EUR-Lex · 21 Sep 2026 · 4 vistas
Bruselas establece normas de seguridad y datos para la plataforma transfronteriza MyHealth@EU
Por FactBox Admin

La Comisión Europea ha adoptado el Reglamento de Ejecución (UE) 2026/2083 de la Comisión, de 18 de septiembre de 2026, sobre MyHealth@EU, la plataforma central de interoperabilidad para el intercambio transfronterizo de datos sanitarios electrónicos. Publicado en el Diario Oficial de la Unión Europea, serie L, del 21 de septiembre de 2026, el texto establece las normas de ciberseguridad, interoperabilidad técnica y semántica, operaciones y protección de datos que los Estados miembros deben cumplir para unirse y permanecer conectados a la plataforma. Se aplica a partir del 26 de marzo de 2027.
El reglamento se adopta en virtud del artículo 23, apartados 4 y 8, del Reglamento (UE) 2025/327 de 11 de febrero de 2025, por el que se establece el Espacio Europeo de Datos Sanitarios, que encargó a la Comisión la creación de MyHealth@EU. La plataforma se basa en la arquitectura de la Infraestructura de Servicios Digitales de Salud electrónica creada por la Decisión de Ejecución 2019/1765 de la Comisión, que permitía a los Estados miembros intercambiar resúmenes de pacientes, recetas electrónicas y dispensaciones electrónicas de forma voluntaria. El texto fue firmado en Bruselas el 18 de septiembre de 2026 por la presidenta de la Comisión, Ursula von der Leyen, tiene relevancia para el EEE y sigue un dictamen emitido por el Supervisor Europeo de Protección de Datos el 18 de mayo de 2026.
Cuatro servicios centrales y un catálogo de requisitos compartido
La Comisión debe proporcionar cuatro servicios de la plataforma central:
- un software de implementación de referencia para los puntos de contacto nacionales de salud digital;
- un servicio central de terminología para el mapeo y la traducción de sistemas de codificación;
- una red de comunicación segura;
- un servicio central de configuración.
La Comisión, en cooperación con el grupo de dirección de MyHealth@EU establecido por el artículo 95, apartado 1, del Reglamento (UE) 2025/327, elabora y mantiene un catálogo de requisitos que abarca casos de uso, requisitos de implementación y marcos para pruebas, verificación de cumplimiento, operaciones y seguimiento de incidentes. Las especificaciones técnicas son propuestas por la Comisión y aprobadas por el grupo de dirección. La Comisión puede proponer un cambio importante en el catálogo por iniciativa propia o a petición de cinco o más miembros del grupo de dirección.
Verificaciones de cumplimiento, autorizaciones y notificación de incidentes
Los puntos de contacto nacionales de salud digital deben superar pruebas técnicas y verificaciones de cumplimiento, cuyos resultados se clasifican como leves, medios o críticos. Se debe presentar a la Comisión un plan de acción para subsanar los hallazgos en un plazo de 15 días hábiles tras la recepción de los resultados. Las verificaciones se realizan antes del inicio del intercambio de datos, cada cinco años a partir de entonces, y siempre que la Comisión identifique un riesgo crítico para la seguridad, la confidencialidad o la protección de datos.
Las autorizaciones son concedidas por el grupo de dirección: para comenzar el intercambio de datos, para actualizar a una nueva versión principal —solicitada a más tardar un mes antes del final del cronograma de implementación— y para continuar después de un control de cumplimiento operativo, en un plazo de dos meses tras la recepción del resultado. Los incidentes significativos deben notificarse al presidente del grupo de dirección, a la Comisión y a los puntos de contacto afectados en un plazo de 24 horas, con un informe detallado en el plazo de un mes.
Funciones de protección de datos y plazos graduales
Los puntos de contacto nacionales para la salud digital actúan como corresponsables y la Comisión como encargado del tratamiento, limitándose el tratamiento a las categorías prioritarias y adicionales de datos personales electrónicos de salud para uso primario y a los datos necesarios para gestionar la plataforma. El tratamiento está sujeto al Reglamento (UE) 2016/679 y al Reglamento (UE) 2018/1725, mientras que la seguridad informática sigue la Decisión de la Comisión (UE, Euratom) 2017/46.
Las obligaciones de intercambiar datos a través de MyHealth@EU serán aplicables el 26 de marzo de 2029 para los resúmenes de pacientes, las recetas electrónicas y las dispensaciones electrónicas, y el 26 de marzo de 2031 para los estudios de imagen médica y sus informes relacionados, los resultados de pruebas médicas y los informes de alta. Los puntos de contacto ya conectados en virtud de la Decisión de Ejecución 2019/1765 antes del 26 de marzo de 2029 y designados como puntos de contacto nacionales para la salud digital se consideran cumplidores de los requisitos de autorización.
Para los pacientes, los hospitales y los proveedores de datos sanitarios, el reglamento establece las condiciones técnicas y legales bajo las cuales una receta emitida en un Estado miembro puede ser dispensada en otro, y fija los estándares de seguridad y rendición de cuentas que la plataforma debe cumplir antes de que dicho intercambio sea obligatorio.
Fuente: Diario Oficial de la Unión Europea, serie L, 2026/2083, 21 de septiembre de 2026, p. 1 (referencia oficial: CELEX:L_20262083).