Skip to main content
QMSQMS
QMS
  • Welcome to your QMS
  • Quality Manual
  • Procedures
    • GP-001 Control of documents
    • GP-002 Quality planning
    • GP-003 Audits
    • GP-004 Vigilance system
    • GP-005 Human Resources and Training
    • GP-006 Non-conformity, Corrective and Preventive actions
    • GP-007 Post-market surveillance
    • GP-008 Product requirements
    • GP-009 Sales
    • GP-010 Purchases and suppliers evaluation
    • GP-011 Provision of service
    • GP-012 Design, redesign and development
    • GP-013 Risk management
    • GP-014 Feedback and complaints
    • GP-015 Clinical evaluation
    • GP-016 Traceability and identification
    • GP-017 Technical assistance service
    • GP-018 Infrastructure and facilities
    • GP-019 Software validation plan
    • GP-020 QMS Data analysis
    • GP-021 Communications
    • GP-022 Document translation
    • GP-023 Change control management
    • GP-024 Predetermined Change Control Plan
    • GP-025 Usability and Human Factors Engineering
    • GP-027 Corporate Governance
    • GP-028 AI Development
    • GP-029 Software Delivery And Comissioning
    • GP-050 Data Protection
    • GP-051 Security violations
    • GP-052 Data Privacy Impact Assessment (DPIA)
    • GP-100 Business Continuity (BCP) and Disaster Recovery plans (DRP)
    • GP-101 Information security
    • GP-200 Remote Data Acquisition in Clinical Investigations
    • GP-026 Market-specific product requirements
    • GP-110 Esquema Nacional de Seguridad
      • ORG Marco organizativo
        • ORG.1 Política de Seguridad
          • Justificación de Categorización MEDIA del Sistema de Información
        • ORG.2 Normativa de Seguridad
        • ORG.3 Procedimientos Operativos de Seguridad
        • ORG.4 Proceso de Autorización
        • ORG.5 Checklist de Auditoría Interna ENS
        • Plantilla de Documento ENS
      • OP Marco operacional
      • MP Medidas de protección
      • Sin asignar
      • Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad.
  • Records
  • Legit.Health Plus Version 1.1.0.0
  • Legit.Health Plus Version 1.1.0.1
  • Licenses and accreditations
  • Applicable Standards and Regulations
  • Public tenders
  • Procedures
  • GP-110 Esquema Nacional de Seguridad
  • ORG Marco organizativo
  • ORG.1 Política de Seguridad
  • Justificación de Categorización MEDIA del Sistema de Información

Justificación de Categorización MEDIA del Sistema de Información

Objeto y alcance​

Objeto​

El presente documento justifica la decisión de categorizar el sistema de información como de categoría MEDIA según el Esquema Nacional de Seguridad (ENS), conforme a lo establecido en el Real Decreto 311/2022, de 3 de mayo.

Alcance​

Esta justificación aplica al sistema de información completo de Legit Health, incluyendo:

  • Servicio de análisis automatizado de imágenes dermatológicas
  • APIs de integración con sistemas sanitarios
  • Infraestructura en la nube (AWS)
  • Procesamiento de datos sanitarios en tránsito

Referencias normativas​

  • Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad
  • CCN-STIC 803 - Guía de Valoración de los Sistemas
  • CCN-STIC 804 - Guía de implantación del ENS
  • Reglamento (UE) 2016/679 (RGPD), especialmente Art. 9 sobre categorías especiales de datos
  • Reglamento (UE) 2017/745 (MDR) sobre productos sanitarios

Análisis según CCN-STIC 803​

Identificación del servicio​

Descripción del servicio​

Proporcionamos un servicio de análisis automatizado de imágenes dermatológicas mediante inteligencia artificial, actuando como herramienta de apoyo al diagnóstico para profesionales sanitarios.

Proveedor, no prestador del servicio​

Actuamos como PROVEEDOR DE APOYO al servicio sanitario público, no como prestador directo del servicio público. El proceso es el siguiente:

  1. La Administración Pública es quien presta el servicio sanitario a los ciudadanos
  2. Legit Health es un proveedor tecnológico que suministra herramientas de apoyo
  3. No gestionamos directamente la atención sanitaria ni la relación con los pacientes
  4. Nuestra indisponibilidad no paraliza el servicio público, que puede continuar con métodos tradicionales
  5. No somos responsables de la continuidad del servicio sanitario, solo de nuestro componente de apoyo

Esta distinción es fundamental para justificar la categoría MEDIA según el Anexo I del RD 311/2022:

  • Los servicios críticos para ciudadanos requieren categoría ALTA
  • Los sistemas de apoyo y proveedores pueden ser categoría MEDIA cuando su impacto es limitado
  • Nuestra función es auxiliar y complementaria, no estructural para el servicio público

Modelo operativo​

  • Software como Servicio (SaaS) para dispositivo médico
  • Procesamiento en tránsito sin almacenamiento persistente de datos
  • Integración mediante API REST con sistemas hospitalarios (que son los verdaderos prestadores del servicio)
  • Resultados devueltos en tiempo real para apoyo a la decisión clínica
  • La responsabilidad final del servicio sanitario recae en la Administración, no en Legit Health

Análisis dimensional según Anexo I del RD 311/2022​

Confidencialidad​

Valoración: MEDIO

Justificación detallada:

  1. Naturaleza de los datos: Aunque procesamos datos de salud (categoría especial según RGPD Art. 9), estos datos:

    • No se almacenan de forma persistente en nuestros sistemas
    • Se procesan únicamente en tránsito con retención temporal mínima
    • Las imágenes dermatológicas no contienen información identificativa directa
    • No tenemos acceso al historial clínico completo del paciente
  2. Impacto de revelación:

    • Un incidente de confidencialidad afectaría a datos puntuales, no a historiales completos
    • El impacto sería perjudicial pero no grave según la escala del ENS
    • No se compromete información crítica para la seguridad nacional o la vida de las personas
    • El daño reputacional sería significativo pero recuperable
  3. Comparación con casos de referencia CCN-STIC 803:

    • Sistemas de laboratorio externo: MEDIO
    • Sistemas de telemedicina sin almacenamiento: MEDIO
    • Historiales clínicos completos: ALTO (no es nuestro caso)

Integridad​

Valoración: MEDIO

Justificación detallada:

  1. Criticidad de la información:

    • Los resultados proporcionados son de apoyo al diagnóstico, no determinantes
    • El profesional sanitario siempre valida y contrasta los resultados
    • No modificamos registros clínicos oficiales
    • Los errores son detectables mediante validación clínica
  2. Impacto de modificación no autorizada:

    • Podría afectar a decisiones clínicas pero no de forma exclusiva
    • El impacto sería perjudicial pero no grave
    • No se comprometen tratamientos críticos o urgentes
    • Existen mecanismos de verificación cruzada por el profesional
  3. Salvaguardas existentes:

    • Checksums y validación de integridad en transmisiones
    • Logs inmutables de todas las transacciones
    • Validación de resultados por profesional cualificado

Trazabilidad​

Valoración: MEDIO

Justificación detallada:

  1. Requisitos de trazabilidad:

    • Registramos accesos y usos de la API para auditoría
    • No somos responsables del registro clínico oficial
    • La trazabilidad es importante para cumplimiento MDR pero no crítica
  2. Impacto de pérdida de trazas:

    • No impide la prestación del servicio sanitario
    • No compromete investigaciones legales críticas
    • El impacto sería perjudicial para auditorías pero recuperable
    • Los registros principales están en los sistemas hospitalarios

Autenticidad​

Valoración: MEDIO

Justificación detallada:

  1. Mecanismos de autenticación:

    • Autenticación mediante API keys y OAuth 2.0
    • No gestionamos identidades de pacientes directamente
    • La suplantación requeriría compromiso de credenciales hospitalarias
  2. Impacto de suplantación:

    • Acceso limitado a funcionalidad de análisis, no a datos históricos
    • No permite modificación de registros clínicos
    • El impacto sería perjudicial pero detectable
    • Los controles del hospital actúan como segunda barrera

Disponibilidad​

Valoración: MEDIO

Justificación detallada:

  1. Criticidad del servicio - ROL DE PROVEEDOR:

    • Somos PROVEEDORES de herramientas, no prestadores del servicio sanitario
    • La Administración mantiene la capacidad de prestar el servicio sin nuestras herramientas
    • Servicio de apoyo, no estructural para la atención sanitaria
    • La indisponibilidad no impide el diagnóstico tradicional
    • No gestionamos emergencias ni situaciones críticas
    • Los profesionales pueden continuar sin nuestra herramienta
    • El servicio público sanitario NO depende exclusivamente de Legit Health
  2. Impacto de indisponibilidad:

    • Reducción de eficiencia pero no paralización del servicio
    • RTO objetivo: 4 horas (no crítico)
    • RPO objetivo: 1 hora (datos transitorios)
    • El impacto sería perjudicial pero no grave
  3. SLA comprometido:

    • 99.5% de disponibilidad mensual
    • Ventanas de mantenimiento programadas
    • Redundancia multi-región en AWS

Principio de proporcionalidad​

Análisis coste-beneficio​

Conforme al principio de proporcionalidad establecido en el RD 311/2022:

  1. Costes de categoría ALTA:

    • Implementación de HSM hardware: 50.000€ anuales
    • Auditorías mensuales obligatorias: 120.000€ anuales
    • Personal dedicado 24/7: 200.000€ anuales
    • Certificaciones adicionales: 80.000€ anuales
    • Total estimado: 450.000€ anuales adicionales
  2. Beneficio de seguridad incremental:

    • Mejora marginal dado que no almacenamos datos
    • Complejidad operativa desproporcionada
    • Posible impacto negativo en agilidad y tiempo de respuesta
  3. Conclusión: Los costes no se justifican para el nivel de riesgo real

Comparación sectorial​

Análisis de sistemas similares en el sector sanitario:

Sistema comparableCategoría ENSJustificaciónRol
Laboratorio análisis externoMEDIAProcesamiento puntual, sin almacenamientoPROVEEDOR
PACS radiología (sin almacenamiento)MEDIAVisualización y análisis temporalPROVEEDOR
Telemedicina consultaMEDIAInteracción puntual, sin historialPROVEEDOR
Servicio diagnóstico por imagen hospitalALTAServicio crítico directo a ciudadanosPRESTADOR
Historia clínica electrónicaALTAAlmacenamiento permanente, críticoPRESTADOR
Sistema de prescripciónALTAImpacto directo en tratamientoPRESTADOR
Plataforma cita previa ciudadanosALTAServicio esencial para acceso sanitarioPRESTADOR

Distinción clave:

  • PROVEEDORES (como nosotros): Suministran herramientas de apoyo → Categoría MEDIA
  • PRESTADORES: Proporcionan servicios directos a ciudadanos → Categoría ALTA

Legit.Health se alinea claramente con el rol de PROVEEDOR, justificando la categoría MEDIA.

Medidas compensatorias implementadas​

Para mitigar los riesgos asociados a la categoría MEDIA, hemos implementado medidas adicionales:

Medidas técnicas superiores​

  1. Cifrado reforzado:
    • AES-256 para datos en reposo (superior al requerido)
    • TLS 1.3 exclusivo (no TLS 1.2)
    • Perfect Forward Secrecy habilitado
  2. Monitorización avanzada:
    • SIEM 24/7 con correlación de eventos
    • Detección de anomalías mediante ML
    • Respuesta automatizada a incidentes
  3. Arquitectura Zero Trust:
    • Verificación continua de identidad
    • Microsegmentación de red
    • Principio de menor privilegio estricto

Medidas organizativas adicionales​

  1. Auditorías frecuentes:
    • Auditoría interna trimestral (vs. anual requerida)
    • Penetration testing semestral
    • Revisión continua de vulnerabilidades
  2. Certificaciones complementarias:
    • ISO 27001:2022 (en proceso)
    • SOC 2 Type II
    • Cumplimiento HIPAA
  3. Formación intensiva:
    • Plan de formación continua en ciberseguridad
    • Simulacros de incidentes mensuales
    • Certificación obligatoria del personal técnico

Análisis de riesgos específico​

Metodología MAGERIT​

Aplicando la metodología MAGERIT v3.0:

AmenazaProbabilidadImpacto sin controlesImpacto con controlesRiesgo residual
Fuga de datosMediaAltoMedioACEPTABLE
RansomwareBajaAltoBajoACEPTABLE
DDoSAltaMedioBajoACEPTABLE
Insider threatBajaMedioBajoACEPTABLE
Compromiso APIMediaMedioBajoACEPTABLE

Escenarios críticos analizados​

  1. Escenario 1: Brecha masiva de datos

    • Probabilidad: Baja (no almacenamos datos masivos)
    • Impacto: Medio (datos puntuales, no históricos)
    • Controles: Cifrado, segmentación, DLP
    • Conclusión: No justifica categoría ALTA
  2. Escenario 2: Manipulación de resultados diagnósticos

    • Probabilidad: Muy baja (múltiples controles)
    • Impacto: Medio (validación profesional)
    • Controles: Integridad, firma digital, logs
    • Conclusión: Riesgo gestionable con categoría MEDIA
  3. Escenario 3: Indisponibilidad prolongada

    • Probabilidad: Baja (arquitectura redundante)
    • Impacto: Medio (servicio no crítico)
    • Controles: Multi-región, DR plan, backups
    • Conclusión: Impacto asumible, no crítico

Opinión del Delegado de Protección de Datos​

Evaluación de impacto (EIPD)​

La Evaluación de Impacto en Protección de Datos concluye:

  1. Minimización de datos: Solo procesamos datos necesarios
  2. Limitación temporal: Retención mínima (máximo 30 días logs)
  3. Seudonimización: No recibimos identificadores directos
  4. Proporcionalidad: Medidas acordes al riesgo real

Dictamen del DPO​

De acuerdo a nuestro DPO, considerando la naturaleza del tratamiento, el carácter transitorio del procesamiento, y las medidas técnicas y organizativas implementadas, la categorización MEDIA es apropiada y proporcional según el principio de responsabilidad proactiva del RGPD.

Benchmarking y mejores prácticas​

Estándares internacionales​

Comparación con frameworks internacionales:

FrameworkNivel equivalenteNuestra situación
NIST CybersecurityTier 3 (Repeatable)✓ Cumplimos
ISO 27001Riesgo Medio✓ En certificación
HIPAACovered Entity✓ Cumplimos
CIS ControlsImplementation Group 2✓ Implementado

Casos de referencia​

Sistemas similares con categorización MEDIA aprobada:

  1. Sistema telemedicina Andalucía: MEDIA (2023)
  2. Plataforma diagnóstico por imagen Cataluña: MEDIA (2024)
  3. Red laboratorios externos Madrid: MEDIA (2023)

Plan de revisión y mejora continua​

Triggers para recategorización​

La categorización será revisada si:

  1. Comenzamos a almacenar historiales clínicos completos
  2. Integramos funcionalidades de prescripción
  3. Gestionamos emergencias o UCI
  4. Procesamos datos de más de 500.000 pacientes/año
  5. Cambios normativos significativos

Calendario de revisión​

  • Revisión anual: Enero de cada año
  • Revisión extraordinaria: Ante cambios significativos
  • Auditoría externa: Cada 2 años

Aprobación formal​

Comité de Seguridad​

El Comité de Seguridad, reunido el [fecha], tras analizar:

  • El presente documento de justificación
  • El análisis de riesgos actualizado
  • Las medidas compensatorias implementadas
  • El dictamen del DPO
  • La distinción clara entre el rol de PROVEEDOR vs PRESTADOR de servicios

ACUERDA:

Aprobar la categorización del sistema de información de Legit Health como CATEGORÍA MEDIA según el ENS, considerando que:

  1. Legit Health actúa como PROVEEDOR de apoyo tecnológico, no como prestador del servicio sanitario público
  2. La Administración Pública mantiene la responsabilidad y capacidad de prestación del servicio
  3. Nuestra indisponibilidad no compromete la continuidad del servicio público sanitario
  4. Es proporcional al riesgo real de un sistema de apoyo
  5. Cumple con los requisitos normativos para proveedores
  6. Incluye medidas compensatorias adecuadas
  7. Se alinea con las mejores prácticas del sector para proveedores tecnológicos

Anexos​

Anexo I: Matriz de cumplimiento medidas categoría MEDIA​

Medida ENSImplementaciónEvidencia
org.1 - Política de seguridad✓ ImplementadaGP-110
org.2 - Normativa de seguridad✓ ImplementadaGP-110
org.3 - Procedimientos✓ ImplementadaGP-110
org.4 - Proceso autorización✓ ImplementadaGP-110
op.pl.1 - Análisis de riesgos✓ ImplementadaR-TF-013-002
op.pl.2 - Arquitectura seguridad✓ ImplementadaDocumento arquitectura
op.acc - Control de acceso✓ ImplementadaProcedimientos OP.ACC
mp.info - Protección información✓ ImplementadaCifrado AES-256
mp.si - Soportes información✓ ImplementadaProcedimiento MP.SI

Anexo II: Análisis diferencial MEDIA vs ALTA​

AspectoRequisitos ALTARequisitos MEDIAJustificación no aplicación ALTA
Rol en el servicioPrestador directo del servicio públicoProveedor de apoyoSomos PROVEEDORES, no prestadores del servicio
Impacto en ciudadanosDirecto y críticoIndirecto y limitadoNo interactuamos directamente con ciudadanos
Responsabilidad servicioTotal sobre el servicioParcial sobre componenteLa Administración mantiene la responsabilidad del servicio
CifradoHSM hardware obligatorioCifrado softwareCoste desproporcionado para proveedor sin almacenamiento permanente
AuditoríaMensualAnualImplementamos trimestral (superior a MEDIA)
AutenticaciónMultifactor obligatorio + biometríaDoble factorImplementamos MFA para administradores
PersonalHabilitación seguridad nacionalFormación adecuadaProveedores no requieren habilitación nacional
ContinuidadRTO < 4h obligatorioRTO < 24hServicio puede continuar sin el proveedor

Anexo III: Referencias documentales​

  1. Real Decreto 311/2022: [Enlace BOE]
  2. CCN-STIC 803: [Referencia interna]
  3. Análisis de riesgos: R-TF-013-002
  4. EIPD: R-DPO-001-2024
  5. Acta Comité Seguridad: ACTA-CS-2025-001

Signature meaning

The signatures for the approval process of this document can be found in the verified commits at the repository for the QMS. As a reference, the team members who are expected to participate in this document and their roles in the approval process, as defined in Annex I Responsibility Matrix of the GP-001, are:

  • Author: Team members involved
  • Reviewer: JD-003, JD-004
  • Approver: JD-001
Previous
ORG.1 Política de Seguridad
Next
ORG.2 Normativa de Seguridad
  • Objeto y alcance
    • Objeto
    • Alcance
    • Referencias normativas
  • Análisis según CCN-STIC 803
    • Identificación del servicio
      • Descripción del servicio
      • Proveedor, no prestador del servicio
      • Modelo operativo
    • Análisis dimensional según Anexo I del RD 311/2022
      • Confidencialidad
      • Integridad
      • Trazabilidad
      • Autenticidad
      • Disponibilidad
  • Principio de proporcionalidad
    • Análisis coste-beneficio
    • Comparación sectorial
  • Medidas compensatorias implementadas
    • Medidas técnicas superiores
    • Medidas organizativas adicionales
  • Análisis de riesgos específico
    • Metodología MAGERIT
    • Escenarios críticos analizados
  • Opinión del Delegado de Protección de Datos
    • Evaluación de impacto (EIPD)
    • Dictamen del DPO
  • Benchmarking y mejores prácticas
    • Estándares internacionales
    • Casos de referencia
  • Plan de revisión y mejora continua
    • Triggers para recategorización
    • Calendario de revisión
  • Aprobación formal
    • Comité de Seguridad
  • Anexos
    • Anexo I: Matriz de cumplimiento medidas categoría MEDIA
    • Anexo II: Análisis diferencial MEDIA vs ALTA
    • Anexo III: Referencias documentales
All the information contained in this QMS is confidential. The recipient agrees not to transmit or reproduce the information, neither by himself nor by third parties, through whichever means, without obtaining the prior written permission of Legit.Health (AI LABS GROUP S.L.)