DICOM Compartir archivos in Salud: Mejores prácticas
Comparta DICOM medical imaging archivos securely across healthcare facilities. Las mejores practices para radiology, MRI, y CT scan data transfer.
La AEPD y el RGPD exigen que los datos de salud —incluidas las imágenes diagnósticas— reciban las máximas garantías de seguridad en cada transferencia. Un estudio de TC de tórax pesa entre 300 MB y 800 MB; una resonancia cardíaca con múltiples secuencias supera fácilmente los 2 GB. Compartir estos archivos DICOM de forma segura entre centros sanitarios requiere una infraestructura específica, no el correo electrónico ni soportes físicos sin cifrar.
Por qué el CD ha quedado obsoleto
Durante dos décadas, los hospitales enviaron estudios DICOM en CD con un visor integrado. El flujo era familiar pero problemático:
- Tiempo de grabación: de 3 a 5 minutos por CD en el centro de diagnóstico
- Fallos de lectura: entre el 10 y el 20 % de los CD llegan ilegibles al centro receptor
- Compatibilidad del visor: el visor integrado no funciona en macOS ni Linux modernos
- Tránsito físico: mensajería urgente con tiempos de 18 a 24 horas
- CD extraviados: un porcentaje medible nunca llega al destinatario previsto
Las sociedades de radiología llevan años impulsando el intercambio electrónico. Las plataformas en la nube han convertido el acceso digital a imágenes en la norma en los grandes centros hospitalarios.
DICOMweb: el estándar moderno
DICOMweb es la versión HTTP del protocolo de red DICOM. Define tres servicios clave:
- STOW-RS (Store over Web): envía objetos DICOM a un servidor mediante HTTP POST
- WADO-RS (Web Access to DICOM Objects): recupera DICOM mediante HTTP GET
- QIDO-RS (Query based on ID): consulta estudios, series e instancias por HTTP
Los tres funcionan sobre HTTPS con TLS 1.3, lo que los hace compatibles con cortafuegos corporativos de un modo que el protocolo DICOM DIMSE clásico (puerto 104 o 11112) nunca lo fue. La autenticación emplea OAuth 2.0 o certificados de cliente.
La mayoría de los proveedores modernos de PACS exponen ya endpoints DICOMweb. Las plataformas cloud-nativas (Google Cloud Healthcare API, AWS HealthImaging, Azure DICOM Service) son DICOMweb por defecto.
Tamaños de estudio y planificación del ancho de banda
Los tamaños varían según la modalidad:
- Radiografía de tórax (CR o DX): de 5 a 15 MB sin comprimir; de 1 a 3 MB con JPEG 2000
- TC de cabeza: de 100 a 300 MB
- TC de tórax: de 300 a 800 MB
- TC abdomen/pelvis con contraste: de 500 MB a 1,5 GB
- RM cerebral (multisecuencia): de 150 a 400 MB
- RM cardíaca: de 500 MB a 2 GB
- Mamografía digital con tomosíntesis: de 500 MB a 1,5 GB por examen
- Histología de sección completa (WSI): de 1 a 10 GB por corte
- Ecocardiografía 3D: de 200 a 500 MB
Un servicio de radiología que procesa 500 estudios diarios genera entre 150 GB y 1 TB de nuevas imágenes cada jornada. Planifique el ancho de banda en consecuencia; los enlaces dedicados de 1 Gbps con socios de referencia clave son cada vez más comunes.
Compresión: diagnóstica frente a secundaria
DICOM admite varias sintaxis de transferencia:
- Sin compresión (Explicit VR Little Endian): máximo tamaño
- JPEG sin pérdida: compresión 2-3×, completamente reversible
- JPEG 2000 sin pérdida: compresión 3-4×, recomendación actual para diagnóstico
- JPEG 2000 con pérdida: compresión 10-20×, descarta información
- HTJ2K (High-Throughput JPEG 2000): ratios similares con decodificación más rápida
Para uso diagnóstico primario, las guías de las sociedades de radiología recomiendan compresión sin pérdida. Para consulta secundaria, telemedicina o visualización por el paciente, la compresión con pérdida es aceptable con documentación explícita. Nunca aplique compresión con pérdida a mamografías de cribado cuando se utilicen como lectura primaria.
Acceso del paciente a sus propias imágenes
Los pacientes tienen derecho a acceder a sus imágenes diagnósticas en formato electrónico. Este derecho lo ampara el artículo 20 del RGPD (portabilidad de datos) y la Ley 41/2002 de autonomía del paciente en España. Las plataformas orientadas a pacientes permiten descargar directamente los estudios sin depender del centro generador.
No facilitar este acceso puede interpretarse como una obstrucción al derecho de información y derivar en procedimientos ante la AEPD o, en centros con financiación pública, en sanciones adicionales.
Desidentificación para investigación y docencia
Los estudios de investigación, presentaciones en congresos y casos docentes necesitan datos DICOM sin información identificable. La norma DICOM PS 3.15 Anexo E define los atributos que deben eliminarse o sustituirse (Basic Application Confidentiality Profile).
Etiquetas críticas a tratar:
- PatientName (0010,0010)
- PatientID (0010,0020)
- PatientBirthDate (0010,0030)
- StudyDate (0008,0020): puede desplazarse con un offset aleatorio por paciente
- ReferringPhysicianName (0008,0090)
- InstitutionName (0008,0080)
- StationName (0008,1010)
- UIDs: deben reemplazarse por UIDs de investigación manteniendo la integridad referencial
Herramientas adecuadas: pydicom con scripts personalizados, RSNA MIRC CTP, dcm4che. Valide siempre que el texto incrustado en píxeles también quede redactado; no es un atributo DICOM que pueda borrarse directamente.
Informes estructurados y captura secundaria
Los informes radiológicos deben viajar junto a las imágenes. Los flujos modernos emplean:
- Mensajes HL7 v2 ORU (Observation Result): legados pero universales
- Recursos FHIR DiagnosticReport: capa moderna exigida progresivamente
- DICOM Structured Reports (SR): datos de informe legibles por máquina integrados con las imágenes
- Imágenes DICOM Secondary Capture: capturas anotadas generadas en PACS durante la interpretación
Un paquete de transferencia completo incluye el estudio DICOM, el SR si está disponible y el informe final firmado —habitualmente como PDF adjunto mediante Encapsulated Document—. Enviar el estudio sin el informe obliga al radiólogo receptor a re-interpretar el caso desde cero.
Registro de auditoría y control de acceso
El RGPD (artículo 32) y la LOPDGDD especifican el registro de cada evento DICOM. El perfil IHE ATNA (Audit Trail and Node Authentication) concreta los campos mínimos:
- Quién accedió (usuario autenticado)
- Qué se accedió (UIDs de estudio, serie e instancia)
- Cuándo (marca temporal UTC)
- Desde dónde (IP de origen)
- Acción realizada (visualización, descarga, modificación, eliminación)
Envíe estos registros a un SIEM (Splunk, Sentinel, Elastic Security) con una retención mínima de 5 años, plazo habitual en la normativa española de historia clínica. INCIBE recomienda además proteger los registros contra manipulación usando almacenamiento de solo adición con integridad criptográfica.
Transferencias ad hoc con cifrado de extremo a extremo
Para los casos que quedan fuera de los flujos integrados —segunda opinión urgente, envío a especialista externo, compartición con el paciente desde casa—, HexaTransfer aplica AES-256-GCM en el navegador antes de subir el archivo. La clave nunca llega al servidor; el destinatario la introduce en su extremo para descifrar.
Configure la transferencia con un enlace de caducidad de 7 a 14 días y comparta la contraseña por un canal independiente (SMS o llamada telefónica). Registre la transferencia en el historial de la historia clínica de la misma forma que anotaría el envío de un mensajero.
Pruébelo en https://hexatransfer.com — sin cuenta, hasta 10 GB, gratuito.
Envía archivos grandes de forma segura con cifrado de extremo a extremo
Transfiere archivos de hasta 10 GB gratis con cifrado de extremo a extremo. Sin necesidad de cuenta. Tus archivos se cifran en tu navegador antes de subirlos: nadie más puede leerlos.
Enviar un archivo