Checklist para licitar un PACS: requisitos técnicos y RFP

Una licitación para adquirir un PACS en la nube requiere un RFP (Request for Proposal) detallado que cubra requisitos técnicos, clínicos, de seguridad y comerciales. Este checklist incluye secciones listas para usar, una matriz de evaluación ponderada, cláusulas contractuales clave y señales de alerta para evitar proveedores con soluciones cerradas o costos ocultos. Prioriza interoperabilidad (DICOM, HL7, FHIR), almacenamiento seguro, implementación remota y modelos de pago por uso.
¿Qué debe incluir un RFP para licitar un PACS en la nube?
- Un PACS en la nube elimina la necesidad de servidores locales, reduce costos iniciales y permite escalar según la demanda de estudios.
- La interoperabilidad (DICOM, HL7, FHIR) es crítica: exige una Declaración de Conformidad DICOM y APIs documentadas en el RFP.
- El almacenamiento seguro debe alinearse con normativas locales, como la NOM-004-SSA3-2012 en México, para mitigar riesgos legales.
- Una prueba de concepto (PoC) con estudios reales valida funcionalidad, rendimiento y usabilidad antes de la compra.
- Incluye cláusulas de salida y portabilidad de datos para evitar vendor lock-in y garantizar la exportación en formato DICOM estándar.
Diferencias entre RFI, RFP y RFQ en la compra de un PACS
RFI (Request for Information): solicitud inicial para explorar opciones y capacidades del mercado, sin compromiso de compra. RFP (Request for Proposal): documento formal con requisitos detallados para comparar propuestas técnicas y comerciales. RFQ (Request for Quotation): solicitud de cotización enfocada en precio, cuando los requisitos técnicos ya están definidos.
Checklist para licitar un PACS: requisitos por sección
Descarga este checklist en formato editable para adaptarlo a tu institución:
| Sección del RFP | Requisitos | Obligatorio | Deseable | Diferenciador |
|---|---|---|---|---|
| Contexto y alcance |
|
✓ | ||
| Volumetría y crecimiento |
|
✓ | ||
| Requisitos funcionales |
|
✓ | ✓ | |
| Requisitos técnicos e interoperabilidad |
|
✓ | ✓ | ✓ |
| Seguridad y cumplimiento normativo |
|
✓ | ||
| Implementación y migración |
|
✓ | ✓ | |
| Soporte y SLA |
|
✓ | ||
| Modelo comercial y TCO |
|
✓ | ✓ |
¿Cómo calcular el volumen de estudios y el crecimiento de almacenamiento?
Analiza el histórico de estudios de los últimos 12-24 meses por modalidad. Considera:
- Tamaño promedio por estudio: RX: 10-30 MB, TC: 300-500 MB, RM: 200-400 MB, mamografía: 50-100 MB.
- Tasa de crecimiento: proyecta un aumento anual del 10-20% por mayor demanda o nuevas modalidades.
- Retención: en México, la NOM-004-SSA3-2012 establece conservar el expediente clínico por 5 años desde el último acto médico. Algunos centros optan por 10 años para cubrir riesgos legales.
¿Qué es la Declaración de Conformidad DICOM y cómo revisarla?
La Declaración de Conformidad DICOM (DICOM Conformance Statement) detalla los servicios DICOM soportados por el PACS (ej.: C-STORE, C-FIND, Modality Worklist). Para revisarla:
- Verifica que incluya todas las modalidades que usarás (TC, RM, RX, etc.).
- Confirma que especifique los Service Class Providers (SCP) y Service Class Users (SCU).
- Asegúrate de que cumpla con el estándar DICOM PS3.18 (DICOMweb) si requieres acceso vía HTTP.
- Exige una versión actualizada (máximo 2 años de antigüedad).
Matriz de evaluación ponderada: ejemplo
Ajusta los pesos según las prioridades de tu institución:
| Criterio | Peso (%) | Detalle |
|---|---|---|
| Funcionalidad clínica | 25 | Visor DICOM, herramientas de diagnóstico, integración RIS/LIS. |
| Interoperabilidad | 20 | DICOM, HL7, FHIR, APIs, perfiles IHE. |
| Seguridad y cumplimiento | 20 | Cifrado, RBAC, auditoría, normativa local. |
| Implementación y migración | 15 | Tiempo de implementación, migración de datos, PoC. |
| Soporte y SLA | 10 | Disponibilidad, tiempos de respuesta, soporte en español. |
| TCO y modelo comercial | 5 | Costos iniciales y recurrentes, cláusula de salida. |
| Referencias del proveedor | 5 | Clientes en Latinoamérica, casos de éxito similares. |
¿Cómo estructurar una prueba de concepto (PoC) de PACS?
Una PoC valida la funcionalidad y rendimiento del PACS con datos reales. Incluye:
- Selección de estudios: 50-100 estudios de diferentes modalidades (ej.: TC multicorte, mamografía, RX).
- Casos de uso:
- Carga y visualización en el visor DICOM web.
- Comparación con estudios previos.
- Integración con RIS/LIS (si aplica).
- Notificaciones automáticas (WhatsApp/SMS).
- Métricas:
- Tiempo de carga de estudios.
- Precisión de las herramientas de diagnóstico (MPR, MIP).
- Facilidad de uso para radiólogos y técnicos.
- Duración: 2-4 semanas, con soporte del proveedor.
Preguntas clave sobre seguridad para proveedores de PACS en la nube
- ¿Dónde se alojan los datos? ¿Hay opción de residencia en México o Latinoamérica?
- ¿Qué certificaciones de seguridad tienen (ej.: ISO 27001, SOC 2)? Solicita evidencia.
- ¿Cómo manejan el cifrado en tránsito y en reposo? ¿Qué algoritmos usan?
- ¿Ofrecen autenticación multifactor (MFA) y control de acceso basado en roles (RBAC)?
- ¿Cómo garantizan la recuperación ante desastres? ¿Cuáles son sus RTO y RPO?
- ¿Qué políticas de retención y borrado de datos aplican?
- ¿Cómo manejan las transferencias internacionales de datos? ¿Cumplen con la normativa local?
Cláusulas contractuales para evitar vendor lock-in
Incluye estas cláusulas en tu contrato para garantizar la portabilidad de datos:
| Cláusula | Detalle |
|---|---|
| Propiedad de los datos | Los datos son propiedad exclusiva de la institución. El proveedor actúa como encargado del tratamiento. |
| Exportación de datos | Los estudios deben exportarse en formato DICOM estándar, con metadatos y reportes asociados. |
| Plazo de entrega | El proveedor debe entregar los datos en un plazo máximo de 30 días tras la terminación del contrato. |
| Costo de exportación | El costo de exportación debe estar especificado y no superar un porcentaje razonable del valor anual del contrato. |
| Acceso post-terminación | El proveedor debe permitir acceso a los datos durante 90 días tras la terminación, sin costo adicional. |
| Borrado seguro | El proveedor debe borrar los datos de sus servidores y entregar una constancia de borrado certificado. |
| Penalizaciones por incumplimiento | Multas por incumplimiento de SLA, plazos de entrega o cláusulas de salida. |
Nota: Estas cláusulas son orientativas. Consulta con tu área legal antes de firmar.
PACS en la nube vs. PACS on-premise: comparativa para el RFP
| Criterio | PACS en la nube | PACS on-premise |
|---|---|---|
| Inversión inicial | Baja (pago por uso) | Alta (servidores, licencias, infraestructura) |
| Escalabilidad | Alta (crecimiento sin cambiar de sistema) | Limitada (depende de capacidad local) |
| Implementación | Rápida (sin servidores locales) | Lenta (configuración de hardware y software) |
| Mantenimiento | Incluido en el servicio | A cargo de la institución |
| Seguridad | Depende del proveedor (verificar certificaciones) | Control total, pero con riesgos de obsolescencia |
| Teleradiología | Acceso remoto nativo | Requiere VPN o soluciones adicionales |
| Costos ocultos | Egreso de datos, almacenamiento adicional | Actualizaciones, soporte técnico, energía |
Integración de PACS con RIS y LIS en una sola plataforma
Una plataforma integrada como NUBIX simplifica la gestión al combinar PACS, RIS y LIS. Requisitos clave:
- Interoperabilidad: soporte de HL7 v2, HL7 FHIR y APIs documentadas.
- Flujos de trabajo unificados: órdenes médicas, citas, procesamiento de estudios y entrega de resultados en un solo sistema.
- Trazabilidad: seguimiento de muestras de laboratorio y estudios de imagen desde la orden hasta el informe.
- Notificaciones: envío automático de resultados por WhatsApp, SMS o correo electrónico.
- Almacenamiento: retención segura por 10 años, con respaldo y redundancia.
Si optas por sistemas separados, exige una PoC para validar la integración entre proveedores.
Señales de alerta al evaluar proveedores de PACS
Evita proveedores que:
- No entreguen una Declaración de Conformidad DICOM actualizada.
- Cobren de forma opaca por egreso de datos o almacenamiento adicional.
- Dependan de visores propietarios que requieran instalación local.
- No ofrezcan un plan de salida claro para la exportación de datos.
- Tengan respuestas vagas sobre seguridad o normativa local.
- No permitan una PoC con estudios reales antes de la compra.
- No tengan referencias en Latinoamérica o casos de éxito similares a tu institución.
Errores comunes al redactar un RFP de PACS
- Falta de claridad en los requisitos: usar términos genéricos como «visor DICOM avanzado» sin especificar herramientas (MPR, MIP, 3D).
- No definir volumetría: omitir el número de estudios mensuales o el tamaño promedio por modalidad.
- Ignorar la interoperabilidad: no exigir soporte de DICOM, HL7 o FHIR.
- Subestimar la migración: no planificar la transferencia de datos desde el PACS legado.
- No incluir cláusulas de salida: olvidar la portabilidad de datos y el borrado seguro.
- Enfocarse solo en el precio: priorizar el costo sobre la funcionalidad clínica o la seguridad.
- No validar referencias: omitir la revisión de casos de éxito en instituciones similares.
- Dejar fuera al comité evaluador: no incluir a radiólogos, TI, dirección y protección de datos en el proceso.
Preguntas frecuentes
¿Qué es un PACS en la nube y cómo funciona?
Un PACS en la nube es un sistema de almacenamiento y gestión de imágenes médicas (DICOM) alojado en servidores remotos. Permite acceder a las imágenes mediante visores web sin necesidad de instalar software local, facilitando el acceso seguro desde cualquier dispositivo con internet.
¿Cuál es la diferencia entre PACS en la nube y PACS on-premise?
El PACS en la nube elimina la necesidad de servidores locales, reduce costos iniciales y ofrece escalabilidad automática. El PACS on-premise requiere infraestructura local, mayor inversión inicial y mantenimiento interno, pero brinda control total sobre los datos.
¿Cómo garantiza un PACS en la nube la seguridad de las imágenes DICOM?
Un PACS en la nube seguro utiliza cifrado AES-256 en reposo y TLS 1.2+ en tránsito, autenticación multifactor (MFA) y control de acceso basado en roles (RBAC). Además, debe cumplir con normativas locales como la NOM-024-SSA3-2012 en México.
¿Qué ventajas ofrece integrar PACS con RIS y LIS en una sola plataforma?
La integración PACS-RIS-LIS unifica flujos de trabajo, mejora la trazabilidad de estudios y muestras, y reduce errores. Plataformas como NUBIX permiten gestionar órdenes, citas, diagnósticos y entrega de resultados en un solo sistema.
¿Cuánto cuesta un PACS en la nube para un centro de imagenología?
El costo de un PACS en la nube varía según el modelo: pago por estudio (ej.: $0.30-$1.00 USD/estudio), por almacenamiento (ej.: $0.05-$0.20 USD/GB/mes) o por usuario (ej.: $30-$100 USD/usuario/mes). Incluye implementación remota y soporte especializado.
¿Qué certificaciones debe tener un proveedor de PACS en la nube?
Un proveedor de PACS en la nube debe contar con certificaciones como ISO 27001 (seguridad de la información) y SOC 2 (controles de confianza). En México, debe alinearse con la NOM-024-SSA3-2012 para sistemas de información en salud.
Conclusión: cómo licitar un PACS en la nube con éxito
Una licitación de PACS bien estructurada garantiza una solución escalable, segura e interoperable. Prioriza:
- Interoperabilidad: DICOM, HL7, FHIR y APIs documentadas.
- Seguridad: cifrado, RBAC, auditoría y cumplimiento normativo.
- Implementación: PoC con estudios reales y migración planificada.
- Modelo comercial: TCO transparente y cláusulas de salida claras.
- Soporte: SLA con tiempos de respuesta definidos y soporte especializado en español.
Descarga el checklist completo y agenda una demo de NUBIX para explorar cómo una plataforma integrada puede optimizar tu flujo de trabajo.
Nota: Este artículo es informativo y no constituye asesoría legal. Consulta con tu área jurídica antes de tomar decisiones.



