Saltar al contenido
tiviztech.

Auditoría de seguridad
para REDCap

Tu instancia REDCap almacena datos de pacientes e investigación clínica. Verificamos que esté protegida, actualizada y conforme a la normativa vigente.

42

Instancias analizadas en España

70%

Con hallazgos de riesgo alto

RGPD

Verificación de cumplimiento

E6(R3)

Alineación ICH

El problema que nadie revisa

La mayoría de instancias REDCap en España se instalan y se olvidan. Sin actualizaciones, sin revisión de configuración, sin verificación de seguridad. Mientras tanto, almacenan datos de categoría especial protegidos por RGPD.

Exposición de datos

Directorios de archivos accesibles públicamente, documentos de pacientes indexados por motores de búsqueda.

Configuración insegura

Páginas de instalación accesibles, versiones obsoletas con vulnerabilidades conocidas, headers de seguridad ausentes.

Incumplimiento normativo

Ausencia de audit trail, políticas de retención indefinidas, sin validación formal para ICH E6(R3) o ENS.

Caso real

Datos de pacientes expuestos públicamente

Durante una evaluación rutinaria, detectamos que una institución de investigación biomédica tenía el directorio de archivos de su instancia REDCap accesible sin autenticación. Documentos con datos de pacientes eran indexables por cualquier motor de búsqueda.

Se notificó al centro y se remedió en menos de 24 horas. Sin una auditoría especializada, la exposición podría haber continuado indefinidamente.

RGPD Art. 32 Datos categoría especial Remediación <24h
Servicios

Tres niveles de
protección

Nivel 01

Evaluación de Seguridad Básica

  • Análisis de superficie de ataque externa
  • Verificación de exposición de información sensible
  • Evaluación de configuración de seguridad del servidor
  • Comprobación de cumplimiento de buenas prácticas
  • Informe con hallazgos y recomendaciones

Entrega: 1-2 días

Solicitar evaluación
Recomendado Nivel 02

Auditoría de Seguridad y Cumplimiento

  • Todo lo del nivel anterior
  • Evaluación de controles de acceso y autenticación
  • Análisis de cumplimiento RGPD e ICH E6(R3)
  • Revisión de políticas de datos y retención
  • Escaneo de vulnerabilidades OWASP Top 10
  • Informe ejecutivo + técnico + matriz de riesgos

Entrega: 3-5 días

Solicitar auditoría
Nivel 03

Auditoría + Remediación

  • Todo lo del nivel anterior
  • Corrección de todos los hallazgos
  • Hardening y actualización del sistema
  • Re-test de verificación
  • Certificado de remediación

Entrega: 1-2 semanas

Solicitar presupuesto
Servicio continuo

Mantenimiento de seguridad anual

Auditorías periódicas, actualizaciones de REDCap, monitorización de amenazas y soporte prioritario ante incidentes. Tu instancia siempre protegida y al día.

Más información

Por qué Tiviztech

Especialistas en REDCap

No somos una empresa de ciberseguridad genérica. Conocemos REDCap por dentro: su arquitectura, sus puntos débiles y sus requisitos normativos.

Ecosistema español

Hemos analizado 42 instancias REDCap en hospitales, sociedades médicas y universidades españolas.

Cumplimiento normativo

Evaluamos contra RGPD, ICH E6(R3), ENS y OWASP. No solo encontramos problemas técnicos: verificamos cumplimiento regulatorio.

Evaluación inicial gratuita

Te mostramos los hallazgos más relevantes de tu instancia sin compromiso. Tú decides si quieres profundizar.

Solicita una evaluación inicial gratuita

Analizamos tu instancia REDCap y te mostramos los hallazgos principales. Sin coste, sin compromiso.

Preguntas frecuentes

¿Por qué necesito una auditoría específica de REDCap?

REDCap almacena datos de salud protegidos por RGPD. Una configuración inadecuada puede exponer información de pacientes, incumplir ICH E6(R3) y generar sanciones. Una auditoría especializada detecta vulnerabilidades que un análisis genérico no cubre.

¿Qué diferencia hay con un pentest genérico?

Un pentest genérico revisa vulnerabilidades web estándar. Nuestra auditoría conoce la arquitectura interna de REDCap, sus puntos débiles habituales y los requisitos normativos del sector sanitario y de ensayos clínicos.

¿Es remota o presencial?

La evaluación básica y la auditoría completa se realizan de forma remota. Solo en el paquete de remediación puede requerirse acceso presencial según la complejidad de la infraestructura.

¿Cuánto tiempo lleva?

La evaluación básica se completa en 1-2 días. La auditoría completa entre 3 y 5 días. La auditoría con remediación puede extenderse a 1-2 semanas dependiendo del número de hallazgos.