Blog
Ángulo de sprinto a la derecha
HIPAA
Ángulo de sprinto a la derecha
Cumplimiento de la HIPAA: Garantice la privacidad y la seguridad (Descargue la lista de verificación gratuita)

Cumplimiento de la HIPAA: Garantice la privacidad y la seguridad (Descargue la lista de verificación gratuita)

TL, DR:

El cumplimiento de la HIPAA protege la información de salud protegida (PHI) según las normas de privacidad, seguridad y notificación de violaciones de seguridad.
Se aplica a las entidades cubiertas y a los socios comerciales que crean, procesan, almacenan o transmiten información de salud protegida (PHI).
El artículo abarca evaluaciones de riesgos, acuerdos de asociación comercial (BAA), capacitación, cifrado, controles de acceso, sanciones y plazos para casos de violación de seguridad.

La Ley HIPAA de 1996 establece medidas regulatorias para garantizar la seguridad de la información confidencial de los pacientes en poder de los proveedores de atención médica. El Departamento de Salud y Servicios Humanos supervisa el cumplimiento de la HIPAA, mientras que la Oficina de Derechos Civiles se encarga de su aplicación.

La información de salud protegida (PHI, por sus siglas en inglés) abarca datos generales de un paciente, como registros electrónicos, historiales médicos, información personal, números de seguro social, información de contacto y más. Cuando se vulnera la seguridad de la PHI, la OCR investiga la posible violación de la HIPAA. Si se detectan violaciones, la OCR impone multas que se pagan según una estructura de sanciones escalonadas.

El marco regulatorio de HIPAA se ha establecido para garantizar que los proveedores de atención médica mantengan la confidencialidad y la seguridad de la información sensible de los pacientes, protegiendo así los derechos de privacidad individuales dentro del sector de la atención médica.

Casos recientes de aplicación de la HIPAA, como cuando Lifespan Health System tuvo que pagar 1,040,000 dólares por una violación de la información médica protegida electrónicamente (ePHI) tras el robo de un ordenador portátil sin cifrar que afectó a 20,431 personas, demuestran las consecuencias de las filtraciones de datos y la importancia de la protección de datos y la seguridad de la información. 

El cumplimiento de la HIPAA exige medidas de seguridad adecuadas en todos los sistemas. Nuestra guía sobre los requisitos de bases de datos compatibles con la HIPAA abarca los siete pasos necesarios para que su base de datos cumpla con la normativa, desde la evaluación de riesgos hasta el cifrado y la monitorización continua. En este artículo, explicaremos cómo cumplir con la HIPAA y compartiremos una lista de verificación paso a paso que incluye todo lo que necesita saber.

sprinto-flares
Comience con una hoja de ruta más clara para el cumplimiento de la HIPAA.

¿Qué es el cumplimiento de HIPAA?

El cumplimiento de la HIPAA implica implementar medidas de seguridad y procesos para proteger la información de salud protegida (PHI, por sus siglas en inglés) según lo exigen la Regla de Privacidad, la Regla de Seguridad y la Regla de Notificación de Incumplimientos de la HIPAA. Se aplica a las entidades cubiertas (como proveedores de atención médica y planes de salud) y a sus socios comerciales que crean, reciben, mantienen o transmiten PHI.

En la práctica, el cumplimiento de la HIPAA generalmente implica:

  • Definir las políticas y los procedimientos sobre cómo se utiliza, divulga y protege la información de salud protegida (PHI).
  • Implementar medidas de seguridad administrativas, físicas y técnicas para proteger la información médica electrónica protegida (ePHI).
  • Capacitación de los miembros del personal que manejan información de salud protegida y documentación de dicha capacitación.
  • Gestión del riesgo de proveedores (incluidos los acuerdos de asociación comercial cuando sea necesario)
  • Mantener un proceso de respuesta a incidentes y notificación de violaciones de seguridad.

La información de salud protegida (PHI) puede incluir detalles médicos, identificadores e información de facturación, por lo que el objetivo es reducir el riesgo de acceso interno no autorizado, divulgación no autorizada a través de filtraciones externas y pérdida de datos críticos. Por ello, muchas organizaciones utilizan evaluaciones internas y revisiones externas de preparación para comprobar si sus medidas de seguridad HIPAA son efectivas en la práctica.

¿Quiénes están obligados a cumplir con la ley HIPAA?

La HIPAA exige que las entidades cubiertas, los socios comerciales, los subcontratistas y cualquier otra entidad que maneje información de salud protegida (PHI, por sus siglas en inglés) cumplan con la HIPAA.

El cumplimiento normativo implica satisfacer los requisitos de HIPAA, sus enmiendas y la legislación relacionada, como HITECH. Las entidades que deben cumplir con HIPAA incluyen:

Intercambios de información sanitaria (HIE, por sus siglas en inglés):

Las organizaciones que facilitan el intercambio de información sanitaria entre diferentes entidades deben garantizar el cumplimiento de la HIPAA para proteger la integridad y la confidencialidad de los datos compartidos.

Las empresas que deben cumplir con la HIPAA incluyen compañías de facturación, administradores de planes de salud para individuos y empresas, y personal subcontratado como abogados, especialistas en TI y contadores que trabajan con instituciones de atención médica. Asimismo, las empresas que ayudan a eliminar registros hospitalarios y personales deben cumplir con los requisitos de la HIPAA.

Entidades cubiertas:

Cualquier empresa que preste servicios de pago, realice operaciones relacionadas con la salud o brinde asistencia médica en el ámbito sanitario y, por consiguiente, cree, recopile o transmita información sanitaria protegida (PHI) electrónicamente, se considera una entidad cubierta. Algunos ejemplos son los hospitales, las residencias de ancianos, los proveedores de atención médica, las entidades de atención médica, las aseguradoras de salud y las empresas de atención médica de terceros.

Socios de negocio:

Cualquier empresa que tenga acceso a información médica protegida (PHI) y brinde apoyo en forma de tratamiento, operaciones o gestión se considera un socio comercial. Algunos ejemplos incluyen proveedores de almacenamiento en la nube, proveedores de servicios externos, empresas de facturación, proveedores de TI, empresas de gestión de consultorios médicos, servicios de correo electrónico, proveedores de servicios gestionados y plataformas de registros médicos electrónicos (EHR).

Normas de cumplimiento de HIPAA que debe seguir

Las normas y reglamentos de cumplimiento de HIPAA se establecen para proteger la confidencialidad, la integridad y la disponibilidad de la información de salud protegida electrónicamente (ePHI). Las normas de HIPAA otorgan a los pacientes derechos sobre su información de salud a través de múltiples componentes interconectados. Nuestra guía sobre los componentes de HIPAA explica las cinco reglas principales: privacidad, seguridad, notificación de violaciones de seguridad, transacciones e identificadores únicos, en un lenguaje claro y práctico.

Normas importantes de HIPAA que deben seguir todas las empresas

Aquí están las 7 reglas de HIPAA explicadas en detalle:

Regla de privacidad de HIPAA

Establece estándares de seguridad nacional para salvaguardar los derechos de los pacientes a su información médica protegida (PHI). Los pacientes deben recibir una copia de su formulario de autorización HIPAA firmado.

Regla de seguridad de HIPAA

Se trata de una norma nacional para la protección del manejo, la transmisión y el mantenimiento de la información médica electrónica protegida (ePHI). Las entidades cubiertas y sus socios comerciales están sujetos a esta norma.

Norma de notificación de incumplimientos de HIPAA

Establece obligaciones para las empresas sobre cómo responder a una violación de datos y proporciona directrices sobre cómo informar de dicha violación.

Regla de transacción de HIPAA

Estas normas definen cómo deben formatearse e intercambiarse ciertas transacciones electrónicas de atención médica. Su propósito es la estandarización y la eficiencia administrativa, no un conjunto de controles de ciberseguridad independientes.

norma de aplicación de HIPAA

Se implementó para que las empresas enfrenten las sanciones necesarias por filtraciones de datos, de acuerdo con las leyes civiles y penales. Además, estableció la obligatoriedad de informar sobre las violaciones de seguridad y privacidad.

Regla de identificadores de HIPAA

Estas normas establecen identificadores únicos para determinadas entidades y transacciones sanitarias con el fin de mejorar la coherencia en la administración de la atención médica. No constituyen, por sí solas, una norma que determine si la información sanitaria protegida puede compartirse.

Regla Omnibus

Se establecieron nuevos requisitos para las notificaciones de violaciones de seguridad con la intención de reforzar los controles existentes.

sprinto-flares
Simplifique las reglas de HIPAA en controles prácticos que su equipo pueda mantener.

Aspectos a considerar para un cumplimiento efectivo de la HIPAA 

Es fundamental contar con un programa eficaz de cumplimiento de la HIPAA. La Oficina del Inspector General (OIG) del Departamento de Salud y Servicios Humanos (HHS) estableció los Siete Elementos de un Programa de Cumplimiento Eficaz, cuyo objetivo es ayudar a las empresas a evaluar soluciones de cumplimiento o a desarrollar sus propios programas. 

Además de cumplir con los estándares de la Regla de Privacidad y la Regla de Seguridad de HIPAA, un programa de cumplimiento eficaz debe poder manejar estos siete elementos:

  • Implementar políticas y procedimientos escritos con respecto a un código de conducta/ética, programa de cumplimiento corporativo, plan de recuperación de desastresy planes de capacitación, reconocimiento y medidas correctivas.
  • Designar un responsable de cumplimiento y crear un comité de cumplimiento.
  • Construir líneas de comunicación abiertas
  • Impartir educación eficaz y capacitación sobre HIPAA
  • Realizar auditorías internas y seguimiento para comprobar su relevancia.
  • Aplicación mediante directrices disciplinarias ampliamente difundidas.
  • Reaccionar con prontitud ante las infracciones y los planes de acción correctiva del ejecutivo.

Durante las investigaciones de la OCR sobre violaciones de la HIPAA, los auditores federales de la HIPAA compararán el programa de cumplimiento de la empresa con estos siete elementos. 

Mantenga una documentación precisa de los pacientes en entornos de salud mental, terapia familiar o trabajo social mediante el registro seguro de los historiales médicos familiares con herramientas visuales como un generador de genogramas compatible con HIPAA . Estos registros visuales mejoran las evaluaciones clínicas y la continuidad de la atención.

Descubre cómo Sprinto permitió a Neurosynaptic adoptar la automatización del cumplimiento normativo para completar rápidamente la normativa HIPAA.

Lista de verificación de cumplimiento de HIPAA

Una lista de verificación de cumplimiento de HIPAA garantizará que su servicio, negocio o producto cuente con las salvaguardas técnicas, administrativas y físicas adecuadas, de acuerdo con la Regla de Seguridad de HIPAA . Esto se suma al cumplimiento de las normas de la Regla de Privacidad y la Regla de Notificación de Incumplimientos.

Lista de verificación estándar de cumplimiento de HIPAA para su empresa

Además, si te interesa cumplir con la normativa HIPAA, aquí tienes una sencilla lista de verificación que hemos creado para ti. Analicemos los cinco pasos que debes seguir para cumplir con la normativa HIPAA:

sprinto-flares
Pasar del trabajo basado en listas de verificación a una verdadera preparación para HIPAA

1. Comprenda la Regla de Privacidad de HIPAA

El primer paso es familiarizarse con la Regla de Privacidad de HIPAA , que incluye disposiciones para implementar medidas de protección de la información médica protegida (PHI) y establecer límites al acceso y uso de dicha información. La Regla también otorga ciertos derechos a los pacientes sobre su PHI, como el derecho a examinar y obtener una copia de su historial médico y a solicitar correcciones.

2. Determina si la Regla de Privacidad te es aplicable.

A continuación, evalúe y confirme si la Norma de Privacidad se aplica a su organización, consultorio o negocio de atención médica. Esta norma protege la información de salud protegida (PHI) individual al regular la práctica de todas las entidades cubiertas, que incluyen enfermeros, médicos, proveedores de seguros y abogados.

3. Proteger los datos de los pacientes

Ahora bien, comprenda qué tipos de datos de salud confidenciales necesita proteger y establezca las medidas de seguridad y privacidad adecuadas. 

La Regla de Privacidad define la información de salud protegida (PHI, por sus siglas en inglés) como «información de salud individualmente identificable» que es transmitida o almacenada por entidades cubiertas o sus socios comerciales. Puede presentarse en cualquier formato: verbal, electrónico o en papel. 

Se considera información de salud individualmente identificable toda aquella relacionada con la salud mental o física del paciente, sus necesidades de atención médica y el pago de dichas necesidades. También incluye la información demográfica del paciente. 

Existen tres tipos de medidas de seguridad bajo la Regla de Seguridad para la Información de Salud Protegida (PHI):

salvaguardias técnicas

Las medidas de seguridad técnicas se centran en la tecnología utilizada para proteger y gestionar el acceso a la información médica electrónica protegida (ePHI). El cifrado es una medida de seguridad importante para la ePHI, pero según la Regla de Seguridad de HIPAA, se trata de una especificación de implementación que puede abordarse, no de un requisito general en todas las situaciones. Las entidades cubiertas y los socios comerciales deben evaluar si el cifrado es razonable y apropiado en su entorno, o documentar una alternativa equivalente o una justificación si optan por una medida de seguridad diferente.

  • Las principales medidas de seguridad técnicas incluyen:
  • Preparación proactiva para escenarios de violación de seguridad
  • Implementación de medidas de control de acceso
  • Establecer mecanismos para autenticar la información médica electrónica protegida (ePHI)
  • Utilización de herramientas de cifrado y descifrado
  • Introducción de controles de auditoría y registros de actividad.
  • Habilitar el cierre de sesión automático para dispositivos y ordenadores de escritorio.

Salvaguardias físicas

Se centran en el acceso físico a la información médica electrónica protegida (ePHI), independientemente de su ubicación. La ePHI puede almacenarse en la nube, centros de datos remotos o servidores locales. Comprender a quién se aplica la HIPAA (entidades cubiertas, socios comerciales, entidades híbridas, subcontratistas e investigadores) ayuda a las organizaciones a determinar sus obligaciones específicas. También especifican cómo deben protegerse los dispositivos móviles y las estaciones de trabajo contra el acceso no autorizado.

Las medidas de seguridad físicas incluyen:

  • Políticas de control de acceso a las instalaciones
  • Normas para el uso y acceso a estaciones de trabajo y dispositivos móviles.
  • Mantener un inventario de hardware

salvaguardias administrativas

Las salvaguardias administrativas se refieren a las políticas y directrices que vinculan la Regla de Seguridad con la Regla de Privacidad. Requieren la designación de un Responsable de Privacidad y un Responsable de Seguridad para implementar medidas que protejan la información médica electrónica protegida (ePHI), y también proporcionan directrices sobre la conducta del personal.

Las medidas de protección administrativa incluyen:

  • Implementación de una política de gestión de riesgos
  • Realización regular Evaluaciones de riesgos de HIPAA
  • Proporcionar capacitación en cumplimiento normativo para garantizar la seguridad de los empleados.
  • Elaboración y prueba de un plan de contingencia
  • Limitar el acceso a terceros
  • Informar de inmediato sobre incidentes de seguridad.

4. Evite posibles infracciones de la HIPAA.

Las infracciones de la HIPAA pueden producirse de diversas maneras, así que tómese el tiempo necesario para comprender qué constituye una infracción y cómo puede prevenirla. 

Cumplir con la normativa HIPAA no significa prevenir todas las filtraciones de datos; más bien, significa reducir los riesgos a un nivel aceptable y apropiado. 

Las infracciones de la HIPAA suelen deberse a razones internas y no a filtraciones de datos o ataques informáticos externos. Muchas infracciones son consecuencia de negligencia (como no realizar un análisis de riesgos a nivel de toda la organización) o de un cumplimiento inadecuado de la Norma de Privacidad.

Las infracciones pueden ser deliberadas o involuntarias. No notificar la violación de seguridad dentro del plazo máximo de 60 días tras su detección constituye una infracción deliberada. No configurar correctamente software como Office 365 para el cumplimiento de la HIPAA constituye una infracción involuntaria. 

5. Violaciones de datos según HIPAA

La norma HIPAA considera que cualquier posesión, uso, acceso o divulgación no autorizada de información sanitaria protegida que ponga en riesgo su privacidad o seguridad constituye una violación de datos. 

Para prevenir filtraciones de datos, se necesitan medidas de seguridad internas adecuadas, formación y un programa de ciberseguridad sólido. 

6. Reconocer las infracciones comunes de la HIPAA

Debe familiarizarse con la variedad de escenarios y casos que pueden desencadenar una infracción. Las 10 infracciones de HIPAA más frecuentes son:

  • No realizar un análisis de riesgos a nivel de toda la organización
  • Ausencia de un proceso de gestión de riesgos o incapacidad para gestionar los riesgos potenciales.
  • Espiar los registros médicos
  • Negarse a dar a los pacientes acceso a sus registros médicos o exceder el plazo para dar acceso.
  • No formar una Acuerdo de asociación comercial de HIPAA
  • Superar el plazo de 60 días para la publicación de notificaciones de violación de seguridad.
  • Eliminación incorrecta de información de salud protegida
  • Divulgaciones inadmisibles de información de salud protegida
  • Fallo al cifrar la información médica electrónica protegida (ePHI) en dispositivos portátiles
  • No implementar controles de acceso a la información médica electrónica

7. Anticipando una infracción menor

De acuerdo con la Regla de Notificación de Incumplimientos de HIPAA, cualquier paciente o cliente afectado debe ser notificado sobre el robo, la vulneración o el riesgo de exposición de su información de salud protegida (PHI). 

En caso de una infracción menor, es decir, aquella que afecta a menos de 500 personas en una sola jurisdicción, la HIPAA exige que se recopilen datos sobre todas las infracciones menores que se produzcan a lo largo de un año y se notifiquen a la Oficina de Derechos Civiles del Departamento de Salud y Servicios Humanos (HHS OCR) en un plazo de 60 días a partir del final del año en que se produjeron. 

Las personas afectadas deben ser informadas en un plazo de 60 días a partir del descubrimiento de la violación de seguridad.

8. Preparándose para una brecha significativa

Las filtraciones que afectan a más de 500 personas en una sola jurisdicción se consideran filtraciones significativas. Deben notificarse a la Oficina de Derechos Civiles del Departamento de Salud y Servicios Humanos (HHS OCR) en un plazo de 60 días a partir de su descubrimiento. Todas las personas afectadas deben ser informadas inmediatamente después de su detección. Asimismo, se debe notificar de inmediato a las fuerzas del orden locales y a los medios de comunicación para que puedan alertar a las personas afectadas.

El Muro de la Vergüenza del HHS es un repositorio permanente de todas las violaciones significativas de la HIPAA en los Estados Unidos desde 2009. 

9. Estar al tanto de las multas y sanciones

La OCR prefiere resolver las infracciones de HIPAA mediante métodos no punitivos, como el cumplimiento voluntario o la prestación de orientación técnica para ayudar a las entidades cubiertas con las áreas que no cumplen con la normativa. Sin embargo, si la infracción es grave o se ha prolongado durante mucho tiempo, se imponen sanciones económicas escalonadas.

Nivel 1: Una infracción de la que la entidad cubierta no tenía conocimiento y que no pudo haber evitado razonablemente. Se ejerció la diligencia debida para cumplir con las Normas HIPAA . Multas de $100 a $50,000 por infracción.

Nivel 2 : Una infracción que la entidad cubierta conocía o, actuando con la debida diligencia, habría conocido, pero que no pudo evitarse ni siquiera con un cuidado razonable. Multas de $1,000 a $50,000 por incidente.

Nivel 3: Una infracción que fue resultado de una negligencia deliberada de las normas HIPAA, pero en la que se han realizado intentos para corregirla. Multas de $10,000 a $50,000 por incidente.

Nivel 4: La infracción se debió a negligencia deliberada y la entidad aún no ha intentado tomar ninguna medida correctiva para solucionarla. Multas de 50,000 dólares o más.

sprinto-flares
Reduzca la exposición a la HIPAA antes de que se acumulen las sanciones.

10. Cumplimiento de los estándares de transacción

La HIPAA exige que todas las transacciones o transmisiones de datos cumplan con el estándar de intercambio de datos X12. Algunas de las transacciones comunes son:

  • Estado de las reclamaciones
  • Coordinación de beneficios
  • Aviso de pago y remesa
  • Elegibilidad
  • Remisiones y autorizaciones

11. Manténgase al día con los cambios de HIPAA.

El cumplimiento de la HIPAA es un proceso continuo, por lo que es necesario mantenerse al día con las últimas novedades. Las adiciones recientes a la HIPAA son:

  • Permitir a los pacientes examinar su información de salud protegida en persona y tomar notas o fotografías.
  • Reducir el tiempo máximo para proporcionar acceso a la información de salud protegida de 30 días a 15 días.
  • Las entidades obligadas deben publicar su tabla de tarifas para el acceso y la divulgación de información de salud protegida en sus sitios web.
  • Ampliar la definición de operaciones sanitarias para que abarque la coordinación de la atención y la gestión de casos. 

4 pasos para lograr el cumplimiento de HIPAA

La implementación de medidas en su proceso puede mejorar su cumplimiento con la HIPAA y ayudarle a mitigar eficazmente los riesgos potenciales asociados con el incumplimiento.

Para ayudarte a empezar, a continuación se enumeran algunos pasos: 

1. Establecer políticas y procedimientos de seguridad

Implementar políticas coherentes de cumplimiento de HIPAA para reducir errores en las actividades diarias, abarcando todos los aspectos del manejo de la información de salud protegida (PHI). Estas políticas deben revisarse y actualizarse periódicamente para cumplir con los requisitos reglamentarios.

2. Implementar auditorías internas

Realizar evaluaciones de riesgos y auditorías internas periódicas para garantizar el cumplimiento continuo de la HIPAA y evaluar la probabilidad de posibles vulnerabilidades y amenazas.

3. Capacitar al personal de acuerdo con las directrices de HIPAA.

El cumplimiento de la HIPAA depende de que los empleados comprendan y respeten las regulaciones. Por lo tanto, es fundamental brindar capacitación integral sobre las leyes, actualizaciones y particularidades de la HIPAA.

Requisito de capacitación anual

Los miembros del personal que manejan información de salud protegida (PHI) deben recibir capacitación sobre HIPAA adecuada a su función, con cursos de actualización cuando las políticas, los sistemas o los riesgos cambien sustancialmente. Esto incluye a los aprendices, voluntarios, empleados o cualquier persona bajo el control directo de un socio comercial o una entidad cubierta.

Beneficios de la capacitación sobre HIPAA:

  • Reduce el riesgo de infracciones y filtraciones de datos debidas a errores humanos.
  • Demuestra el cumplimiento durante las auditorías o consultas de la OCR.
  • Mejora la confianza del paciente, apoya el desarrollo profesional y mejora las perspectivas laborales.
  • Minimiza el riesgo de sanciones, como advertencias por escrito o la pérdida de la acreditación profesional.

4. Implementar el monitoreo continuo

El cumplimiento de HIPAA es un proceso continuo, no una tarea puntual. HIPAA no es un proyecto único. Requiere análisis de riesgos constantes, medidas de seguridad documentadas y evaluaciones periódicas para verificar que sus controles sigan funcionando correctamente. Para evitar sanciones, debe supervisar continuamente sus controles, y la mejor manera de hacerlo es mediante el cumplimiento constante. Por lo tanto, establezca una práctica de preparación continua para la certificación HIPAA.

Si tiene dificultades para prepararse para una auditoría HIPAA, considere una solución de automatización del cumplimiento como Sprinto, que ofrece una monitorización continua sólida y proactiva.

¿Cómo ayuda Sprinto?

Sprinto le ayuda a poner en práctica la HIPAA mediante flujos de trabajo de cumplimiento autónomos, facilitando la gestión de las medidas de seguridad, las pruebas, la titularidad y el seguimiento en un único entorno.

Visibilidad continua en todos los sistemas conectados: Sprinto supervisa las comprobaciones configuradas en los entornos conectados, detecta desviaciones de control o pruebas faltantes y ayuda a los equipos a mantener la evidencia actualizada en lugar de reconstruirla en el momento de la auditoría.

Seguimiento estructurado: Sprinto ayuda a los equipos a realizar un seguimiento de las políticas, la capacitación, los flujos de trabajo de los proveedores y las tareas de remediación con una mayor claridad en la responsabilidad y los registros de auditoría, de modo que el cumplimiento de la HIPAA no dependa de capturas de pantalla, hojas de cálculo ni de la memoria.

Gestión de riesgos y análisis de evidencia: Sprinto ayuda a relacionar los requisitos de HIPAA con los controles, centralizar la evidencia y mantener un sistema de registro más claro para revisiones internas, diligencia debida con el cliente y evaluaciones de preparación externa.

Si lo que busca es pasar de tareas dispersas relacionadas con HIPAA a un programa más fácil de mantener, Sprinto le ayuda a lograrlo con menos coordinación manual y una rendición de cuentas más clara.

¿Cómo puede prepararse para las revisiones de cumplimiento de HIPAA?

Si se está preparando para una evaluación interna, una revisión de clientes o una evaluación de preparación externa conforme a los requisitos de HIPAA, estos siete pasos son un punto de partida práctico:

1. Nombrar un responsable de seguridad y privacidad.

Se requiere una persona o un equipo específico para supervisar la creación, implementación y mantenimiento de las políticas de HIPAA.

2. Desarrollar políticas de privacidad

Elabore políticas escritas para cumplir con las Normas de Seguridad y Privacidad de HIPAA, asegurándose de que se revisen y actualicen periódicamente.

3. Implementar medidas de seguridad

Se deben implementar medidas administrativas, físicas y técnicas para salvaguardar la información de salud protegida (PHI, por sus siglas en inglés), junto con controles de acceso, cifrado y sistemas de respaldo.

4. Establecer acuerdos de asociación comercial (BAA).

Es fundamental contar con acuerdos por escrito con los proveedores para garantizar que cumplan con la HIPAA al manejar información de salud protegida (PHI).

5. Capacitar al personal

Se debe impartir una capacitación anual sobre la HIPAA a los empleados que abarque las regulaciones clave, las actualizaciones y las prácticas de seguridad.

6. Realizar evaluaciones de riesgos

Analizar anualmente los riesgos para la información médica electrónica protegida (ePHI), identificar vulnerabilidades e implementar estrategias para mitigar posibles filtraciones.

7. Establecer un protocolo de notificación de violaciones de seguridad.

Definir los procedimientos para notificar a las partes afectadas y a las autoridades en un plazo de 60 días si se produce una violación de la información de salud protegida (PHI, por sus siglas en inglés).

Actualizaciones más recientes de HIPAA

El cumplimiento de la HIPAA evoluciona constantemente para abordar los nuevos desafíos del sector sanitario. A continuación, le presentamos las últimas actualizaciones que debe conocer. Los ciclos normativos recientes han endurecido los requisitos de cifrado de la HIPAA para la información de salud protegida (PHI) en reposo y en tránsito, convirtiendo el cifrado, en muchos casos una especificación opcional, en un requisito indispensable.

La FTC actualiza la norma de notificación de violaciones de datos sanitarios.

La información sanitaria suele ser recopilada, procesada y transmitida por entidades que no están cubiertas por la HIPAA. Esto significa que la información no se clasifica como información sanitaria protegida y, por lo tanto, no está sujeta a las normas de la HIPAA. 

El 26 de abril de 2024, la FTC actualizó la Norma de Notificación de Violaciones de Datos de Salud. Esta actualización incluye definiciones nuevas y revisadas para ampliar la cobertura a las aplicaciones de salud y otras tecnologías no cubiertas por la HIPAA.

La administración Biden-Harris emite una nueva norma para la privacidad de la atención de la salud reproductiva bajo la HIPAA.

La administración Biden-Harris ha presentado una nueva norma para reforzar la protección de la privacidad de los historiales médicos y la información sanitaria. Esta norma se centra en las mujeres, sus familiares y los médicos que participan en la búsqueda, obtención, prestación o facilitación de servicios legales de salud reproductiva.

La OCR actualiza las preguntas frecuentes sobre el incidente de ciberseguridad en el sector sanitario.

La Oficina de Derechos Civiles (OCR) actualizó la página de preguntas frecuentes sobre el incidente de ciberseguridad de Change Healthcare. La primera versión se publicó el 19 de abril de 2024. La página responde principalmente a preguntas sobre cómo se aplican las normas HIPAA al incidente que afectó a Change Healthcare y a muchas otras entidades del sector sanitario.

sprinto-flares
Reduzca la fatiga por actualizaciones en todo su programa de cumplimiento.

Infracciones de HIPAA que usted necesita conocer

No todas las filtraciones de datos constituyen violaciones de la HIPAA. Si la filtración de datos es causada por un programa de cumplimiento de la HIPAA obsoleto, ineficaz o incompleto, o por una violación directa de la política de la HIPAA de la empresa, entonces se convierte en una violación de la HIPAA.

La OCR impone multas en una escala variable que oscila entre $100 y $50,000 por incidente, según la gravedad de la infracción. Si determina que la empresa investigada cometió una infracción deliberadamente por negligencia grave respecto a las normas HIPAA, puede imponer multas cuantiosas de más de $50,000.

Las infracciones de la HIPAA pueden descubrirse de tres maneras:

Eche un vistazo a estos ejemplos de sanciones por infracciones de la HIPAA para comprender por qué es importante el cumplimiento:

  • Premera Blue Cross, el mayor plan de salud del noroeste del Pacífico, fue multado con 6.85 millones de dólares por una filtración de datos ocurrida en 2014 que comprometió la información médica electrónica de 10.4 millones de personas. La Oficina de Derechos Civiles (OCR) descubrió que no se realizó un análisis ni una gestión de riesgos. 
  • El Sistema de Salud de la Universidad de California en Los Ángeles, un proveedor de atención médica, fue multado con 865,000 dólares por no restringir el acceso a los historiales médicos. El Dr. Huping Zhou, empleado del sistema, accedió a los historiales de celebridades y otros pacientes sin autorización y fue el primer médico en ser encarcelado por una violación de la HIPAA. 
  • Banner Health, uno de los sistemas de atención médica más grandes de Estados Unidos, fue multado con 200,000 dólares por las largas demoras en responder a las solicitudes de los pacientes para acceder a sus historiales médicos. 

Cumplimiento de HIPAA con Sprinto

La HIPAA se diseñó para proteger la información de salud protegida (PHI) mediante medidas de seguridad administrativas, físicas y técnicas que las organizaciones pueden implementar y defender eficazmente. Por eso, una simple lista de verificación no basta; los equipos necesitan un sistema que les ayude a mantener alineadas las políticas, los controles, las pruebas, los proveedores y el seguimiento a lo largo del tiempo.

Sprinto le ayuda a gestionar ese programa con mayor estructura. Admite flujos de trabajo de políticas, mapeo de controles, recopilación de evidencia, capacitación, coordinación de proveedores y visibilidad continua en todos los entornos supervisados. De esta manera, el cumplimiento de HIPAA se simplifica, sin pretender que el trabajo sea automático o esté terminado.

Además, Sprinto te ayuda a alinear los controles de seguridad de tu organización con los requisitos de HIPAA y facilita la implementación y el monitoreo de controles en tiempo real. Ya sea que estés actualizando políticas, realizando evaluaciones de riesgos o preparándote para auditorías, Sprinto te brinda soporte en cada paso del proceso.

¿Listo para dar el siguiente paso? Solicita una demostración ahora.

Preguntas frecuentes

La HIPAA (Ley de Portabilidad y Responsabilidad del Seguro Médico) establece estándares para los proveedores de atención médica, las aseguradoras y las entidades relacionadas, con el fin de garantizar la privacidad y la seguridad de los historiales médicos y los datos personales de salud. Se trata de una ley estadounidense que protege la información confidencial de salud de los pacientes, impidiendo su divulgación sin consentimiento.

El cumplimiento de la HIPAA es el proceso de adherirse a los estándares establecidos por la Ley de Portabilidad y Responsabilidad del Seguro Médico (HIPAA) para proteger los datos confidenciales de los pacientes. Requiere que las entidades cubiertas, como los proveedores de atención médica que gestionan el tratamiento, el pago y las operaciones, así como los socios comerciales que acceden o procesan información médica protegida (PHI), implementen medidas de seguridad físicas, de red y de procesos. Los subcontratistas y otras entidades relacionadas que manejan PHI también deben mantener el cumplimiento.

  • Obtener el consentimiento del paciente antes de compartir información de salud protegida
  • Proporcionar a los pacientes acceso a sus historiales médicos.
  • Establecer políticas para el manejo seguro de los datos de salud.
  • Capacitación del personal en prácticas de privacidad
  • Utilizar métodos de comunicación seguros y limitar el acceso a la información de salud protegida únicamente al personal autorizado.

  • compañías de seguros de vida
  • Los empleadores, a menos que también actúen como plan de salud o proveedor de atención médica.
  • Programas de compensación para trabajadores
  • La mayoría de las escuelas y distritos escolares
  • Las fuerzas del orden
  • Oficinas municipales que no realizan transacciones cubiertas por la HIPAA
  • Registros de salud personales mantenidos por particulares

El cumplimiento de la HIPAA en el sector sanitario implica el cumplimiento de los requisitos de la HIPAA, sus enmiendas posteriores y leyes relacionadas como la HITECH. Las empresas que manejan información sanitaria protegida (PHI) deben implementar medidas de seguridad físicas, de procesos y de red para cumplir con la HIPAA.

La HIPAA es un requisito normativo. Esto obliga a todas las organizaciones y entidades de atención médica a cumplir con las normas de la HIPAA sin excepción. El incumplimiento de cualquier norma puede acarrear multas y sanciones severas.

Las infracciones de HIPAA son incumplimientos del programa de cumplimiento de una empresa que comprometen la integridad de la información médica protegida (PHI) o la información médica electrónica protegida (ePHI). Las filtraciones de datos constituyen infracciones de HIPAA si se producen como resultado de una violación directa de la política de HIPAA de la empresa o de un programa de cumplimiento ineficaz o desactualizado.

HIPAA es una ley federal estadounidense que protege la información sanitaria; específicamente, se aplica a los proveedores de atención médica, los planes de salud y los socios comerciales que manejan información sanitaria protegida (PHI), mientras que GDPR es una normativa de la UE que abarca todos los datos personales de los residentes de la UE, independientemente del sector.

AWS no cuenta con la certificación HIPAA. HIPAA no certifica a los proveedores de infraestructura. Sin embargo, AWS ofrece servicios que cumplen con los requisitos de HIPAA y firmará un Acuerdo de Asociación Comercial (BAA) con los clientes que lo necesiten. El cumplimiento es su responsabilidad, no la de Amazon. El BAA solo cubre los servicios elegibles designados que manejan información de salud protegida (PHI), incluso cuando esta se utiliza inadvertidamente a través de registros o canalizaciones de análisis, lo cual representa una laguna. Usted es responsable de la configuración correcta: cifrado, controles de acceso, registro de auditoría y de garantizar que la PHI permanezca dentro del entorno definido.

Para los profesionales de TI, el cumplimiento de HIPAA implica proteger la información médica electrónica (ePHI) mediante controles de acceso, cifrado, registros de auditoría, copias de seguridad, evaluaciones de riesgos, respuesta a incidentes y configuraciones de sistemas seguras. La Regla de Seguridad de HIPAA exige medidas de protección administrativas, físicas y técnicas para la ePHI.

Las organizaciones sanitarias pueden obtener ayuda para cumplir con la HIPAA a través de plataformas de automatización del cumplimiento, consultores especializados en HIPAA, asesores legales, auditores de seguridad y proveedores de servicios gestionados de TI y seguridad. El apoyo adecuado debería facilitar la evaluación de riesgos, la definición de políticas y medidas de seguridad, la formación de empleados, la revisión de proveedores y la elaboración de documentación lista para auditorías.

Gowsika
Autor

Gowsika

Gowsika es una ávida lectora y narradora que desentraña el complejo mundo del cumplimiento normativo y la ciberseguridad con un toque de ingenio encantador. Cuando no está descifrando la jerga críptica del cumplimiento, disfruta de la playa, escuchando música y reflexionando sobre las grandes (y pequeñas) preguntas de la vida. ¡Tu guía a través de la jungla digital, con un alma serena y una pluma afilada!

Explora más

¿Cansado del contenido superfluo sobre GRC y ciberseguridad? Suscríbete a nuestro boletín y obtén información detallada.
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.
imagen de pie de página de blog único