Checklist para licitar un PACS: requisitos técnicos y RFP

Checklist para licitar un PACS: requisitos técnicos y RFP

Checklist para licitar un PACS: requisitos técnicos y RFP

Una licitación para adquirir un PACS en la nube requiere un RFP (Request for Proposal) detallado que cubra requisitos técnicos, clínicos, de seguridad y comerciales. Este checklist incluye secciones listas para usar, una matriz de evaluación ponderada, cláusulas contractuales clave y señales de alerta para evitar proveedores con soluciones cerradas o costos ocultos. Prioriza interoperabilidad (DICOM, HL7, FHIR), almacenamiento seguro, implementación remota y modelos de pago por uso.

¿Qué debe incluir un RFP para licitar un PACS en la nube?

  • Un PACS en la nube elimina la necesidad de servidores locales, reduce costos iniciales y permite escalar según la demanda de estudios.
  • La interoperabilidad (DICOM, HL7, FHIR) es crítica: exige una Declaración de Conformidad DICOM y APIs documentadas en el RFP.
  • El almacenamiento seguro debe alinearse con normativas locales, como la NOM-004-SSA3-2012 en México, para mitigar riesgos legales.
  • Una prueba de concepto (PoC) con estudios reales valida funcionalidad, rendimiento y usabilidad antes de la compra.
  • Incluye cláusulas de salida y portabilidad de datos para evitar vendor lock-in y garantizar la exportación en formato DICOM estándar.

Diferencias entre RFI, RFP y RFQ en la compra de un PACS

RFI (Request for Information): solicitud inicial para explorar opciones y capacidades del mercado, sin compromiso de compra. RFP (Request for Proposal): documento formal con requisitos detallados para comparar propuestas técnicas y comerciales. RFQ (Request for Quotation): solicitud de cotización enfocada en precio, cuando los requisitos técnicos ya están definidos.

Checklist para licitar un PACS: requisitos por sección

Descarga este checklist en formato editable para adaptarlo a tu institución:

Sección del RFP Requisitos Obligatorio Deseable Diferenciador
Contexto y alcance
  • Objetivos del proyecto (ej.: reemplazar PACS on-premise, escalar teleradiología, integrar RIS/LIS).
  • Alcance: modalidades cubiertas (TC, RM, RX, US, mamografía, PET/CT), sedes y usuarios.
  • Plazo de implementación y migración.
✓
Volumetría y crecimiento
  • Número de estudios mensuales por modalidad.
  • Tamaño promedio de estudios (ej.: TC multicorte puede variar entre 300-500 MB/estudio).
  • Tasa de crecimiento anual (ej.: 10-20%).
  • Almacenamiento inicial y proyectado a 5 años.
✓
Requisitos funcionales
  • Visor DICOM web zero-footprint (sin instalación).
  • Herramientas de visualización: MPR, MIP, reconstrucción 3D, hanging protocols.
  • Comparación con estudios previos.
  • Integración con RIS (Radiology Information System) y LIS (Laboratory Information System).
  • Flujos de trabajo multi-sede y teleradiología.
  • Notificaciones automáticas (WhatsApp, SMS, correo).
  • Portal para pacientes y médicos.
✓ ✓
Requisitos técnicos e interoperabilidad
  • Declaración de Conformidad DICOM (DICOM Conformance Statement) por modalidad.
  • Soporte de servicios DICOM: C-STORE, C-FIND, C-MOVE/C-GET, Modality Worklist (MWL), MPPS, Storage Commitment.
  • DICOMweb: WADO-RS, STOW-RS, QIDO-RS.
  • HL7 v2 (ADT, ORM, ORU) y HL7 FHIR (ImagingStudy, DiagnosticReport, ServiceRequest).
  • APIs abiertas con documentación técnica.
  • Perfiles IHE: SWF (Scheduled Workflow), XDS-I.b, PIX/PDQ, ATNA.
  • Compresión de imágenes (sin pérdida: JPEG2000, con pérdida: JPEG-LS).
✓ ✓ ✓
Seguridad y cumplimiento normativo
  • Cifrado en tránsito (TLS 1.2+) y en reposo (AES-256).
  • Autenticación multifactor (MFA) y control de acceso basado en roles (RBAC).
  • Bitácoras de auditoría (logs) con registro de accesos.
  • Respaldo y redundancia geográfica.
  • Recuperación ante desastres: RTO (Recovery Time Objective) < 4h, RPO (Recovery Point Objective) < 1h.
  • Almacenamiento seguro por 10 años (retención de estudios).
  • Cumplimiento con normativa local: NOM-004-SSA3-2012 (expediente clínico), NOM-024-SSA3-2012 (sistemas de información).
  • Propiedad y custodia de datos: cláusula de encargado vs. responsable del tratamiento.
✓
Implementación y migración
  • Implementación remota sin servidores locales.
  • Gateway o enrutador DICOM para conectividad con equipos.
  • Migración de datos desde PACS legado o archivos DICOM (CD/DVD).
  • Prueba de concepto (PoC) con estudios reales.
  • Capacitación del personal clínico y técnico.
✓ ✓
Soporte y SLA
  • Disponibilidad garantizada (ej.: 99.9% uptime).
  • Tiempos de respuesta y resolución (ej.: soporte crítico: < 1h).
  • Ventanas de mantenimiento programadas.
  • Soporte en español, con especialistas en salud.
✓
Modelo comercial y TCO
  • Modelo de pago: por estudio, por almacenamiento, por usuario o híbrido.
  • Costos ocultos: egreso de datos, almacenamiento adicional, licencias por modalidad.
  • TCO (Total Cost of Ownership): licenciamiento, migración, integraciones, soporte.
  • Cláusula de salida: exportación de datos en DICOM estándar, plazo de entrega, costo.
✓ ✓

¿Cómo calcular el volumen de estudios y el crecimiento de almacenamiento?

Analiza el histórico de estudios de los últimos 12-24 meses por modalidad. Considera:

  • Tamaño promedio por estudio: RX: 10-30 MB, TC: 300-500 MB, RM: 200-400 MB, mamografía: 50-100 MB.
  • Tasa de crecimiento: proyecta un aumento anual del 10-20% por mayor demanda o nuevas modalidades.
  • Retención: en México, la NOM-004-SSA3-2012 establece conservar el expediente clínico por 5 años desde el último acto médico. Algunos centros optan por 10 años para cubrir riesgos legales.

¿Qué es la Declaración de Conformidad DICOM y cómo revisarla?

La Declaración de Conformidad DICOM (DICOM Conformance Statement) detalla los servicios DICOM soportados por el PACS (ej.: C-STORE, C-FIND, Modality Worklist). Para revisarla:

  1. Verifica que incluya todas las modalidades que usarás (TC, RM, RX, etc.).
  2. Confirma que especifique los Service Class Providers (SCP) y Service Class Users (SCU).
  3. Asegúrate de que cumpla con el estándar DICOM PS3.18 (DICOMweb) si requieres acceso vía HTTP.
  4. Exige una versión actualizada (máximo 2 años de antigüedad).

Matriz de evaluación ponderada: ejemplo

Ajusta los pesos según las prioridades de tu institución:

Criterio Peso (%) Detalle
Funcionalidad clínica 25 Visor DICOM, herramientas de diagnóstico, integración RIS/LIS.
Interoperabilidad 20 DICOM, HL7, FHIR, APIs, perfiles IHE.
Seguridad y cumplimiento 20 Cifrado, RBAC, auditoría, normativa local.
Implementación y migración 15 Tiempo de implementación, migración de datos, PoC.
Soporte y SLA 10 Disponibilidad, tiempos de respuesta, soporte en español.
TCO y modelo comercial 5 Costos iniciales y recurrentes, cláusula de salida.
Referencias del proveedor 5 Clientes en Latinoamérica, casos de éxito similares.

¿Cómo estructurar una prueba de concepto (PoC) de PACS?

Una PoC valida la funcionalidad y rendimiento del PACS con datos reales. Incluye:

  1. Selección de estudios: 50-100 estudios de diferentes modalidades (ej.: TC multicorte, mamografía, RX).
  2. Casos de uso:
    • Carga y visualización en el visor DICOM web.
    • Comparación con estudios previos.
    • Integración con RIS/LIS (si aplica).
    • Notificaciones automáticas (WhatsApp/SMS).
  3. Métricas:
    • Tiempo de carga de estudios.
    • Precisión de las herramientas de diagnóstico (MPR, MIP).
    • Facilidad de uso para radiólogos y técnicos.
  4. Duración: 2-4 semanas, con soporte del proveedor.

Preguntas clave sobre seguridad para proveedores de PACS en la nube

  • ¿Dónde se alojan los datos? ¿Hay opción de residencia en México o Latinoamérica?
  • ¿Qué certificaciones de seguridad tienen (ej.: ISO 27001, SOC 2)? Solicita evidencia.
  • ¿Cómo manejan el cifrado en tránsito y en reposo? ¿Qué algoritmos usan?
  • ¿Ofrecen autenticación multifactor (MFA) y control de acceso basado en roles (RBAC)?
  • ¿Cómo garantizan la recuperación ante desastres? ¿Cuáles son sus RTO y RPO?
  • ¿Qué políticas de retención y borrado de datos aplican?
  • ¿Cómo manejan las transferencias internacionales de datos? ¿Cumplen con la normativa local?

Cláusulas contractuales para evitar vendor lock-in

Incluye estas cláusulas en tu contrato para garantizar la portabilidad de datos:

Cláusula Detalle
Propiedad de los datos Los datos son propiedad exclusiva de la institución. El proveedor actúa como encargado del tratamiento.
Exportación de datos Los estudios deben exportarse en formato DICOM estándar, con metadatos y reportes asociados.
Plazo de entrega El proveedor debe entregar los datos en un plazo máximo de 30 días tras la terminación del contrato.
Costo de exportación El costo de exportación debe estar especificado y no superar un porcentaje razonable del valor anual del contrato.
Acceso post-terminación El proveedor debe permitir acceso a los datos durante 90 días tras la terminación, sin costo adicional.
Borrado seguro El proveedor debe borrar los datos de sus servidores y entregar una constancia de borrado certificado.
Penalizaciones por incumplimiento Multas por incumplimiento de SLA, plazos de entrega o cláusulas de salida.

Nota: Estas cláusulas son orientativas. Consulta con tu área legal antes de firmar.

PACS en la nube vs. PACS on-premise: comparativa para el RFP

Criterio PACS en la nube PACS on-premise
Inversión inicial Baja (pago por uso) Alta (servidores, licencias, infraestructura)
Escalabilidad Alta (crecimiento sin cambiar de sistema) Limitada (depende de capacidad local)
Implementación Rápida (sin servidores locales) Lenta (configuración de hardware y software)
Mantenimiento Incluido en el servicio A cargo de la institución
Seguridad Depende del proveedor (verificar certificaciones) Control total, pero con riesgos de obsolescencia
Teleradiología Acceso remoto nativo Requiere VPN o soluciones adicionales
Costos ocultos Egreso de datos, almacenamiento adicional Actualizaciones, soporte técnico, energía

Integración de PACS con RIS y LIS en una sola plataforma

Una plataforma integrada como NUBIX simplifica la gestión al combinar PACS, RIS y LIS. Requisitos clave:

  • Interoperabilidad: soporte de HL7 v2, HL7 FHIR y APIs documentadas.
  • Flujos de trabajo unificados: órdenes médicas, citas, procesamiento de estudios y entrega de resultados en un solo sistema.
  • Trazabilidad: seguimiento de muestras de laboratorio y estudios de imagen desde la orden hasta el informe.
  • Notificaciones: envío automático de resultados por WhatsApp, SMS o correo electrónico.
  • Almacenamiento: retención segura por 10 años, con respaldo y redundancia.

Si optas por sistemas separados, exige una PoC para validar la integración entre proveedores.

Señales de alerta al evaluar proveedores de PACS

Evita proveedores que:

  • No entreguen una Declaración de Conformidad DICOM actualizada.
  • Cobren de forma opaca por egreso de datos o almacenamiento adicional.
  • Dependan de visores propietarios que requieran instalación local.
  • No ofrezcan un plan de salida claro para la exportación de datos.
  • Tengan respuestas vagas sobre seguridad o normativa local.
  • No permitan una PoC con estudios reales antes de la compra.
  • No tengan referencias en Latinoamérica o casos de éxito similares a tu institución.

Errores comunes al redactar un RFP de PACS

  1. Falta de claridad en los requisitos: usar términos genéricos como «visor DICOM avanzado» sin especificar herramientas (MPR, MIP, 3D).
  2. No definir volumetría: omitir el número de estudios mensuales o el tamaño promedio por modalidad.
  3. Ignorar la interoperabilidad: no exigir soporte de DICOM, HL7 o FHIR.
  4. Subestimar la migración: no planificar la transferencia de datos desde el PACS legado.
  5. No incluir cláusulas de salida: olvidar la portabilidad de datos y el borrado seguro.
  6. Enfocarse solo en el precio: priorizar el costo sobre la funcionalidad clínica o la seguridad.
  7. No validar referencias: omitir la revisión de casos de éxito en instituciones similares.
  8. Dejar fuera al comité evaluador: no incluir a radiólogos, TI, dirección y protección de datos en el proceso.

Preguntas frecuentes

¿Qué es un PACS en la nube y cómo funciona?

Un PACS en la nube es un sistema de almacenamiento y gestión de imágenes médicas (DICOM) alojado en servidores remotos. Permite acceder a las imágenes mediante visores web sin necesidad de instalar software local, facilitando el acceso seguro desde cualquier dispositivo con internet.

¿Cuál es la diferencia entre PACS en la nube y PACS on-premise?

El PACS en la nube elimina la necesidad de servidores locales, reduce costos iniciales y ofrece escalabilidad automática. El PACS on-premise requiere infraestructura local, mayor inversión inicial y mantenimiento interno, pero brinda control total sobre los datos.

¿Cómo garantiza un PACS en la nube la seguridad de las imágenes DICOM?

Un PACS en la nube seguro utiliza cifrado AES-256 en reposo y TLS 1.2+ en tránsito, autenticación multifactor (MFA) y control de acceso basado en roles (RBAC). Además, debe cumplir con normativas locales como la NOM-024-SSA3-2012 en México.

¿Qué ventajas ofrece integrar PACS con RIS y LIS en una sola plataforma?

La integración PACS-RIS-LIS unifica flujos de trabajo, mejora la trazabilidad de estudios y muestras, y reduce errores. Plataformas como NUBIX permiten gestionar órdenes, citas, diagnósticos y entrega de resultados en un solo sistema.

¿Cuánto cuesta un PACS en la nube para un centro de imagenología?

El costo de un PACS en la nube varía según el modelo: pago por estudio (ej.: $0.30-$1.00 USD/estudio), por almacenamiento (ej.: $0.05-$0.20 USD/GB/mes) o por usuario (ej.: $30-$100 USD/usuario/mes). Incluye implementación remota y soporte especializado.

¿Qué certificaciones debe tener un proveedor de PACS en la nube?

Un proveedor de PACS en la nube debe contar con certificaciones como ISO 27001 (seguridad de la información) y SOC 2 (controles de confianza). En México, debe alinearse con la NOM-024-SSA3-2012 para sistemas de información en salud.

Conclusión: cómo licitar un PACS en la nube con éxito

Una licitación de PACS bien estructurada garantiza una solución escalable, segura e interoperable. Prioriza:

  1. Interoperabilidad: DICOM, HL7, FHIR y APIs documentadas.
  2. Seguridad: cifrado, RBAC, auditoría y cumplimiento normativo.
  3. Implementación: PoC con estudios reales y migración planificada.
  4. Modelo comercial: TCO transparente y cláusulas de salida claras.
  5. Soporte: SLA con tiempos de respuesta definidos y soporte especializado en español.

Descarga el checklist completo y agenda una demo de NUBIX para explorar cómo una plataforma integrada puede optimizar tu flujo de trabajo.
Nota: Este artículo es informativo y no constituye asesoría legal. Consulta con tu área jurídica antes de tomar decisiones.