Hay una forma objetiva de saber si el sistema donde tu empresa guarda expedientes clínicos cumple con la norma: consultar la lista pública de sistemas certificados que publica la Secretaría de Salud. Si el sistema que usas no aparece ahí, no está certificado. No hay interpretación intermedia.
Esta guía explica qué es la NOM-024, a quién obliga, y cómo hacer esa verificación en unos minutos, incluyendo qué mirar además de la simple presencia en la lista.
Qué es la NOM-024 y a quién le aplica
La NOM-024-SSA3-2012 regula los Sistemas de Información de Registro Electrónico para la Salud, conocidos por sus siglas como SIRES. En lenguaje llano: regula el software donde viven los expedientes clínicos electrónicos.
Según la propia Dirección General de Información en Salud, la norma es de observancia obligatoria en todo el territorio nacional para todos los establecimientos que presten servicios de atención médica y formen parte del Sistema Nacional de Salud que adopten un SIRES. También alcanza a las personas físicas o morales que tengan los derechos de propiedad, uso, autoría, distribución o comercialización de esos sistemas.
Dicho de otro modo: la obligación toca a dos partes. Al establecimiento que opera el servicio médico, y al proveedor del software. Ninguna de las dos puede trasladarle la responsabilidad a la otra.
Qué evalúa la certificación
El certificado lo expide la Secretaría de Salud a través de la Dirección General de Información en Salud, después de un procedimiento de evaluación de la conformidad. Cuando revisas un certificado en la lista pública, verás que especifica un alcance concreto, por ejemplo:
- El ámbito de aplicación, público o privado.
- Si incluye Sistema de Gestión de Seguridad de la Información en Salud.
- Los módulos cubiertos, como consulta externa, salud bucal o salud mental.
- La razón social del titular, el nombre del sistema y la versión exacta certificada.
- Las fechas de inicio y fin de vigencia.
Nota: la certificación se otorga a una versión específica del sistema, no al proveedor en general. Un certificado que ampara la versión 2 no ampara automáticamente la versión 3.
Cómo verificarlo en cuatro pasos
La verificación es pública, gratuita y no requiere trámite. Cualquiera en tu equipo de cumplimiento puede hacerla:
- Entra al portal de la Dirección General de Información en Salud, en la sección de Certificación NOM-024-SSA3-2012.
- Abre el apartado de SIRES Certificados en la NOM-024-SSA3-2012.
- Busca la razón social del proveedor de tu sistema, no el nombre comercial del producto. En la lista los sistemas aparecen bajo la empresa titular.
- Abre el detalle del certificado y revisa tres cosas: la versión certificada, el alcance y las fechas de vigencia.
El error más común al verificar
Mucha gente se detiene en el primer paso: encuentra el nombre, respira aliviada y cierra la página. Los tres datos que siguen son los que realmente importan, porque un certificado puede existir y aun así no cubrir tu caso.
Tabla 1
Tres datos que hay que revisar en cualquier certificado, más allá de que el nombre aparezca en la lista
| Qué revisar | Por qué importa | Señal de alerta |
|---|---|---|
| Versión certificada | El certificado ampara una versión específica del software | Usas una versión distinta a la que aparece en el certificado |
| Alcance | Define qué módulos y qué ámbito cubre la certificación | El alcance no incluye el tipo de servicio que opera tu empresa |
| Vigencia | Los certificados tienen fecha de inicio y de fin | La fecha de fin ya pasó o está por vencer |
Cuidado con la frase "estamos en proceso de certificación"
Es una respuesta frecuente cuando se pregunta por el certificado, y la propia norma se anticipó a ella. La lista oficial incluye una nota informativa que, con fundamento en el numeral 7.4.2 de la NOM-024, aclara que no se considera que un sistema esté en proceso de certificación mientras no se le hayan asignado fechas de verificación como respuesta a una solicitud.
Es decir: haber iniciado conversaciones, haber contratado a un consultor o tener la intención de certificarse no cuenta como estar en proceso. Existe además un apartado público de seguimiento de sistemas en proceso de certificación, así que esa afirmación también se puede verificar.
La lista es pública, el certificado tiene fechas y la versión está escrita. No es una conversación de opiniones, es un dato que se consulta.
Atención: la lista pública también registra resultados de no cumplimiento. Un sistema puede haberse sometido al procedimiento y no haberlo acreditado, y eso queda asentado.
El caso de Sherpa
Para que puedas hacer el ejercicio completo con un ejemplo, estos son los datos con los que Sherpa aparece en la lista oficial:
- Razón social: Sherpa Monterrey, S.A. de C.V.
- Sistema certificado: Sherpa Salud Ocupacional 3.0, versión 3.
- Ámbito de aplicación: sector privado.
- Alcance: Sistema de Gestión de Seguridad de la Información en Salud y consulta externa.
- Vigencia: del 31 de julio de 2026 al 30 de julio de 2028.
Te sugerimos verificarlo tú mismo en el portal de la Secretaría de Salud, y aplicar exactamente el mismo criterio al sistema que tu empresa usa hoy. Esa comparación suele ser la conversación más corta y más clara que puede tener un área de cumplimiento.
Fuentes consultadas
- NOM-024-SSA3-2012, Sistemas de información de registro electrónico para la salud, Diario Oficial de la Federación
- Lista de Sistemas de Información de Registro Electrónico para la Salud certificados, Dirección General de Información en Salud, Secretaría de Salud