La ciberseguridad del MINSA cuenta con nuevos lineamientos destinados a fortalecer la protección de los activos de información, los datos personales y los sistemas utilizados dentro del sector salud. Mediante la Resolución Ministerial N.° 763-2026/MINSA, se aprobó el Documento Técnico denominado “Lineamientos de Política de Seguridad de la Información y Ciberseguridad del Ministerio de Salud”.
Esta disposición resulta especialmente relevante ante el crecimiento de la digitalización de los servicios de salud y el consecuente incremento de riesgos asociados al acceso no autorizado, errores humanos, fallas tecnológicas, pérdida de información y ataques informáticos.
Desde Vargas, Bernal y Celi Asesores Legales, consideramos que estos lineamientos también constituyen una referencia importante para organizaciones privadas que buscan fortalecer sus medidas de seguridad de la información, protección de datos personales y prevención de incidentes digitales.
¿Qué establece la Resolución Ministerial N.° 763-2026/MINSA?
La Resolución Ministerial N.° 763-2026/MINSA aprueba formalmente los nuevos lineamientos de seguridad de la información y ciberseguridad del MINSA.
Asimismo, encarga a la Oficina General de Tecnologías de la Información —OGTI— la difusión, implementación, supervisión y asistencia técnica relacionada con el documento aprobado.
La resolución también deja sin efecto la Resolución Ministerial N.° 431-2015/MINSA, que había aprobado la anterior Política de Seguridad de la Información del Ministerio de Salud.
De esta manera, el MINSA actualiza su marco de seguridad frente a los nuevos riesgos derivados de la transformación digital y del tratamiento cada vez mayor de información mediante sistemas tecnológicos.
Puedes consultar la disposición oficial en el Diario Oficial El Peruano: Resolución Ministerial N.° 763-2026/MINSA
¿Cuál es la finalidad de los lineamientos de ciberseguridad del MINSA?
Los nuevos lineamientos de ciberseguridad del MINSA tienen como finalidad contribuir a la protección de sus activos de información, garantizando principalmente su:
- Confidencialidad, evitando que información sensible sea conocida por personas no autorizadas.
- Integridad, procurando que la información no sea modificada o alterada indebidamente.
- Disponibilidad, asegurando que la información y los sistemas puedan utilizarse cuando sean necesarios.
- Resiliencia, fortaleciendo la capacidad institucional para responder y recuperarse frente a incidentes.
- Trazabilidad, facilitando el seguimiento de las acciones realizadas sobre los sistemas y la información.
Estas medidas buscan acompañar el proceso de transformación digital del sector salud bajo criterios de seguridad, confianza digital y protección de datos personales.
¿A quiénes alcanzan los lineamientos de ciberseguridad del MINSA?
Es importante precisar que la Resolución Ministerial N.° 763-2026/MINSA no impone una obligación general a todas las empresas privadas del país.
Sin embargo, su ámbito sí comprende a los órganos y unidades del Ministerio de Salud y alcanza expresamente a determinados terceros relacionados con la entidad.
Entre ellos se encuentran las Instituciones Prestadoras de Servicios de Salud —IPRESS— que utilizan los sistemas de información puestos a disposición por el MINSA.
Asimismo, las personas naturales y jurídicas que prestan servicios al Ministerio de Salud deben implementar y cumplir los lineamientos en aquello que les resulte aplicable.
Por ello, una empresa privada contratista, proveedor tecnológico o prestador de servicios vinculado al MINSA deberá evaluar las obligaciones que puedan corresponderle según su relación contractual y el acceso que tenga a sistemas o información institucional.
Principios para fortalecer la seguridad de la información
La política de ciberseguridad del MINSA no se limita únicamente a implementar herramientas tecnológicas. También incorpora principios que deben orientar la gestión institucional de la información.
Entre ellos se encuentran la legalidad, responsabilidad, seguridad, auditabilidad, calidad, concientización, capacitación y mejora continua.
Esto significa que una adecuada estrategia de seguridad requiere tanto medidas tecnológicas como procedimientos internos, responsabilidades claramente asignadas y capacitación permanente del personal.
Funciones esenciales de la ciberseguridad del MINSA
Los lineamientos contemplan diferentes funciones para gestionar los riesgos digitales de manera integral.
Entre las principales se encuentran:
Identificar: reconocer los activos, vulnerabilidades y riesgos que pueden afectar a la organización.
Proteger: implementar medidas preventivas frente a amenazas y accesos no autorizados.
Detectar: identificar oportunamente actividades o eventos que puedan comprometer la seguridad.
Responder: contar con procedimientos para actuar frente a un incidente.
Recuperar: restablecer la información y los servicios afectados.
Coordinar: articular las acciones entre las áreas responsables.
Mantener la trazabilidad: conservar información que permita determinar qué ocurrió, cuándo ocurrió y quién intervino.
Estas funciones permiten entender la ciberseguridad del MINSA como un proceso permanente y no solamente como una respuesta posterior a un ataque informático.
Los 8 principales controles de seguridad establecidos por el MINSA
El documento organiza sus medidas de seguridad en ocho grandes secciones de control.
1. Control de accesos y ciberseguridad del MINSA
El acceso a sistemas e información debe encontrarse limitado a usuarios autorizados.
La OGTI debe mantener actualizados los registros de usuarios y privilegios de acceso, además de efectuar revisiones periódicas para comprobar que los permisos continúan siendo necesarios.
Uno de los aspectos especialmente relevantes es que, cuando termina una relación laboral o contractual, los accesos correspondientes deben ser cancelados oportunamente.
Esta medida reduce considerablemente el riesgo de accesos posteriores por parte de exempleados, exconsultores o antiguos proveedores.
2. Clasificación, manejo, almacenamiento y transmisión de información
No toda información posee el mismo nivel de sensibilidad.
Por ello, los lineamientos establecen la necesidad de clasificar adecuadamente la información y aplicar medidas de seguridad dependiendo de su naturaleza.
Los documentos físicos deben mantenerse en espacios controlados cuando corresponda, mientras que la información digital puede requerir repositorios institucionales, controles de acceso y mecanismos de cifrado.
Cuando se transmitan datos personales o información relacionada con la salud, deben utilizarse canales seguros.
También adquiere especial importancia evitar el envío de documentación institucional mediante cuentas personales o mecanismos no autorizados.
3. Seguridad en el uso de activos de información
Los equipos, sistemas, cuentas y demás activos de información deben utilizarse principalmente para fines institucionales autorizados.
La gestión de ciberseguridad del MINSA contempla controles destinados a prevenir el uso indebido de dichos activos y la copia no autorizada de información.
También pueden establecerse restricciones sobre determinadas actividades digitales que no guardan relación con las funciones desarrolladas.
Desde una perspectiva preventiva, las organizaciones deberían contar con una política clara de uso aceptable de equipos, dispositivos, correo electrónico y sistemas informáticos.
4. Seguridad física y ambiental
La protección de la información no depende exclusivamente de contraseñas o programas informáticos.
También debe protegerse físicamente la infraestructura donde se encuentran los activos tecnológicos.
Por ello, los espacios que almacenan activos críticos de información deben mantener controles de acceso y permitir únicamente el ingreso de personas autorizadas.
Este tipo de medidas resulta especialmente importante en centros de datos, salas de servidores, archivos y otras áreas donde se conserva información sensible.
5. Seguridad en la adquisición, desarrollo y mantenimiento de sistemas
La ciberseguridad del MINSA también debe incorporarse desde el diseño y desarrollo de los sistemas de información.
Los lineamientos contemplan la separación entre los ambientes de desarrollo, pruebas y producción.
Asimismo, establecen que no debería utilizarse información sensible real dentro de entornos de desarrollo o pruebas, salvo que se adopten mecanismos adecuados como anonimización o enmascaramiento.
También se consideran aspectos como:
- desarrollo seguro de software;
- validación de datos ingresados;
- almacenamiento seguro del código fuente;
- control de versiones;
- mecanismos de auditoría;
- protección de la información durante su transmisión;
- cifrado de información cuando corresponda;
- seguridad en redes y dispositivos de comunicación.
Los proveedores que desarrollen o mantengan sistemas para el MINSA también deben cumplir los criterios técnicos de seguridad aplicables.
6. Gestión de incidentes de ciberseguridad del MINSA
Toda organización puede experimentar un incidente de seguridad. Lo relevante es contar con procedimientos definidos para gestionarlo.
Los lineamientos disponen que los eventos y vulnerabilidades detectados sean evaluados y clasificados para determinar su gravedad y si constituyen efectivamente un incidente.
Además, se contempla un registro centralizado de incidentes, mecanismos de comunicación y escalamiento y la conservación de trazabilidad sobre las notificaciones realizadas.
Los incidentes ocurridos también deben incorporarse posteriormente al análisis de riesgos.
De esta forma, cada incidente puede convertirse en una oportunidad para actualizar procedimientos y fortalecer los controles existentes.
7. Copias de respaldo y recuperación de información
La pérdida de información puede afectar gravemente la continuidad de las operaciones.
Por ello, otro componente fundamental de la ciberseguridad del MINSA es la generación y protección de copias de respaldo.
Los respaldos correspondientes a activos críticos deben contar con controles físicos y lógicos adecuados.
Además, no basta con efectuar una copia periódicamente: también deben realizarse pruebas de restauración que permitan comprobar que la información realmente puede recuperarse.
Los lineamientos consideran igualmente la conservación de respaldos en ubicaciones alternativas seguras o mediante servicios externos confiables, además de establecer periodos de conservación y procedimientos para la eliminación segura de información.
8. Protección contra software malicioso y código no autorizado
El malware, ransomware, phishing y otros ataques digitales constituyen riesgos permanentes para cualquier organización.
Por esta razón, los lineamientos de ciberseguridad del MINSA establecen controles relacionados con la descarga, instalación y ejecución de programas.
El software utilizado debe encontrarse autorizado por las áreas competentes.
Asimismo, los medios removibles deben estar sujetos a controles y los archivos recibidos mediante correo electrónico deben pasar por mecanismos de protección frente a software malicioso.
También resulta fundamental mantener los sistemas actualizados mediante parches de seguridad.
Los usuarios, por su parte, no deberían desactivar las herramientas de protección instaladas ni incorporar programas sin autorización.
A ello se suma la capacitación frente a riesgos como el phishing y otras modalidades de ingeniería social.
Ciberseguridad del MINSA y protección de datos personales
Uno de los aspectos más importantes de esta norma es su relación con la protección de los datos personales.
En el sector salud se trata información que puede tener carácter especialmente sensible, por lo que una vulneración de seguridad puede generar consecuencias relevantes tanto para las personas afectadas como para la organización responsable.
La propia Resolución Ministerial considera dentro de su sustento normativo a la Ley N.° 29733, Ley de Protección de Datos Personales, además del marco peruano de gobierno digital y confianza digital.
Por ello, implementar controles de seguridad informática también contribuye a reducir riesgos relacionados con accesos indebidos, pérdida, filtración o tratamiento no autorizado de datos personales.
Relación con la NTP-ISO/IEC 27001
Los lineamientos también se relacionan con los estándares internacionales de gestión de seguridad de la información.
La OGTI debe establecer, implementar, mantener y mejorar el Sistema de Gestión de Seguridad de la Información tomando como referencia la NTP-ISO/IEC 27001 vigente.
Este enfoque permite que la seguridad no se gestione mediante medidas aisladas, sino a través de un sistema basado en riesgos, responsabilidades, controles y mejora continua.
La propia Resolución Ministerial incorpora entre sus fundamentos la NTP-ISO/IEC 27001:2022.
¿Qué implica esta norma para las empresas privadas?
Aunque los lineamientos de ciberseguridad del MINSA no constituyen una obligación general para todas las empresas privadas, pueden ser utilizados como una referencia importante de buenas prácticas.
Además, debe recordarse que las personas naturales o jurídicas que prestan servicios al MINSA sí están expresamente comprendidas en aquello que les resulte aplicable.
Por esta razón, las empresas deberían revisar especialmente sus medidas de seguridad cuando:
- prestan servicios tecnológicos;
- administran plataformas o aplicaciones;
- tienen acceso a bases de datos;
- realizan soporte informático;
- almacenan información por encargo de terceros;
- manejan datos personales o información sensible;
- utilizan servicios en la nube;
- poseen trabajadores con acceso remoto a información institucional.
La seguridad de la información ya no debe analizarse únicamente como una cuestión propia del área informática. También involucra obligaciones contractuales, protección de datos personales, gestión de riesgos, continuidad del negocio y responsabilidad empresarial.
¿Qué deberían evaluar las organizaciones?
Tomando como referencia los nuevos lineamientos, desde Vargas, Bernal y Celi Asesores Legales recomendamos que las organizaciones realicen una evaluación de sus actuales medidas de seguridad.
Entre otros aspectos, resulta conveniente revisar:
- quiénes tienen acceso a la información;
- si existen procedimientos para eliminar accesos cuando termina una relación laboral;
- cómo se clasifica la información confidencial;
- qué canales se utilizan para transmitir información sensible;
- si se realizan copias de respaldo;
- si esas copias han sido sometidas a pruebas de recuperación;
- cómo se gestionan los incidentes de seguridad;
- si los trabajadores reciben capacitación frente al phishing;
- qué medidas se aplican a proveedores tecnológicos;
- si existen políticas internas de seguridad de la información;
- si las medidas implementadas son coherentes con las obligaciones derivadas de la protección de datos personales.
La prevención como parte de la estrategia de ciberseguridad
La aprobación de los nuevos lineamientos demuestra la creciente importancia que tiene la seguridad digital dentro de las organizaciones.
Un incidente no solo puede ocasionar la pérdida de información. También puede generar interrupción de operaciones, responsabilidad frente a clientes o usuarios, incumplimientos contractuales, afectación reputacional y contingencias relacionadas con datos personales.
Por ello, las organizaciones deben adoptar un enfoque preventivo y revisar periódicamente sus controles tecnológicos, administrativos y legales.
Conclusiones
La Resolución Ministerial N.° 763-2026/MINSA representa una actualización relevante del marco de seguridad de la información y ciberseguridad del MINSA, incorporando controles sobre accesos, tratamiento de información, activos tecnológicos, desarrollo de sistemas, incidentes, respaldos y protección frente a software malicioso.
Si bien estos lineamientos no generan una obligación general para todas las empresas privadas, sí resultan aplicables, en lo que corresponda, a las personas naturales y jurídicas que prestan servicios al Ministerio de Salud y a las IPRESS que utilizan los sistemas de información puestos a disposición por dicha entidad.
Asimismo, constituyen una referencia útil para cualquier organización que desee evaluar el nivel de protección de sus activos de información y fortalecer el cumplimiento de sus obligaciones en materia de protección de datos personales.
Desde Vargas, Bernal y Celi Asesores Legales, recomendamos evaluar periódicamente las medidas de seguridad de la información y ciberseguridad implementadas en cada organización, considerando tanto los riesgos tecnológicos como las obligaciones legales asociadas al tratamiento de información.
¿Su organización cuenta con políticas, procedimientos y controles suficientes para responder frente a un incidente de seguridad?
Una revisión preventiva permite identificar brechas y adoptar medidas antes de que se produzca una contingencia.
Publicado por: VARGAS, BERNAL & CELI ASESORES LEGALES S.A.C.






