Un hito para la salud digital costarricense

Hoy, 7 de octubre de 2026, en el Encuentro Nacional de Interoperabilidad 2026, la presidenta Laura Fernández Delgado, el ministro de Salud Dr. Alexander Sánchez Cabo y la ministra de Ciencia, Innovación, Tecnología y Telecomunicaciones Paula Bogantes Zamora firmaron el Reglamento de Interoperabilidad e Intercambio Seguro de Datos de Salud y Reconocimiento del Derecho de las Personas a la Disponibilidad de sus Datos de Salud, conocido también como Decreto de Interoperabilidad en Salud.

Por primera vez, Costa Rica tiene reglas comunes para que hospitales, clínicas, laboratorios y centros de imágenes, públicos, privados y mixtos, intercambien datos de salud con estándares, seguridad y trazabilidad. El nuevo reglamento deroga el decreto 39652-S-MICIT de 2016 sobre uso de estándares y rige desde su publicación en La Gaceta.

En este artículo explicamos de qué se trata, qué busca, a quién alcanza, qué conviene resolver de inmediato y cómo Meddyg puede acompañarles.

De qué se trata

El reglamento crea el Modelo Nacional de Interoperabilidad en Salud: el marco de referencia para intercambiar datos de salud de forma segura y estandarizada entre prestadores, y entre estos y el Ministerio de Salud (art. 10). Sus rasgos clave son cinco:

  • Arquitectura federada. Los datos clínicos se quedan bajo la custodia de quien los genera. El reglamento prohíbe expresamente crear un repositorio centralizado de expedientes (arts. 1 y 10).
  • Componentes compartidos acotados. Se permiten servicios comunes de identificación, autenticación, autorización, terminologías, localización o indexación, trazabilidad y auditoría, siempre que no almacenen contenido clínico de forma persistente.
  • Estándares abiertos. El Modelo se basa en estándares abiertos o de amplia adopción, sin barreras injustificadas de licenciamiento, y respeta la neutralidad tecnológica.
  • Rectoría separada de la operación. El Ministerio de Salud dirige, regula y oficializa, pero no desarrolla, hospeda ni financia la infraestructura de los prestadores (art. 14). Cada actor pone y mantiene su propia tecnología.
  • Instrumentos técnicos versionados. Guías, perfiles y lineamientos se publican con versión, fecha de exigibilidad, plazo de transición e historial de cambios, previa consulta técnica (arts. 13, 21 y 22).
Arquitectura federada del Modelo Nacional: cada prestador custodia sus datos clínicos y los componentes compartidos no guardan contenido clínico
Arquitectura federada del Modelo Nacional: cada prestador custodia sus datos clínicos y los componentes compartidos no guardan contenido clínico

Un punto que suele pasar desapercibido: interoperar no es, por sí mismo, una autorización para tratar datos (art. 23). Cada intercambio necesita su propia base jurídica, normalmente el consentimiento informado o una disposición legal.

Qué busca

El objetivo central es que la información siga a la persona: que el resultado de laboratorio o la mamografía de hoy esté disponible, con seguridad, para quien la atienda mañana. El artículo 2 lo concreta en ocho objetivos, que podemos agrupar en tres:

  1. Mejor atención. Continuidad, calidad, oportunidad e integralidad del cuidado, con menos exámenes, trámites y registros duplicados.
  2. Derechos de las personas. Las personas son titulares de sus datos de salud (art. 8). El reglamento reconoce el derecho a la disponibilidad: obtener sus datos en un formato estructurado, interoperable y procesable electrónicamente, y pedir su transmisión segura a otro prestador (art. 5 inciso f).
  3. Un ecosistema gobernado. Roles y responsabilidades claros, uso eficiente de recursos públicos y privados, e intercambio con fines de salud pública cuando exista fundamento legal.
El derecho a la disponibilidad: la persona obtiene sus datos en formato estructurado y puede pedir que se transmitan de forma segura a otro prestador
El derecho a la disponibilidad: la persona obtiene sus datos en formato estructurado y puede pedir que se transmitan de forma segura a otro prestador

En la práctica, el derecho a la disponibilidad convierte la portabilidad en una capacidad técnica que los prestadores deberán poder ofrecer, no en un trámite de fotocopias.

Alcances: a quién aplica y quién hace qué

El reglamento aplica a todo prestador de servicios de salud público, privado o mixto que habilite, implemente o participe en procesos de interoperabilidad (art. 3). La incorporación es facultativa, pero quien decide interoperar queda obligado a cumplirlo completo. Tampoco suspende obligaciones legales previas, como la notificación obligatoria.

También alcanza, en lo que corresponda, a los proveedores tecnológicos y encargados del tratamiento que operan por cuenta de los prestadores: desarrolladores de expedientes, LIS, RIS/PACS, nubes e integradores.

ActorRol en el ModeloResponsabilidades principales
Ministerio de SaludRectorDefine el Modelo, oficializa estándares y Guías Nacionales, publica el Plan de Implementación y los mecanismos de prueba de conformidad (art. 15)
MICITTCoordinador tecnológicoRequisitos de ciberseguridad, identidad digital y arquitectura; acompañamiento vía la Agencia Nacional de Gobierno Digital (art. 16)
PRODHABAutoridad de datos personalesVela por la autodeterminación informativa y recibe la inscripción de bases de datos (arts. 18 y 19)
Prestadores de saludResponsables de la base de datosImplementan guías, financian su tecnología, garantizan calidad, seguridad, trazabilidad y derechos (art. 19)
Proveedores tecnológicosEncargados del tratamientoTratan datos solo según instrucciones del prestador, bajo contrato con cláusulas mínimas (art. 9)
Operadores de componentes compartidosResponsable o encargado, según asignaciónOperación, seguridad y continuidad del componente, sin derechos sobre los datos (art. 14)

Plazos clave. El Ministerio tiene cinco meses desde la vigencia para publicar la especificación técnica inicial del Modelo y su Plan de Implementación Progresiva (Transitorio I). Quienes ya interoperan deberán ajustarse en el plazo que fije ese Plan (Transitorio II). Ninguna obligación de conformidad será exigible antes de que existan especificaciones finales, herramientas de prueba y un plazo razonable de adecuación (art. 15 inciso f).

Plazos del reglamento: firma, vigencia, especificación técnica y Plan de Implementación en cinco meses, adecuación y exigibilidad
Plazos del reglamento: firma, vigencia, especificación técnica y Plan de Implementación en cinco meses, adecuación y exigibilidad

Lo que hay que resolver de inmediato

El Plan de Implementación aún no está publicado, pero buena parte del trabajo no depende de él. Quien empiece ahora llegará preparado cuando se fijen las fechas de exigibilidad.

Gobernanza y cumplimiento legal

  • Designar formalmente a la persona o instancia que coordina protección de datos en interoperabilidad (art. 24).
  • Inscribir o actualizar ante la PRODHAB la base de datos que se va a interoperar y sus protocolos de actuación (art. 19 inciso l).
  • Rediseñar el consentimiento informado: expreso, específico por finalidad, verificable en medio digital y revocable de forma parcial o total (arts. 6, 25 y 26).
  • Definir el acceso de emergencia ("romper el vidrio"), estrictamente necesario y siempre registrado (art. 27).
  • Revisar contratos con proveedores tecnológicos e incluir las cláusulas mínimas del art. 9: finalidad, confidencialidad, seguridad, incidentes, subcontratación, ubicación de datos, auditoría y devolución en formato utilizable.

Tecnología y datos

  • Inventariar sistemas (expediente, LIS, RIS/PACS), datos y flujos, y medir la brecha frente a las Guías Nacionales HL7 FHIR publicadas.
  • Ordenar el catálogo local de exámenes y mapearlo a terminologías estándar (LOINC, SNOMED CT), conservando la procedencia y la versión de cada transformación (art. 19 inciso d).
  • Implementar autenticación, autorización por roles y registros de auditoría que permitan reconstruir quién accedió, a qué, cuándo y para qué (arts. 5 inciso r y 19).
  • Preparar cómo entregar a cada persona sus datos en formato estructurado e interoperable (derecho a la disponibilidad).

Seguridad y continuidad

  • Documentar el procedimiento de incidentes y su notificación al CSIRT-CR, al Ministerio de Salud, al operador del componente afectado, a la PRODHAB y a las personas afectadas (art. 28).
  • Tener un plan de contingencia para seguir atendiendo y notificando si la interoperabilidad se cae (art. 30).

Para los proveedores tecnológicos, la tarea es paralela: incluir en su hoja de ruta de producto las guías FHIR nacionales, la gestión de consentimiento y la trazabilidad, y preparar la evidencia de cumplimiento que sus clientes les van a pedir.

Primeros casos de uso: laboratorio y mamografía sobre X-Road

El Ministerio de Salud priorizó dos casos de uso para arrancar: Resultados de Laboratorio e Informes de Imágenes Médicas, este último iniciando con mamografías. Por su parte, el MICITT, en su rol de coordinación tecnológica (art. 16), definió que el intercambio entre instituciones se haga sobre X-Road, la capa nacional de intercambio seguro de datos.

En cada caso de uso hay tres papeles, y un mismo prestador puede jugar varios:

  • Productor: genera el dato. Por ejemplo, el laboratorio que valida un hemograma o el centro de imágenes que emite el informe de una mamografía.
  • Custodio: conserva el dato en sus sistemas, responde por su seguridad y decide, con base jurídica, a quién lo entrega. Normalmente es el mismo prestador que lo produjo.
  • Consumidor: consulta el dato para atender a la persona. Por ejemplo, el ginecólogo que necesita la mamografía previa o el hospital que recibe a un paciente con exámenes recientes.
Modelo federado: productor, custodio y consumidor intercambian resultados de laboratorio e informes de mamografía sobre X-Road
Modelo federado: productor, custodio y consumidor intercambian resultados de laboratorio e informes de mamografía sobre X-Road

El dato clínico nunca sale a un repositorio central: viaja entre Security Servers de X-Road solo cuando un consumidor autorizado lo pide, y los componentes compartidos solo identifican, localizan y registran.

Este vídeo muestra, en siete pasos y sin audio, cómo puede verse ese modelo funcionando: la comunidad de intercambio a la que cada institución se conecta una sola vez, la identidad única de la persona, el laboratorio que publica solo metadatos, el hospital que encuentra y trae el resultado, la persona que ve lo suyo y la seguridad de cada acceso.

Visión futura de la interoperabilidad en salud: de un resultado que no sigue a la persona a una comunidad federada, segura y trazable

También pueden verlo en su propia página: Visión futura de la interoperabilidad en salud.

Cómo Meddyg puede acompañarles

En Meddyg trabajamos todos los días con HL7 FHIR, terminologías clínicas y arquitecturas de intercambio, y hemos participado en el desarrollo de las guías nacionales de interoperabilidad. Por eso podemos acompañar a cada actor según el papel que le toca en los dos primeros casos de uso.

Si usted es…Lo que necesita resolverCómo le ayudamos (ejemplos)
Productor: laboratorio clínico o centro de imágenesGenerar resultados e informes conformes a la Guía Nacional, con terminología estándar y firma digital, y publicarlos como servicio X-RoadAdaptador FHIR para su LIS o RIS actual, sin cambiar de sistema; mapeo de su catálogo de exámenes a LOINC y SNOMED CT; firma digital de los documentos clínicos; validación contra los perfiles de la guía; Kivú RIS y Kivú PACS con la guía nacional incorporada de origen
Custodio: prestador responsable de la base de datosConservar, controlar el acceso, gestionar consentimientos, auditar y responder al derecho de disponibilidadServidor FHIR seguro y multiinstitución; gestor de consentimiento con revocación parcial y acceso de emergencia registrado; trazabilidad con AuditEvent y Provenance; exportación de datos al paciente en formato FHIR; inscripción ante la PRODHAB y contratos con proveedores conforme al art. 9
Consumidor: hospital, clínica, consultorio o médico tratanteLocalizar y consultar información de otros prestadores, de forma autenticada y con propósito declarado, e integrarla al expedienteIntegración de su expediente como cliente X-Road; visor de resultados de laboratorio y de informes de mamografía; autenticación y autorización basadas en OAuth 2.0 y OpenID Connect; uso de los componentes compartidos de identificación y localización
Proveedor tecnológicoAdecuar su producto y demostrar cumplimiento ante sus clientesRevisión de brecha del producto frente a las guías; acompañamiento en pruebas de conformidad; capacitación del equipo de desarrollo en FHIR y en las guías nacionales

Trabajamos en tres formatos, según la madurez de cada organización:

  1. Diagnóstico de preparación. En pocas semanas: inventario de sistemas, brecha frente a las guías y al reglamento, riesgos y hoja de ruta priorizada. Es nuestra evaluación de interoperabilidad.
  2. Implementación. Construimos o integramos lo que falte para producir, custodiar o consumir datos interoperables, sobre su plataforma actual o con nuestros productos.
  3. Acompañamiento continuo. Seguimiento de nuevas versiones de las guías, pruebas de conformidad, capacitación y soporte ante cambios del Plan de Implementación.

Empecemos ahora

El reglamento le da al país reglas claras; ahora toca convertirlas en sistemas que funcionen y en datos que lleguen a tiempo a quien los necesita. Quienes se preparen antes de que el Ministerio publique el Plan de Implementación tendrán ventaja: menos urgencia, menos costo y mejor posición frente a pacientes, aseguradoras y aliados.

Si su organización produce resultados de laboratorio o informes de mamografía, custodia expedientes o necesita consultar información de otros prestadores, conversemos. Escríbanos para agendar un diagnóstico de preparación.

Referencias

  • Reglamento de Interoperabilidad e Intercambio Seguro de Datos de Salud y Reconocimiento del Derecho de las Personas a la Disponibilidad de sus Datos de Salud (Decreto de Interoperabilidad en Salud), firmado el 7 de octubre de 2026.
  • Guías Nacionales de Interoperabilidad, Ministerio de Salud.
  • Ley N° 8968, Protección de la Persona frente al Tratamiento de sus Datos Personales, y su Reglamento, decreto N° 37554-JP.

Foto de portada: Ministerio de Salud de Costa Rica.