Skip to main content
QMSQMS
QMS
  • Welcome to your QMS
  • Quality Manual
  • Procedures
    • GP-001 Control of documents
    • GP-002 Quality planning
    • GP-003 Audits
    • GP-004 Vigilance system
    • GP-005 Human Resources and Training
    • GP-006 Non-conformity, Corrective and Preventive actions
    • GP-007 Post-market surveillance
    • GP-008 Product requirements
    • GP-009 Sales
    • GP-010 Purchases and suppliers evaluation
    • GP-011 Provision of service
    • GP-012 Design, redesign and development
    • GP-013 Risk management
    • GP-014 Feedback and complaints
    • GP-015 Clinical evaluation
    • GP-016 Traceability and identification
    • GP-017 Technical assistance service
    • GP-018 Infrastructure and facilities
    • GP-019 Software validation plan
    • GP-020 QMS Data analysis
    • GP-021 Communications
    • GP-022 Document translation
    • GP-023 Change control management
    • GP-024 Predetermined Change Control Plan
    • GP-025 Usability and Human Factors Engineering
    • GP-027 Corporate Governance
    • GP-028 AI Development
    • GP-029 Software Delivery and Commissioning
    • GP-030 Cyber Security Management
    • GP-050 Data Protection
    • GP-051 Security violations
    • GP-052 Data Privacy Impact Assessment (DPIA)
    • GP-100 Business Continuity (BCP) and Disaster Recovery plans (DRP)
    • GP-101 Information security
    • GP-200 Remote Data Acquisition in Clinical Investigations
    • GP-026 Market-specific product requirements
    • GP-110 Esquema Nacional de Seguridad
      • ORG Marco organizativo
      • OP Marco operacional
        • OP.PL Planificación
        • OP.ACC Control de acceso
        • OP.EXP Explotación
        • OP.EXT Servicios externos
          • OP.EXT.1 Contratación y acuerdos de nivel de servicio
          • OP.EXT.2 Gestión diaria
          • OP.EXT.3 Protección de la cadena de suministro
        • OP.NUB Servicios en la nube
        • OP.CONT Continuidad del servicio
        • OP.MON Monitorización del sistema
      • MP Medidas de protección
      • Sin asignar
      • Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad.
  • Records
  • Legit.Health Plus Version 1.1.0.0
  • Legit.Health Plus Version 1.1.0.1
  • Licenses and accreditations
  • Applicable Standards and Regulations
  • Grants
  • Pricing
  • Public tenders
  • Procedures
  • GP-110 Esquema Nacional de Seguridad
  • OP Marco operacional
  • OP.EXT Servicios externos
  • OP.EXT.3 Protección de la cadena de suministro

OP.EXT.3 Protección de la cadena de suministro

☑️Aplicación de la medida

De acuerdo al ANEXO II, 2 Selección de medidas de seguridad, la medida de seguridad OP.EXT.3 Protección de la cadena de suministro sí aplica dada la categoría de seguridad del sistema.

Documentos de referencia​

  • ISO/IEC 27000:
    • 27002:2013:
      • 15.1.3 - Information and communication technology supply chain
  • NIST SP 800-53 rev4:
    • [SA-12] Supply Chain Protection
    • [SR-3] Supply Chain Controls and Processes
    • [SR-5] Acquisition Strategies, Tools, and Methods
  • Otras referencias:
    • NIS2 Directive Article 21 - Supply chain security
    • FDA Cybersecurity in Medical Devices: Supply Chain Considerations
    • NIST SP 800-161 - Supply Chain Risk Management Practices

Guía de implantación​

  1. Se establecerán medidas de protección de la cadena de suministro que reduzcan los riesgos asociados con productos y servicios proporcionados por terceros.

Incluirá al menos:

  • Identificación y evaluación de riesgos de la cadena de suministro
  • Medidas de seguridad para la cadena de suministro
  • Procedimientos de gestión de incidentes relacionados con la cadena de suministro
  • Procedimientos de supervisión y auditoría de la cadena de suministro

Implementación en Legit Health Plus​

Marco de protección de cadena de suministro médica​

La protección de la cadena de suministro para Legit Health Plus como dispositivo médico Clase IIa requiere controles específicos para garantizar integridad, autenticidad y seguridad de todos los componentes críticos.

Mapeo de cadena de suministro crítica​

Mapa de Cadena de Suministro Médica:

Componentes de Hardware:

CategoríaProveedorComponentesNivel de RiesgoNotas
Infraestructura CloudAWSEC2, RDS, S3, CloudFrontCríticoUbicación: EU (Irlanda, Frankfurt)
Backup: Azure, Google Cloud
Dispositivos MédicosTablets/estaciones grado hospitalSistemas display clínico, Dispositivos inputMedioCertificación: Compatibilidad dispositivo médico

Componentes de Software:

CategoríaProveedorComponentesNivel de RiesgoConsideraciones
Frameworks IATensorFlow (Google)ML runtime, Model servingCríticoIntegridad modelo, Ataques cadena suministro
Librerías MédicasDICOM, HL7 FHIRProcesamiento imagen, Intercambio datos médicosAltoValidación: Precisión clínica, Compliance regulatorio

Dependencias de Servicios:

CategoríaProveedorServicioNivel de RiesgoImpacto
Servicios CríticosNotified Body (BSI)Marcado CE y compliance MDRCríticoAutorización regulatoria para comercializar
Servicios de SeguridadCrowdStrikeProtección endpoint y threat intelligenceAltoPostura de ciberseguridad

Evaluación de riesgos de cadena de suministro​

Metodología de evaluación de riesgos​

Metodología de Evaluación de Riesgos de Cadena de Suministro Médica:

Categorías de Riesgo Evaluadas:

  1. Compromiso de integridad (integrity_compromise)
  2. Disrupción de disponibilidad (availability_disruption)
  3. Incumplimiento regulatorio (regulatory_non_compliance)
  4. Brecha de ciberseguridad (cybersecurity_breach)
  5. Impacto en seguridad del paciente (patient_safety_impact)

Niveles de Cadena de Suministro: Tier 1, Tier 2, Tier 3

Procedimiento de Evaluación del Proveedor:

  1. Análisis por Categoría de Riesgo

    • Para cada categoría: Calcular puntuación de riesgo (escala 0-10)
    • Determinar nivel de riesgo: BAJO / MEDIO / ALTO / CRÍTICO
    • Identificar si se requiere mitigación (puntuación > 6.0)
  2. Análisis de Dependencias Críticas

    • Identificar dependencias críticas del proveedor
    • Evaluar impacto si el proveedor falla
  3. Evaluación de Concentración de Riesgo

    • Analizar concentración de proveedores
    • Identificar puntos únicos de fallo
  4. Resultado de la Evaluación

    • Puntuación global de riesgo
    • Riesgos por categoría
    • Dependencias críticas identificadas
    • Riesgo de concentración
    • Controles recomendados
    • Requisitos de monitorización

Evaluación Específica de Seguridad del Paciente:

Factores de Riesgo de Seguridad del Paciente:

FactorPesoDescripción
Afecta precisión diagnóstica4.0Proveedor afecta algoritmos IA o modelos ML
Maneja datos de pacientes3.0Procesa información de salud (PHI)
Historial regulatorio3.5Violaciones regulatorias previas
Infraestructura crítica2.5Servicio tier crítico
Sin backup médico2.0No tiene proveedor de respaldo médico

Cálculo de Puntuación:

  • Suma de pesos para factores presentes
  • Escala: 0-10 puntos
  • Umbral de mitigación: Puntuación > 6.0

Controles de seguridad por nivel de tier​

Tier 1 - Proveedores críticos directos​

Controles de seguridad para proveedores Tier 1 (críticos):

Pre-selección:

ControlDescripción
Due diligence exhaustivoProceso de evaluación superior a 90 días
Auditoría en sitio obligatoriaInspección física de instalaciones y procesos
Verificación de certificaciones médicasValidación de ISO 13485, MDR compliance, etc.
Evaluación de equipo de ciberseguridadRevisión del equipo y capacidades de seguridad
Referencias verificables en sector saludMínimo 3 referencias de clientes del sector sanitario

Requisitos contractuales:

RequisitoDescripción
Cláusulas de derecho a auditoríaDerecho a auditar instalaciones y procesos con aviso previo
Compromiso de soporte 24x7Soporte continuo para servicios críticos
Notificación de incidentes < 4 horasRequisito de notificación inmediata de incidentes
Cobertura de seguro ≥ €5MSeguro de responsabilidad civil mínimo
Garantías de cumplimiento regulatorioGarantías contractuales de compliance con MDR, GDPR, etc.
Escrow de código fuente (si aplica)Depósito de código fuente para continuidad

Monitorización continua:

ActividadFrecuencia
Evaluaciones de seguridadMensual
Revisiones de negocioTrimestral
Pruebas de penetraciónAnual
Monitorización de rendimientoTiempo real
Revisiones de certificaciones de cumplimientoSegún vencimiento de certificaciones

Respuesta a incidentes:

ElementoRequisito
Procedimientos conjuntos de respuestaProtocolos coordinados de respuesta a incidentes
Contactos de escalado dedicadosPersonas designadas para escalado rápido
Requisitos de cooperación forenseCompromiso de colaborar en análisis forense
Protocolos de comunicación definidosCanales y procedimientos de comunicación establecidos

3.2 Tier 2 - Subcontratistas de proveedores​

Controles de seguridad para proveedores Tier 2 (subcontratistas):

Requisitos de visibilidad:

RequisitoDescripción
Divulgación completa de subcontratistasEl proveedor principal debe revelar todos sus subcontratistas
Evaluación de riesgos de subcontratistas claveAnálisis de riesgo de subcontratistas críticos
Derechos de aprobaciónLegit.Health debe aprobar subcontratistas críticos
Requisitos de notificación de cambiosNotificación obligatoria cuando cambian subcontratistas

Estándares de seguridad:

EstándarDescripción
Flow-down de requisitos de seguridadLos requisitos de seguridad fluyen a subcontratistas
Cumplimiento de baseline mínimo de seguridadSubcontratistas deben cumplir estándares mínimos
Cuestionarios de seguridad regularesEvaluaciones periódicas de seguridad
Extensión de derechos de auditoríaDerecho a auditar también a subcontratistas

Consideraciones de dispositivo médico:

ConsideraciónDescripción
Comprensión de requisitos de dispositivo médicoConocimiento de regulaciones médicas aplicables
Cumplimiento GDPR para datos de saludProtección específica para datos de salud (GDPR Art. 9)
Requisitos de continuidad del negocioPlanes de continuidad adecuados
Integración con sistema de calidadAlineación con ISO 13485 y sistemas de gestión de calidad

Gestión de componentes de software críticos​

Software Bill of Materials (SBOM) médico​

Gestor de Software Bill of Materials (SBOM) Médico:

Componentes del SBOM para Dispositivo Médico:

Información del Dispositivo:

  • Nombre: Legit Health Plus
  • Versión: 1.1.0.0
  • Clase: IIa
  • UDI-DI: LH-DER-AI-2024-001

Elementos Registrados para Cada Componente:

  1. Nombre y versión
  2. Proveedor
  3. Licencia
  4. Clasificación de criticidad médica
  5. Resultado de escaneo de seguridad
  6. Impacto regulatorio
  7. Verificación de integridad

Clasificación de Criticidad Médica:

Tipo de ComponenteClasificaciónDescripción
TensorFlow, PyTorchdiagnostic_criticalAfecta directamente al diagnóstico
DICOM, HL7 FHIRinteroperability_criticalCrítico para intercambio datos médicos
Crypto, Security librariessecurity_criticalCrítico para seguridad de datos
Otros componentesstandardComponente estándar

Marcadores Críticos de Diagnóstico:

  • Componentes clasificados como diagnostic_critical requieren:
    • Verificación de firma digital (signature_verification)
    • Monitorización de integridad (integrity_monitoring)

Análisis de Seguridad:

  • Escaneo de vulnerabilidades específico para dispositivos médicos
  • Resultados integrados en el SBOM

Monitorización continua de cadena de suministro​

Sistema de alertas tempranas​

Sistema de Monitorización de Amenazas de Cadena de Suministro:

Fuentes de Inteligencia de Amenazas:

  1. CISA Advisories - Avisos de ciberseguridad
  2. FDA Device Alerts - Alertas de dispositivos médicos FDA
  3. Medical Device CERTs - Centros de respuesta médicos
  4. Supplier Security Feeds - Feeds de seguridad de proveedores

Procedimiento de Monitorización Continua:

  1. Recolección de Amenazas

    • Para cada fuente: Recolectar nuevas amenazas
    • Evaluar impacto en nuestra cadena de suministro
  2. Evaluación de Impacto de Amenaza

    • ¿Afecta a la cadena de suministro? (Sí/No)
    • Nivel de severidad: LOW / MEDIUM / HIGH / CRITICAL
    • Proveedores afectados (lista)
    • Impacto médico: none / medium / high
  3. Generación de Alerta

    • Si afecta cadena de suministro, crear alerta con:
      • ID de amenaza
      • Fuente de origen
      • Severidad
      • Proveedores afectados
      • Impacto en dispositivo médico
      • Acciones recomendadas
  4. Respuesta Inmediata

    • Si severidad = CRITICAL: Activar respuesta de emergencia inmediata

Evaluación de Impacto Médico por Tipo de Proveedor:

Criticidad del ProveedorImpacto MédicoSeveridad
diagnostic_criticalhighCRITICAL
patient_datamediumHIGH
OtrosnoneLOW/MEDIUM

Plan de respuesta a incidentes de cadena de suministro​

Procedimientos de respuesta por tipo de incidente​

Procedimientos de respuesta a incidentes de cadena de suministro:

PRO-SUPPLY-INC-001: Compromiso de proveedor

Acciones inmediatas:

AcciónDescripción
Aislar conexiones del proveedor afectadoDesconectar sistemas del proveedor comprometido
Evaluar riesgo de exposición de datosDeterminar qué datos pueden haber sido expuestos
Activar proveedores de backup (si disponibles)Cambiar a proveedores alternativos
Notificar clientes afectadosComunicación proactiva a clientes impactados

Investigación:

AcciónDescripción
Coordinar con respuesta del proveedorTrabajar conjuntamente con el equipo de respuesta del proveedor
Análisis forense de nuestro entornoInvestigar si hubo impacto en nuestros sistemas
Determinar impacto en datos de pacientesEvaluar si datos clínicos fueron comprometidos
Evaluación de notificación regulatoriaDeterminar si requiere notificación a AEPD, AEMPS, etc.

Recuperación:

AcciónDescripción
Validar remediación del proveedorConfirmar que el proveedor resolvió el compromiso
Período de monitorización mejoradaVigilancia intensificada post-incidente
Renegociación de contrato si necesarioRevisar términos contractuales según lecciones aprendidas
Integración de lecciones aprendidasIncorporar mejoras al proceso

PRO-SUPPLY-INC-002: Vulnerabilidad de componente

Acciones inmediatas:

AcciónDescripción
Evaluar explotabilidad de vulnerabilidadDeterminar si la vulnerabilidad es explotable en nuestro contexto
Determinar impacto en dispositivo médicoEvaluar impacto en funcionalidad diagnóstica
Parcheo de emergencia si disponibleAplicar parches de seguridad inmediatamente
Implementar workarounds temporalesMedidas paliativas mientras se resuelve definitivamente

Evaluación de seguridad médica:

AcciónDescripción
Evaluación de impacto clínicoDeterminar si afecta precisión diagnóstica
Evaluación de riesgo de seguridad del pacienteAnalizar riesgo para pacientes
Requisitos de reporte regulatorioDeterminar notificaciones a autoridades (AEMPS, organismos notificados)
Notificaciones a proveedores de saludAlertar a clínicos usuarios del dispositivo

PRO-SUPPLY-INC-003: Fallo del negocio del proveedor

Acciones inmediatas:

AcciónDescripción
Activar procedimientos de continuidadEjecutar plan de continuidad de negocio
Asegurar acceso a activos críticosObtener acceso a IP, código fuente, documentación
Recuperación de datos e IPExtraer y preservar información crítica
Activar proveedor alternativoCambiar a proveedor de backup pre-calificado

Planificación a medio-largo plazo:

AcciónDescripción
Planificación de transición de servicioPlan detallado de migración a nuevo proveedor
Novación de contrato si aplicaTransferir contratos a entidad sucesora si existe
Mantenimiento de cumplimiento regulatorioAsegurar continuidad de certificaciones
Estrategia de comunicación a clientesPlan de comunicación transparente con stakeholders

Compliance y auditoría de cadena de suministro​

Programa de auditorías​

Programa de auditorías de cadena de suministro:

Auditorías anuales comprehensivas:

AspectoDetalle
AlcanceTodos los proveedores Tier 1 críticos
Áreas de enfoque• Implementación de controles de seguridad
• Cumplimiento de regulaciones de dispositivos médicos
• Capacidades de continuidad del negocio
• Preparación de respuesta a incidentes
• Gestión de subcontratistas
Equipo de auditoría• Interno: CTO, ISO, Quality Manager
• Externo: Auditor especializado en dispositivos médicos
• Expertos en la materia según necesidad

Evaluaciones trimestrales:

AspectoDetalle
AlcanceProveedores Tier 2 de alto riesgo
MétodoCuestionario + revisión de documentación
EnfoqueMantenimiento de cumplimiento y gestión de cambios

Monitorización continua:

Verificación automatizadaDescripción
Monitorización de vencimiento de certificadosAlertas previas a expiración de certificaciones
Indicadores de salud financieraSeguimiento de estabilidad financiera del proveedor
Métricas de postura de seguridadMonitorización continua de indicadores de seguridad
Cumplimiento de nivel de servicioVerificación automática de cumplimiento de SLAs

Gestión de cambios en cadena de suministro​

Control de cambios de proveedores​

Control de Cambios de Proveedores:

Procedimiento de Procesamiento de Cambio:

Análisis de Cambio (para cada solicitud):

  1. ID de cambio generado automáticamente
  2. Proveedor solicitante
  3. Descripción del cambio
  4. Evaluación de riesgo del cambio
  5. Evaluación de impacto regulatorio
  6. Aprobaciones requeridas
  7. Condiciones especiales
  8. Requisitos de monitorización

Matriz de Aprobaciones Requeridas:

Nivel de RiesgoAprobaciones Requeridas
HIGHCTO + CMO + CEO
MEDIUMCTO + CMO
LOWCTO

Condiciones Especiales para Cambios Médicos:

Si afecta compliance del dispositivo:

  • Pre-aprobación regulatoria requerida
  • Testing de validación obligatorio

Si afecta datos de pacientes:

  • Evaluación de impacto en privacidad (Privacy Impact Assessment)
  • Monitorización mejorada durante 90 días

Métricas de rendimiento de cadena de suministro​

KPIs específicos médicos​

KPIs de cadena de suministro médica:

Métricas de seguridad:

KPIObjetivo
% proveedores con certificaciones de seguridad vigentes100%
Tiempo medio de detección de amenazas de cadena de suministro< 24 horas
Tiempo de respuesta a incidentes de cadena de suministro< 4 horas
% proveedores críticos con respuesta a incidentes validada100%

Métricas de cumplimiento:

KPIObjetivo
% proveedores cumpliendo regulaciones de dispositivos médicos100%
Hallazgos de auditoría regulatoria relacionados con cadena de suministro0
% proveedores con certificaciones regulatorias válidas100%
Tiempo de cumplimiento de notificación regulatoria< 24 horas

Continuidad del negocio:

KPIObjetivo
% servicios críticos con proveedores de backup≥ 80%
Índice de concentración de riesgo de cadena de suministro< 0.3
Tiempo promedio de cambio de proveedor< 30 días
% proveedores con planes de continuidad validados100%

Métricas de calidad:

KPIObjetivo
Problemas de calidad relacionados con proveedoresTendencia descendente
% proveedores cumpliendo requisitos de SLA≥ 98%
Satisfacción del cliente con servicios entregados por proveedores≥ 4.5/5

Qualificación de proveedores de dispositivos médicos​

Procedimiento de cualificación de proveedores médicos​

Proceso de cualificación de proveedores de dispositivos médicos:

Evaluación inicial:

Documentación requerida:

DocumentoDescripción
Certificación ISO 13485 (vigente)Sistema de gestión de calidad para dispositivos médicos
Licencias de fabricación de dispositivos médicosAutorizaciones regulatorias
Evidencia de cumplimiento FDA/Marcado CECompliance con regulaciones médicas aplicables
Implementación de framework de ciberseguridadMarco de seguridad implementado (ISO 27001, NIST, etc.)
Documentación de sistema de gestión de riesgos (ISO 14971)Sistema de gestión de riesgos médicos
Procedimientos de evaluación clínicaProcesos de validación clínica

Evaluación técnica:

AspectoDescripción
Revisión de arquitectura de seguridadEvaluación del diseño de seguridad
Auditoría de implementación de protección de datosVerificación de medidas de protección de datos
Evaluación de capacidad de respuesta a incidentesValidación de procedimientos y equipo de respuesta
Validación de continuidad del negocioRevisión de planes de continuidad
Medidas de seguridad de cadena de suministroEvaluación de controles de supply chain

Evaluación financiera:

AspectoDescripción
Análisis de estabilidad financiera (3 años)Revisión de estados financieros
Verificación de cobertura de seguro (≥€10M)Confirmación de seguro de responsabilidad civil
Auditoría de controles financierosEvaluación de controles internos financieros
Verificación de calificación crediticiaRevisión de rating crediticio

Requisitos de due diligence:

RequisitoValor
Período mínimo de cualificación120 días
Auditoría en sitio obligatoriaSí (para Tier 1)
Verificación de referenciasMínimo 3 clientes del sector sanitario
Clearance de seguridadDue diligence mejorado para proveedores críticos

Autoridad de aprobación:

Tier del proveedorAprobadores requeridosCriterio
Tier 1 (Crítico)CEO + CMO + CTOUnanimidad
Tier 2 (Importante)CMO + CTOMayoría
Tier 3 (Estándar)CTO + Procurement Manager—

Cuestionario de seguridad para proveedores médicos​

Cuestionario de Seguridad para Proveedores Médicos:

Secciones del Cuestionario:

  1. Compliance Regulatorio
  2. Ciberseguridad
  3. Seguridad Clínica
  4. Protección de Datos
  5. Continuidad de Negocio

Preguntas Críticas (Ejemplos):

Regulatorio:

  • REG-001: ¿Mantiene certificación ISO 13485 vigente? (Crítico)
  • REG-002: ¿Ha sido sujeto a advertencias regulatorias últimos 3 años? (Crítico)
  • REG-003: ¿Implementa gestión de riesgos ISO 14971? (Crítico)
  • REG-004: ¿Mantiene vigilancia post-comercialización? (Crítico)

Ciberseguridad:

  • CYB-001: ¿Framework de ciberseguridad (NIST/ISO 27001)? (Crítico)
  • CYB-002: ¿Pruebas de penetración regulares? (Crítico)
  • CYB-003: ¿Programa de gestión de vulnerabilidades? (Crítico)
  • CYB-004: Tiempo máximo respuesta incidentes críticos: 0-4 horas (Crítico)

Seguridad Clínica:

  • CLI-001: ¿Recalls de dispositivos últimos 5 años? (Crítico)
  • CLI-002: ¿Personal dedicado a seguridad del paciente? (Crítico)
  • CLI-003: ¿Validación clínica para cambios de software? (Crítico)

Cálculo de Puntuación:

  • Suma de puntuación por sección
  • Cuenta de fallos críticos
  • Estado: DISQUALIFIED si fallos críticos > 0
  • Acciones requeridas y nivel de monitorización

Monitorización continua mejorada​

Sistema de alerta temprana para cadena de suministro médica​

Fuentes de Monitorización:

FuenteURL/Fuente
FDA Alertshttps://www.fda.gov/safety/medwatch-fda-safety-information...
EMA Alertshttps://www.ema.europa.eu/en/human-regulatory/post-marketing...
CISA Advisorieshttps://www.cisa.gov/known-exploited-vulnerabilities-catalog
NIST NVDhttps://nvd.nist.gov/vuln/data-feeds
Medical Device Recallshttps://www.fda.gov/medical-devices/medical-device-recalls
Monitorización FinancieraAgencias de calificación crediticia

Procedimiento de Monitorización:

  1. Para cada proveedor activo:

    • Verificar alertas regulatorias
    • Verificar alertas de ciberseguridad
    • Verificar estabilidad financiera
    • Verificar alertas de calidad
  2. Si severidad ≥ umbral configurado:

    • Enriquecer alerta con información del proveedor
    • Añadir a lista de alertas
  3. Si severidad = CRITICAL:

    • Activar respuesta crítica automáticamente

Verificación de Alertas Regulatorias:

Recalls de FDA:

  • Si recall posterior a última evaluación → Alerta CRITICAL
  • Acción recomendada: "Evaluación inmediata del proveedor requerida"

Advertencias EMA:

  • Generar alerta HIGH
  • Acción recomendada: "Revisar estado de compliance del proveedor"

Gestión de crisis de cadena de suministro​

Playbook de respuesta a crisis​

Playbook de respuesta a crisis de cadena de suministro:

PRO-CRISIS-001: Insolvencia de proveedor

Acciones inmediatas (0-4 horas):

AcciónDescripción
Asegurar acceso a IP y código fuente críticoActivar procedimientos de escrow, obtener acceso a activos
Congelar todos los pagos pendientes de revisión legalSuspender pagos hasta claridad legal
Activar acuerdos con proveedores de backupCambiar a proveedores alternativos pre-calificados
Notificar equipo legal y aseguradoraIniciar gestión legal y reclamaciones de seguro
Evaluar riesgos inmediatos de continuidad del servicioDeterminar servicios en riesgo inmediato

Corto plazo (4-24 horas):

AcciónDescripción
Ejecutar procedimientos de transferencia de servicioMigrar servicios a proveedores alternativos
Comunicar con clientes afectadosNotificación proactiva a stakeholders
Notificación regulatoria si requeridaInformar a autoridades competentes (AEMPS, etc.) si aplica
Evaluación de impacto financieroCuantificar pérdidas y costos de transición
Acelerar cualificación de proveedor alternativoProceso expedito de validación de nuevo proveedor

Medio plazo (1-7 días):

AcciónDescripción
Completar migración de servicioFinalizar transición a nuevo proveedor
Coordinación de procedimientos legalesGestionar reclamaciones y procesos legales
Procesamiento de reclamaciones de seguroTramitar compensaciones de seguro
Revisión post-incidente y lecciones aprendidasAnalizar respuesta y identificar mejoras
Mejoras de resiliencia de cadena de suministroImplementar controles adicionales

PRO-CRISIS-002: Brecha de seguridad mayor

Acciones inmediatas (0-2 horas):

AcciónDescripción
Aislar conexiones del proveedorDesconectar sistemas del proveedor comprometido
Evaluar alcance de exposición de datosDeterminar qué datos fueron expuestos
Activar equipo de respuesta a incidentesMovilizar equipo de respuesta
Preservar evidencia forenseCapturar logs y evidencias
Evaluación de impacto en clientesDeterminar clientes afectados

Notificación regulatoria (2-72 horas):

AcciónDescripción
Notificación de brecha GDPR si aplicaNotificar a AEPD dentro de 72 horas si datos personales afectados
Reporte de incidente de dispositivo médicoNotificar a AEMPS según criticidad del incidente
Notificación CCN-CERTInformar al centro de respuesta nacional
Notificaciones a clientes y partnersComunicar impacto a stakeholders
Preparación de divulgación públicaPreparar comunicado público si requerido

PRO-CRISIS-003: Problema de calidad del producto

Evaluación de seguridad clínica (0-1 hora):

AcciónDescripción
Evaluación de impacto en seguridad del pacienteDeterminar riesgo para pacientes
Activación de equipo clínicoMovilizar personal médico para evaluación
Mitigación de riesgo inmediatoImplementar medidas paliativas urgentes
Alertas a proveedores de saludNotificar a clínicos usuarios del dispositivo

Respuesta regulatoria (1-24 horas):

AcciónDescripción
Reporte de incidente FDA/EMANotificación formal a autoridades regulatorias
Acciones correctivas y preventivasImplementar CAPAs según ISO 13485
Preparación de Field Safety NoticePreparar aviso de seguridad de campo
Activación de vigilancia post-comercializaciónIntensificar monitorización post-market

Referencias cruzadas​

  • OP.EXT.1: Contratos base y SLA para protección de cadena de suministro
  • OP.EXT.2: Gestión diaria que implementa controles de cadena de suministro
  • R-TF-013-002: Riesgos específicos de cadena de suministro
  • GP-013: Marco de ciberseguridad aplicado a terceros
  • T-024-009: Procedimiento de gestión de cadena de suministro
  • OP.MON.2: Integración con sistema de métricas para monitorización de proveedores
  • OP.CONT.2: Planes de continuidad que incluyen alternativas de suministro
  • MP.PER.1: Gestión de personal de proveedores con acceso a sistemas críticos

Signature meaning

The signatures for the approval process of this document can be found in the verified commits at the repository for the QMS. As a reference, the team members who are expected to participate in this document and their roles in the approval process, as defined in Annex I Responsibility Matrix of the GP-001, are:

  • Author: Team members involved
  • Reviewer: JD-003, JD-004
  • Approver: JD-001
Previous
OP.EXT.2 Gestión diaria
Next
OP.NUB Servicios en la nube
  • Documentos de referencia
  • Guía de implantación
  • Implementación en Legit Health Plus
    • Marco de protección de cadena de suministro médica
      • Mapeo de cadena de suministro crítica
    • Evaluación de riesgos de cadena de suministro
      • Metodología de evaluación de riesgos
    • Controles de seguridad por nivel de tier
      • Tier 1 - Proveedores críticos directos
      • 3.2 Tier 2 - Subcontratistas de proveedores
    • Gestión de componentes de software críticos
      • Software Bill of Materials (SBOM) médico
    • Monitorización continua de cadena de suministro
      • Sistema de alertas tempranas
    • Plan de respuesta a incidentes de cadena de suministro
      • Procedimientos de respuesta por tipo de incidente
    • Compliance y auditoría de cadena de suministro
      • Programa de auditorías
    • Gestión de cambios en cadena de suministro
      • Control de cambios de proveedores
    • Métricas de rendimiento de cadena de suministro
      • KPIs específicos médicos
    • Qualificación de proveedores de dispositivos médicos
      • Procedimiento de cualificación de proveedores médicos
      • Cuestionario de seguridad para proveedores médicos
    • Monitorización continua mejorada
      • Sistema de alerta temprana para cadena de suministro médica
    • Gestión de crisis de cadena de suministro
      • Playbook de respuesta a crisis
    • Referencias cruzadas
All the information contained in this QMS is confidential. The recipient agrees not to transmit or reproduce the information, neither by himself nor by third parties, through whichever means, without obtaining the prior written permission of Legit.Health (AI LABS GROUP S.L.)