Privacidad y seguridad en el ecosistema sanitario madrileño

Las claves legales del PESD 2026-28.

La Comunidad de Madrid ha trazado una hoja de ruta ambiciosa con la presentación del nuevo Plan Estratégico de Salud Digital (PESD) 2026–2028. Desde una perspectiva jurídica y de cumplimiento, el enfoque inicial es, a mi juicio, acertado: sitúala privacidad, la seguridad y la gobernanza del dato no como meros trámites, sino como condiciones de viabilidad imprescindibles para el despliegue tecnológico.

Un marco normativo de alta complejidad

El éxito de este plan no puede entenderse sin su alineación con el complejo ecosistema normativo actual. La integración de normativas como el RGPD y la LOPDGDD, junto con las nuevas exigencias del Espacio Europeo de Datos Sanitarios (EEDS/EHDS), la Ley de IA (AI Act) y la directiva NIS2, exige una arquitectura de control especialmente robusta.

No hablamos de un despliegue tecnológico puntual, sino de gobernar de forma homogénea un ecosistema asistencial de dimensiones masivas, con múltiples flujos de datos, perfiles de acceso, integraciones y proveedores:

Los ejes del éxito: datos, IA y ciberseguridad

El PESD acierta en sus ejes estratégicos al reforzar la gobernanza del dato (calidad, trazabilidad y uso ético) e incorporar la Inteligencia Artificial siempre bajo supervisión humana. Asimismo, otorga un peso crítico a la ciberseguridad y a la continuidad operativa, extendiendo esta responsabilidad a toda la cadena de suministro y proveedores.

La apuesta por una Historia Clínica Única Unificada, con acceso en tiempo real, es el gran hito prestacional, pero también el mayor reto de gestión de activos de información.

Claves para una ejecución segura

Dada la escala del sistema madrileño, la efectividad del plan dependerá, más que únicamente del diseño, de cinco pilares operativos fundamentales:

Conclusión

En definitiva, el marco estratégico es sólido. Sin embargo, la prueba real estará en la gobernanza operativa diaria. La capacidad de convertir esta visión en controles efectivos, trazables y sostenibles en el tiempo determinará si Madrid se consolida como el referente en salud digital que aspira ser.

Documentos Relacionados

Preguntas Frecuentes

FAQS

¿Por qué el PESD 2026–2028 pone tanto énfasis en privacidad y seguridad?
Porque en el ámbito sanitario los datos son especialmente sensibles. No se trata solo de cumplir el RGPD, sino de garantizar la confianza del paciente y la continuidad asistencial. Sin una base sólida de privacidad, ciberseguridad y gobernanza del dato, cualquier avance tecnológico (como la IA o la Historia Clínica Unificada) sería jurídicamente vulnerable e insostenible.
¿Qué cambia con el Espacio Europeo de Datos Sanitarios (EEDS/EHDS)?
El EEDS introduce nuevas reglas para el intercambio de datos sanitarios a nivel europeo, tanto para la asistencia directa al paciente como para usos secundarios (investigación, innovación, políticas públicas). Esto obliga a las comunidades autónomas a reforzar sus mecanismos de interoperabilidad, trazabilidad y bases jurídicas del tratamiento, elevando el nivel de exigencia técnica y legal.
¿Cómo afecta la Ley de IA (AI Act) al uso de Inteligencia Artificial en sanidad?
La Ley de IA considera de “alto riesgo” muchos sistemas utilizados en entornos clínicos. Esto implica obligaciones adicionales: evaluaciones de impacto, supervisión humana obligatoria, controles de calidad de datos y documentación técnica exhaustiva. En la práctica, la IA no puede implementarse sin una gobernanza estricta y evidencia de control continuo.
¿Qué riesgos implica la Historia Clínica Única Unificada?
El principal beneficio es la mejora asistencial mediante acceso en tiempo real a la información del paciente. Sin embargo, también supone un reto en:

-Gestión de accesos (quién puede ver qué y cuándo).

-Ciberseguridad ante posibles brechas.

-Coordinación entre múltiples centros y proveedores.

Cuanto mayor es la centralización del dato, mayor es la necesidad de controles granulares y auditorías constantes.
¿Cuál es el mayor desafío real del PESD: el diseño o la ejecución?
El diseño estratégico parece sólido. El verdadero reto está en la ejecución operativa diaria: aplicar controles IAM efectivos, realizar evaluaciones de impacto rigurosas, supervisar a proveedores y mantener auditorías continuas. En sistemas de gran escala como el madrileño, la sostenibilidad y la trazabilidad a largo plazo marcarán la diferencia entre una buena estrategia y un referente real en salud digital.