SERCOMED

Ciberseguridad en el contact center de salud: qué exigir para proteger los datos de pacientes y afiliados

La ciberseguridad en el contact center de salud dejó de ser un tema solo de TI. Cada llamada, chat o WhatsApp con un paciente mueve datos de diagnósticos, licencias médicas, coberturas y RUT. Por eso, cuando externalizas la atención, también entregas parte de la confianza de tus afiliados.

En este artículo te contamos por qué el riesgo es mayor en salud, qué cambia con la nueva normativa chilena y qué 4 preguntas debes hacerle a tu proveedor antes de firmar o renovar.

Por qué la ciberseguridad en el contact center de salud es crítica hoy

Un contact center de salud concentra información muy valiosa en un solo lugar. Además, la maneja un equipo grande, en varios canales y muchas veces con turnos rotativos. Esa combinación lo vuelve un blanco atractivo para el fraude y la suplantación.

Los riesgos más comunes no siempre son ataques sofisticados. Por ejemplo, un ejecutivo que comparte su clave, una grabación guardada sin cifrar o un correo falso que pide “validar” datos de un afiliado. Del mismo modo, un permiso de acceso que nadie revisó en meses puede abrir la puerta a una filtración.

El impacto, en cambio, sí es enorme. Una brecha de datos de salud afecta la reputación de la institución, la relación con los pacientes y, desde ahora, también expone a sanciones relevantes.

Lo que cambia con la Ley 21.719 y la Ley 21.663

Chile está actualizando su marco legal y el sector salud está en el centro. La Ley 21.719 de Protección de Datos Personales entra en plena vigencia el 1 de diciembre de 2026. Esta ley clasifica los datos de salud como datos sensibles, con reglas más estrictas para tratarlos.

En la práctica, la ley exige tres cosas que tocan directo a tu contact center:

  • Medidas de seguridad demostrables, no solo declaradas en un contrato.
  • Notificación de brechas a la nueva Agencia de Protección de Datos Personales y, en ciertos casos, a las personas afectadas.
  • Responsabilidad compartida con los proveedores que tratan datos por encargo de la institución.

A esto se suma la Ley 21.663 Marco de Ciberseguridad, que crea la Agencia Nacional de Ciberseguridad (ANCI). Esta ley exige gestionar riesgos y reportar incidentes en plazos muy acotados. Por lo tanto, tu proveedor de atención debe estar preparado para responder en horas, no en semanas.

4 preguntas para saber si los datos de tus pacientes están protegidos

Antes de confiar la atención de tus afiliados a un tercero, haz estas cuatro preguntas. Si alguna respuesta es vaga, ahí tienes una señal de alerta.

1. ¿Quién accede a la información y con qué permisos?

Cada ejecutivo debería ver solo los datos que necesita para resolver la consulta. Esto se llama principio de mínimo privilegio. Además, pregunta si los accesos son nominativos, si usan doble factor de autenticación y cada cuánto se revisan.

2. ¿Cómo se protegen las grabaciones, chats y registros?

Las grabaciones de llamadas y los historiales de chat contienen datos sensibles. Por eso deben estar cifrados, tanto almacenados como en tránsito. También conviene saber cuánto tiempo se guardan, dónde se alojan y cómo se eliminan.

3. ¿Qué pasa si ocurre un incidente?

Ningún sistema es infalible, así que lo importante es la respuesta. Pide ver el protocolo de gestión de incidentes: quién detecta, quién decide y en qué plazo te avisan. Un buen proveedor tiene este proceso escrito, probado y alineado con los plazos legales.

4. ¿Tu proveedor puede demostrar lo que dice?

Las buenas intenciones no bastan. Solicita evidencias concretas, como certificaciones (por ejemplo, ISO/IEC 27001), auditorías recientes, políticas de seguridad y capacitaciones al equipo. Del mismo modo, revisa que el contrato incluya cláusulas claras de confidencialidad y tratamiento de datos.

Checklist: qué exigir a tu proveedor de contact center

Usa esta lista en tu próxima licitación o renovación de contrato:

  • Accesos nominativos, con doble factor y revisión periódica.
  • Cifrado de grabaciones, chats y bases de datos.
  • Política de retención y eliminación de datos.
  • Protocolo de incidentes con plazos de aviso definidos.
  • Evidencias de seguridad: certificaciones, auditorías y políticas.
  • Capacitación continua del equipo en protección de datos y fraude.
  • Contrato con cláusulas de confidencialidad y encargo de tratamiento.

Cómo lo abordamos en Sercomed

En Sercomed atendemos a pacientes y afiliados del mundo de la salud y la seguridad social. Por eso, la protección de datos es parte del diseño de cada servicio, no un agregado al final. Combinamos tecnología, procesos y un equipo capacitado para que cada interacción sea cercana y, al mismo tiempo, segura.

Si quieres conocer cómo trabajamos la atención omnicanal en salud, revisa nuestros servicios 

Conclusión: la confianza también se gestiona

La ciberseguridad en el contact center de salud es, en el fondo, una forma de cuidar a las personas. Con la Ley 21.719 a semanas de entrar en vigencia, es el momento de revisar a tus proveedores con estas 4 preguntas.

¿Quieres evaluar la seguridad de tu canal de atención? Conversemos. Escríbenos y te ayudamos a revisar tu operación.

Relacionadas

Ciberseguridad en el contact center de salud: qué exigir

Ciberseguridad en el contact center de salud: qué exigir

La ciberseguridad en el contact center de salud ya no es solo tema de TI.…

Contactabilidad en Cajas de Compensación y AFP | Sercomed

Contactabilidad en Cajas de Compensación y AFP | Sercomed

Más consultas, más solicitudes y más urgencia. Revisa cinco preguntas clave para saber si tu…

Envíanos a tu consulta.
Te responderemos en un breve plazo.

Selecciona una de las opciones que más se ajuste a su empresa, de no existir selecciona "Otros"