FactBox.

EUR-Lex · 22 Sep 2026 · 4 vistas

Bruselas establece reglas de identidad digital transfronteriza para el intercambio de datos sanitarios europeos

Por FactBox Admin

Brussels sets cross-border digital identity rules for European health data exchange

La Comisión Europea ha adoptado el Reglamento de Ejecución (UE) 2026/2099 de la Comisión de 21 de septiembre de 2026, por el que se establece un mecanismo interoperable y transfronterizo de identificación y autenticación para personas físicas, profesionales sanitarios y proveedores de servicios sanitarios. El reglamento fue publicado en el Diario Oficial de la Unión Europea, serie L, el 22 de septiembre de 2026, bajo el número de documento 2026/2099, y tiene relevancia para el EEE. Fue firmado en Bruselas el 21 de septiembre de 2026 por la presidenta de la Comisión, Ursula von der Leyen.

El vacío que cierra el reglamento

La medida implementa el artículo 16(2) del Reglamento (UE) 2025/327 relativo al Espacio Europeo de Datos Sanitarios, que modificó la Directiva 2011/24/UE y el Reglamento (UE) 2024/2847. Según los considerandos, un número creciente de personas reside en un Estado miembro pero recibe asistencia sanitaria en otro, y sus historiales clínicos electrónicos están cada vez más dispersos en sistemas que utilizan identificadores diferentes para las personas y sus registros. La misma fragmentación afecta a los medios utilizados para identificar a los profesionales sanitarios y a los proveedores de servicios sanitarios.

Por lo tanto, el reglamento establece los requisitos para identificar a los actores implicados en un intercambio y para vincular la identidad de una persona con sus historiales clínicos electrónicos cuando los datos viajan a través de la plataforma MyHealth@EU mencionada en el artículo 23(1) del Reglamento (UE) 2025/327. Se consultó al Supervisor Europeo de Protección de Datos en virtud del artículo 42(1) del Reglamento (UE) 2018/1725, quien emitió un dictamen el 5 de mayo de 2026. Las medidas siguen el dictamen del comité establecido por el artículo 98(1) del Reglamento (UE) 2025/327.

Conjuntos de atributos nacionales y el monedero digital

En virtud del artículo 3, cada Estado miembro debe determinar un conjunto de atributos sanitarios utilizados para verificar la identidad de las personas físicas en relación con sus historiales clínicos electrónicos. Las obligaciones clave son:

  • Los Estados miembros deben notificar su conjunto de atributos sanitarios a la Comisión antes del 26 de marzo de 2028, y notificar las actualizaciones posteriores lo antes posible.
  • La Comisión publica los conjuntos nacionales.
  • A petición, la autoridad competente del Estado miembro de afiliación de una persona debe emitir dichos atributos como una certificación electrónica de atributos al Monedero de Identidad Digital Europea de esa persona.
  • Los profesionales y proveedores sanitarios deben aceptar los atributos presentados a través del monedero, y deben solicitar información adicional cuando los medios de identificación no proporcionen el conjunto completo.

El mecanismo debe cumplir con el Reglamento (UE) n.º 910/2014 sobre identificación electrónica y servicios de confianza. Los organismos del sector público y las partes dependientes privadas que requieran identificación electrónica deben aceptar los Monederos de Identidad Digital Europea cuando las personas opten por utilizarlos.

Niveles de seguridad y un calendario gradual

Los medios de identificación electrónica deben proporcionar, al menos, el nivel de seguridad «sustancial» del artículo 8, apartado 2, letra b), del Reglamento (UE) n.º 910/2014. El reglamento eleva posteriormente el listón de forma gradual:

  • A partir del 26 de marzo de 2030, todos los medios de identificación electrónica utilizados para identificar a personas físicas cuyos datos sanitarios se intercambien a través de MyHealth@EU deberán alcanzar el nivel de seguridad «alto».
  • A partir del 26 de marzo de 2032, el mismo nivel «alto» se aplicará a los medios utilizados para identificar y autenticar a los profesionales sanitarios.
  • Cuando un Estado miembro utilice un medio no notificado en virtud del Reglamento (UE) n.º 910/2014, su nivel «alto» deberá ser confirmado por un organismo de evaluación de la conformidad en virtud del artículo 2, apartado 13, del Reglamento (CE) n.º 765/2008 o por un organismo equivalente.

Cada Estado miembro también deberá enumerar la entidad o entidades responsables de identificar, autenticar y autorizar a los profesionales y proveedores sanitarios antes de que se solicite un intercambio. Los puntos de contacto nacionales de salud digital deberán transmitir los datos de identificación del profesional o proveedor solicitante, de acuerdo con las especificaciones técnicas del Anexo, que incluyen campos obligatorios como el apellido, el nombre, el código de país, el identificador profesional, la función profesional, el identificador del proveedor, el nombre del proveedor y la dirección registrada.

El reglamento entrará en vigor el vigésimo día siguiente al de su publicación y se aplicará a partir del 26 de marzo de 2027, a excepción de los artículos 3, apartado 3, y 5, apartado 2, que se aplicarán a partir del 26 de marzo de 2029.

Por qué es importante

Para los pacientes tratados fuera de su país de origen, el reglamento es la condición técnica previa para que sus expedientes puedan ser localizados y leídos de forma segura en el punto de atención, en lugar de depender de identificadores nacionales incompatibles. Para los sistemas sanitarios, impone un calendario fijo de notificaciones nacionales, emisión de carteras (wallets) y mejoras de seguridad que deben cumplirse para que el intercambio de datos transfronterizo funcione en la práctica.


Fuente: Diario Oficial de la Unión Europea, serie L, 22.9.2026, 2026/2099 (referencia oficial: CELEX:L_202602099).