TL, DR:
| La norma HIPAA Breach Notification Rule define los avisos obligatorios tras las violaciones de seguridad de la información de salud protegida (PHI, por sus siglas en inglés). |
| Es posible que las entidades cubiertas deban notificar a las personas afectadas, al Departamento de Salud y Servicios Humanos (HHS) y, en ocasiones, a los medios de comunicación. |
| El artículo abarca los factores desencadenantes de las violaciones de seguridad, los plazos, las sanciones, los factores de evaluación de riesgos y el contenido de las notificaciones. |
La HIPAA (Ley de Portabilidad y Responsabilidad del Seguro Médico) es una ley federal de los Estados Unidos, regulada por el Departamento de Salud y Servicios Humanos, que garantiza la integridad de la información médica protegida (PHI) de los pacientes. La norma de notificación de violaciones de datos de la HIPAA especifica los protocolos obligatorios que las organizaciones de atención médica deben seguir en caso de una violación de datos.
Implementar y cumplir sus directrices puede ser difícil, pero el incumplimiento podría acarrear fuertes sanciones administrativas o cargos penales.
Si su organización aún no ha implementado su política de notificación de violaciones de seguridad o está mejorando su marco actual, este artículo le ayudará a comprender la norma de notificación de violaciones de seguridad, las sanciones que conlleva el incumplimiento y algunos consejos para ayudarle a cumplirla.
La norma de notificación de incumplimientos de HIPAA se aplica a las Entidades Cubiertas (EC) y a los Socios Comerciales (AC). Sin embargo, la naturaleza de su aplicación es diferente. Las EC son responsables de los incumplimientos, incluso si estos ocurren en las instalaciones de un AC.
¿Qué es la norma HIPAA sobre notificación de violaciones de seguridad?
La norma de notificación de violaciones de HIPAA es una de las directrices más importantes que aclara lo que las entidades cubiertas deben hacer para notificar a los pacientes afectados cuando su Información de Salud Protegida (PHI) es accedida, procesada o divulgada de una manera que compromete su privacidad o seguridad. La norma complementaria de seguridad de HIPAA se sitúa un paso antes en el mismo ciclo de cumplimiento, definiendo las salvaguardas administrativas, físicas y técnicas que las entidades cubiertas deben implementar para prevenir que la violación ocurra en primer lugar.
¿Por qué deberían las organizaciones seguir la norma HIPAA de notificación de violaciones de seguridad?
Los organismos reguladores de HIPAA, el Departamento de Salud y Servicios Humanos (HHS), comprenden que, en ocasiones, incluso las organizaciones más seguras, con sus medidas de seguridad de primer nivel, software de tecnología de punta y empleados bien capacitados, pueden ser víctimas de un incidente de seguridad.
La norma HIPAA sobre notificación de violaciones de seguridad establece los pasos y procedimientos que la organización debe seguir tras una violación. El incumplimiento puede acarrear multas cuantiosas e incluso cargos penales.
Para una organización que procesa datos médicos confidenciales, es fundamental saber qué constituye una violación de seguridad.
Evita sanciones con el cumplimiento normativo Always-On de Sprinto.
¿Qué es una violación de seguridad?
En general, una infracción es un uso o divulgación no permitida por la Norma de Privacidad que compromete la seguridad o la privacidad de los registros médicos personales.
Se presume que un uso o divulgación no permitida de información de salud protegida constituye una violación, a menos que la entidad cubierta o el socio comercial, según corresponda, demuestre que existe una baja probabilidad de que la información de salud protegida se haya visto comprometida, basándose en una evaluación de riesgos de al menos los siguientes factores:
- La naturaleza y el alcance de la información de salud protegida no segura involucrada, incluyendo la tipos de identificadores y la probabilidad de reidentificación;
- La persona no autorizada que utilizó la información de salud protegida o a quien se le hizo la divulgación.
- Si la información de salud protegida fue adquirida o visualizada; y
- El grado en que se ha mitigado el riesgo a la información sanitaria protegida.
Los ejemplos más comunes son:
- Casos en los que las organizaciones utilizan canales no cifrados para hablar sobre información de salud protegida (PHI, por sus siglas en inglés), ya sea con un empleado interno o con el paciente.
- Al convertirse en víctimas de ataques de phishing y compartir credenciales de acceso o transferir información de salud protegida (PHI).
- Cuando las organizaciones no implementan medidas de protección para salvaguardar la información de salud protegida (PHI) del mal uso externo e interno.
Si bien estos son algunos ejemplos comunes de una violación de seguridad, la definición de violación según la HIPAA es más compleja. Existen múltiples escenarios en los que el acceso no autorizado a la información de salud protegida (PHI) podría no considerarse una violación. Sin embargo, abordaremos este tema con mayor detalle en otro artículo.
Requisitos de la norma HIPAA sobre notificación de incumplimientos
Según la norma HIPAA sobre notificación de violaciones de datos, las organizaciones que procesan información de salud protegida (PHI) disponen de 60 días naturales para informar a las personas afectadas sobre la violación, su complejidad y las medidas adoptadas para mitigar los riesgos inmediatos y futuros. Esto garantiza que la persona esté al tanto de la situación.
Es importante comprender que la norma de notificación de infracciones se aplica de manera diferente a las entidades cubiertas (CE) y a las entidades asociadas (BA). Las CE deben notificar una infracción a la oficina del HHS en un plazo de 60 días a partir de la fecha en que se descubrió, mientras que las BA deben notificarla a las CE para las que trabajan en el mismo plazo. La CE decide entonces si el incidente notificado constituye una infracción para determinar los pasos a seguir.
Estos son los cinco pasos que las organizaciones deben implementar después de un incidente de violación de seguridad:

Paso 1: Establezca un cronograma para la emisión de notificaciones de violación de seguridad.
Las notificaciones de incumplimiento de HIPAA deben enviarse dentro de los 60 días posteriores al descubrimiento del incumplimiento. La única excepción a la suspensión de la transmisión de información es cuando la organización está bajo una revisión federal o el gobierno le ha solicitado que no notifique a las personas afectadas.
Para cumplir con la norma de notificación de violaciones de seguridad, el comunicado debe enviarse lo antes posible. Sin embargo, se han registrado casos en los que el Departamento de Salud y Servicios Humanos (HHS) ha sancionado a organizaciones por retrasos en las notificaciones, incluso si el mensaje se envió dentro del plazo de 60 días.
Paso 2: Informar a las personas afectadas por la violación de seguridad.
La organización deberá enviar notificaciones por escrito a todas las personas afectadas por la filtración, utilizando un servicio de correo certificado o correo electrónico, según el canal de comunicación preferido del paciente.
También deberían habilitar una línea telefónica directa donde los pacientes puedan llamar para comprobar si su información de salud protegida se ha visto afectada, durante un período de 90 días después de que se descubra la violación de seguridad.
El comunicado enviado deberá incluir información sobre lo siguiente:
- El tipo de datos a los que se accedió a través de un medio no autorizado
- Cómo podría afectar esta brecha de seguridad a las personas y qué deben hacer para protegerse de las consecuencias de este incidente.
- Las medidas que la organización ha implementado para minimizar los daños y evitar que se repitan incidentes similares.
- Información de contacto de CE y BA para que las personas puedan contactarlos.
Todo esto debe presentarse de forma sencilla y sin jerga técnica para que cualquier persona que lo lea pueda comprender su significado y evaluar el impacto que podría tener en su vida.
Un socio comercial debe notificar a la entidad cubierta sobre la violación de seguridad a más tardar 60 días después del descubrimiento de la misma.
Paso 3: Emitir un aviso a los medios de comunicación sobre la violación de seguridad.
Supongamos que la filtración de datos afectó a más de 500 personas. En ese caso, la organización debería hacer un anuncio público a los medios de comunicación, solicitándoles que difundan este mensaje en la zona donde opera. Este anuncio debería incluir todos los conjuntos de datos en el comunicado escrito.
Las organizaciones disponen de 60 días naturales a partir de la fecha del incidente para realizar este anuncio a los medios de comunicación. El incumplimiento podría acarrear graves sanciones administrativas, cargos penales o ambos.
Paso 4: Informar al Departamento de Salud y Servicios Humanos.
Además de emitir un comunicado de prensa, la organización también debe informar al Secretario del Departamento de Salud y Servicios Humanos sobre la filtración si esta afecta a más de 500 personas.
Si la filtración afecta a menos de 500 personas, la organización puede notificar al HHS anualmente. La notificación al HHS debe enviarse dentro de los 60 días posteriores al final del año calendario en que ocurrió la filtración.
Supongamos que una organización sufre una brecha de seguridad que afecta a menos de 500 personas en octubre. En ese caso, el Departamento de Salud y Servicios Humanos (HHS) debe ser notificado en un plazo de 60 días, es decir, antes del 1 de marzo del año siguiente.
Esta notificación debe realizarse a través de la herramienta oficial de denuncia.
Paso 5: Mostrar la notificación de violación de seguridad en el sitio web.
En caso de una brecha de seguridad, si la organización no dispone de la información de contacto actualizada de más de diez personas, deberá publicar una notificación en su sitio web oficial. Esta notificación deberá incluir un enlace a una página que detalle la brecha de seguridad.
Esta notificación deberá permanecer activa durante un período de 90 días.
En otro caso, si la organización no dispone de información de contacto actualizada de menos de diez personas afectadas, puede considerar la posibilidad de utilizar canales alternativos, como llamarlas por teléfono o enviarles un correo electrónico.
Consejo adicional: Hemos creado una lista de verificación elaborada por expertos sobre cómo obtener la certificación HIPAA. ¡Descárgala a continuación!
Descargue su lista de verificación de certificación HIPAA.
¿Cuál es la sanción por ignorar el requisito de notificación de la violación de seguridad?
La sanción por incumplimiento de la norma HIPAA sobre notificación de violaciones de datos es elevada. Sin embargo, la Oficina de Derechos Civiles (OCR) determina el monto de la sanción en función de la gravedad de la violación, la intención y las medidas correctivas adoptadas por la organización.
Las sanciones asociadas a la norma de notificación de incumplimientos de HIPAA oscilan entre 200,000 y 400,000 dólares estadounidenses.
El método de cumplimiento de Sprinto
El incumplimiento de la HIPAA es costoso y consume tiempo y recursos de las organizaciones. El tiempo y los recursos dedicados a solucionar las consecuencias del incumplimiento de la HIPAA podrían invertirse mejor en el desarrollo y la expansión del negocio, previniendo el incumplimiento desde el principio.
Sprinto ayuda a las organizaciones a cumplir con la normativa HIPAA, proporcionándoles la visibilidad necesaria para supervisar su nivel general de cumplimiento. En caso de incidente, Sprinto facilita el cumplimiento alertando periódicamente al equipo encargado de investigar el caso sobre los pasos a seguir.
La matriz de escalamiento de Sprinto está diseñada específicamente para garantizar que se dé prioridad al cumplimiento normativo, elevando la prioridad a los elementos de acción que requieren atención inmediata para evitar multas administrativas y cargos penales por incumplimiento.
Únete a los más de 450 profesionales satisfechos que han logrado el cumplimiento normativo con Sprinto.
De esta forma, no descuidará el cumplimiento del protocolo HIPAA mientras se enfoca en su estrategia de desarrollo empresarial. Hable hoy mismo con nuestros expertos para saber cómo cumplir con la normativa HIPAA y proteger a su organización de posibles filtraciones de datos.
Preguntas frecuentes
Autor
Vimal Mohan
Vimal es un líder de contenido en Sprinto que simplifica magistralmente el mundo del cumplimiento normativo para el público en general. Cuando no está descifrando complejos requisitos y jerga de cumplimiento, se le puede encontrar en el dojo local de MMA, explorando senderos en bicicleta o haciendo senderismo. Combina sabiduría regulatoria con un espíritu aventurero, desenvolviéndose con soltura en ambos mundos.Explora más
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.


























