Las organizaciones sanitarias con plantillas amplias, diversas y temporales se enfrentan a desafíos persistentes en el control de acceso. Los médicos y profesionales sanitarios cambian con frecuencia entre sistemas de salud, trabajan como contratistas o mantienen múltiples afiliaciones. Combinado con una alta rotación, el agotamiento y la escasez de personal, esta volatilidad dificulta determinar quién debe tener acceso, a qué y cuándo. Demasiada fricción ahuyenta a trabajadores esenciales; demasiado poco control expone a las organizaciones a riesgos de seguridad, incumplimientos normativos y problemas en la seguridad del paciente.
Estos desafíos se ven agravados por la complejidad del ecosistema tecnológico híbrido del sector sanitario. Los procesos de gestión de identidades y accesos (IAM) normalmente deben implementarse en aplicaciones en la nube, sistemas on-premises, plataformas heredadas y soluciones de terceros.
«Una solución de identidad eficaz debe abarcar tanto las aplicaciones heredadas como las aplicaciones en la nube y unirlas para ofrecer una experiencia de usuario sin fricciones a toda la fuerza laboral sanitaria», afirmó Loren Russon, Senior Vice President, Product Management, Ping Identity. Russon compartió sus perspectivas durante el seminario web «Managing the Transient Workforce: Solving Identity Governance and Access Control in Healthcare».
El desafío de una fuerza laboral temporal
Una fuerza laboral clínica temporal es una realidad para las organizaciones sanitarias actuales. El noventa por ciento (90 %) de los centros sanitarios de EE. UU. recurre cada año a profesionales locum tenens (temporales).1 Estos profesionales presentan un desafío único de gobernanza de identidades que se corresponde directamente con las tres etapas del ciclo de vida de la fuerza laboral, según Russon:
- Incorporación. Esta fase comienza cuando se contrata a un trabajador temporal. «La incorporación debe ser en tiempo real, de autoservicio y online», afirmó. Cualquier retraso en la verificación de la identidad, la validación de credenciales o el aprovisionamiento de accesos puede socavar la productividad y alterar la atención al paciente.
- Cambio. Los roles suelen cambiar a medida que los profesionales son asignados a diferentes unidades o centros. Para mantener la agilidad operativa, «los trabajadores temporales deben aprovisionarse de forma just-in-time, de modo que tengan los derechos de acceso necesarios para el trabajo que desempeñan ese día», explicó Russon.
- Salida. «Para la mayoría de las organizaciones, un inicio en día cero no es su mayor problema», señaló. «En cambio, la parte de la salida es realmente difícil. Una vez que finaliza el contrato de esa persona, ¿cómo se asegura de que no queden cuentas activas ni accesos persistentes?»
No gestionar el ciclo de vida de incorporación-cambio-salida puede tener consecuencias significativas para los empleados, los pacientes y la organización. Los empleados que experimentan una alta fricción al intentar acceder a historiales médicos electrónicos u otros sistemas críticos para la misión se sentirán frustrados y será más difícil retenerlos. Cuando los profesionales sanitarios no pueden acceder a esos sistemas, la atención al paciente puede verse afectada.
Al mismo tiempo, problemas como los derechos de acceso persistentes pueden abrir la puerta a ciberataques, señaló Hector Rodriguez, Health & Life Sciences, Principal Industry & Security Leader, AWS. «HIPAA exige que sepa quién está en su sistema, por qué está allí y a qué datos está accediendo», afirmó. «Si una organización no gestiona adecuadamente las identidades, surgen problemas de cumplimiento normativo, de auditoría y otras consecuencias que generan fricción y aumentan los costes».
Trabajar en un ecosistema tecnológico híbrido
IAM se vuelve sustancialmente más complejo cuando se ofrece en entornos híbridos. Para muchas organizaciones, la nube no ha sustituido a los sistemas on-premises o heredados. Puede que nunca lo haga por completo.
«Pregunté a un cliente cuándo creía que su organización migraría completamente a la nube, y su respuesta fue: “entre cinco años y nunca”», comentó Russon. «La realidad es que muchas organizaciones sanitarias cuentan con sistemas heredados de los que quizá nunca se desprendan. En consecuencia, la solución de gestión de identidades y accesos de la organización debe ser compatible con un stack híbrido».
Las organizaciones sanitarias dependen de sistemas que puede que nunca se migren fuera de las instalaciones, al tiempo que amplían su uso de aplicaciones cloud-native, herramientas de monitorización remota, plataformas de telemedicina y dispositivos médicos conectados. Los profesionales clínicos pueden acceder a la información a través de quioscos compartidos, portátiles, tabletas, teléfonos móviles o incluso dispositivos wearables (p. ej., relojes inteligentes).
Esto crea un entorno de identidad definido por la variabilidad en los roles de los usuarios, el contexto clínico, el tipo de aplicación, el tipo de dispositivo, la ubicación de la red y la ubicación del usuario, entre otros factores. El enfoque tradicional ante tanta variabilidad es restringir el acceso, pero eso puede aumentar la fricción.
«La tecnología puede permitir a los profesionales clínicos ofrecer una mejor atención, pero también puede convertirse en un obstáculo», afirmó Rodriguez. «Las personas trabajan de diferentes maneras, utilizando distintas modalidades, en diversos dispositivos. Debemos habilitar el acceso en todas esas situaciones sin comprometer la seguridad».
Un enfoque moderno de la gestión de identidades y accesos
En un entorno con tantas variables, la única forma de garantizar el acceso y proteger la seguridad al mismo tiempo es hacer de la identidad el elemento clave. «La identidad es el nuevo perímetro cuando se trata de seguridad», señaló Rodriguez.
Una plataforma IAM moderna cambia el enfoque de proteger el perímetro de la red a verificar continuamente a la persona y autorizar su acceso en contexto (Figura 1). Esto permite a las organizaciones aumentar o reducir la fricción, en función del riesgo asociado a cada solicitud de acceso.
Este enfoque puede minimizar la fricción, respaldar la eficiencia operativa y mejorar la seguridad de las siguientes maneras:
- Mejorar los sistemas existentes. En lugar de sustituir las herramientas heredadas, el IAM puede mejorarlas. Por ejemplo, el sistema de recursos humanos (RR. HH.) de la organización puede actuar como fuente autorizada de datos de identidad cuando se integra con una plataforma de identidad unificada, mejorando la precisión de los datos de identidad y la eficiencia operativa.
- Automatizar procesos manuales. El proceso de incorporación suele incluir la verificación de credenciales en bases de datos como la base de datos nacional de credenciales de enfermería (Nursys®), la base de datos del National Provider Identifier (NPI) u otras fuentes. Al integrar estas y otras bases de datos de acreditación en una plataforma de identidad unificada, los departamentos de RR. HH. pueden mejorar la seguridad y, al mismo tiempo, ahorrar tiempo y dinero mediante la automatización de procesos que a menudo se realizan manualmente.
- Integrar la identidad a lo largo de todo el ciclo de vida de altas, cambios y bajas (joiner-mover-leaver). Un enfoque unificado e integrado de la identidad y el acceso puede cerrar brechas en los procesos de incorporación, habilitar la autorización en tiempo real y garantizar la retirada oportuna de accesos para evitar problemas asociados a permisos persistentes. Esta integración también elimina los silos de datos de identidad para acelerar la prestación de la atención y mejorar la precisión en un ecosistema sanitario diverso, reforzando la ventaja competitiva.
Figura 1. Gestionar correctamente la identidad de la plantilla
Una plataforma IAM moderna cambia el enfoque de la protección del perímetro de red a la verificación continua del individuo y la autorización contextual de su acceso. Esto permite a las organizaciones aumentar o reducir la fricción según el riesgo asociado a cada solicitud de acceso.
Este enfoque puede minimizar la fricción, respaldar la eficiencia operativa y mejorar la seguridad de las siguientes maneras:
- Mejorar los sistemas existentes. En lugar de sustituir las herramientas heredadas, el IAM puede mejorarlas. Por ejemplo, el sistema de recursos humanos (RR. HH.) de la organización puede actuar como fuente autorizada de datos de identidad cuando se integra con una plataforma de identidad unificada, mejorando la precisión de los datos de identidad y la eficiencia operativa.
- Automatizar procesos manuales. El proceso de incorporación suele incluir la verificación de credenciales en bases de datos como la base de datos nacional de credenciales de enfermería (Nursys®), la base de datos del National Provider Identifier (NPI) u otras fuentes. Al integrar estas y otras bases de datos de acreditación en una plataforma de identidad unificada, los departamentos de RR. HH. pueden mejorar la seguridad y, al mismo tiempo, ahorrar tiempo y dinero mediante la automatización de procesos que a menudo se realizan manualmente.
- Integrar la identidad a lo largo de todo el ciclo de vida de altas, cambios y bajas (joiner-mover-leaver). Un enfoque unificado e integrado de la identidad y el acceso puede cerrar brechas en los procesos de incorporación, habilitar la autorización en tiempo real y garantizar la retirada oportuna de accesos para evitar problemas asociados a permisos persistentes. Esta integración también elimina los silos de datos de identidad para acelerar la prestación de la atención y mejorar la precisión en un ecosistema sanitario diverso, reforzando la ventaja competitiva.
- Habilitar la autorización en tiempo real basada en el riesgo. La fricción para el usuario se mantiene baja durante actividades rutinarias y de bajo riesgo, pero aumenta automáticamente cuando se detectan señales de riesgo, como una ubicación, un dispositivo o un comportamiento inusual. Al ajustar la fricción en función del riesgo en tiempo real, las HCO mejoran la seguridad sin afectar a la productividad ni a la experiencia del usuario.
- Orquestar la gestión de identidades en todos los sistemas y dispositivos. La orquestación de identidades habilita y automatiza un recorrido de identidad unificado en sistemas heredados, híbridos y modernos, basado en políticas que abarcan todo el ciclo de vida de la identidad. Los principales motores de orquestación pueden coexistir y complementar soluciones como las de gobierno, aprovisionamiento y numerosas soluciones puntuales dispares. Esto permite a las HCO ampliar el valor de las inversiones existentes.
Por dónde empezar
La modernización del IAM puede parecer un proyecto enorme, pero las organizaciones sanitarias no tienen que hacerlo todo a la vez. Russon y Rodriguez sugieren empezar por los datos y construir sobre lo que ya funciona.
Comenzar con un inventario de roles
Coexistir con los sistemas actuales y orquestar mejores recorridos
Aprender de otros sectores y de socios con experiencia
Referencia
1 Caliber Healthcare Solutions. 11 de agosto de 2024. Atención sanitaria con propósito: Las cifras detrás de la National Locum Tenens Week 2024. https://www.caliberhealth.com/blog/purpose-driven-healthcare-national-locum-tenens-week-2024#
Acerca de Ping Identity: Ping Identity ofrece una plataforma unificada de gestión de identidades y accesos (IAM) que ayuda a las organizaciones sanitarias a proteger cada momento digital de pacientes, empleados y socios. Con un sólido respaldo a Zero Trust —incluida la verificación de identidad global, MFA adaptativa, identidad descentralizada y protección contra el fraude y el riesgo en tiempo real— ayudamos a mitigar las ciberamenazas críticas para el sector sanitario. Nuestra plataforma es plenamente compatible con normativas sanitarias como HIPAA y HITECH. Ping también simplifica el acceso y personaliza las experiencias digitales, lo que se traduce en una mayor eficiencia, una fidelización más profunda y una reducción de los costes operativos. Con Ping, las organizaciones sanitarias pueden crear de forma segura ecosistemas digitales de salud dinámicos, conectar a los usuarios, optimizar las operaciones y escalar su negocio con confianza para ofrecer una atención excepcional.