Hablemos
Industria

El software de salud falla en el flujo, no en el código.

Un producto clínico tiene que encajar con la forma en que de verdad se presta la atención, y tiene que comprobar su manejo de los datos del paciente. Las dos cosas son problemas de diseño antes de ser problemas de ingeniería.

Qué lo hace diferente

Los productos de servicios de salud cargan dos restricciones que la mayoría del software no tiene. La primera es que el flujo de trabajo ya existe: el personal clínico tiene una forma de trabajar, normalmente bajo presión de tiempo, y un producto que agrega pasos va a quedar abandonado sin importar qué tan bien esté construido.

La segunda es la evidencia. HIPAA no es una funcionalidad que se agrega. Es un conjunto de afirmaciones sobre control de acceso, rastros de auditoría, cifrado y obligaciones de business associate que tienes que poder demostrar. Eso es más fácil de construir desde el inicio que de meter después, y considerablemente más barato.

Hay una tercera restricción que se pasa por alto. Una organización de salud no es una sola audiencia. Pacientes, personal clínico, recepción, facturación y administración tocan los mismos registros con objetivos distintos y con tolerancia distinta a la fricción. Un producto construido para el promedio de esos cinco no le sirve a ninguno.

Construimos productos para pacientes y para personal clínico sobre infraestructura lista para HIPAA, con la evidencia de cumplimiento producida mientras el trabajo pasa y no reconstruida antes de una auditoría.

  • Infraestructura lista para HIPAA, con control de acceso y rastros de auditoría desde el inicio
  • Integración con historia clínica y sistemas de gestión de consultorio, incluyendo la reconciliación que necesita
  • Flujos de telesalud: mensajería segura, videoconsulta, agendamiento
  • Una superficie de producto por audiencia, porque pacientes y personal clínico no quieren lo mismo
  • Certificación escrita de seguridad al terminar

Qué construimos aquí

Nueve cosas que nos piden una y otra vez en este segmento. Cada una es una construcción con superficie de integración, no una funcionalidad que se enciende.

Productos para pacientes

Apps que los pacientes de verdad van a usar entre citas, no solo durante ellas.

Herramientas para personal clínico

Construidas alrededor de un flujo existente en vez de reemplazarlo.

Integración con historia clínica

Sistemas de gestión y de registros, con detección de desviación.

Evidencia HIPAA

Controles y documentación producidos durante la construcción.

Monitoreo remoto

Wearables y dispositivos conectados, dimensionados a volumen de despliegue y no de piloto.

Facturación y reclamaciones

Facturación médica, captura de pagos y la reconciliación detrás de ambas.

Operación del consultorio

Agendamiento, gestión de personal y la carga administrativa que nadie presupuesta.

Medición de resultados

Instrumentado para que los equipos clínicos y de producto vean los mismos números.

Accesibilidad

Conformidad WCAG, que en salud con frecuencia es una condición de compra.

Pruebas de este segmento

Dos construcciones en este segmento, y la parte de cada una que es verificable públicamente.

Luna, de concepto a mercado
3 meses
Una app nativa para pacientes y terapeutas, con integración a historia clínica y rastreo GPS
Terapeutas trabajando en Luna
Miles
Atendiendo a decenas de miles de pacientes
Design Award para la app de Luna
Indigo
Reconocimiento de un tercero y no una autoevaluación

Fashioned Health corre sobre infraestructura en cumplimiento de HIPAA, con Stripe manejando los pagos en cumplimiento de PCI, y se construyó así desde el primer commit en vez de corregirse antes del lanzamiento. El objetivo del fundador Thomas Caraballo era reducir el acceso desigual a la atención, lo que obligaba a que la información clínica fuera legible para personas sin formación clínica.

El problema de Luna era otro. La fisioterapia ambulatoria estaba perdiendo gente en los dos extremos, con más del 50% de los terapeutas reportando dolor asociado al trabajo y el 70% de los pacientes sin completar su curso de atención. Los obstáculos eran logísticos y no clínicos, y por eso la respuesta era un teléfono.

Cómo corre una construcción en salud

La secuencia importa más aquí que en casi cualquier otro segmento, porque dos de estos pasos son baratos ahora y caros después.

  1. Paso 01

    Observación del flujo

    Miramos cómo se hace el trabajo antes de diseñar nada, incluyendo lo que nadie documenta: la nota pegada al monitor, el segundo sistema que alguien mantiene abierto, el paso que se salta cuando el consultorio va tarde. Ahí se gana o se pierde la adopción.

    Antes de cotizar nada

  2. Paso 02

    Dimensionamiento de cumplimiento

    Cuáles datos son información de salud protegida, cuáles proveedores la tocan, quién firma el acuerdo de business associate y cuánto de la huella regulada se puede eliminar por diseño. El momento más barato posible para preguntarlo.

    La misma semana del descubrimiento

  3. Paso 03

    Diseño de experiencia

    Diseñado contra el flujo observado y no contra una convención de categoría. Pacientes y personal clínico reciben superficies separadas, porque una compartida significa que uno de los dos está usando el producto de otro.

    Contra el flujo observado

  4. Paso 04

    Arquitectura para el año dos

    Las decisiones de escala se toman una vez. Los dispositivos conectados y el monitoreo producen volúmenes de datos que parecen triviales en piloto y estructurales en despliegue, así que la forma se elige antes del primer paciente y no después del número mil.

    Se decide una vez

  5. Paso 05

    Construcción en ciclos de dos semanas

    Entregada por un AI Pod contra un alcance comprometido, con un ciclo de producto completo de punta a punta en la primera fase y no una base que no le puedes mostrar a un responsable clínico.

    Entregado por un AI Pod

  6. Paso 06

    Calidad y evidencia

    Las pruebas corren a lo largo de la construcción y no al final, y la evidencia de cumplimiento se produce mientras se escriben los controles. La evidencia reconstruida es la razón por la que las auditorías salen mal.

    Continuo, no una compuerta final

La construcción se cotiza en story points antes de empezar. Ver cómo funciona.

Para quién construimos aquí

Startups de salud digital

Llegar al mercado antes de que se cierre la ventana.

Las compañías de salud en etapa temprana normalmente corren contra un hito de financiación o contra un competidor, y el trabajo de cumplimiento es lo que se posterga hasta que ya no se puede. Lo dimensionamos junto con el producto para que la primera revisión de seguridad de un cliente empresarial no se vuelva una reconstrucción. Cuando la idea todavía necesita comprobarse, un MVP con un ciclo clínico real levanta más capital que una presentación.

Organizaciones de salud grandes

La superficie de integración es todo el trabajo.

Las aseguradoras, las farmacéuticas y los grupos hospitalarios rara vez tienen un solo sistema de registro. Tienen varios que no coinciden, más compras, revisión de seguridad y requisitos de accesibilidad que el producto tiene que pasar antes de que alguien lo use. Inventariamos qué es de verdad estructural antes de cotizar, porque ese inventario es la estimación.

Consultorios y prestadores

La carga administrativa es el problema a resolver.

Un consultorio maneja un volumen alto de registros con un margen pequeño para carga administrativa. Los portales de paciente sacan de recepción el agendamiento, el acceso a registros y los planes de tratamiento, y los estándares de Health Information Exchange gobiernan qué pasa cuando esos registros se mueven a otro prestador autorizado. Lo comercial le sirve a casi todos hasta cierto punto. Lo hecho a la medida es para la parte a la que no llega.

Proyectos en problemas

Primero averigua si se puede salvar.

Una construcción clínica detenida casi nunca está detenida por la razón que su dueño cree. Antes de dar por perdida la inversión, hacemos una evaluación técnica y clínica contra la falla real: adopción, desviación de integración, desempeño, o una brecha de cumplimiento descubierta tarde. A veces la respuesta es reconstruir. Muchas veces no, y saber cuál de las dos ya justifica la evaluación.

La planeación de producto vive dentro de las cuatro y no al lado. Los roadmaps, el análisis de oportunidad y el encuadre de mercado son parte del mismo trabajo, porque un producto de salud alineado a la tecnología y no a la operación se construye bien y no lo usa nadie.

HIPAA, tratado como arquitectura

La atención moderna corre sobre datos almacenados. Registros, imágenes, flujos de monitoreo y, cada vez más, la analítica construida encima para mejorar los planes de tratamiento. Todo eso cae bajo la Privacy Rule, la Security Rule y la Breach Notification Rule, y la vigilancia es real.

La distinción que importa es que el cumplimiento de HIPAA es un estado organizacional, no una propiedad del software. Tus políticas, tu capacitación y tus acuerdos de business associate son parte, y ningún socio de desarrollo te puede entregar el conjunto completo. Lo que sí nos corresponde es hacer defendible el manejo de información de salud protegida en el producto, y producir la evidencia detrás de eso.

Tampoco existe un esquema de certificación HIPAA. Quien te venda una certificación HIPAA te está vendiendo algo que no existe. Construimos los controles, producimos la documentación y entregamos una certificación escrita al terminar. La aprobación es de tu asesor legal o de tu auditor, porque una autoevaluación no es evidencia.

En este sector la consecuencia de equivocarse en seguridad no es una multa y una disculpa. Por eso se dimensiona primero, y por eso preferimos reducir la huella regulada antes que defender una más grande.

Qué queda de tu lado

  1. Una posición declarada de business associate Cuáles acuerdos se requieren y quién los firma, resuelto antes de empezar
  2. Un modelo de control de acceso y rastro de auditoría Documentado como fue construido, no descrito después
  3. Cifrado en tránsito y en reposo Con el manejo de llaves escrito
  4. Una declaración de subprocesadores y residencia de datos Cada proveedor que toca información de salud protegida, con nombre
  5. Certificación escrita de seguridad Cubre las verificaciones acordadas y los hallazgos críticos o de severidad alta conocidos

Qué tipos de producto nos piden

  • Apps de atención y de vinculación del paciente
  • Telesalud: mensajería segura, videoconsulta, agendamiento
  • Apps de monitoreo remoto y de dispositivos conectados
  • Sistemas de recordatorio, adherencia y alertas
  • Portales de paciente y software de historia clínica electrónica
  • Sistemas de gestión de consultorio y de hospital
  • Aplicaciones de facturación médica y reclamaciones
  • Herramientas de agendamiento y gestión de personal clínico
  • CRM de salud y sistemas de relación con el paciente
  • Herramientas de análisis y reporte de datos de pacientes
  • Herramientas de apoyo a la decisión clínica y de consulta
  • Sistemas de información médica e intercambio de registros

Dónde suelen salir mal los proyectos de salud

El software clínico rara vez falla en la construcción. Falla en la adopción, y las causas son lo suficientemente consistentes para diseñar contra ellas antes de escribir una línea.

  • El producto agrega pasos a un flujo que ya corre bajo presión de tiempo, así que el personal clínico lo rodea y los datos de uso parecen un problema técnico
  • HIPAA se trata como una lista de verificación de lanzamiento y no como una arquitectura, así que el control de acceso y los rastros de auditoría se meten después a varias veces el costo
  • La integración con historia clínica se dimensiona como una sola conexión cuando el sistema de registros, el de gestión del consultorio y el de facturación no coinciden entre sí
  • Se construye una sola interfaz para pacientes y personal clínico, así que queda tolerable para ambos y buena para ninguno
  • La accesibilidad se descubre durante el proceso de compra, después de terminar la construcción, porque en salud con frecuencia es una condición de compra y no una preferencia
  • El piloto funciona y el despliegue no, porque el volumen de datos de monitoreo se dimensionó contra cincuenta pacientes y no contra cincuenta mil

Cómo se dimensiona y se cotiza el trabajo en salud

Las construcciones para pacientes y para personal clínico las entregan AI Pods contra un alcance comprometido, estimadas en story points y cotizadas antes de empezar. La estimación se construye desde la superficie de integración y desde la observación del flujo, no desde una cantidad de pantallas.

El trabajo de cumplimiento queda por fuera de eso. La certificación HIPAA y el acompañamiento a auditorías se dimensionan como un fijo mensual o una tarifa fija, porque el entregable es una opinión y no una funcionalidad. Cuando una construcción y un trabajo de cumplimiento corren juntos, son dos líneas sobre dos bases, y las declaramos por separado.

Alianzas y certificaciones

Atestaciones de terceros, que son las únicas que vale la pena listar. Nuestra unidad de desarrollo está evaluada en CMMI-DEV/3.

AWS Partner Network AWS Partner Network
Stripe Partner Stripe Partner
Shopify Plus Shopify Plus
ISTQB Certified ISTQB Certified
Certified ScrumMaster Certified ScrumMaster
Inc. Power Partner Inc. Power Partner

Preguntas que vale la pena hacer

¿Qué hace que una app esté en cumplimiento de HIPAA?
No un certificado. El cumplimiento de HIPAA es un conjunto de afirmaciones demostrables sobre control de acceso, registro de auditoría, cifrado en tránsito y en reposo, y los acuerdos de business associate que cubren a cada proveedor que toca información de salud protegida. Producimos esa evidencia mientras el trabajo pasa, porque reconstruirla antes de una auditoría es donde cae el costo.
¿Nos pueden dejar en cumplimiento de HIPAA?
Ningún socio de desarrollo puede, y desconfía del que diga lo contrario. El cumplimiento es un estado organizacional que incluye tus políticas, tu capacitación y tus acuerdos, no solo tu software. Lo que sí podemos hacer es volver defendible el manejo de información de salud protegida en el producto y entregarte la evidencia.
¿Se pueden integrar con nuestra historia clínica?
Sí, y la respuesta honesta es que la integración normalmente es con más de un sistema. Registros, gestión del consultorio y facturación a menudo tienen versiones distintas del mismo paciente, así que el trabajo incluye detectar esa desviación en vez de asumirla resuelta. Inventariamos cuáles sistemas son de verdad estructurales antes de cotizar.
¿Cuánto toma construir telesalud?
Depende de si estás construyendo el flujo clínico o conectando los que ya existen. Luna llegó al mercado en tres meses como app nativa. Dimensionamos desde el flujo y desde la superficie de integración en vez de cotizar un promedio de categoría, porque esas dos cosas explican casi toda la variación.
¿Se encargan de la accesibilidad?
Sí, con conformidad WCAG, y la sacamos a la mesa durante el dimensionamiento y no en el lanzamiento. En servicios de salud la accesibilidad es con regularidad un requisito de compra, lo que significa que descubrirla tarde no solo genera retrabajo, puede frenar una venta.
¿Construyen para wearables y dispositivos conectados?
Sí, y lo interesante rara vez es el dispositivo. Es lo que el flujo de datos le hace a tu arquitectura cuando termina el piloto. Lo dimensionamos a volumen de despliegue y no a volumen de piloto, porque ese es el número que decide si el diseño sobrevive.
Nuestro proyecto se detuvo. ¿Vale la pena rescatarlo?
Con frecuencia sí, y vale la pena averiguarlo antes de dar la inversión por perdida. Evaluamos contra la falla real y no contra el síntoma, porque una construcción clínica que nadie usa suele ser un problema de flujo disfrazado de problema técnico. A veces el veredicto es reconstruir. Si lo es, lo decimos.
¿Trabajan con consultorios o solo con empresas de producto?
Con ambos. El trabajo se diferencia más que la tecnología. Un consultorio normalmente busca quitar carga administrativa y mover pacientes a un portal, y la restricción es el sistema de gestión que ya tiene. Una empresa de producto está construyendo algo para vender, y la restricción es la superficie de integración de todos a quienes les vende.
¿Quién responde por la aprobación de cumplimiento?
Tú, y tu asesor legal o tu auditor. Nosotros construimos los controles, producimos la documentación, y entregamos una certificación escrita de seguridad al terminar. No nos certificamos a nosotros mismos, porque una autoevaluación no es evidencia.
¿Cuándo hay que meter el cumplimiento en la conversación?
Antes de cerrar la arquitectura. Meter después un rastro de auditoría, una política de retención o una restricción de residencia de datos en un sistema clínico vivo es la forma más cara de conseguirlos, y es la razón más común de que una construcción en salud cueste más de lo cotizado.

A dónde ir después

Dos construcciones, y las dos capacidades en las que más se apoya un producto de salud.

  • Luna

    Caso de estudio: fisioterapia a domicilio, tres meses del concepto al mercado

  • Fashioned Health

    Caso de estudio: un producto de telesalud con el cumplimiento construido desde el inicio, no puesto después

  • Gobierno, Riesgo y Cumplimiento

    La capacidad en la que más se apoya este segmento, que termina en una atestación escrita y no en un certificado que no existe

  • Diseño de Producto

    Donde de verdad pasa la observación del flujo, antes de pedirle a un clínico que cambie cómo trabaja

Tráenos el backlog.

En 30 minutos te mostramos qué entregaría primero un Pod y cómo lo cotizaríamos.