Blog
Ángulo de sprinto a la derecha
HIPAA
Ángulo de sprinto a la derecha
Directrices de HIPAA para empresas de telesalud

Directrices de HIPAA para empresas de telesalud

Un informe de los CDC afirma que «el número de proveedores de servicios de telesalud en Estados Unidos aumentó un 154 % en 2020 en comparación con 2019». Este drástico incremento continuó incluso después de la pandemia de COVID-19. Solo durante este período, se transmitieron grandes volúmenes de datos médicos por medios electrónicos. Ante esta inesperada afluencia de transacciones de información médica protegida electrónicamente (ePHI, por sus siglas en inglés), se hizo imperativo que las empresas que procesan ePHI implementaran políticas y medidas para garantizar que la integridad y la seguridad de la información médica confidencial de los pacientes no se vieran comprometidas durante la transmisión electrónica.

Si su organización es una empresa de telesalud que procesa información médica electrónica protegida (ePHI), este artículo es de lectura obligatoria. En él, profundizamos en el cumplimiento de la HIPAA para organizaciones de telesalud, comprendemos el alcance del proceso, ofrecemos consejos prácticos para lograr y mantener el cumplimiento, el proceso de auditoría de la HIPAA y las sanciones por incumplimiento.

¿Qué es Telesalud?

La telesalud se refiere al uso de canales remotos por parte de entidades para actividades de servicios no médicos. Estas actividades incluyen la atención médica clínica, la educación sanitaria para pacientes y profesionales, y la educación en salud pública.
Fuente

Cualquier organización o profesional médico (médico, enfermera) que preste servicios de atención médica desde una ubicación remota entra dentro del ámbito de ser un proveedor de servicios de telesalud según norma de privacidad de HIPAA.
Por ejemplo, Cualquier organización que preste servicios de información sanitaria a través de videollamadas, aplicaciones móviles y plataformas de mensajería segura es un proveedor de servicios de telesalud.

Por qué la información médica electrónica (ePHI) es importante para las empresas de telesalud según la HIPAA.

A medida que más proveedores de atención médica adoptan la práctica de la medicina a través de canales en línea o con distanciamiento social, se vuelve esencial que los proveedores de servicios que acceden a los registros electrónicos de pacientes implementen medidas de seguridad para salvaguardar la información médica electrónica protegida (ePHI).

Los canales utilizados para las comunicaciones electrónicas deben cumplir con la normativa HIPAA , y las empresas deben abstenerse de utilizar canales no seguros.

La norma de seguridad de HIPAA detalla los aspectos del alcance del cumplimiento de HIPAA para los proveedores de servicios de telesalud.

Regla de seguridad de HIPAA

La norma de seguridad de HIPAA sobre las empresas de telesalud establece que:

  • El acceso a la información médica electrónica protegida (ePHI) debe ser exclusivo para usuarios autorizados.
  • Se deben utilizar canales de comunicación seguros al transmitir información médica electrónica protegida (ePHI).
  • Se debe supervisar toda la comunicación para garantizar que no se intercepten ni se vulneren las transmisiones.

La norma de seguridad HIPAA enfatiza la necesidad de un acceso basado en roles a la información médica electrónica protegida (ePHI). También destaca la importancia de una comunicación segura entre las empresas de telesalud y los pacientes. Por último, detalla la necesidad de sistemas de monitoreo y acceso remoto para detectar el acceso no autorizado a las transmisiones electrónicas y permitir que las organizaciones cuenten con los medios necesarios para borrar de forma remota la ePHI en caso de una brecha de seguridad, protegiendo así los datos críticos de los pacientes.

Las empresas deben implementar medidas de seguridad físicas y técnicas para garantizar que solo el acceso a la información médica electrónica protegida (ePHI) sea autorizado.

Salvaguardias técnicos

Para mantener la certificación HIPAA al procesar información médica electrónica protegida (ePHI), las empresas deben implementar las medidas de seguridad técnicas que se mencionan a continuación para garantizar la integridad de los datos de los pacientes.

  • Identificación del usuario: Para permitir una fácil identificación del inicio de sesión del usuario.
  • Cifrado: Toda comunicación enviada al paciente o recibida de él debe estar cifrada, y la organización de telesalud debe facilitar este servicio.
  • Capacitación del personal para emergencias: Los miembros del personal de la organización deben recibir capacitación para reaccionar y responder ante emergencias relacionadas con la información médica electrónica protegida (ePHI) y ejecutar el plan de acción recomendado.
  • Integridad de los datos: Cualquier registro electrónico de datos de pacientes puede alterarse o eliminarse fácilmente. Por lo tanto, las empresas deben implementar políticas y medidas para proteger la integridad de los datos de los pacientes y mantener registros precisos.

Salvaguardias físicas

Para que las empresas de telesalud cumplan con la HIPAA, deben implementar una serie de medidas de seguridad físicas para garantizar que los datos de los pacientes estén protegidos cuando se almacenan en formato físico. Estas medidas son:

  • Seguridad física: Se debe documentar e implementar un plan para salvaguardar los datos físicos de los pacientes.
  • Control de acceso: En función del rol del empleado y de la necesidad justificada de realizar sus tareas de manera eficiente, se debe otorgar acceso a información de salud protegida sensible.
  • Actividades de mantenimiento de registros que se realizan en el entorno empresarial. Por ejemplo, , registrar las actividades cuando se cambien las puertas o cerraduras de las instalaciones de la oficina.
  • Documente la política de uso de medios de su organización. Incluya detalles sobre cómo se utilizan los medios reutilizables y cómo se desechan, entre otros.
  • Se deben documentar e implementar políticas sobre cómo se deben usar las estaciones de trabajo con acceso a información médica protegida. El acceso a dichos dispositivos debe restringirse únicamente a usuarios autorizados. 

Lea también: ¿A quién se aplica la HIPAA?

7 pasos para ayudar a las empresas de telesalud a cumplir con la normativa HIPAA.

La ley HIPAA no especifica explícitamente las medidas que las empresas de telesalud deben incluir en sus sistemas de seguridad de datos para cumplir con la normativa HIPAA. Sin embargo, a continuación se presentan siete pasos para que su organización inicie el proceso de cumplimiento. Según la evaluación de riesgos de su organización, puede implementar políticas y controles adicionales si fuera necesario.

Cumplimiento de la HIPAA en telesalud

Paso 1: Despeja el aire

Con frecuencia, las empresas necesitan aclarar si la información que transmiten califica como información de salud protegida (PHI, por sus siglas en inglés). Esta confusión suele retrasar el inicio de su proceso de cumplimiento, lo que las hace vulnerables a las sanciones por incumplimiento de la HIPAA.

Su organización procesa información de salud protegida (PHI) si su conjunto de datos contiene lo siguiente:

  • Nombre del paciente
  • Información de facturación y dirección del paciente
  • Información de contacto (número de teléfono y dirección de correo electrónico)
  • Información genética: huellas dactilares, escaneo del iris.
  • El número de seguro social (SSN) del paciente.

Paso 2: Establecer un sistema para comunicar información médica electrónica protegida (ePHI) a los clientes a distancia.

Esto combina las medidas de seguridad físicas y técnicas que mencionamos anteriormente en el artículo. Implemente un sistema dentro de su organización que impida el acceso no autorizado a los dispositivos (estaciones de trabajo) que pueden acceder a la información de salud protegida (PHI). La misma disciplina se aplica a los dispositivos móviles utilizados para las medidas de seguridad de mensajería de HIPAA , ya que los teléfonos de los médicos que envían actualizaciones a los pacientes constituyen, en la práctica, otro dispositivo que contiene PHI y que debe incorporar controles de MDM, borrado remoto y revocación de acceso.

Paso 3: Utilice una red de mensajería segura para comunicarse con los pacientes.

La HIPAA no considera seguros los mensajes SMS ni los correos electrónicos enviados a través de proveedores de servicios habituales. Por lo tanto, al comunicarse, asegúrese de utilizar canales de comunicación que cumplan con la HIPAA. 

Skype Empresarial, Office 365 y las aplicaciones móviles con inicio de sesión seguro son algunos ejemplos de canales que cumplen con la normativa HIPAA. Si desea explorar otras opciones disponibles, puede consultar más proveedores de servicios de comunicación que también cumplan con la normativa HIPAA.

Paso 4: Firme el BAA si el proveedor gestiona la información médica electrónica protegida (ePHI).

Un Acuerdo de Asociado Comercial (BAA, por sus siglas en inglés) es un contrato legal que las entidades cubiertas y los proveedores de servicios externos acuerdan para garantizar que la organización externa que acceda a la información médica electrónica protegida (ePHI) o a la información médica protegida (PHI) mantendrá la integridad y la privacidad de los datos del paciente a los que acceda, de conformidad con la HIPAA.

Un BAA garantiza que los proveedores de servicios cumplan con la HIPAA y actúa como un medio para recuperar o destruir la información de salud protegida (PHI) compartida con ellos en caso de incumplimiento.

Las compañías de seguros, los proveedores de telesalud o cualquier otro proveedor de servicios que ofrezca sus servicios a las entidades cubiertas son ejemplos de proveedores externos.

Paso 5: Evalúe al proveedor que gestiona sus actividades de telesalud.

Un proveedor de telesalud ofrece a las empresas una plataforma para gestionar todas sus actividades de telesalud. Si tiene dudas sobre si contratar un proveedor de servicios de telesalud, evalúe sus servicios, compárelos con su herramienta de gestión actual e identifique las mejoras que deberá implementar en su plataforma. Además, averigüe el costo de desarrollo y el tiempo necesario para implementar dichos cambios.

Para tomar una decisión informada, puede comparar varios proveedores de servicios, sus planes de precios, la lista de funciones y las integraciones, y obtener información sobre sus métodos de cifrado, su nivel de seguridad y sus opciones de acceso multicanal. 

Con frecuencia, la creación de soluciones a medida consume tiempo y recursos, por lo que las empresas tienden a contratar proveedores de servicios que cumplan con la normativa HIPAA para agilizar sus plazos.

Paso 6: Implementar una política de gestión de riesgos.

Una política de evaluación y gestión de riesgos permite a su organización conocer los riesgos potenciales asociados a sus actividades de procesamiento. Puede realizar esta evaluación internamente o contratar a un especialista para que lo haga por usted.

Su política de gestión de riesgos debe centrarse en estos puntos principales:

  • Realiza un seguimiento de dónde se almacena la información médica electrónica protegida (ePHI) y de las medidas de seguridad implementadas para garantizar su protección. También debería recopilar datos para ayudarte a analizar la eficiencia deseada en seguridad en comparación con las métricas de eficiencia actuales.
  • Evalúe cuán seguros o vulnerables son los puntos finales (dispositivos móviles, computadoras portátiles, computadoras de escritorio) con acceso a información de salud protegida (PHI) e implemente regularmente medidas correctivas cuando sea necesario*. En caso de una violación de seguridad, proyecte una estimación del alcance del daño que enfrentaría su organización.
  • Evalúe sus medidas de seguridad actuales y analice los diferentes tipos de intentos de violación de seguridad que su organización puede resistir, e identifique aquellos que podrían potencialmente penetrar sus medidas de seguridad y obtener acceso a datos confidenciales.

Paso 7: Registros de la capacitación sobre HIPAA

Los empleados de toda organización deben recibir capacitación sobre las mejores prácticas de ciberseguridad. Esta capacitación les permite contribuir al fortalecimiento de la seguridad general de la organización . Se recomienda mantener un registro de todas las actividades de capacitación y documentar el curso para futuras consultas.

Los modelos de capacitación deben incluir información sobre cómo:

  • Capacite a todos los empleados sobre la HIPAA y sus directrices.
  • Procesar o gestionar información médica electrónica protegida (ePHI)
  • Aproveche la seguridad para impulsar la credibilidad de la organización.
  • Identificar los errores más comunes que ocurren al procesar información médica electrónica y cómo evitarlos.
  • Tranquilice a los pacientes explicándoles las medidas que ha tomado para garantizar la seguridad de su información médica electrónica protegida (ePHI).

¿Se aplica la HIPAA a todos los proveedores de telesalud?

Siempre que un proveedor de telesalud procese información médica electrónica protegida (ePHI) y utilice un canal electrónico para transmitirla, estará sujeto a la ley HIPAA y deberá cumplirla. Ya hemos comentado anteriormente la necesidad de que las empresas aclaren su obligación de cumplir con la HIPAA. Esta falta de coherencia suele ser la causa del incumplimiento, lo que las expone a sanciones y multas administrativas en caso de una filtración de datos.

Sanciones asociadas a una violación de la información

Las sanciones por incumplimiento de la HIPAA se clasifican en cuatro niveles según la gravedad del incumplimiento y la intención que lo motiva. 

Cumplimiento de HIPAA para la telesalud

Penalidades criminales

En ocasiones, además de multas económicas y administrativas, también se imponen sanciones penales. Ciertas infracciones cometidas por empresas o entidades de una organización se consideran delitos penales. Por ejemplo, si se detecta la venta ilegal de información médica protegida (PHI, por sus siglas en inglés), los implicados en dicha infracción pueden ser condenados a penas de prisión de entre uno y diez años, según la gravedad del delito.

La duración de la condena depende de la clasificación de la actividad que haya incumplido la normativa y de las medidas adoptadas para subsanarla.

¿Cómo se lleva a cabo la auditoría HIPAA de telesalud?

Una auditoría de telesalud HIPAA se produce cuando el organismo regulador de HIPAA, la OCR (Oficina de Derechos Civiles), detecta indicios de incumplimiento de HIPAA dentro de una organización. Estas auditorías suelen iniciarse cuando se informa de una violación de seguridad o cuando los pacientes denuncian casos en los que se ha vulnerado la integridad de su información de salud protegida (PHI).

La OCR audita a la organización en su contexto, revisa su nivel de cumplimiento y emite planes de corrección si corresponde. 

¿Quién realiza las auditorías HIPAA para certificar su servicio de telesalud?

Internamente, cualquier empleado puede realizar una auditoría de telesalud conforme a la HIPAA. También puede contratar a un auditor de telesalud especializado en la HIPAA para que revise sus políticas y estándares actuales y los adapte a los requisitos de la HIPAA.

Dicha auditoría evalúa las políticas y los controles implementados en su organización. Demuestra si cumplen con la normativa vigente e identifica áreas de mejora para optimizar la seguridad.

Sin embargo, cuando se produce una auditoría real de telesalud conforme a la HIPAA, la lleva a cabo la OCR.

El método Sprinto para cumplir con la HIPAA

Sprinto simplifica enormemente el proceso de cumplimiento normativo en telemedicina, automatizando las tareas complejas que implica la implementación de los controles necesarios para lograr dicho cumplimiento.

Las empresas optimizan sus procesos de cumplimiento normativo gracias al proceso de diligencia debida para la evaluación de riesgos de proveedores de Sprinto. Este proceso les permite obtener una visión completa de sus carteras de socios, tanto activos como inactivos, e implementar métodos de comunicación que cumplan con la normativa HIPAA cuando corresponda.

Nuestra evaluación de riesgos automatizada y nuestra política de gestión de riesgos son ampliamente utilizadas por las empresas para identificar las vulnerabilidades existentes e implementar automáticamente medidas correctivas que permitan mantener un sólido nivel de cumplimiento normativo. 

La perfecta combinación de automatización e intervención humana de Sprinto ha permitido a las organizaciones cumplir con la normativa HIPAA en un plazo de cuatro a seis semanas.

Hable hoy mismo con nuestros expertos para descubrir cómo puede aprovechar Sprinto para simplificar su proceso de cumplimiento con la normativa HIPAA y de telemedicina.

Preguntas Frecuentes

¿Quiénes deben cumplir con la HIPAA?

Toda entidad cubierta que procese y transmita información de salud protegida (PHI) a través de canales electrónicos y no electrónicos debe cumplir con la HIPAA. 

¿Existe alguna diferencia entre la telesalud y la telemedicina según la ley HIPAA?


La telemedicina consiste en que los pacientes consulten con médicos y personal sanitario para recibir servicios médicos de forma remota.

¿Necesita brindar capacitación sobre HIPAA centrada en la telemedicina a su personal?

Sí, su personal deberá recibir capacitación sobre HIPAA para la telemedicina. Esta capacitación les informa sobre lo que se debe y no se debe hacer al procesar información médica electrónica protegida (ePHI), los protocolos para emergencias de salud pública y otros aspectos.

¿Cuánto costará cumplir con la normativa HIPAA como proveedor de telesalud?

Si opta por hacerlo usted mismo para cumplir con la normativa HIPAA como proveedor de telesalud, el costo oscila entre $4000 y $12 000 para organizaciones pequeñas y entre $50 000 y $120 000 para organizaciones medianas y grandes. Esta estimación no incluye el costo de oportunidad. Como alternativa, puede trabajar con un proveedor de servicios especializado en este tema. Si bien sus precios varían, son considerablemente más económicos que hacerlo usted mismo.

Vimal Mohan
Autor

Vimal Mohan

Vimal es un líder de contenido en Sprinto que simplifica magistralmente el mundo del cumplimiento normativo para el público en general. Cuando no está descifrando complejos requisitos y jerga de cumplimiento, se le puede encontrar en el dojo local de MMA, explorando senderos en bicicleta o haciendo senderismo. Combina sabiduría regulatoria con un espíritu aventurero, desenvolviéndose con soltura en ambos mundos.

Explora más

¿Cansado del contenido superfluo sobre GRC y ciberseguridad? Suscríbete a nuestro boletín y obtén información detallada.
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.
imagen de pie de página de blog único