Retención y auditoría de imágenes médicas: cumplimiento normativo

La retención de imágenes médicas y el cumplimiento normativo son obligaciones concretas para centros de imagenología, hospitales y clínicas en México. La NOM-004-SSA3-2012 exige conservar el expediente clínico —incluidas las imágenes DICOM— un mínimo de 5 años desde la última atención; la LFPDPPP impone requisitos reforzados de seguridad para datos de salud. Un PACS cloud con almacenamiento a largo plazo facilita cumplir ambos marcos sin servidores locales.
Puntos clave
- La NOM-004-SSA3-2012 exige conservar el expediente clínico —incluidas las imágenes DICOM— un mínimo de 5 años desde la última atención; para pacientes menores de edad, el plazo se extiende hasta 5 años después de que cumplan 18 años.
- La LFPDPPP clasifica los datos de salud como datos sensibles, imponiendo obligaciones reforzadas de seguridad, consentimiento informado y control de accesos supervisadas por el INAI.
- Un PACS cloud con almacenamiento por 10 años, cifrado AES-256, control de acceso basado en roles (RBAC) y audit trail continuo está diseñado para apoyar el cumplimiento de estos marcos normativos sin requerir servidores locales.
- El incumplimiento de los plazos de retención puede derivar en sanciones administrativas de la Secretaría de Salud y responsabilidad civil o penal, además de sanciones específicas de la LFPDPPP por manejo inadecuado de datos sensibles.
- NUBIX opera en más de 15 países, atiende a más de 200 organizaciones de salud y ha procesado cientos de millones de archivos médicos, ofreciendo almacenamiento seguro por 10 años con interoperabilidad DICOM, HL7 y FHIR.
¿Qué dice la normativa mexicana sobre retención de imágenes médicas?
La NOM-004-SSA3-2012 (Expediente Clínico) establece que el expediente debe conservarse por un mínimo de 5 años contados a partir de la última atención. Cuando el paciente es menor de edad, el plazo se extiende hasta 5 años después de que alcance la mayoría de edad.
Las imágenes diagnósticas —radiografías digitales, tomografías computarizadas (TC), resonancias magnéticas (RM), ultrasonidos y mamografías digitales— forman parte integral del expediente clínico y están sujetas a los mismos plazos de retención.
Nota importante: Los plazos indicados corresponden al texto de la NOM-004-SSA3-2012. Se recomienda verificar la versión oficial vigente en el Diario Oficial de la Federación y consultar asesoría legal especializada antes de definir políticas internas de retención. Este artículo no constituye asesoría jurídica.
La NOM-024-SSA3-2012 complementa este marco al regular los sistemas de información de registro electrónico para la salud, estableciendo requisitos de integridad, confidencialidad y disponibilidad para los expedientes electrónicos, incluyendo los sistemas PACS que almacenan imágenes en formato DICOM.
La Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) clasifica los datos de salud como datos sensibles, lo que implica obligaciones reforzadas de seguridad, consentimiento informado y gestión de accesos. El INAI supervisa el cumplimiento en el sector privado.
Retención de imágenes médicas en otros países de Latinoamérica
Cada país tiene su propio marco regulatorio. Los plazos y requisitos no son uniformes; cada organización debe consultar la normativa local aplicable. A modo de referencia general:
- Colombia: La Resolución 1995 de 1999 establece plazos de conservación de la historia clínica. Se recomienda verificar si las imágenes digitales están explícitamente contempladas en la normativa vigente.
- Argentina: La Ley 26.529 (Derechos del Paciente) y su reglamentación contemplan la conservación de la historia clínica; los plazos pueden extenderse según el tipo de documento.
- Otros países: Brasil, Chile, Perú y demás naciones cuentan con marcos propios que deben consultarse con asesores legales locales.
La tendencia regional apunta hacia plazos de retención de 5 a 15 años según el país y el tipo de documento clínico. Un PACS cloud con almacenamiento a largo plazo facilita cumplir estos requisitos sin infraestructura física local.
¿Qué diferencia hay entre retención activa y retención archivada de imágenes médicas?
La retención activa corresponde al período en que las imágenes se consultan con frecuencia —generalmente los primeros 1 a 3 años tras el estudio— y requieren acceso rápido. La retención archivada abarca el resto del plazo legal, donde las imágenes se conservan con menor frecuencia de consulta.
Un PACS cloud bien diseñado gestiona ambas capas automáticamente, moviendo estudios entre almacenamiento de alta disponibilidad y almacenamiento de largo plazo sin intervención manual, manteniendo la trazabilidad en todo momento. Puedes profundizar en el artículo sobre almacenamiento DICOM en la nube: guía completa 2025.
¿Qué registra un audit trail en un sistema PACS?
Un audit trail (registro de auditoría) documenta cada interacción con las imágenes almacenadas. En un sistema PACS, un log de auditoría robusto registra como mínimo:
- Identidad del usuario que accedió al estudio
- Fecha y hora exacta del acceso
- Acción realizada: visualización, descarga, impresión, modificación o eliminación
- Dirección IP desde la que se realizó la acción
- Identificador del estudio consultado (Patient ID, Study UID, Modality)
- Resultado de la acción (exitosa o denegada)
Este registro es fundamental para demostrar el cumplimiento normativo ante una auditoría, investigar accesos no autorizados y mantener la cadena de custodia. El estándar DICOM incluye metadatos estructurados —Patient ID, Study Date, Modality, Study Instance UID— que complementan el audit trail a nivel de cada archivo.
Para entender cómo estos registros se integran con el flujo radiológico, consulta el artículo sobre integración RIS-PACS y optimización del flujo radiológico.
¿Cómo se protegen las imágenes DICOM almacenadas en la nube contra accesos no autorizados?
La protección de imágenes médicas en un PACS cloud descansa sobre tres pilares técnicos:
- Cifrado de datos: Las imágenes deben cifrarse en reposo y en tránsito. AES-256 es el estándar ampliamente adoptado para datos en reposo; TLS 1.2 o superior protege los datos durante la transmisión.
- Control de acceso basado en roles (RBAC): Define con precisión qué usuarios pueden ver, descargar, compartir o eliminar cada estudio según su función clínica.
- Audit trail continuo: Cada acción queda registrada de forma inmutable, permitiendo detectar patrones anómalos y responder ante incidentes de seguridad.
La LFPDPPP exige que los responsables del tratamiento de datos sensibles implementen medidas de seguridad administrativas, físicas y técnicas proporcionales al riesgo. La responsabilidad final de la política de seguridad recae en la organización de salud.
El artículo sobre seguridad y protección de datos en un PACS cloud profundiza en cada uno de estos mecanismos.
PACS on-premise vs. PACS cloud: capacidad de auditoría y cumplimiento normativo
| Criterio | PACS on-premise | PACS cloud |
|---|---|---|
| Retención a largo plazo | Limitada por capacidad de hardware local; requiere expansión física | Escalable; almacenamiento gestionado por el proveedor |
| Audit trail | Depende de la configuración local; puede ser incompleto o difícil de exportar | Centralizado, continuo y exportable desde la plataforma |
| Cifrado de datos | Opcional; requiere implementación y mantenimiento propios | Integrado en la arquitectura del servicio |
| Control de acceso (RBAC) | Configurable, pero la gestión recae en el equipo de TI interno | Gestionado desde la plataforma con actualizaciones continuas |
| Disponibilidad ante fallas | Vulnerable a fallas de hardware local; recuperación puede ser lenta | Respaldo redundante en infraestructura cloud |
| Migración y continuidad | Riesgo de pérdida de trazabilidad al cambiar de sistema | Migración planificada con preservación de metadatos DICOM |
| Costo de cumplimiento | Alto: hardware, mantenimiento, personal TI especializado | Modelo por uso; sin inversión inicial en servidores |
Para el proceso de transición, el artículo cómo migrar tu PACS on-premise a la nube paso a paso detalla cómo preservar la trazabilidad durante la migración.
¿Puede un paciente solicitar sus imágenes médicas almacenadas en un PACS cloud?
Sí. La LFPDPPP reconoce los derechos ARCO (Acceso, Rectificación, Cancelación y Oposición) sobre datos personales, incluidos los datos de salud. El paciente puede solicitar acceso a sus imágenes al responsable del tratamiento —el centro de imagenología u hospital—, quien debe responder en los plazos establecidos por la ley.
Un PACS cloud con portal para pacientes facilita este proceso al permitir la descarga autónoma y segura de estudios, reduciendo la carga administrativa. Más detalles en el artículo sobre el portal del paciente con acceso a imágenes DICOM y resultados.
¿Qué sucede con las imágenes médicas cuando un centro migra o cierra?
Cuando un centro cambia de sistema o cierra, las imágenes en servidores locales pueden quedar inaccesibles si no existe un plan de continuidad documentado. En un PACS cloud, las imágenes permanecen accesibles mientras el contrato de almacenamiento esté vigente, independientemente de cambios en el hardware local.
Una migración bien planificada preserva los metadatos DICOM —Patient ID, Study Date, Modality— manteniendo la trazabilidad histórica de cada estudio. Se recomienda establecer por contrato los términos de portabilidad de datos, asegurando que las imágenes puedan exportarse en formato DICOM estándar en cualquier momento.
Cómo NUBIX apoya los requisitos de retención y auditoría de imágenes médicas
NUBIX es una plataforma PACS cloud que opera en más de 15 países, atiende a más de 200 organizaciones de salud y ha procesado cientos de millones de archivos médicos. Su arquitectura está diseñada para facilitar —no garantizar de forma absoluta— el cumplimiento de los principios de retención, seguridad y trazabilidad que exigen marcos normativos como la NOM-004-SSA3-2012 y la LFPDPPP.
- Almacenamiento seguro por 10 años desde la plataforma cloud, sin servidores locales, cubriendo y superando el plazo mínimo de 5 años de la NOM-004-SSA3-2012 para adultos.
- Control de acceso basado en roles (RBAC) para restringir el acceso a estudios según la función de cada usuario.
- Registros de auditoría que documentan accesos y acciones sobre cada estudio.
- Interoperabilidad mediante DICOM, HL7, FHIR y APIs para integración con RIS, LIS y sistemas hospitalarios existentes.
- Entrega digital de resultados e imágenes por WhatsApp, SMS y correo electrónico, con trazabilidad del envío.
- Soporte especializado en español para equipos clínicos y de TI en Latinoamérica.
La responsabilidad del cumplimiento normativo recae en la organización de salud. NUBIX actúa como herramienta de apoyo técnico, no como sustituto de políticas internas de gobernanza de datos ni de asesoría legal especializada.
Para conocer cómo se integra el PACS cloud con el resto del ecosistema clínico, consulta el artículo sobre integración LIS-RIS-PACS para gestión unificada en hospitales.
Preguntas frecuentes sobre retención y auditoría de imágenes médicas
¿Qué estándares técnicos preservan la integridad de las imágenes DICOM a largo plazo?
El estándar DICOM, publicado por NEMA, define metadatos estructurados —Patient ID, Study Date, Modality, Study Instance UID— que permiten verificar la autenticidad e integridad de cada archivo. El uso de sumas de verificación (checksums) y almacenamiento redundante en la nube reduce el riesgo de corrupción de datos a lo largo del tiempo.
¿Qué pasa si un centro de imagenología no conserva los estudios el tiempo requerido por ley?
El incumplimiento de los plazos de la NOM-004-SSA3-2012 puede derivar en sanciones administrativas de la Secretaría de Salud y en responsabilidad civil o penal si la falta de documentación afecta la atención o los derechos de un paciente. La LFPDPPP añade sanciones específicas por manejo inadecuado de datos sensibles.
¿Cómo se migran imágenes DICOM de un PACS on-premise a un PACS cloud sin perder trazabilidad?
Una migración segura requiere exportar los archivos en formato DICOM estándar preservando todos los metadatos originales, importarlos al nuevo sistema con validación de integridad (checksum) y documentar el proceso con registros de auditoría en ambos sistemas. El artículo cómo migrar tu PACS on-premise a la nube paso a paso detalla este proceso.
¿La normativa de retención aplica igual para imágenes de adultos y menores de edad?
No. Según la NOM-004-SSA3-2012, cuando el paciente es menor de edad el expediente clínico debe conservarse hasta 5 años después de que alcance la mayoría de edad (18 años en México), lo que puede extender significativamente el plazo respecto al mínimo de 5 años aplicable a adultos.
¿Qué derechos tiene un paciente sobre sus imágenes médicas en un PACS cloud?
Bajo la LFPDPPP, el paciente puede ejercer los derechos ARCO: Acceso, Rectificación, Cancelación y Oposición sobre sus datos de salud. El responsable del tratamiento —hospital o centro de imagenología— debe responder en los plazos legales. Un PACS cloud con portal para pacientes facilita el acceso autónomo y seguro a los estudios.
¿Cuánto tiempo debe conservar un hospital sus imágenes de tomografía o resonancia magnética en México?
Según la NOM-004-SSA3-2012, las imágenes de TC, RM y demás estudios diagnósticos forman parte del expediente clínico y deben conservarse un mínimo de 5 años desde la última atención. Para pacientes menores de edad, el plazo se extiende hasta 5 años después de que cumplan 18 años.



