Perspectives

Por qué la asistencia sanitaria necesita una nueva capa de confianza

Por qué la asistencia sanitaria necesita una nueva capa de confianza

Existe un experimento mental en filosofía llamado el Barco de Teseo. Si reemplaza cada tablón de un barco de madera, uno a la vez, ¿sigue siendo el mismo barco? La tecnología sanitaria ha estado realizando su propia versión de este experimento durante tres décadas: reemplazando componentes analógicos con digitales, pieza por pieza, asumiendo que el modelo de confianza subyacente se mantendría.

No fue así.

Los tablones fueron reemplazados, pero el casco nunca fue rediseñado para las nuevas condiciones del mar. Y las condiciones del mar han cambiado drásticamente. Los datos clínicos ahora cruzan límites institucionales por defecto. Un médico de cabecera en Zúrich remite a un paciente a un especialista en Berna. Un laboratorio transmite los resultados de vuelta a la clínica solicitante. Una farmacia verifica una receta de un médico con el que nunca ha interactuado antes. Estos no son casos excepcionales. Son operaciones ordinarias de un sistema de salud moderno.

La infraestructura de confianza que subyace a la mayoría de estas interacciones fue diseñada para un mundo en el que las instituciones operaban principalmente dentro de sus propios perímetros. Ese mundo ya no existe.

El problema no es el control de acceso

La seguridad perimetral funciona bien cuando la amenaza es externa y los actores son internos. El cortafuegos de un hospital mantiene a los externos fuera. La autenticación basada en certificados confirma que un servidor es quien dice ser. Estas herramientas siguen siendo esenciales.

Pero aquí está la brecha estructural: la infraestructura existente puede verificar que un mensaje proviene de un servidor conocido. No puede verificar de forma fiable que el mensaje fue autorizado por un profesional sanitario específico e identificado, y que la autorización sigue siendo válida en el momento en que la institución receptora lo comprueba.

Las autoridades de certificación que sustentan este sistema crean sus propios problemas. Cada CA es un tercero que mantiene la confianza rehén: una entidad que puede ser comprometida, coercionada por gobiernos o fallar operacionalmente. Let’s Encrypt solo posee aproximadamente el 60% de la cuota de mercado de certificados TLS. Una única institución estadounidense como punto único de fallo estructural para la mayoría de la seguridad del transporte por internet.

Ese es un precio muy alto por la «confianza».

Treinta años de correo cifrado, y sus límites

Health Info Net AG de Suiza, HIN, ha estado ejecutando infraestructura segura de mensajería médica durante treinta años. Hoy, SEAL procesa más de 800.000 entregas cifradas por mes en esta red, conectando más de 30.000 consultorios de médicos de cabecera con hospitales, especialistas, farmacias y laboratorios.

Este es un logro operacional significativo. La Mail Gateway que precedió a SEAL mantuvo las comunicaciones de salud sensibles privadas y autenticadas desde mediados de los años noventa. Hizo lo que fue diseñada para hacer.

Pero fue diseñada para una era de correo electrónico. Funciona en la capa de mensaje. Puede confirmar que un mensaje está cifrado y que llegó a través de la infraestructura HIN. Lo que no puede hacer es incorporar afirmaciones verificables sobre las credenciales profesionales del remitente, su afiliación institucional actual o los permisos específicos que posee, en una forma que la parte receptora pueda verificar de forma independiente, sin llamar a un registro central.

A medida que los sistemas de salud avanzan hacia el intercambio de datos estructurados, piense en flujos de trabajo de órdenes clínicas basadas en FHIR, derivaciones entre instituciones con autorización vinculada a consentimiento, enrutamiento de resultados de laboratorio en tiempo real, el modelo de capa de mensaje alcanza sus límites arquitectónicos. No porque esté roto. Porque los requisitos han crecido más allá de lo que fue construido para manejar.

Qué reemplaza la seguridad perimetral

La respuesta es una primitiva de confianza fundamentalmente diferente: credenciales criptográficamente verificables mantenidas por los actores mismos, no solo por los sistemas que utilizan.

En lugar de preguntar «¿llegó este mensaje a través de un canal autorizado?», la pregunta se convierte en: «¿lleva este mensaje una prueba criptográfica de que el remitente posee credenciales válidas y actuales emitidas por una autoridad en la que la parte receptora ya confía?»

Esto traslada la confianza de la capa de infraestructura a la capa de identidad. Un mensaje lleva consigo la prueba de quién lo envió, bajo qué autoridad profesional, y si esa autoridad es actual, sin requerir que la parte receptora consulte un registro central en el momento de la verificación.

Los sistemas OAuth y de certificados en los que confían la mayoría de las organizaciones hoy no fueron diseñados para esto. Sobresalen en la gestión de sesiones dentro de un único dominio. ¿Confianza entre instituciones? OAuth asume que la parte que emite el token es la parte que lo utiliza. Cuando la Institución A emite un token, funciona dentro de la Institución A. La Institución B no tiene ninguna razón para confiar en él. No hay un mecanismo nativo para esa verificación entre límites.

Así que las organizaciones convergen en un proveedor de identidad central: Google, Microsoft, Okta, recreando el problema de centralización con un nuevo disfraz.

Una arquitectura de confianza distribuida, donde cada entidad mantiene su propia identidad criptográfica anclada a un identificador autoverificable, verificable por cualquier contraparte sin un intermediario central, aborda esta limitación estructural. Esta es la gestión descentralizada de claves. Y esta es la arquitectura detrás de la implementación de Verimesh que está transformando la red HIN hoy.

La transformación en curso

La implementación de HIN está en producción ahora. SEAL, el sistema de entrega de enjambre cifrado que maneja la comunicación externa a destinatarios fuera de la red HIN, procesa esas 800.000+ entregas por mes. Los destinatarios, predominantemente pacientes, acceden a sus mensajes en cualquier navegador en cualquier dispositivo. Sin descargas de aplicaciones. Sin cuentas. Sin certificados.

Pero SEAL es el punto de partida, no el destino. Verimesh, el tejido de confianza que surgió del proyecto Stargate, está en producción en HIN hoy: la puerta de enlace y CA central que ejecuta la gestión descentralizada de claves en producción, con los primeros clientes migrados y usándola, reemplazando la puerta de enlace de correo heredada con infraestructura que agrega identidad descentralizada, credenciales verificables, intercambio de datos estructurados y pistas de auditoría criptográficas además de la comunicación cifrada.

El despliegue gradual de varios años continúa. Hospitales e instituciones se conectan durante 2026, y los Clientes HIN en consultorios de médicos de cabecera están planeados a continuación, con fechas anunciadas a medida que estén programadas en lugar de prometidas por adelantado. HIN está realizando esta transformación con el apoyo de Vereign como una evolución orgánica donde Verimesh mantiene compatibilidad total hacia atrás con los sistemas existentes.

Desde una perspectiva de ingeniería, lo más importante de esta implementación es lo que no requiere: no requiere que cada institución participante confíe en una única autoridad central. Cada entidad mantiene su propio registro de eventos de clave. Cualquier contraparte verifica la confianza leyendo ese registro directamente, sin negociación bilateral, sin CA compartida, sin acuerdo de confianza intermediario.

Más allá de la asistencia sanitaria

El patrón que he descrito aquí no es específico de Suiza ni de la mensajería médica. Cada sector regulado: finanzas, legal, gobierno, farmacéutico, energía, enfrenta el mismo desafío estructural: actores que necesitan interactuar a través de límites institucionales, con credenciales que deben ser verificables sin dependencia central, en entornos donde el registro de auditoría es innegociable.

La asistencia sanitaria demostró que funciona a escala. 800.000+ entregas verificables por mes, decenas de miles de profesionales médicos, cientos de participantes institucionales. Las credenciales son verificables. El sistema es resiliente. La historia de cumplimiento es clara, porque cada afirmación sobre identidad profesional lleva su propia prueba criptográfica.

El problema de la confianza es una brecha estructural, y requiere infraestructura nueva.

Volviendo al Barco de Teseo. La asistencia sanitaria ha estado reemplazando tablones durante treinta años. Lo que necesita ahora no es otro tablón. Es un casco diseñado para las aguas en las que realmente navega, uno donde la confianza no depende de que una única autoridad se mantenga honrada, financiada y sin comprometer.

Eso es lo que una capa de confianza significa. No un nuevo perímetro. Una nueva base.

Seguir leyendo

Fundamentos digitales soberanos para la salud global
Perspectives
· ggreve

Fundamentos digitales soberanos para la salud global

La 3.ª Convocatoria Global de la Iniciativa Global sobre Salud Digital (GIDH) ha reunido a un conjunto diverso y distinguido de delegados: directores de ministerios, agencias de Naciones Unidas, organizaciones no gubernamentales e industria. Cada contribución comparte un hilo conductor que vertebra toda la conversación: los fundamentos digitales importan, y ningún país puede construirlos en […]

Leer más →
Estudio de caso IPFS: 800.000 mensajes al mes, protegidos para la sanidad suiza
In the Press
· ggreve

Estudio de caso IPFS: 800.000 mensajes al mes, protegidos para la sanidad suiza

Publicado originalmente como estudio de caso por IPFS: Vereign & IPFS. El siguiente vídeo es una conversación entre Georg Greve y el equipo de IPFS, grabada con motivo del lanzamiento del estudio de caso. HIN, el proveedor de comunicación segura para el sector sanitario suizo, envía más de 800.000 mensajes verificados cada mes con SEAL. […]

Leer más →

Comunicación verificada: construida y desplegada, no solo descrita.

La infraestructura de confianza de Vereign está operativa en toda la sanidad suiza. Reserve una revisión arquitectónica de 30 minutos para definir qué significa la comunicación soberana para su organización.

Protección de datos suiza Conforme con el RGPD Open Source AGPLv3+ Alojamiento suizo