TL, DR:
| Cualquier proveedor de servicios en la nube que almacene o procese información médica electrónica protegida (ePHI) se clasifica como un socio comercial de HIPAA, incluso si solo maneja datos cifrados sin la clave de descifrado. |
| Las entidades cubiertas deben firmar un BAA antes de que se cree, reciba o transmita cualquier ePHI a través de la nube. El simple hecho de utilizar un proveedor que cumpla con la normativa no garantiza que su organización cumpla con ella. |
| Las medidas de seguridad requeridas incluyen el cifrado AES-256 en reposo, el cifrado TLS en tránsito, políticas de control de acceso con revisiones periódicas y el registro de actividad del firewall que se conserva durante un mínimo de 6 años. |
Tu proveedor de servicios en la nube cumple con la normativa HIPAA. ¡Pero eso no significa que tú también la cumplas!
Como Entidad Cubierta o Socio Comercial que utiliza una nube compatible con HIPAA para crear, recibir, mantener y enviar información de salud protegida (PHI), sus esfuerzos de cumplimiento no terminan ni deben terminar ahí.
Si bien es imprescindible utilizar un proveedor de servicios en la nube que cumpla con la normativa, no puedes estar seguro de que tu trabajo esté terminado. Aún queda trabajo por hacer.
La Ley de Portabilidad y Responsabilidad del Seguro Médico (HIPAA, por sus siglas en inglés), considerada una de las reformas sanitarias más estrictas del mundo, es una ley federal estadounidense.
Esta normativa exige a las organizaciones sanitarias, incluidos sus proveedores, que tengan acceso a información sanitaria protegida (PHI, por sus siglas en inglés) que implementen otras buenas prácticas estándar para proteger los datos de los pacientes (como los historiales médicos electrónicos) y otra información personal de salud.
Siga leyendo para obtener información detallada sobre las medidas de seguridad que debe implementar para garantizar la seguridad de la información de salud protegida (PHI), incluso en el almacenamiento seguro en la nube que cumple con la normativa HIPAA.
Aspectos clave de la HIPAA
Antes de continuar, comprendamos rápidamente algunos términos estándar utilizados en el artículo.
Información de salud protegida (PHI): Según las regulaciones de HIPAA, la PHI es 1) información demográfica o genética identificable relacionada con la salud, 2) información sobre la condición física o mental de un individuo, o 3) información financiera o de pago relacionada con la atención médica.
Entidades cubiertas: Proveedores de atención médica, planes de salud y cámaras de compensación de atención médica que realizan transacciones electrónicas y generan, almacenan, transmiten y manejan información de salud protegida (PHI).
Socio comercial: Proveedores de servicios, vendedores y entidades que trabajan en nombre de entidades cubiertas por la HIPAA y que implican el uso o la divulgación de información de salud protegida (PHI).
¿Qué dice la HIPAA sobre los proveedores de servicios en la nube?
Según los requisitos de la ley HIPAA, los proveedores de servicios en la nube que procesan información médica electrónica protegida (ePHI) para una entidad cubierta deben ser considerados socios comerciales y son directamente responsables del cumplimiento de las normas HIPAA aplicables. Esta responsabilidad directa es lo que eleva el nivel de exigencia operativa para el almacenamiento de datos conforme a HIPAA : el cifrado, la gestión de claves, los registros de auditoría y la retención deben ser evidencias comprobables que el proveedor de servicios en la nube pueda entregar al auditor de la entidad cubierta, y no solo promesas contractuales en el acuerdo de asociación comercial (BAA).
El CSP sigue siendo un socio comercial incluso cuando otro socio comercial subcontrata la creación, el almacenamiento y la recepción de información médica electrónica protegida (ePHI).
Esto sigue siendo cierto incluso si el proveedor de servicios en la nube procesa o almacena únicamente información médica electrónica cifrada y no posee la clave de descifrado.

El hecho de no disponer de la clave de cifrado no exime a un CSP de la condición de socio comercial ni de las obligaciones que ello conlleva (según las normas HIPAA).
Las entidades cubiertas deben firmar un Acuerdo de Asociación Comercial (BAA) con cada proveedor de servicios en la nube (CSP) que maneje información de salud protegida (PHI). Una solución de cumplimiento para el sector de la tecnología sanitaria ayuda a gestionar los flujos de trabajo del BAA, realizar un seguimiento del estado de cumplimiento de los CSP y garantizar que ningún proveedor de servicios en la nube opere sin un acuerdo firmado.
Esto hace que el CSP sea contractualmente responsable de cumplir con los términos del Acuerdo de Asociación Comercial (BAA) de HIPAA y directamente responsable del cumplimiento de los requisitos aplicables de las Normas HIPAA.
¿Listo para la certificación HIPAA? Nuestra guía "Cómo obtener la certificación HIPAA: ¡Una breve lista de verificación de 7 pasos!" lo hace muy fácil. Solo sigue los siete pasos y estarás en camino al cumplimiento. ¡Descarga tu lista de verificación ahora y comienza!
Descargue su lista de verificación de certificación HIPAA.
Cómo asegurarse de que sus datos estén en un almacenamiento en la nube que cumpla con la normativa HIPAA.
Una cosa es tener servicios de almacenamiento en la nube que cumplan con la normativa HIPAA y otra muy distinta es garantizar que el acceso a la información de salud protegida (PHI, por sus siglas en inglés) en la nube esté igualmente protegido, o incluso más, por su parte.
Los grandes proveedores de servicios en la nube como AWS, GCP y Azure operan bajo un modelo de responsabilidad compartida que deja importantes obligaciones de HIPAA en manos del cliente. Una solución de cumplimiento para el sector de la tecnología sanitaria asigna esas obligaciones del cliente a controles y supervisa continuamente si se cumple cada uno de ellos.
Por ejemplo , AWS es responsable de proteger la infraestructura que ejecuta todos los servicios ofrecidos en la nube de AWS. Y como cliente, usted debe realizar el trabajo de configuración como parte de sus responsabilidades de seguridad.
Si bien el almacenamiento en la nube que cumple con la normativa HIPAA es imprescindible, eso no lo es todo.

Obtener la firma del Acuerdo de Asociado Comercial
El primer paso para garantizar el cumplimiento de la HIPAA es firmar un Acuerdo de Asociado Comercial (BAA, por sus siglas en inglés) con el proveedor de servicios en la nube (CSP, por sus siglas en inglés). El BAA es un contrato legalmente vinculante entre ambas partes que detalla las directrices sobre el uso y la divulgación de la información de salud protegida (PHI, por sus siglas en inglés) y su protección.
Es posible que deba firmar varios acuerdos de asociación comercial (BAA, por sus siglas en inglés) si utiliza varios proveedores de servicios en la nube.
Configurar los controles de acceso adecuados
Debe asegurarse de restringir el acceso a sus datos en la nube configurando controles de acceso para que solo las personas autorizadas de su organización puedan acceder a la información de salud protegida (PHI). Los controles de acceso son solo una parte de la solución: combínelos con los requisitos de cifrado de HIPAA (AES-256 en reposo, TLS 1.2+ en tránsito, rotación de claves, módulos validados por FIPS) para que incluso un fallo de autenticación no exponga la PHI a nadie que logre acceder al almacenamiento subyacente.
También debe establecer procedimientos para otorgar, revocar y revisar periódicamente los controles de acceso. Esto le ayudará a garantizar la privacidad y la seguridad de la información de salud protegida (PHI).

Configuración de cortafuegos que proporcionan registro de eventos
Los firewalls son fundamentales para mantener el cumplimiento de la HIPAA y proteger los datos de información de salud protegida (PHI). Las normas de la HIPAA también exigen registrar, auditar y supervisar cada acceso a la PHI.
Por lo tanto, debe habilitar el registro de eventos en cualquier firewall, ya sea implementado en la nube o en las instalaciones (según la Regla de Seguridad de HIPAA).
Puedes usar los registros para controlar cualquier actividad del usuario que afecte al firewall. Esto incluye actividades habituales que podrían exponer información de salud protegida (PHI), infringir la HIPAA o provocar una brecha de seguridad.
Debe conservar estos registros durante un mínimo de seis años; son imprescindibles en caso de una auditoría de la Oficina de Derechos Civiles (OCR). El requisito de conservación de registros es uno de los puntos que figuran en toda lista de verificación exhaustiva de cumplimiento de HIPAA , junto con las medidas de seguridad administrativas, físicas y técnicas de la Regla de Seguridad que un auditor de la OCR revisará minuciosamente.
Encriptar toda la información
La ley HIPAA exige el cifrado de extremo a extremo de toda la información de salud protegida (PHI) compartida o almacenada en la nube. Un sistema seguro debe incluir el cifrado AES-256 para los datos en reposo y TLS para los datos en tránsito.
Sin embargo, el cifrado no es suficiente para cumplir con todos los requisitos de la Regla de Seguridad de HIPAA.
Establecer un proceso para la notificación de violaciones de seguridad
La norma de notificación de violaciones de datos de HIPAA define las medidas que las organizaciones sanitarias deben adoptar en caso de una violación o filtración de datos. Establece los plazos y los métodos para la divulgación a funcionarios gubernamentales y a los medios de comunicación.
En caso de una violación de datos, la Entidad Cubierta y el Proveedor de Servicios en la Nube (en este caso, el Socio Comercial) deben investigar e informar sus hallazgos a la OCR.
¿Y ahora qué sigue?
Como puede ver, la HIPAA sigue evolucionando y las amenazas para el sector sanitario tampoco dejan de hacerlo. Por eso es necesario adoptar un enfoque proactivo en lugar de reactivo.
Presentamos Sprinto: la potente solución de automatización que ayuda a las empresas en la nube a cumplir con la normativa en un abrir y cerrar de ojos y a una fracción del coste.
Mantenga el cumplimiento de la normativa HIPAA con la ayuda de nuestra herramienta de monitorización continua para identificar cualquier deficiencia en sus controles y solucionarla de inmediato.
Si quieres saber más, reserva una llamada con nosotros.
Preguntas frecuentes

Autor
Srividhya Karthik
Srividhya Karthik, jefa de contenido en Sprinto, transforma con maestría el complejo mundo del cumplimiento normativo en lecturas accesibles e interesantes. Cuenta con cinco años de experiencia en el ámbito del cumplimiento normativo, abarcando marcos como SOC 2, ISO 27001, GDPR y otros. Es una autoridad indiscutible en la materia y guía a los lectores con conocimiento y claridad.Explora más
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.


























