Vita360

Auditoría de la historia clínica: por qué created_at no alcanza

Saber quién consultó una historia es tan importante como saber quién la escribió. created_at y updated_at no responden esa pregunta: esto es lo que sí la responde.

Dos columnas no son una auditoría

Casi todas las tablas traen created_at y updated_at. Es tentador pensar que con eso ya hay trazabilidad. No alcanza, y el motivo es concreto: esas columnas te dicen cuándo cambió un registro, pero no quién lo cambió, ni qué se modificó, ni por qué. Y si el registro se sobrescribe, tampoco te dicen cómo estaba antes.

Una historia clínica puede necesitar responder esas preguntas años después de que ocurrió el cambio.

Qué debe registrar una auditoría clínica

La auditoría va aparte del registro clínico, en su propia estructura, y guarda al menos:

  • Usuario y rol que ejecutó la acción.
  • Acción realizada.
  • Fecha y hora.
  • Registro afectado.
  • Campo afectado, con valor anterior y valor nuevo.
  • Motivo de la modificación.
  • Identificador de sesión y resultado de la operación.

La dirección IP y el user-agent solo si son jurídicamente procedentes y están contemplados en tu política de privacidad. Registrarlos «por si acaso» sin declararlos es un problema, no una precaución.

La acción de ver también se audita

Hay una acción que se olvida casi siempre: consultar. Quién leyó una historia es información de auditoría tan relevante como quién la escribió, y en un dato sensible de salud es exactamente lo que permite investigar un acceso indebido.

Las acciones mínimas que conviene registrar son: creación, consulta, modificación, firma, aprobación, anulación, exportación, impresión, descarga y compartición.

Y no se borra

Una auditoría pierde todo su valor si el registro auditado se elimina físicamente sin un procedimiento legal y técnico definido. Si el registro desaparece, la auditoría se queda contando la historia de algo que ya no existe.

Cómo lo puedes llevar en Vita360

La historia clínica se registra con entradas inmutables: corregir no borra, agrega. Ningún perfil administrativo accede al contenido clínico ni puede borrar pacientes, y las acciones del personal sobre los pacientes quedan registradas en el registro de auditoría de la plataforma.

Es la parte poco vistosa de un software clínico y, a la hora de una revisión, la que decide si puedes responder o no.

¿Te sirve tener esto en orden?

Vita360 guarda la historia clínica estructurada, con entradas inmutables y acceso por rol.