Pasillo institucional de Prodiagnóstico IPS

Políticas

Políticas

La Institución establece directrices desde la Alta Dirección, para garantizar la satisfacción y cumplir las expectativas de los grupos de interés, a través de las Políticas Institucionales.

Gobierno corporativo

Principios que orientan nuestro actuar.

Con el ánimo lograr un mayor compromiso y responsabilidad frente a la gestión de riesgos, PRO-DIAGNÓSTICO S.A implementa y ejecuta las mejores prácticas organizacionales con el fin de afianzar sus valores institucionales y generar así mayor confiabilidad con las partes interesadas, es por ellos que cuenta con:

Código de conducta

Representa el compromiso de cada trabajador para mantener los más altos niveles éticos en el cumplimiento de su deber, y con su implementación se espera que cada una de las personas que hacen parte de nuestra institución logre interiorizar los valores y principios que nos identifican.

Código de buen gobierno

Este documento recoge las normas de conducta, mecanismos e instrumentos que deben adoptar las instancias de dirección, administración y gestión de nuestra institución, con el fin de generar confianza en las partes interesadas.

Políticas institucionales

Compromisos para una gestión responsable.

Seleccione una política para consultar su contenido completo.

Política de gestión integral

En Prodiagnóstico IPS prestamos servicios de salud especializados en el diagnóstico e intervencionismo médico por imágenes, asegurando la calidad por medio de un modelo de prestación humanizado, seguro y personalizado, articulado en el marco de la docencia, la integralidad e innovación en los servicios, con el fin de dar cumplimiento a todas las expectativas de nuestros usuarios y clientes, contando con un personal competente y capacitado, trabajando de la mano con proveedores calificados, tecnología apropiada y suministrando los recursos necesarios para el funcionamiento de los sistemas.

Estamos comprometidos con la implementación del sistema integrado de gestión, siendo conscientes que el mejoramiento continuo asegura calidad, posicionamiento y reconocimiento, para ello nos esforzamos en proteger la seguridad y salud de nuestros trabajadores y contratistas identificando, controlando y tomando acciones para gestionar los riesgos, a través del desarrollo de programas preventivos de accidentes de trabajo y enfermedades laborales, generando así, ambientes sanos y seguros orientados hacia el logro de un bienestar físico y mental de los trabajadores.

Igualmente trabajamos en la prevención de los impactos ambientales con la adecuada gestión integral de los residuos, el uso racional y eficiente de los recursos naturales.

Todo lo anterior, enmarcado en el cumplimiento de los requisitos legales y reglamentarios aplicables a la institución, garantizando así, la sostenibilidad financiera y la satisfacción de expectativas de los grupos de interés.

Política de Cero Tolerancia frente a la Corrupción, Opacidad y Fraude - SICOF

PRODIAGNÓSTICO S.A está comprometida con la implementación de un Subsistema de Administración del Riesgo de Corrupción, Opacidad y Fraude, que permita identificar, medir, controlar y monitorear estos riesgos, así como reportar a la Superintendencia Nacional de Salud y/o demás entidades competentes de manera oportuna los eventos que puedan presentarse en materia de estos actos.

Se tendrá como mecanismo para el reporte de posibles eventos de Corrupción, Opacidad y Fraude un correo electrónico lineadetransparencia@prodiagnostico.com.co que está publicado en la página web, para conocimiento de todas las partes interesadas, trabajadores, socios, accionistas, proveedores, clientes y usuarios de PRODIAGNÓSTICO S.A.

PRODIAGNÓSTICO S.A se compromete a garantizar la confidencialidad de la identidad de la persona que reporten los posibles casos de Corrupción, Opacidad y Fraude, así como a brindarles protección bajo el principio de buena fe.

Para la identificación, medición, control y monitoreo de los riesgos de Corrupción, Opacidad y Fraude es necesario el apoyo y disposición de todos los trabajadores de PRODIAGNÓSTICO S.A.

En PRODIAGNÓSTICO S.A las conductas relacionadas con Corrupción Opacidad y Fraude serán consideradas como faltas graves y serán sancionadas acorde con los códigos de Conducta y de Buen Gobierno y el Reglamento Interno de Trabajo, sin perjuicio de las sanciones legales que apliquen.

Los Órganos de control de PRODIAGNÓSTICO S.A, control administrativo y financiero y revisoría fiscal deben realizar evaluaciones anuales y presentar informes tanto al Representante Legal como a la Junta Directiva sobre el cumplimiento del SICOF dentro de organización.

Política de Seguridad de la Información y Ciberseguridad

Copia no controlada

Política de Seguridad de la Información y Ciberseguridad

Código
A4.2-PI-01
Versión
001
Fecha de actualización
2026-02-17

1 Introducción

La política de seguridad de la información y ciberseguridad busca preservar la confidencialidad, integridad y disponibilidad de la información permitiendo garantizar la privacidad de los datos. También se describe el control que se tiene para la administración y gestión de los activos informáticos dentro de la organización y fuera de ella.

Si bien se entiende por seguridad de la información como las medidas que se implementan para proteger y mantener la integridad y disponibilidad de los activos de información; en este documento PRO-DIAGNÓSTICO S.A describe a los datos e información como los activos más importantes en la prestación de sus servicios, por eso se da prioridad en el proceso y almacenamiento en sus sistemas informáticos, con equipos que soportan la operación de las plataformas y aplicativos.

Con esta política se busca dar cumplimiento a normatividad vigente por disposiciones legales y regulatorias emitidas por los organismos estatales, con esto se busca minimizar los riesgos por ciberataques o softwares maliciosos que puedan afectar la integridad y disponibilidad de los activos informáticos.

La política de seguridad de la información y ciberseguridad va de la mano de un Sistema de Gestión de Seguridad de la Información (SGSI), que consiste en un enfoque sistemático para establecer, implementar, operar, monitorear, mantener y mejorar la seguridad de la información de una organización para lograr sus objetivos en la prestación de servicios.

2 Objetivos

Objetivo general

Proteger, asegurar y conservar la información de PRO-DIAGNÓSTICO S.A y las herramientas tecnológicas utilizadas para su procesamiento y disposición, para garantizar la disponibilidad e integridad frente a riesgos de amenazas.

Objetivos específicos
  • Implementar prácticas y conductas seguras que permitan identificar los riesgos y amenazas.
  • Establecer lineamientos y directrices que seguirán todos los colaboradores de la organización con el fin de que todos aportemos en la protección de nuestro activo más importante.
  • Definir responsabilidades para garantizar el cumplimiento de los lineamientos.
  • Fijar sanciones a los colaboradores que dentro de sus funciones pongan en riesgo la integridad de la información.
  • Fortalecer la cultura de seguridad de la información en los funcionarios, terceros, aprendices, practicantes y clientes de PRO-DIAGNÓSTICO S.A.
  • Garantizar la continuidad del negocio frente a incidentes.

3 Alcance

Esta política es aplicable a todos los trabajadores, terceros y contratistas que tengan acceso a información o dispositivos tecnológicos de PRO-DIAGNÓSTICO S.A.

3.1 Definiciones

Activo
Recursos tecnológicos del entorno de la información que contenga datos almacenados.
Amenaza
Evento que puede ocasionar un incidente, produciendo daños en los activos informáticos.
Ciberseguridad
Práctica para defender los dispositivos informáticos de ataques maliciosos.
Confidencialidad
Principio fundamental de la seguridad, que garantiza el nivel secreto de la información y su tratamiento.
Delito Cibernético (Ciberdelito)
Actividad abusiva relacionada con la infraestructura tecnológica, ya sea directamente a ordenadores o al sistema informático.
Disponibilidad
Estar accesible y utilizable cuando se requiera.
Impacto
Consecuencia o efecto de la materialización de las amenazas sobre los activos.
Incidente
Evento inesperado que compromete la integración de un activo, poniendo en riesgo la estabilidad en la prestación de servicios.
Integridad
Exactitud y fiabilidad de la información, prevenir modificaciones no autorizadas.
Política
Conjunto de medidas que se toman en una entidad sobre un tema específico.
Ransomware
Malware que bloquea los archivos y datos con la amenaza de borrarlos o divulgarlos a menos de que se pague por un rescate de los mismos.
Riesgo
Grado de exposición de un activo, o que una amenaza se materialice causando pérdida o daño de activos.
Vulnerabilidad
Debilidades o incapacidad de resistencia que tienen los activos y que pueden ser aprovechadas por las amenazas.

4 Roles

  • Usuario: Un usuario es todo trabajador, contratista, pacientes y terceros que estén involucrados con la información de PRO-DIAGNÓSTICO S.A.
  • Coordinador, Analistas y Auxiliares de Sistemas: Trabajadores de la organización responsables de establecer y mantener los activos informáticos que PRO-DIAGNÓSTICO pone a disposición de sus usuarios.

5 Normatividad

  • Constitución política, artículo 15 de 1991: Todas las personas tienen derecho a su intimidad personal y familiar y a su buen nombre, y el Estado debe respetarlos y hacerlos respetar. De igual modo, tienen derecho a conocer, actualizar y rectificar las informaciones que se hayan recogido sobre ellas en los bancos de datos y en archivos de entidades públicas y privadas. En la recolección, tratamiento y circulación de datos se respetarán la libertad y demás garantías consagradas en la Constitución.
  • Decreto 338 de 2022: Establece los lineamientos generales para la gobernanza de seguridad digital, con el cual busca aunar y dinamizar el desarrollo legal, los avances técnicos, así como los conocimientos estatales y privados para fortalecer la ciberseguridad del país. Este decreto entra a fortalecer la línea de trabajo de la seguridad digital del país, la cual es especialmente necesaria para la protección de las infraestructuras críticas industriales, máxime con el contexto actual, caracterizado por el aumento de los ataques del malware y el Ransomware a nivel global.
  • Ley 1266 de 2008: Por la cual se dictan las disposiciones generales del hábeas data y se regula el manejo de la información contenida en bases de datos personales, en especial la financiera, crediticia, comercial, de servicios y la proveniente de terceros países y se dictan otras disposiciones.
  • ISO 27001 de 2013: Permite el aseguramiento, la confidencialidad e integridad de los datos y de la información, así como de los sistemas que la procesan.
  • Ley 1581 de 2012 (Habeas Data): Por la cual se dictan disposiciones generales para la protección de datos personales.
  • Ley 1273 de 2009 (Delitos Informáticos): Por medio de la cual se modifica el Código Penal, se crea un nuevo bien jurídico tutelado - denominado “de la protección de la información y de los datos” - y se preservan integralmente los sistemas que utilicen las tecnologías de la información y las comunicaciones, entre otras disposiciones.
  • Resolución 839 de 2017: Por la cual se establece el manejo, custodia y retención de historias clínicas e imágenes diagnósticas.

6 Políticas de control y prevención

Entendiendo la importancia de una adecuada gestión de la información, desde la Alta Dirección de Prodiagnóstico nos comprometemos con la implementación de un sistema de gestión de seguridad de la información enmarcado en el cumplimiento de la normatividad. Para PRO-DIAGNÓSTICO, la protección de la información busca la disminución del impacto generado sobre sus activos, por los riesgos identificados de manera sistemática con objeto de mantener un nivel de exposición que permita responder por la integridad, confidencialidad y la disponibilidad de la información.

De acuerdo con lo anterior se pretende implementar políticas y conductas seguras en todos los niveles de la Institución estableciendo lineamientos y directrices que aporten a la protección de los activos informáticos, tal como:

  • Los trabajadores de PRO-DIANÓSTICO deben usar únicamente software licenciado e instalado por la Institución para el cumplimiento de sus funciones. No está permitido utilizar software no licenciado.
  • El acceso a Internet desde equipos de la Institución es restringido y con filtrado de contenido. Está prohibido consultar sitios web no autorizados y realizar descargas de sitios no controlados.
  • En todos los equipos informáticos se debe instalar el agente del antimalware.
  • El acceso al centro de datos y centros de cableado es restringido.
  • La información que se maneja en PRO-DIAGNÓSTICO solamente es utilizada de acuerdo a la política de tratamiento de datos personales.
  • Las herramientas y servicios informáticos asignados a cada usuario son para uso específico y limitado a la función dentro de la institución.
  • Los centros de cómputo (Datacenter y centros de cableados) son áreas de acceso restringido, por tal motivo el ingreso debe ser controlado y supervisado.
  • El acceso no autorizado a la información y el uso indebido de las herramientas informáticas de la entidad están prohibidos. Se considera uso indebido de los recursos informáticos y de la información:
    • Suministrar información a quién no tenga derecho.
    • Usar información confidencial para obtener beneficios propios o de terceros.
    • Ocultar información maliciosamente.
    • Hacer pública la información, sin la debida autorización.
    • Descargar software a través de internet sin autorización.
    • Uso personal de cualquier recurso informático de PRO-DIAGNÓSTICO S.A.
6.1 Control de Fuga e Información en Egresos

Para evitar que las personas se lleven información (especialmente en renuncias):

  • Cierre de cuentas: Tras la notificación de retiro, el área de TI bloqueará accesos en máximo 1 hora.
  • Bloqueo USB/Nube: Se restringe técnicamente el uso de memorias externas y sitios de carga de archivos personales.
6.2 Protección contra Ataques Cibernéticos
  • Defensa: Para el data center se utiliza Firewall Cisco Meraki con políticas de seguridad activas y Autenticación de Múltiple Factor (MFA) para accesos remotos y correos corporativos.
6.3 Gestión de Imágenes y Disponibilidad
  • Daño en Servidor: Se activará el plan de restauración desde backups en servidores virtuales para retomar la operación en menos de 6 horas.
  • Custodia de Imágenes: Se guardarán por 15 años (según ley). En caso de pérdida, se restaurarán desde el respaldo incremental diario o full semanal almacenado en la SAN/NAS.
  • Entrega de resultados: Solo al paciente o autorizados mediante canales seguros (portal web o medios cifrados).
6.4 Prevención de Fraude (Nómina, Contabilidad y Facturación)
  • 6.4.1 Segregación: Ningún usuario puede completar un ciclo de pago o factura solo.
  • 6.4.2 Logs de Auditoría: El sistema registra de forma imborrable quién modificó, anuló o creó cada registro.

7 Gestión de incidentes

El proceso de gestión de incidentes garantiza que el funcionamiento normal del servicio se recupere lo antes posible y se minimice el impacto en un eventual incidente cibernético.

Con la política se busca asegurar que todos los colaboradores de PRO-DIAGNÓSTICO comprendan y respeten los lineamientos para reducir al mínimo el riesgo, protegiendo a todas las personas y la organización.

Se deben notificar las situaciones sospechosas como:

  • Personas ajenas de PRO-DIAGNÓSTICO en Datacenter o centros de cableados.
  • Correos maliciosos.
  • Mala utilización de los recursos.
  • Alteración de la información.
  • Mal uso de la información de PRO-DIAGNÓSTICO.

8 Seguridad y acceso a equipos de distribución y servidores

Para la seguridad de los servidores se tiene un Firewall Cisco Meraki como único punto de acceso autorizado para las redes a cualquier recurso informático, con esto se permite el tráfico de datos por los puertos y protocolos necesarios, con las políticas de seguridad aplicadas y permitiendo el acceso solo a los dispositivos conectados en la red LAN, para la conexión con sedes o redes externas se autentican con VPN Site to Site y VPN Cliente en los casos especiales donde un usuario debe tener acceso a los aplicativos.

En los centros de cableado y Datacenter la seguridad para el ingreso de usuarios externos se debe hacer bajo supervisión, los racks de cableado están en cuartos asegurados con llave y el centro de Datos cuenta con una puerta la cuál solo abre con contraseña, tarjeta de acceso o mediante reconocimiento biométrico, así se garantiza la restricción a usuarios no autorizados.

Las llaves físicas y tarjetas que permiten el acceso a estos sitios restringidos están a cargo del área de sistemas y solo deben ser usadas por personal del área.

9 Control de acceso a la información

Toda información de PRO-DIAGNÓSTICO S.A, independiente del medio en el que se encuentre, debe estar clasificada en diferentes categorías: Restringida, de uso interno y pública.

Las aplicaciones que lo permitan manejaran perfiles de acceso a las actividades que requiera cada usuario, dentro de la organización se asigna credenciales para el acceso a los aplicativos y plataformas, cada usuario posee un rol y de acuerdo a este se tiene creado perfiles y permisos para el acceso a la información.

Cada usuario de PRO-DIAGNÓSTICO S.A es responsable por sus acciones mientras haga uso de los recursos informáticos de la organización, por lo tanto, deberá tener acceso a la información de forma individual.

  • Usuario y contraseña: Toda solicitud de creación, modificación, desactivación y eliminación de usuarios deber ser solicitada por el coordinador de cada área, ningún usuario diferente está facultado para hacer estos requerimientos; el coordinador debe indicar el rol que tendrá el usuario dentro de PRO-DIAGNÓSTICO S.A.
  • Correo corporativo: Desde el área de talento humano y con solicitud dirigida al área de sistemas se hace el requerimiento de correos corporativos a los usuarios que ingresan a la organización, estas solicitudes se deben hacer por el aplicativo de Épsilon.
  • Datacenter y centros de cableado: Se define que solo los colaboradores con el rol de coordinador, analista y auxiliar de sistemas tiene permitido el ingreso a esos sitios, usuarios o terceros que no tengan permitido y que por razones justificadas les sea autorizado el ingreso, podrán hacerlo bajo la supervisión y control de los profesionales de sistemas.
  • Plataformas: El ingreso a las plataformas de PRO-DIAGNÓSTICO S.A es limitado a los colaboradores de la organización, de acuerdo al rol de cada usuario así mismo es el acceso a las plataformas, restringiendo así el acceso a información sensible a los usuarios no permitidos.

10 Continuidad y recuperación de información

  • Toda la información alojada en los servidores de PRO-DIAGNOSTICO IPS deberán mantener la disponibilidad en cualquier momento, para ellos se realiza de forma diaria incremental y, cada 8 días Backups full.
  • Los Backups son almacenados en dispositivos SAN y NAS con acceso restringido, en caso de incidentes se recurre a ellos y se procede con el restablecimiento de los servidores y aplicaciones minimizando el impacto que pueda ocasionar.
  • Para garantizar la disponibilidad de dispositivos en Datacenter se cuenta con Ups que hace respaldo al circuito, garantizando la continuidad eléctrica en caso de incidentes en el servicio.
  • Se realizan mantenimientos preventivos programados a los recursos que alojan la información.

11 Cumplimiento

El cumplimiento de esta política es obligatorio para todos los colaboradores de PRO-DIAGNOSTICO S.A, asumirá su responsabilidad y en caso de incumplirse se tomarán las medidas y acciones disciplinarias y/o legales correspondientes, debe ser auditada y hacer seguimiento para garantizar su cumplimiento.

El incumplimiento de la política dará lugar a sanciones disciplinarias conforme a lo señalado en el marco legal. Se deben incluir políticas adicionales relacionada directamente con el debido comportamiento y manejo de la información, por ejemplo:

  1. Política de tratamiento de datos personales.

12 Excepciones

No hay excepciones en el cumplimiento de la política, todo usuario de PRO-DIAGNÓSTICO S.A es responsable de los recursos informáticos que le sean asignados para el cumplimiento de sus funciones.

13 Mecanismos de socialización y evaluación de la implementación

La Política de la Seguridad de la Información y Ciberseguridad estará disponible en Daruma para la consulta de todos los trabajadores de la institución. Periódicamente se realizará retroalimentación por medio de herramientas que se tienen en la organización como boletines institucionales y también será socializada en la inducción a los nuevos trabajadores.

14 Control de cambios

FechaCambiosResponsable
V1: 17/02/2026Se crea la Política de Seguridad de la Información y Ciberseguridad.

Se revisa política y ajustan detalles: Se adiciona normatividad en relación al manejo de historias clínicas e imágenes diagnósticas. Se agregan items de políticas de control y prevención.
Juan Carlos Torres Doria, Analista de Infraestructura.

Nicolás Jovany Ocampo, Coordinador de Sistemas.

15 Responsables de la elaboración / actualización de la política

ElaboróRevisóAprobó
Juan Carlos Torres Doria, Analista de Infraestructura.

Nicolás Jovany Ocampo, Coordinador de Sistemas.
Maria Jimena Londoño Castrillón, Coordinadora de Calidad.

Nathaly Gómez Henao, Directora Jurídica.
Francisco Javier Lozano, Director General.