¿Qué es DICOM y qué hace realmente el estándar?
DICOM es el estándar común que permite intercambiar imágenes e información estructurada del estudio entre equipos de imágenes y sistemas clínicos. Define objetos de datos y servicios de red, pero no selecciona al lector, crea el informe, establece autorizaciones, cifra toda conexión ni convierte un flujo en uno que cumpla requisitos.
Un estudio radiológico es más que una colección de imágenes. Sus objetos DICOM pueden incluir la modalidad, los identificadores del estudio y de las series, detalles de adquisición, orientación, fechas y otros atributos que los sistemas receptores usan para organizar el examen. Esos datos ayudan al PACS u otro sistema autorizado a mantener juntas las series correctas y presentarlas en un orden útil. También deben tratarse como información de salud sensible cuando identifican a una persona o se vinculan con un expediente identificable.
¿Cómo pasa un estudio de la instalación al lector remoto?
Una ruta típica comienza en la modalidad o archivo de la instalación, envía el estudio autorizado a un nodo receptor DICOM configurado y lo pone a disposición del flujo de lectura previsto. Las reglas pueden dirigirlo a una lista acordada, mientras la instalación conserva la responsabilidad por la adquisición y el cuidado del paciente.
Durante la adquisición, el tecnólogo completa el examen conforme al proceso aprobado por la instalación. Las imágenes pueden entrar primero al PACS local, o la modalidad puede enviar una copia hacia otro destino autorizado. El emisor y el receptor se configuran con direcciones de red, puertos y títulos de entidad de aplicación. Esos identificadores técnicos son necesarios para la red DICOM tradicional, pero el acceso también debe limitarse mediante rutas aprobadas, sistemas autenticados y el diseño de seguridad que rodea la conexión.
¿Qué función cumplen el PACS, el enrutador, la lista y el sistema de informes?
El PACS almacena y recupera objetos; un enrutador dirige tráfico autorizado; una lista de trabajo organiza estudios para lectores elegibles; y el sistema de informes registra y devuelve la interpretación. Un producto puede asumir varias funciones, pero cada traspaso todavía necesita responsable, criterios de aceptación, monitoreo y ruta documentada para interrupciones.
PACS suele usarse como abreviatura de todo el ambiente de imágenes, pero separar funciones facilita las pruebas. El almacenamiento responde si llegó cada objeto esperado y si sigue recuperable. La ruta responde adónde va una copia autorizada y bajo qué reglas. La lista de trabajo responde quién puede ver un estudio y cómo cambia su estado. El sistema de informes responde dónde se guarda la interpretación firmada y cómo llega al expediente clínico u otro destino aprobado.
- Confirme qué sistema es la fuente autorizada para la orden, identidad, estado del estudio e informe final.
- Defina cómo se manejan duplicados, datos corregidos, cancelaciones, series tardías y previos no disponibles.
- Documente quién monitorea cada traspaso y quién puede reintentar, redirigir o reconciliar una excepción.
- Mantenga un proceso útil de interrupción y recuperación fuera de la ruta automatizada ordinaria.
¿Cómo se debe validar una ruta DICOM antes de comenzar?
La validación debe comenzar con estudios controlados sin PHI y seguirlos desde el emisor por la ruta, almacenamiento, lista, visualización, interpretación, devolución y reconciliación. Una arquitectura objetivo responsable exige pruebas completas sin PHI antes del inicio, y una ruta que supera una sola prueba de envío todavía puede fallar con la segunda modalidad o con una demografía corregida.
Una prueba de protocolo es apenas la primera capa. El equipo debe verificar conectividad, títulos de entidad llamante y llamada, sintaxis compatibles, cantidad completa de series, orden de imágenes, compresión y visualización de caracteres. Después debe confirmar que la tarea llega solo a la lista prevista, con la prioridad y el contexto esperados, y que el lector puede abrir el estudio completo sin depender de un arreglo manual oculto.
- Use objetos sintéticos o aprobados sin PHI que no puedan confundirse con un estudio real.
- Pruebe toda modalidad, patrón de transferencia, lista, destino de informe y conjunto de caracteres incluido.
- Registre resultados esperados y observados, responsable de excepciones y decisión necesaria antes del inicio.
- Repita la validación tras cambios materiales en rutas, interfaces, seguridad o puntos de conexión.
¿Cuándo comienza la interpretación y cómo regresa el informe?
La interpretación puede comenzar cuando un lector elegible tiene un estudio completo, accesible y con el contexto exigido por el flujo acordado. El informe firmado regresa por la interfaz o repositorio aprobado. Llegada de imágenes, asignación, firma, entrega, acuse y comunicación crítica son eventos distintos que no deben confundirse.
Una marca de transferencia puede indicar cuándo un servicio receptor aceptó un objeto, pero no demuestra que llegaron todas las series ni que el estudio estaba listo para leer. Una marca en la lista puede indicar asignación, no que el radiólogo abrió el caso. La firma puede indicar que terminó la interpretación, mientras la entrega por interfaz y la publicación en el expediente ocurren después. Las definiciones de servicio deben especificar cuál evento inicia y termina cualquier intervalo medido.
¿Qué controles de seguridad corresponden a una arquitectura responsable?
Una arquitectura responsable debe abordar cifrado en tránsito y reposo, acceso basado en funciones, autenticación, auditoría, retención, respuesta a incidentes y Acuerdos de Asociado de Negocios (BAA, por sus siglas en inglés) cuando correspondan. Una instalación debe exigir evidencia documental de cada uno de esos controles a cualquier proveedor de telerradiología antes del inicio clínico, porque admitir un estándar no equivale a operar un control.
TLS puede proteger los datos mientras los sistemas los intercambian, pero solo si la conexión pertinente está configurada para usarlo y se administran correctamente certificados, protocolos y puntos finales. Una implementación DICOM capaz de admitir transporte seguro también puede permitir una ruta sin cifrar. El equipo debe inspeccionar la configuración real de producción, incluidos túneles, redes privadas, pasarelas, servicios DICOMweb o intermediarios, en vez de tratar la capacidad técnica como evidencia de uso.
¿Quién responde por cada decisión del flujo DICOM?
La responsabilidad se comparte, pero nunca debe quedar ambigua: la instalación responde por adquisición y cuidado local; los equipos técnicos, por conexiones e interfaces aprobadas; la organización lectora, por su ambiente autorizado y flujo profesional; y los líderes clínicos designados, por políticas de comunicación. Los acuerdos deben asignar deberes, excepciones y escalamiento.
La instalación determina cuáles estudios están autorizados a salir de sus sistemas, suministra datos correctos de la orden y demografía, completa la adquisición según sus políticas y maneja el cuidado directo. También controla sus sistemas fuente, destinos aprobados y acceso local. Una organización de lectura remota no debe corregir identificadores, inferir una orden ausente ni aceptar un estudio incompleto fuera de un proceso acordado de reconciliación.
¿Qué debe preguntar una instalación antes de aprobar la conexión?
Una instalación debe pedir el diagrama exacto del flujo, estándares compatibles, configuración de seguridad, comportamiento de listas e informes, plan de pruebas, responsables de excepciones, proceso de interrupción, control de cambios y evidencia de cada protección afirmada. También debe separar la arquitectura objetivo de controles demostrados en producción.
Comience por el alcance: modalidades, ubicaciones, patrones de estudios, categorías de urgencia, horarios, previos, destinos de informes y jurisdicciones. Pregunte qué componentes reciben, guardan, dirigen, muestran o transforman información protegida y qué organización opera cada uno. Confirme si participa algún subcontratista y dónde se procesan datos autorizados. Esas respuestas determinan qué debe protegerse y cuáles acuerdos y revisiones aplican.
- ¿Qué declaraciones describen un objetivo futuro y qué controles se han observado o documentado en producción?
- ¿Cómo se verifican y mantienen cifrado, acceso, auditoría, retención, respuesta y acuerdos?
- ¿Cuáles son los criterios de aceptación para integridad, lista, informe y recuperación de excepciones?
- ¿Quién puede pausar, revertir o restaurar la ruta cuando falla una prueba o un evento de producción?
Fuentes y alcance
- Estándar DICOM, National Electrical Manufacturers Association
- Guías sobre la Regla de Seguridad de HIPAA, Departamento de Salud y Servicios Humanos de Estados Unidos
- Marco técnico de radiología de Integrating the Healthcare Enterprise
- Política editorial de DLA Imaging