La NOM-024-SSA3-2012 es la norma oficial mexicana que regula el sistema de información de registro electrónico para la salud. En lenguaje humano: es el marco legal que define cómo deben manejarse los expedientes clínicos digitales en México.
La mayoría de los médicos en consulta privada no la conoce en detalle, pero están sujetos a ella. Y en caso de auditoría de COFEPRIS, la ignorancia no es argumento válido.
Qué exige la NOM-024
- Confidencialidad: El expediente solo puede ser accedido por el médico tratante y personal autorizado explícitamente
- Integridad: Una nota clínica firmada no puede modificarse retroactivamente sin dejar huella
- Disponibilidad: El expediente debe poder consultarse cuando se necesite, incluso en auditoría
- Autenticidad: Debe poder verificarse que el contenido fue generado por el médico registrado
- Consentimiento informado: Debe existir evidencia de que el paciente fue informado y consintió
Lo que NO necesitas para cumplir
Contrario a lo que muchos creen, no necesitas un sistema gubernamental específico ni una certificación especial. Necesitas un sistema que garantice los cinco principios anteriores — y eso lo puede hacer cualquier software bien diseñado.
“El cumplimiento de la NOM-024 no requiere burocracia. Requiere orden, cifrado y trazabilidad. Eso es exactamente lo que hace un buen expediente digital.”
Cómo cumple Consultio con la NOM-024
- Cifrado AES-256: Todos los expedientes se cifran antes de guardarse. Ni el equipo de Consultio puede leerlos
- Control de acceso por roles: Solo el médico y usuarios con permiso explícito acceden al expediente
- Consentimiento digital firmado: El paciente firma desde su celular; la firma queda sellada en el expediente
- Timestamps inmutables: Cada nota registra fecha, hora y usuario. No se puede alterar sin registro
- Trazabilidad completa: El sistema guarda log de quién accedió a qué expediente y cuándo
En caso de auditoría de COFEPRIS
Si COFEPRIS solicita un expediente, puedes exportarlo en formato PDF con toda la información: notas clínicas, consentimientos firmados, recetas emitidas y log de accesos. Todo con timestamp verificable. Eso es exactamente lo que una auditoría necesita ver.