Once años de rastro borrados: el fallo que dejó sin log quién miró historiales
Un error informático en varios hospitales ingleses eliminó once años de historial de accesos a registros de maternidad. Los datos clínicos se recuperaron; el rastro de quién los consultó, no.

Cuando se habla de la informática de un hospital, casi todo el mundo piensa en el historial clínico: pruebas, diagnósticos, evolución de un parto. Debajo de esa capa visible hay otra que nadie mira hasta que desaparece: el registro de quién ha abierto cada ficha, cuándo y desde qué cuenta. Esa segunda capa es la que se ha esfumado en varios hospitales del sistema público inglés. Según informó Ars Technica, un error de mantenimiento informático borró once años de historial de accesos a registros de maternidad. La información asistencial de las pacientes sí se recuperó; el rastro de las consultas, no.
Lo que se borró no era el historial clínico
Merece la pena separar dos cosas que suelen convivir en la misma base de datos pero cumplen funciones muy distintas. Los datos asistenciales son el contenido: el documento, el resultado, la anotación de la matrona. El registro de auditoría —lo que en inglés se llama audit trail o access log— no guarda contenido, sino acciones sobre ese contenido. Es una especie de libro de visitas técnico que va apuntando, línea a línea:

- Quién: la cuenta de usuario que abrió la ficha.
- Qué hizo: consultar, modificar, imprimir, exportar.
- Cuándo, y a menudo desde qué equipo o servicio.
La diferencia importa porque los dos tipos de datos se recuperan de forma muy distinta. El contenido clínico normalmente tiene varias vidas: copias de seguridad, réplicas, documentos escaneados, informes ya enviados a otros servicios. Un registro de accesos, en cambio, es un flujo de eventos irrepetible: describe algo que pasó una vez y no dejó ninguna otra huella. Si el tramo se pierde y no hay copia de ese tramo concreto, no existe una segunda fuente desde la que reconstruirlo. Nadie puede volver a «no abrir» o «volver a abrir» una ficha en 2015 para que el sistema lo apunte otra vez.
Por qué un log es más frágil que una base de datos
Sin conocer el detalle técnico de este caso, sí se puede explicar por qué los registros de auditoría son, en general, la parte más vulnerable de un sistema sanitario. La primera razón es el volumen: cada apertura de una ficha genera una línea, así que un hospital mediano produce millones de eventos al año. Eso convierte al log en la tabla que más crece y, por tanto, en la primera candidata cuando alguien necesita liberar espacio o acelerar consultas.

La segunda razón es que casi siempre vive aparte. Es habitual que los eventos de auditoría se guarden en tablas propias, particionadas por fecha, o se archiven en almacenamiento más barato y lento. Esa separación es buena para el rendimiento y mala para la resiliencia: un plan de copias diseñado con la vista puesta en «no perder datos de pacientes» puede dejar la auditoría antigua con menos protección, o directamente fuera del alcance de la restauración rápida.
La tercera es el automatismo. Las políticas de retención se implementan con tareas programadas que eliminan lo que supera cierta antigüedad. Un parámetro mal puesto, una migración que reinterpreta una fecha o un script que se aplica a la partición equivocada convierten una limpieza rutinaria en un borrado masivo, y lo hacen sin drama: no hay pantalla roja, porque desde el punto de vista del programa todo ha funcionado.
Qué cambia para el paciente y qué letra pequeña queda
Para la atención diaria, poco o nada: si los datos clínicos están, la consulta sigue funcionando igual. El agujero aparece en otro plano, el de rendir cuentas. Sin registro de accesos no se puede responder a una pregunta muy concreta que las personas sí hacen: quién ha entrado en mi historial. Es la vía habitual para investigar el llamado cotilleo sanitario, esos accesos sin justificación clínica a la ficha de una vecina, una expareja o alguien conocido; también es la prueba con la que un profesional demuestra que no entró donde no debía.

Aquí está la letra pequeña. El marco europeo y británico de protección de datos no se limita a exigir que los datos estén seguros: obliga a poder demostrarlo. Los datos de salud tienen protección reforzada y la trazabilidad es justo el mecanismo que permite acreditar el control de accesos. Cuando el tramo desaparece, lo que queda no es una sospecha de abuso, sino algo más incómodo: la imposibilidad de confirmar o descartar nada durante ese periodo. Y a diferencia de una filtración, este tipo de incidente no se nota desde fuera: se descubre el día en que alguien pide el listado y no hay listado.
Por qué importa
Nos hemos acostumbrado a medir la fiabilidad de un sistema por si los datos siguen ahí. Este caso apunta a un criterio menos vistoso y más exigente: si sigue ahí la memoria de lo que se hizo con ellos. En sanidad, banca o administración, el registro de auditoría es la única pieza que convierte una promesa de confidencialidad en algo verificable, y suele ser también la peor cuidada del armario. Vale la pena preguntarse, en cualquier organización que maneje datos sensibles, si el plan de copias protege igual el contenido y su rastro; y si alguien ha comprobado alguna vez que ese rastro se puede restaurar de verdad. Un log que nadie prueba a recuperar es, en la práctica, un log que no existe.
Texto generado con inteligencia artificial a partir de las fuentes citadas, sin revisión humana individual (Reglamento UE 2024/1689, art. 50). Las fotos llevan su crédito y licencia; las marcadas como realzadas se han retocado con IA sin alterar su contenido.

Comentarios