L Luna Labs · Soporte
Cumplimiento

Cumplimiento NOM-004-SSA3-2012

La NOM-004 regula el expediente clínico en México. Luna Labs cumple sus disposiciones por arquitectura: el sistema hace cumplir las reglas, no las personas.

Equipo Luna Labs 8 min de lectura Conceptual

En resumen

La NOM-004-SSA3-2012 exige confidencialidad, integridad y trazabilidad del expediente clínico — incluyendo los resultados de laboratorio. Luna Labs implementa estas obligaciones en la arquitectura: cegado del analista a nivel de base de datos, bitácora inmutable, control de acceso por rol y respaldos cifrados.

Qué es la NOM-004

La Norma Oficial Mexicana NOM-004-SSA3-2012 regula el expediente clínico. Publicada por la Secretaría de Salud y vigilada por la COFEPRIS, establece:

  • Contenido mínimo del expediente clínico (datos del paciente, antecedentes, exploración, diagnóstico, tratamiento, evolución, resultados de auxiliares de diagnóstico).
  • Confidencialidad: solo el personal autorizado puede acceder.
  • Integridad: la información no debe alterarse después de registrada.
  • Trazabilidad: deben quedar registros de quién accedió, modificó o consultó.
  • Conservación mínima de cinco años, en formato físico o electrónico.

A quién aplica

A todos los prestadores de servicios de atención médica en México: hospitales, clínicas, consultorios, laboratorios clínicos y de gabinete. Los resultados de laboratorio forman parte del expediente clínico — por tanto, un LIS como Luna Labs debe cumplir las disposiciones aplicables.

Requisitos relevantes para un LIS

Requisito NOM-004Qué significa en la práctica
ConfidencialidadSolo personal autorizado ve datos del paciente.
IntegridadResultados liberados no pueden alterarse silenciosamente.
TrazabilidadCada acción debe poder reconstruirse: quién, qué, cuándo.
Control de accesoIdentificación por usuario único, sin contraseñas compartidas.
RespaldoLa información debe poder recuperarse ante falla.
Conservación ≥ 5 añosAcceso a registros históricos durante el plazo normativo.

Cómo Luna Labs cumple cada requisito

Confidencialidad

El analista, por diseño, no puede ver el nombre del paciente. La separación está implementada en cinco capas independientes, empezando por el rol de base de datos de PostgreSQL. Ver cegado de pacientes. El responsable puede consultar identidades, pero cada consulta genera una entrada en la bitácora.

Integridad

Las órdenes liberadas son inmutables: el PDF generado se archiva y no se regenera. Si se necesita corregir un resultado liberado, se emite una orden de corrección que referencia la original; la original queda intacta en la bitácora.

Trazabilidad

La bitácora de auditoría es inmutable a nivel de base de datos — las operaciones UPDATE y DELETE están revocadas. Cada acción crítica queda registrada con usuario, IP, timestamp y, cuando aplica, una razón obligatoria.

Control de acceso

Cada persona tiene una cuenta única, atribuible. Las contraseñas son individuales, con política de fortaleza mínima y bloqueo por intentos fallidos. Las sesiones expiran. Ver usuarios y roles.

Respaldo y conservación

La base de datos se respalda diariamente con point-in-time recovery. Los respaldos están cifrados en reposo y conservados al menos 5 años. La conservación no requiere intervención del laboratorio — es transparente.

Ante una auditoría de COFEPRIS

Cuando COFEPRIS te audite, vas a necesitar mostrar evidencia de los puntos anteriores. Desde Luna Labs puedes generar en minutos:

  • Exportación CSV de la bitácora para el período relevante. Ver bitácora.
  • Lista de usuarios activos e inactivos con sus roles.
  • Historial de desbloqueos de identidad con razones.
  • Catálogo de analitos vigente con métodos y unidades.
  • Copias de PDFs liberados para órdenes específicas.
Recomendamos hacer un simulacro: exporta una bitácora trimestral, revísala, y archívala como evidencia de tu programa de calidad. Si llega la auditoría, ya tendrás el camino recorrido.

HIPAA, GDPR y otras normativas

Aunque Luna Labs está diseñado para México, su arquitectura es compatible con los principios fundamentales de otras normativas internacionales:

  • HIPAA (EE.UU.): el principio de minimum necessary access está implementado por arquitectura (el analista no ve nombres). El cumplimiento operativo requiere además un Business Associate Agreement (BAA).
  • GDPR (UE): el principio de data minimisation está cubierto. Cumplir GDPR completo requiere consideraciones de localización de datos y un Data Processing Agreement (DPA).
  • ISO 15189 (laboratorios clínicos): la bitácora inmutable y el control de versiones de plantillas cubren los requisitos de trazabilidad documental.

Si necesitas operar bajo alguna de estas normas, escríbenos — podemos cubrir los aspectos contractuales y operativos.

Preguntas frecuentes

¿Necesito un certificado de cumplimiento NOM-004?

La NOM-004 no se "certifica" como un ISO. Se cumple. Lo que COFEPRIS evalúa en una visita es si tus prácticas y tu sistema cumplen las disposiciones. Luna Labs te da las herramientas; tu programa de calidad las usa.

¿Qué pasa si tengo expedientes anteriores en papel?

La norma reconoce ambos formatos. No hay obligación de migrar lo antiguo a digital. A partir de la adopción de Luna Labs, los nuevos registros están en formato electrónico con todas las garantías.

¿La bitácora es admisible como prueba legal?

Una bitácora electrónica inmutable, con sello de tiempo y atribución, es ampliamente aceptada en jurisdicción mexicana como evidencia documental. Si se cuestionara, el respaldo independiente (almacenamiento con object lock) refuerza la cadena de custodia.

¿Y si quiero salir de Luna Labs en el futuro?

Tus datos son tuyos. Puedes exportar todo: pacientes, órdenes, resultados, bitácora y PDFs liberados, en formatos abiertos (CSV, PDF). Sin penalización ni amarre.