Auditoría y Registro

Tu auditoría de cumplimiento es en tres semanas. El auditor quiere saber quién accedió a los registros de pacientes, qué cambió y cuándo. ¿Qué tan rápido puedes responder?

La mayoría de los sistemas clínicos tratan el rastro de auditoría como un añadido de último momento — una tabla de logs que alguien acopló después de los hechos. Cuando el regulador pide un historial completo de eventos de acceso a PHI, la respuesta es una carrera desesperada entre archivos de log, consultas a base de datos, y vacíos que nadie notó hasta ese momento.

En Atomik, la auditoría no es un añadido. Cada escritura de datos clínicos o demográficos produce automáticamente un registro de auditoría estructurado y consultable — quién confirmó el cambio, qué cambió, cuándo, desde qué sistema, y qué tipo de cambio fue. Está integrado en el modelo de datos, no anexado a él.

Dos capas de registro

Atomik mantiene dos capas de auditoría complementarias que juntas cubren el panorama completo que exigen los reguladores y los equipos de seguridad:

🖥️ Registros del sistema

Cada acción realizada vía la Web Console o la API REST — quién es el usuario, qué operación realizó, y desde qué IP. Responde preguntas de seguridad: "¿Quién inició sesión el martes pasado?", "¿Qué usuario de API consultó registros de pacientes a las 3am?"

🏥 Registros de dominio (openEHR AUDIT_DETAILS)

Cada creación, modificación, enmienda o eliminación de datos clínicos o demográficos — adjunta directamente a cada VERSION de cada registro. Responde preguntas clínicas y de cumplimiento: "¿Qué contenía este registro antes de ser enmendado?", "¿Quién hizo este cambio y por qué?"

Registros internos de Atomik

Cómo funciona la auditoría de dominio

Cuando se crea o modifica cualquier objeto openEHR (COMPOSITION, EHR, FOLDER, PERSON, etc.), Atomik crea automáticamente una CONTRIBUTION y una VERSION. La VERSION contiene el objeto en sí. Tanto la CONTRIBUTION como la VERSION reciben un registro AUDIT_DETAILS adjunto — que captura:

  • El ID del sistema de origen
  • La marca de tiempo de la confirmación (commit)
  • El tipo de cambio: creation, modification, amendment, o deleted
  • Una descripción opcional del cambio, legible por humanos

Esta estructura significa que el rastro de auditoría no está separado de los datos — está entretejido en cada versión de cada registro. No puedes modificar un registro clínico sin producir una entrada de auditoría. No hay forma de saltársela por accidente.

Vista de contribución con Audit Details

Para la especificación completa de auditoría de openEHR consulta la especificación RM.