La IA generativa y el vibe coding hacen que construir una aplicación parezca rápido y barato. En salud, esa percepción puede ser peligrosa si cada área crea su propio formulario, base en Excel, automatización o miniaplicación sin gobierno. El resultado no es innovación: es información desarticulada del paciente, datos sensibles en archivos locales, accesos sin control y una superficie perfecta para cibercriminales. Cuando ocurre un secuestro de información, los archivos dispersos, las carpetas compartidas y los Excel con datos de pacientes suelen ser de los primeros activos explotados.
Lo que este tema revela en la operación real
El riesgo no está solo en el código
Está en la arquitectura improvisada: datos duplicados, permisos amplios, ausencia de auditoría y dependencia de personas clave.
Excel no es gobierno de datos
Puede servir para análisis puntual, pero no como base operativa de datos sensibles de pacientes.
La IA acelera lo bueno y lo malo
Puede crear prototipos útiles o multiplicar sistemas sin seguridad, QA ni continuidad.
La oportunidad también puede volverse amenaza
La IA genera eficiencia cuando se gobierna; cuando se improvisa, multiplica shadow IT, datos paralelos y exposición cibernética.
Dónde suele estar el problema de fondo
El patrón se repite: admisiones crea un Excel de pacientes pendientes, mercadeo usa otro archivo para campañas, call center guarda notas en una hoja compartida y calidad lleva PQRS en un tablero paralelo. Luego alguien agrega un formulario con IA o una app interna. Nadie tiene el paciente completo.
Además de fragmentar la experiencia, ese modelo debilita la seguridad: no hay clasificación de activos, control de accesos, trazabilidad, respaldo probado, segregación de funciones ni gestión formal de cambios.
Qué debe incluir una estrategia efectiva
- Inventariar archivos Excel, formularios, bots y miniaplicaciones que contengan datos de pacientes.
- Clasificar datos personales, sensibles, clínicos, administrativos y relacionales.
- Eliminar bases duplicadas o migrarlas a sistemas con permisos, auditoría y respaldo.
- Definir ciclo de vida de desarrollo seguro y QA para cualquier solución propia.
- Exigir trazabilidad, cifrado, control de accesos, continuidad y pruebas antes de producción.
Cómo mover esto a ejecución en 90 días
- En 30 días, identifica hojas de cálculo y automatizaciones con datos de pacientes por área.
- En 60 días, prioriza riesgos: datos sensibles, accesos abiertos, duplicados, ausencia de respaldo y procesos críticos.
- En 90 días, migra flujos críticos a CRM/plataformas gobernadas y crea una política de desarrollo seguro con revisión de seguridad.
Cuando la oportunidad de IA se vuelve amenaza
La IA es una oportunidad real para instituciones de salud: puede reducir tiempos, clasificar solicitudes, apoyar educación, mejorar seguimiento y liberar capacidad del equipo humano. El problema aparece cuando esa oportunidad se interpreta como permiso para crear soluciones rápidas sin arquitectura, seguridad, gobierno de datos ni responsabilidad operativa.
En ese punto, la IA deja de ser palanca de transformación y se convierte en amenaza: cada área crea su propia base, el paciente queda fragmentado, los datos sensibles circulan por archivos locales y la institución pierde visibilidad sobre quién accede, qué se modifica y cómo recuperar la operación ante un incidente.
Señales de alerta:
- Bots o formularios que capturan datos de pacientes sin una finalidad clara.
- Automatizaciones conectadas a Excel o carpetas compartidas sin control de acceso.
- Aplicaciones internas creadas por áreas sin revisión de seguridad ni QA.
- Bases paralelas que no sincronizan con CRM, HIS, agenda o contact center.
- Ausencia de auditoría, respaldo probado, responsables y plan de continuidad.
Inteligencia Artificial sí, pero no así
La respuesta no es prohibir la IA. Sería un error. La IA bien diseñada puede mejorar la experiencia del paciente y hacer más eficiente la operación. Lo que debe evitarse es usarla como atajo para saltarse arquitectura, seguridad, interoperabilidad, privacidad, documentación y mejora continua.
Una institución de salud debería preguntarse: ¿esta solución reduce la fragmentación del paciente o crea otra base paralela? ¿Tiene trazabilidad? ¿Respeta datos mínimos y finalidad? ¿Escala casos sensibles a humanos? ¿Tiene respaldo, control de cambios y monitoreo? Si la respuesta es no, no es transformación digital: es deuda operacional con interfaz moderna.
Cómo hacerlo bien:
- Diseñar casos de uso desde el viaje del paciente, no desde la curiosidad tecnológica.
- Conectar IA con CRM, contact center y tableros para preservar contexto y trazabilidad.
- Usar datos mínimos, permisos por rol, auditoría y bases de conocimiento aprobadas.
- Mantener supervisión humana para casos clínicos, privacidad, PQRS críticas o riesgo.
- Aplicar desarrollo seguro, QA, continuidad y gestión de cambios antes de producción.
Lectura regulatoria para Colombia
La Resolución 1058 de 2026 promueve analítica de datos, innovación y uso de tecnologías emergentes para mejorar procesos y calidad, pero dentro de una lógica de mejora continua y responsabilidad institucional.
Además, los datos relativos a la salud son sensibles bajo el régimen colombiano de protección de datos. Por eso, crear soluciones sin gobierno puede afectar tanto cumplimiento como confianza del paciente.
Fuentes citadas
Preguntas frecuentes
¿Está mal usar Excel en salud?
No para análisis puntual o trabajo controlado. El riesgo aparece cuando Excel se vuelve base de datos operativa con datos sensibles, accesos amplios y sin trazabilidad.
¿Vibe coding siempre es inseguro?
No necesariamente. El problema es llevar prototipos a operación sin arquitectura, QA, seguridad, control de cambios, gestión de accesos y continuidad.
¿Qué debería hacer una institución antes de crear soluciones propias con IA?
Definir gobierno de datos, riesgos, responsables, arquitectura, ciclo de vida de desarrollo seguro, pruebas y límites de uso de información sensible.
Convierte esta prioridad en una iniciativa medible
Tenebit conecta estrategia, tecnología y acompañamiento para que el cambio no se quede en diagnóstico.
Agenda una sesión sobre Transformación Digital