Risks International S.A.S.

Sectors

Healthcare

Dos frentes a la vez: la integridad en la contratación de prestadores y los datos sensibles de cada afiliado.

What makes Healthcare different

El sector salud gestiona recursos públicos y parafiscales a través de una red de prestadores que se contrata, se audita y se paga en volumen. Ese flujo concentra el riesgo de integridad del sector: red fantasma, facturación por servicios no prestados, y vínculos no declarados entre quien contrata y quien recibe el contrato.

Al mismo tiempo, una IPS o una EPS trata datos de salud, que la Ley 1581 clasifica como **sensibles** y somete a un régimen reforzado: autorización explícita, finalidad específica y prohibición de condicionar la atención a que el titular los entregue. El incumplimiento aquí no es teórico, y la Superintendencia de Industria y Comercio lo sanciona.

El tercer frente es el personal. Cargos con acceso a medicamentos de control, a facturación o a historias clínicas, en un sector con rotación alta y verificación mínima.

Regulatory supervisor

Superintendencia Nacional de Salud

Healthcare

What the rules require

The concrete obligations of this sector, with the provision that imposes each one.

Tratamiento reforzado de datos sensibles

Ley 1581 de 2012, art. 5 y 6; Decreto 1377 de 2013

Autorización explícita por finalidad, con advertencia de que no está obligado a autorizar datos sensibles, y prueba conservada.

Debida diligencia de prestadores y proveedores

CBJ Supersociedades, Capítulo X, numeral 5.5

Cuando la entidad es sujeto obligado, la red contratada entra completa en el alcance.

Programa de transparencia y ética

Capítulo XIII CBJ Supersociedades; Ley 2195 de 2022

Con canal de denuncias accesible a terceros y protección efectiva al denunciante.

Verificación del talento asistencial y administrativo

Con autorización de tratamiento y finalidad definida

Validación de títulos, tarjetas profesionales y antecedentes antes de la vinculación.

The risks that actually materialise

Not a generic list: what really happens in this sector.

Red de prestadores sin verificar

Contratar a un prestador inexistente o inhabilitado es el fraude clásico del sector, y se detecta en la verificación previa, no en la auditoría de cuentas.

Datos de salud tratados sin autorización válida

Son datos sensibles. Una autorización genérica no habilita su tratamiento, y la carga de la prueba es de la entidad.

Conflictos de interés no declarados

Vínculos entre quien contrata y quien recibe el contrato. El canal de denuncias es el control que más los saca a la luz.

Use cases in Healthcare

For each service, the situation as it plays out here and what changes afterwards.

Consultas masivas de contrapartes

See the service

Situation

Hay que validar la red de prestadores y el personal asistencial completo —miles de registros— cada semestre.

Outcome

La corrida se ejecuta en una tarde y el informe llega con las coincidencias a revisar, no con miles de filas.

Protección de datos personales

See the service

Situation

Se tratan datos de salud con una autorización genérica que no cumple el régimen de datos sensibles.

Outcome

Procedimiento específico para datos sensibles, autorización rediseñada por finalidad y personal capacitado.

Estudios de confiabilidad y seguridad

See the service

Situation

Cargos con acceso a medicamentos de control y a facturación, con verificación mínima y rotación alta.

Outcome

Validación directa de títulos y experiencia con las instituciones, antes de contratar.

Canales de denuncia y línea ética

See the service

Situation

El buzón interno no recibe denuncias en una entidad de más de mil personas.

Outcome

Canal externo con anonimato real: los primeros casos llegan en el primer trimestre.

Investigación de fraude

See the service

Situation

Facturación por servicios cuya prestación no puede acreditarse.

Outcome

Investigación con evidencia preservada, cuantificación del daño y soporte para la acción legal.

Measure your level before talking to anyone

Free questionnaires built on the provisions of each rule. The result is yours, no strings attached.

Diagnóstico de madurez del Sistema de Autocontrol y Gestión de Riesgos LA/FT/FP y C/ST

Evalúe si su sistema de autocontrol y gestión del riesgo LA/FT/FPADM cumple lo que exige la Superintendencia de Sociedades.

Diagnóstico de madurez PTEE

Evalúe su Programa de Transparencia y Ética Empresarial frente a lo que exige la Superintendencia de Sociedades en materia de soborno transnacional y corrupción.

Let's talk about your Healthcare operation

Tell us your situation and we will come back with a concrete scope: what applies to you, where to start and how much effort it asks of your team. No commitment.

Why are you writing to us?
See the full authorization

What we use your data for (purpose of processing)

  • Commercial management and later commercial contact.
  • Handling your request, enquiries and petitions.
  • Validating information to prevent fraud.
  • Identity validation and counterparty due diligence.
  • Administrative management and contract follow-up.
  • Meeting legal obligations, in particular AML/CFT/CPF prevention.

Processing may be manual or automated, and covers collecting, storing, using, circulating and deleting.

How long we keep them

Only for as long as is reasonable and necessary to fulfil the purposes you authorized, or as the law requires. Once fulfilled, your data is deleted or anonymized so that it no longer identifies you.

It is kept beyond that only where a legal or contractual obligation requires it, under article 11 of Decree 1377 of 2013.

If they leave the country (international transfer authorization)

Your data may be transferred or transmitted internationally under article 26 of Law 1581 of 2012 and articles 24 and 25 of Decree 1377 of 2013.

Only to countries or entities that guarantee an adequate level of protection, or under legal exceptions or an instruction from the data protection authority.

What you can do at any time (your rights as data subject)

  • Know, update and rectify your personal data.
  • Request proof of the authorization you gave.
  • Be informed, upon request, of the use made of your data.
  • File complaints with the Superintendency of Industry and Commerce for breaches of Law 1581 of 2012. Under article 16, a complaint proceeds once you have exhausted the enquiry or claim procedure with us.
  • Revoke the authorization and request deletion where the law allows.
  • Access your personal data free of charge.

Exercising these rights is free. Write to habeasdata@risksint.com.

What you are not required to answer

Answering questions about sensitive data, or about children's data, is optional. You are not required to provide it, and declining does not prevent you from receiving services that do not need it.

Who is accountable for your data

RISKS INTERNATIONAL S.A.S., NIT 900352786, Calle 25B # 39A-30, Bogotá, Colombia. Phone +57 (601) 794 1834. Data protection channel: habeasdata@risksint.com.