Inicio de Sesión Único Clínico para la Historia Clínica Electrónica
Una red hospitalaria dio a los clínicos un inicio de sesión federado único en la historia clínica electrónica y las aplicaciones clínicas, reduciendo los inicios de sesión repetidos junto a la cama del paciente y manteniendo cada acceso gobernado por políticas y auditado.
Una red hospitalaria ejecutaba una historia clínica electrónica junto a una docena de aplicaciones clínicas especializadas — imágenes, farmacia, laboratorio, agendamiento — cada una con su propio inicio de sesión. Un médico que se movía entre pacientes se reautenticaba constantemente, a menudo en una estación de trabajo compartida, y la fricción empujaba al personal hacia compartir contraseñas y dejar sesiones abiertas. Cada atajo que tomaba un clínico para ahorrar tiempo erosionaba la atribución.
La red quería un inicio de sesión federado único en cada aplicación clínica, lo bastante rápido para la cama del paciente, sin relajar quién podía ver qué.
El desafío
El software clínico es heterogéneo y lento de cambiar. La historia clínica hablaba SAML; las aplicaciones más nuevas hablaban OIDC; algunas solo entendían cuentas de directorio. La identidad estaba dispersa, así que dar de baja a un clínico saliente significaba perseguir cuentas por todos los sistemas, y no había una sola auditoría que respondiera qué aplicaciones había abierto realmente un clínico durante un turno.
Necesitaban un plano de control que federara todo bajo una identidad por clínico, respetara el protocolo de cada aplicación y mantuviera el acceso vinculado a rol y contexto.
Qué desplegó Veripass
Veripass se convirtió en el proveedor de identidad frente al estado clínico. Los clínicos se autenticaban una vez contra el tenant del hospital — federado al directorio existente vía OIDC — y Veripass intermediaba el inicio de sesión en cada aplicación posterior usando el protocolo que requiriera: SAML para la historia clínica, OIDC para aplicaciones modernas, SCIM para mantener las cuentas aprovisionadas y dadas de baja al unísono.
La autorización se expresaba mediante claims, capabilities, roles y perfiles de acceso. Un residente, un adjunto y un farmacéutico llevaban cada uno un perfil distinto, de modo que el inicio de sesión único nunca significaba acceso uniforme — significaba una autenticación que se resolvía exactamente en las aplicaciones y alcances a los que cada rol tenía derecho. Cada inicio de sesión y apertura de aplicación se escribía en un registro de auditoría inmutable.
- Un inicio de sesión federado único en la historia clínica y las aplicaciones clínicas
- Intermediación SAML y OIDC por aplicación posterior
- Federación OIDC al directorio clínico existente del hospital
- Aprovisionamiento y baja por SCIM en los sistemas clínicos
- RBAC desde claims, capabilities, roles y perfiles de acceso por rol clínico
- MFA adaptativo y escalonado por TOTP de teléfono para acciones de alta sensibilidad
- Registro de auditoría inmutable de cada inicio de sesión y apertura de aplicación
Para acciones de alta sensibilidad — abrir un registro restringido, prescribir electrónicamente una sustancia controlada — la política exigía un escalonamiento: MFA adaptativo por TOTP de teléfono antes de elevar la sesión, registrado junto al acceso. La documentación rutinaria se mantenía sin fricción para que el control de seguridad coincidiera con el riesgo de la acción.
Resultado
Los inicios de sesión repetidos junto a la cama colapsaron en una sola autenticación, y los apaños de compartir contraseñas que los acompañaban se desvanecieron porque iniciar sesión ya no era el cuello de botella. Dar de baja a un clínico saliente se volvió una única acción en el directorio que se propagaba por SCIM a cada aplicación clínica, cerrando la brecha de cuentas huérfanas.
La red obtuvo una sola traza consolidada e inmutable de qué clínico abrió qué aplicación, bajo qué rol y dónde tuvo que escalonar — convirtiendo el acceso a la historia clínica de un mosaico de inicios de sesión desconectados en una superficie única, gobernada y auditable.
Más despliegues
SSO Estudiantil para Todo el Campus
Una universidad dio a cada estudiante un único inicio de sesión para todo el stack del campus federando Google Workspace y el directorio estudiantil a través de Veripass, acabando con la proliferación de credenciales entre portales y servicios.
Entrada por Torniquete con Huella Dactilar
Una planta de manufactura reemplazó el "tailgating" de credenciales en sus torniquetes por verificación biométrica de huella vinculada a la identidad, de modo que cada entrada probaba que la persona estaba físicamente presente y autorizada.
Verificación de Lealtad de la Maison
Una maison de lujo protegió su programa de lealtad de alto nivel con verificación biométrica de identidad en la inscripción y verificación adicional en el canje, frenando el secuestro de cuentas con valor almacenado significativo.


