Blog
Ángulo de sprinto a la derecha
HIPAA
Ángulo de sprinto a la derecha
Guía completa para la auditoría de cumplimiento de HIPAA

Guía completa para la auditoría de cumplimiento de HIPAA

TL; DR
  • Una auditoría de cumplimiento de HIPAA es una evaluación realizada por la Oficina de Derechos Civiles (OCR) del Departamento de Salud y Servicios Humanos (HHS) para evaluar cómo las entidades cubiertas y los socios comerciales salvaguardan la Información de Salud Protegida (PHI) y la PHI electrónica según las Reglas de Privacidad, Seguridad y Notificación de Incumplimientos de HIPAA.
  • Las auditorías de HIPAA pueden realizarse mediante selección aleatoria de la OCR, quejas de pacientes o empleados, o investigación relacionada con una violación de seguridad. Una vez que la OCR se pone en contacto con las organizaciones seleccionadas, estas disponen de un plazo de respuesta limitado, generalmente de unos 10 días.
  • Para prepararse para una auditoría de HIPAA, las organizaciones deben designar un responsable de seguridad y privacidad de HIPAA, capacitar a los empleados, realizar un análisis de riesgos, desarrollar un plan de gestión de riesgos, revisar las políticas, realizar auditorías internas y mantener un plan de recuperación interno.
  • La preparación para una auditoría de HIPAA también implica la supervisión de infracciones comunes, como el acceso o la divulgación no autorizados de información de salud protegida (PHI), medidas de seguridad deficientes, la falta de autorización del paciente, la eliminación inadecuada de PHI y la omisión de notificar a los pacientes afectados después de una violación de seguridad.

Ya sea usted una entidad cubierta o un socio comercial, recibir una comunicación de la Oficina de Derechos Civiles puede ser estresante. Recibir una comunicación de la autoridad encargada de hacer cumplir la HIPAA, una de las regulaciones sanitarias más estrictas del mundo, sin duda no es algo que uno desee.

Pero si te seleccionan para una auditoría HIPAA, ¿qué debes hacer? Para empezar, no te preocupes. Hemos preparado esta guía con las instrucciones para prepararte para una auditoría de cumplimiento HIPAA.

Vamos a sumergirnos

¿Qué es una auditoría de cumplimiento de HIPAA?

Una auditoría de cumplimiento de HIPAA es un ejercicio anual realizado por la Oficina de Derechos Civiles (OCR) del Departamento de Salud y Servicios Humanos de los Estados Unidos (HHS) para examinar cómo las entidades cubiertas o los socios comerciales manejan su información de salud protegida (PHI y ePHI ). La PHI es cualquier información de salud que identifica a una persona (como nombre, dirección y afecciones médicas) y que se mantiene o intercambia electrónicamente o en formato impreso.

¿Por qué es necesario someterse a una auditoría de cumplimiento de la HIPAA?

En resumen: si te seleccionan para una auditoría, ¡no tienes muchas opciones! La OCR selecciona periódicamente organizaciones para realizar auditorías y garantizar el cumplimiento de la ley federal. Ten en cuenta que, si te seleccionan, tendrás solo 10 días para responder a la OCR.

Por ejemplo: en 2019, Anthem Inc., una de las mayores aseguradoras de salud de EE. UU., tuvo que pagar 16 millones de dólares tras no superar una auditoría de cumplimiento de la HIPAA debido a una brecha de seguridad. Y Anthem es solo una de las muchas organizaciones que han pagado un alto precio por sus descuidos en la certificación HIPAA.

No hay margen de error cuando el OCR llama a tu puerta: asegúrate de estar preparado.

Cómo realizar HIPAA auditoría de cumplimiento?

La clave para superar con éxito la auditoría HIPAA es estar siempre preparado. Por lo tanto, el mejor momento para prepararse es antes de que llegue el momento de la auditoría. 

 Auditoría de cumplimiento de HIPAA

Estos son los 6 pasos para completar la auditoría de cumplimiento de HIPAA en 2023:

  1. Nombrar un Seguridad HIPAA y responsable de privacidad
  2. Impartir capacitación sobre HIPAA a los empleados para que comprendan Directrices de HIPAA
  3. Elabore un plan de gestión de riesgos y realice un análisis de riesgos.
  4. Implementar revisiones periódicas de políticas y procedimientos.
  5. Realizar una auditoría interna
  6. Crear un plan de recuperación interna

1. Designar un responsable de seguridad y privacidad de HIPAA.

La HIPAA exige que las organizaciones designen un responsable de seguridad y privacidad . Anteriormente, se asumía que el gerente de TI de la empresa sería el responsable de la seguridad y la privacidad por defecto. Sin embargo, esto ya no es así, ya que la supervisión de estas áreas se ha convertido en una responsabilidad mucho mayor.

Entonces, ¿a quién debería designar como responsable de privacidad y seguridad de HIPAA? La(s) persona(s) designada(s) se encargará(n) de gestionar todos los asuntos relacionados con HIPAA, incluida la protección de la información médica electrónica (ePHI) y la información médica protegida (PHI).

Las principales responsabilidades de un responsable de privacidad y seguridad de HIPAA incluyen:

  • Desarrollar y supervisar las políticas y procedimientos de privacidad de su organización.
  • Asegúrese de que sus políticas y procedimientos de seguridad sean adecuados para proteger la información de salud protegida (PHI) de la empresa y desarrolle nuevas políticas y procedimientos cuando sea necesario.
  • Capacite y supervise anualmente a la fuerza laboral de su organización sobre las regulaciones HIPAA.
  • Investigar posibles violaciones de seguridad en las que la información médica electrónica o la información médica protegida puedan haber sido comprometidas.
  • Establecer políticas y procedimientos para proteger la información de salud protegida cuando las políticas de privacidad no aborden adecuadamente el problema.

Al seleccionar un candidato para este puesto, tenga en cuenta su experiencia, conocimientos técnicos y capacidad para interactuar eficazmente con el personal y los directivos. Recuerde que esta persona será responsable de la comunicación con la OCR durante la auditoría. 

Consulta también: Los 5 componentes principales de HIPAA

2. Impartir capacitación sobre HIPAA. 

Debe capacitar a sus empleados sobre las regulaciones HIPAA, sus múltiples matices y las consecuencias de su incumplimiento. Una capacitación integral garantiza que todos los empleados de su organización estén al día con las últimas actualizaciones de la ley, así como con las mejores prácticas para garantizar la seguridad de la información de salud protegida (PHI).

El primer paso para lograr este objetivo es proporcionar materiales de formación a todos los empleados, que abarquen temas como los derechos de los pacientes y el manejo de la información confidencial. Lo ideal sería que cada empleado recibiera formación poco después de incorporarse a la empresa.

Aquí tienes una lista de verificación de lo que debe lograr tu capacitación sobre HIPAA .

  • Asegúrese de que los empleados comprendan el Importancia de HIPAA y por qué es necesario proteger la información de salud protegida (PHI)
  • Repasa los conceptos básicos de Ley HIPAA y cómo se aplica a su empresa
  • Describe los procedimientos y controles específicos que los empleados deben seguir al manejar información del paciente.
  • Explica las consecuencias de violando las normas HIPAA
  • Asegúrese de que los empleados estén siempre al día sobre los últimos cambios en la ley HIPAA mediante capacitación periódica.

3. Elabore un plan de gestión de riesgos y realice un análisis de riesgos.

El siguiente paso para identificar vulnerabilidades es realizar un análisis de seguridad. Cada organización es diferente y sus procesos de evaluación de riesgos varían para adaptarse a su tamaño, riesgos y necesidades comerciales. Por eso, no existe una plantilla universal disponible. 

Nota: debe mantener una documentación sólida que demuestre que ha realizado las evaluaciones de riesgos de su organización y el análisis de riesgos de HIPAA para presentarla durante la auditoría.

A continuación, te presentamos cinco pasos que puedes seguir para realizar una evaluación de riesgos :

  • Mapea el flujo de tu información de salud protegida (PHI, por sus siglas en inglés) y dónde se crea y transmite. ¿Qué sucede con la PHI en el sistema, cómo se almacena y cómo sale del entorno?
  • Identifique las amenazas, los riesgos y las vulnerabilidades en su sistema, aplicaciones y procesos. Los hackers, las contraseñas débiles y los empleados descontentos representan amenazas para su negocio.
  • Decida y analice su nivel de riesgo según la HIPAA. Para clasificar adecuadamente los riesgos, considere tanto la probabilidad de que ocurra una amenaza como su impacto potencial.
  • Cree un plan de gestión de riesgos y pruebe su entorno con escaneos de vulnerabilidades, pruebas de penetración y análisis de brechas.
  • Documenta y describe todo.

Al gestionar proactivamente los riesgos, garantizará la seguridad de la información confidencial de sus pacientes almacenada en software compatible con HIPAA . Superar la auditoría de HIPAA será un gran logro.

En función de su análisis de riesgos, debe implementar las medidas de seguridad necesarias y considerar la implementación de las que sean susceptibles de mejora. 

Tipos de salvaguardias HIPAA bajo auditoría HIPAA

4. Implementar revisiones periódicas de políticas y procedimientos.

Como ocurre con cualquier aspecto de un negocio exitoso, no basta con establecer políticas y procedimientos; también es necesario revisarlos y perfeccionarlos periódicamente para lograr la máxima eficiencia.

Esto se puede lograr mediante revisiones periódicas de las políticas y los procedimientos. La OCR revisará la implementación de sus políticas y analizará el plan de progreso que ha elaborado. De esta manera, la OCR sabrá cuándo se está avanzando hacia el logro de los objetivos de los nuevos programas o políticas. 

Por ejemplo , una empresa revisa anualmente los materiales y herramientas de capacitación para empleados para comprobar si comprenden las políticas y los procedimientos de HIPAA.

Al tomar medidas proactivas para revisar y actualizar sus políticas periódicamente, las organizaciones pueden demostrar su compromiso con el cumplimiento de la HIPAA y evitar posibles sanciones durante una auditoría.

5. Realizar una auditoría interna

Una auditoría interna le permite identificar y abordar riesgos potenciales o casos de incumplimiento, ahorrándole tiempo y dinero. Puede realizar un análisis de riesgos de seguridad para determinar las debilidades en su proceso de auditoría interna. 

Por ejemplo , ¿saben sus empleados cómo denunciar una infracción de la HIPAA?

Se realiza una auditoría interna para identificar áreas donde se necesitan respuestas y donde se pueden actualizar los procedimientos. Algunas áreas de revisión incluyen medidas de seguridad técnicas para la protección de la información médica electrónica y la seguridad física de los archivos en papel, entre otras.

Consulta: Los 10 mejores consultores de HIPAA que debes conocer en 2024

6. Crear un plan de recuperación interno

Un aspecto crucial de la auditoría HIPAA es contar con un plan de acción para casos de filtración de datos u otras infracciones. Este plan de recuperación interna debe detallar los pasos específicos para abordar y corregir la filtración, así como para prevenir futuras incidencias. 

Por ejemplo , el plan puede incluir medidas para notificar a las personas afectadas, informar del incidente a las autoridades pertinentes, realizar una evaluación de riesgos, implementar medidas de seguridad adicionales y proporcionar formación al personal sobre los protocolos de cumplimiento.

El desarrollo de un plan de recuperación interno eficaz puede mitigar los daños en caso de una infracción de la HIPAA y demostrar un compromiso continuo con el cumplimiento normativo durante las auditorías.

Sprinto automatiza el cumplimiento de la normativa HIPAA, para que superes las auditorías sin estrés.

¿Qué sucede cuando una auditoría de cumplimiento de HIPAA llama a su puerta?

Por lo general, la OCR primero envía cuestionarios a las organizaciones seleccionadas y decide auditarlas según las respuestas recibidas. Luego, los auditores de la OCR investigan minuciosamente su organización para garantizar el cumplimiento de las normas HIPAA aplicables . La auditoría incluye una revisión de sus políticas actuales con respecto a la confidencialidad, la integridad y la disponibilidad de la información de salud protegida (PHI).

El informe de auditoría documenta sus esfuerzos y puede identificar deficiencias o debilidades en su sistema actual. Al finalizar la auditoría, la OCR le enviará un borrador de sus conclusiones. Deberá desarrollar y revisar sus políticas y procedimientos en un plazo de 60 días y presentarlos al HHS. Una vez aprobado su plan de acción correctiva, tendrá 30 días para implementar las políticas actualizadas. 

El incumplimiento de cualquiera de las normas puede acarrear cuantiosas sanciones económicas para su organización. Lo más recomendable es revisar y actualizar periódicamente sus políticas y procedimientos de HIPAA, capacitar al personal en medidas de seguridad y abordar con prontitud cualquier problema que se reporte.

Imprescindible: Coste de la certificación HIPAA [Actualizado en 2024 + Lista de verificación gratuita]

¿Cuánto cuesta una auditoría HIPAA?

El Departamento de Salud y Servicios Humanos (HHS) cubre el costo de los auditores in situ. Cabe destacar que ni las entidades cubiertas ni sus socios comerciales asumen los costos de una auditoría HIPAA.

Sin embargo, si desea realizar una auditoría interna (por un auditor externo) para revisar su cumplimiento con la HIPAA, el costo podría ascender a unos $8000 en un período de cuatro a seis semanas. Cabe mencionar que el costo de esta auditoría puede variar considerablemente según diversos factores. Por ejemplo , una empresa grande con múltiples sucursales y una red compleja podría requerir una auditoría más exhaustiva, lo que resultaría en un costo mayor que el de un consultorio individual.

¿Cuánto tiempo se tarda en completar una auditoría HIPAA?

La auditoría HIPAA tarda aproximadamente un mes en completarse. Según la OCR, las organizaciones seleccionadas para la auditoría disponen de 10 días hábiles para revisarla y enviar sus comentarios por escrito, si los hubiera, al auditor. El auditor elaborará un informe final para cada entidad en un plazo de 30 días hábiles tras recibir la respuesta de la entidad auditada.

Posteriormente, la OCR compartirá una copia del informe final con la entidad auditada.

Si bien las auditorías in situ serán más exhaustivas, el plazo para revisar los resultados de la investigación y presentar comentarios es el mismo.

Tipos de infracciones de HIPAA que pueden provocar una auditoría de HIPAA

Existen muchos tipos de infracciones en la HIPAA, pero aquí le presentamos algunas de las más comunes que debe conocer:

Violaciones de HIPAA

Divulgación y acceso no autorizado a información de salud protegida

Una infracción frecuente de la HIPAA es el acceso no autorizado o la divulgación de información médica protegida (PHI). La HIPAA exige que los socios comerciales y las entidades cubiertas garanticen que solo las personas autorizadas tengan acceso a la PHI.

Aquí tienes una herramienta para determinar si eres una entidad cubierta:

Por ejemplo , su empleado podría enviar por error información médica protegida (PHI) a un destinatario incorrecto en lugar del paciente en cuestión. En ese caso, el destinatario incorrecto podría acceder a la PHI sin autorización alguna. Este es un ejemplo de manejo inadecuado de registros médicos.

Falta de medidas de seguridad

Otra infracción común de la HIPAA es la falta de medidas de seguridad para proteger la información de salud protegida (PHI) contra el acceso o la divulgación no autorizados. Los socios comerciales y las entidades deben implementar medidas de seguridad físicas, técnicas y administrativas para proteger la PHI.

Por ejemplo , un ataque de ransomware puede infectar los servidores de su red copiando el historial clínico del paciente debido a la falta de medidas de seguridad. O un empleado podría dejar su computadora portátil con acceso a información médica protegida (PHI) expuesta al público, o un nuevo empleado podría no completar la capacitación sobre HIPAA.

Falta de autorización del paciente

La HIPAA también exige obtener la autorización del paciente antes de usar o divulgar su información de salud protegida (PHI) para la mayoría de los fines. Dicha autorización debe obtenerse por escrito y el consentimiento debe especificar los usos o divulgaciones concretos.

Eliminación inadecuada de información de salud protegida

También debe tomar medidas para garantizar la correcta eliminación de la información de salud protegida (PHI). Esta información debe triturarse, incinerarse o destruirse de cualquier otra forma para que no pueda leerse ni reconstruirse. Sin embargo, la HIPAA exige que conserve toda la documentación relacionada con la HIPAA durante seis años.

No notificar al paciente sobre una violación

Según la HIPAA , las entidades cubiertas están obligadas a notificar a los pacientes si su información de salud protegida (PHI) ha sido objeto de una violación de seguridad. Una violación de seguridad se define como el uso o la divulgación no autorizados de PHI que comprometen su privacidad o seguridad.

¿Cómo puede Sprinto ayudarle con HIPAA? auditoría de cumplimiento?

Garantizar el cumplimiento de las regulaciones HIPAA puede ser una tarea ardua para cualquier socio comercial. Si bien su Acuerdo de Asociación Comercial (BAA) detallará el alcance de sus responsabilidades, debe mantenerse siempre alerta y cumplir con HIPAA.

Sprinto está diseñado para ayudar a las empresas que trabajan en la nube a cumplir con la normativa HIPAA de forma sencilla y eficaz. Desde plantillas de políticas editables hasta evaluaciones de riesgos integradas con sugerencias en la aplicación sobre las medidas de seguridad necesarias para los riesgos identificados, el software de automatización de cumplimiento de Sprinto es muy completo. La plataforma también ofrece módulos de capacitación sobre HIPAA para sus empleados y los actualiza para reflejar los cambios más recientes en la ley.

El sistema de documentación de Sprinto, con su recopilación de pruebas y la monitorización continua en tiempo real de su nivel de cumplimiento normativo, le permite ofrecer un servicio de cumplimiento óptimo cada día. 

Solicite una demostración gratuita para ver cómo Sprinto puede ayudarle a cumplir con la normativa HIPAA y a mantener dicho cumplimiento.

Preguntas Frecuentes

¿Por qué y cuándo entran en juego las auditorías de cumplimiento de la HIPAA?

La OCR comenzó a realizar auditorías de HIPAA en 2014. Existen varias razones para realizar auditorías de cumplimiento de HIPAA, e incluso si usted no está involucrado en ninguna violación de seguridad, es posible que reciba una auditoría.

Por lo general, las grandes organizaciones de atención médica son seleccionadas para auditorías aleatorias de HIPAA. Sin embargo, también pueden ser seleccionadas cuando se presenta una queja por infracción (por parte de un paciente, un denunciante o un empleado). Es importante destacar que una queja no siempre se presenta de forma formal.

¿Qué son las entidades cubiertas y los socios comerciales?

La HIPAA define a las entidades cubiertas como proveedores de atención médica, compañías de seguros de salud y cámaras de compensación de atención médica que realizan transacciones electrónicas y generan, almacenan, transmiten y manejan información de salud protegida (PHI). Los socios comerciales son proveedores de servicios, vendedores y entidades que realizan actividades que implican el uso o la divulgación de PHI.

¿Con qué frecuencia se realiza una auditoría de HIPAA?

La OCR realiza la auditoría de HIPAA anualmente; sin embargo, las empresas se seleccionan al azar o tras recibir quejas. La Ley de Tecnología de la Información Sanitaria para la Salud Económica y Clínica ( HITECH ) exige que el HHS audite periódicamente a las entidades cubiertas o a los socios comerciales para garantizar que cumplan con las normas de HIPAA.

Recuerde que puede realizar una auditoría interna o contratar a un auditor para que revise sus procedimientos y políticas actuales relacionados con la protección de la información antes de la auditoría de la OCR. 

¿Quién puede realizar una auditoría HIPAA?

Las auditorías de HIPAA son realizadas por la OCR. La OCR es una división del HHS responsable de hacer cumplir las normas de privacidad, seguridad y notificación de violaciones de datos de HIPAA.

¿Cuánto cuesta una auditoría de cumplimiento de la HIPAA?

Las auditorías HIPAA dirigidas por el HHS son gratuitas, ya que el gobierno cubre los honorarios de los auditores. En cambio, las auditorías internas voluntarias de HIPAA suelen costar alrededor de 8,000 dólares, dependiendo del tamaño de la organización y del alcance de los sistemas y datos revisados.

¿Cuánto tiempo dura una auditoría de cumplimiento de la HIPAA?

Los plazos varían, pero las auditorías internas voluntarias de HIPAA suelen durar entre 4 y 6 semanas. La duración depende de la complejidad, la preparación y la rapidez con que se pueda proporcionar la documentación y las pruebas.

Prepárese para una auditoría HIPAA antes de una auditoría de la OCR.
Meeba Gracy
Autor

Meeba Gracy

Meeba, especialista en ciberseguridad certificada por ISC2, se dedica con pasión a descifrar y ofrecer contenido relevante sobre cumplimiento normativo y temas complejos de seguridad digital. Experta en transformar conceptos complejos en ideas accesibles, está comprometida con el aprendizaje de sus lectores. En su tiempo libre, disfruta leyendo las últimas novelas de suspense o explorando nuevos rincones de la ciudad.

Explora más

¿Cansado del contenido superfluo sobre GRC y ciberseguridad? Suscríbete a nuestro boletín y obtén información detallada.
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.
imagen de pie de página de blog único