TL, DR:
| Un sitio web que cumple con la normativa HIPAA protege los datos de los pacientes recopilados a través de formularios, portales, chats e integraciones. |
| Requiere medidas de seguridad como el cifrado, los controles de acceso, el alojamiento seguro y los registros de auditoría. |
| Los sitios web del sector sanitario deben revisar los proveedores, los flujos de consentimiento, la respuesta ante filtraciones de datos y el almacenamiento de datos. |
Las filtraciones de datos pueden ser inevitables para las organizaciones de atención médica. Sin embargo, implementar las medidas de seguridad de HIPAA puede ser de gran ayuda para proteger la información confidencial de los pacientes.
Pero, ¿qué tiene que ver eso con tu sitio web? Mucho. Especialmente si tienes o planeas tener un sitio web que almacena o transmite información médica protegida. Tu sitio web no es solo una valla publicitaria digital cuando trabajas con información médica protegida.
Por lo tanto, una de las muchas cosas que harás en tu proceso de cumplimiento con la HIPAA es tener un sitio web que cumpla con la HIPAA.
¿Te preguntas qué es un sitio web que cumple con la normativa HIPAA? ¿O si tu sitio web cumple con la normativa o corre el riesgo de que la información de los pacientes caiga en manos equivocadas? Entonces, este artículo es de lectura obligatoria.
Sigue leyendo para saber si tu sitio web debe cumplir con la normativa HIPAA. Además, descubre los requisitos imprescindibles para un sitio web que cumpla con dicha normativa.
¿Qué implica el cumplimiento de la HIPAA para los sitios web?
Para quienes no estén familiarizados con el tema, la Ley de Portabilidad y Responsabilidad del Seguro Médico (HIPAA, por sus siglas en inglés) es una ley federal estadounidense que estandariza las mejores prácticas para proteger los datos de los pacientes (como los historiales médicos) y otra información personal de salud. Un análisis detallado de la ley HIPAA explica cómo distingue a las entidades cubiertas de los socios comerciales y qué obligaciones se aplican a cada uno, aspectos cruciales cuando un sitio web forma parte del flujo de datos.
Y antes de continuar, comprendamos rápidamente qué constituye información de salud protegida (PHI) según las regulaciones de HIPAA:
- Información demográfica o genética identificable relacionada con la salud
- Información sobre la condición física o mental de una persona.
- Información de pago o financiera relacionada con la atención médica
Política de cumplimiento de HIPAA para sitios web
El sector sanitario sigue siendo uno de los principales objetivos de los ciberdelincuentes. Un ejemplo de ello: en Estados Unidos, se filtraron más de 20.2 millones de historiales médicos durante el primer semestre de 2022, según un análisis de HIPAA Journal. Las normas de privacidad y seguridad de HIPAA establecen las directrices para proteger la información sanitaria protegida (PHI, por sus siglas en inglés). Proteger su sitio web es una de ellas.
Además, una de las primeras cosas que la Oficina de Derechos Civiles (OCR) revisará después de una violación de seguridad es si usted cumple con los requisitos de la Regla de Privacidad y Seguridad de HIPAA . Pero aún hay más por hacer para reducir su exposición.

Su sitio web, por ejemplo. No querrá que su sitio web sea la fuente de filtraciones de información confidencial. Además, como probablemente ya sepa, las multas por infracciones de HIPAA pueden llegar hasta los 50 000 dólares por incidente. ¡Así que más vale prevenir que lamentar!
¿Debe su sitio web cumplir con la normativa HIPAA?
Ya sea que usted sea una entidad cubierta (proveedores de atención médica, planes de salud y cámaras de compensación de atención médica) o un socio comercial, para saber si su sitio web debe cumplir con la HIPAA, debe responder estas preguntas:
¿Su sitio web recopila información de salud protegida (PHI)?
Si su sitio web recopila información médica que permita identificar a una persona, como síntomas o afecciones, está recopilando información médica protegida (PHI, por sus siglas en inglés).
¿Comunica usted información de salud protegida a través de su sitio web?
Si su sitio web recibe información de salud protegida (PHI, por sus siglas en inglés) a través de formularios de contacto, formularios de pacientes en línea, chatbots, portales de pacientes, reseñas y testimonios de pacientes, herramientas y chats en vivo, está comunicando información de salud protegida (PHI, por sus siglas en inglés).
¿Almacena usted información médica protegida (PHI) en un servidor conectado a su sitio web?
Si almacena información médica identificable en un servidor conectado a su sitio web, se expone a posibles ataques de seguridad. Además, si utiliza herramientas de recopilación de información o rastreadores de terceros como Meta Pixel que acceden a los datos y los divulgan de forma encubierta, está almacenando información médica protegida.
Si respondiste afirmativamente a alguna de estas preguntas, tu sitio web debe cumplir con la normativa HIPAA. Sigue leyendo: te mostraremos cómo hacerlo.
Si tiene más preguntas sobre si usted es una entidad cubierta, tenemos una lista de verificación sencilla para ayudarle a tomar la decisión:
Descargue su herramienta de decisión sobre entidades cubiertas.
Cómo hacer que su sitio web cumpla con la normativa HIPAA.
Puedes tomar varias medidas para garantizar que tu sitio web cumpla con la normativa HIPAA. Todos estos esfuerzos se basan en la seguridad de los datos. Si tus datos no están seguros, no importa si cumples con todas las demás directrices de HIPAA.
Por lo tanto, debe tomar medidas decisivas para proteger la información de salud protegida (PHI) contra filtraciones accidentales. Puede lograrlo mediante un sitio web con certificación SSL, copias de seguridad de los datos, cifrado del almacenamiento de datos y mucho más.
Antes de profundizar en los pasos específicos que puede tomar para reforzar la seguridad de sus datos , aquí hay algunas preguntas que pueden ayudarle a comprender el nivel de cumplimiento normativo de su sitio web:

Tu sitio web cumple con la normativa HIPAA si has respondido afirmativamente a todas las preguntas anteriores. De lo contrario, ¡tienes trabajo por hacer!
Simplifique el cumplimiento de la HIPAA con Sprinto.
Tu sitio web es la vía digital que conecta tu negocio con tus visitantes. Y créenos, no querrás que tu información médica confidencial sea pirateada. Además de las sanciones, la pérdida de clientes y la desconfianza, una filtración de datos supone un riesgo para las personas cuyos datos se ven comprometidos.
¿Sabías que los hackers tienen un negocio muy lucrativo vendiendo historiales médicos? Los historiales médicos robados se venden por más de 1,000 dólares cada uno en la web oscura (según la agencia de calificación crediticia Experian). Entonces, ¿por qué deberías ponérselo fácil?
Aquí te explicamos cómo puedes proteger tu sitio web contra actores maliciosos.

Contrata un proveedor de alojamiento web que cumpla con la normativa HIPAA.
Contar con un servicio de alojamiento web que cumpla con la normativa HIPAA es un primer paso fundamental y su primera línea de defensa para proteger la información personal de salud (PHI, por sus siglas en inglés).
¿Cómo es eso?
Un proveedor de alojamiento web que cumpla con la normativa HIPAA realizará análisis periódicos de vulnerabilidades en sus servidores, cifrará sus datos durante el almacenamiento y la transmisión, reforzará la seguridad de sus servidores (aplicará medidas de seguridad), realizará copias de seguridad externas y conservará los registros durante un mínimo de seis años (según lo exige la HIPAA). Y lo más importante, firmará un Acuerdo de Asociado Comercial HIPAA con usted.
Obtenga un certificado SSL
Para proteger los datos de los usuarios, verificar la propiedad del sitio web e impedir que los atacantes creen versiones falsas de su sitio web, debe obtener un certificado SSL (Secure Sockets Layer).
SSL es un protocolo de seguridad que establece una conexión cifrada entre un servidor web y un navegador, garantizando la confidencialidad de toda la información. En otras palabras, es un protocolo para cifrar el tráfico de internet y verificar la identidad del servidor.

SSL, también conocido como TLS, permite que los sitios web migren de HTTP a HTTPS. Los sitios web HTTPS cifran el tráfico mediante SSL. Los certificados SSL también ayudan a generar confianza al autenticar su sitio web.
Además, cualquier dato con SSL está en riesgo.
Cifrar la información recopilada en el sitio web a través de formularios o chatbots.
Si recopila información a través de formularios web o chatbots en su sitio web, es probable que esta incluya información de salud protegida (PHI). Por lo tanto, le conviene utilizar formularios en línea que cumplan con la normativa HIPAA.
Estos formularios cifran la información de salud protegida (PHI) que recopilas, convirtiéndola en texto ilegible, de modo que solo la clave de cifrado puede descifrarla. El cifrado también protege tu PHI del acceso ilegal y no autorizado. Al utilizar proveedores de formularios web que cumplen con la HIPAA, también debes obtener un acuerdo de asociación comercial (BAA) firmado.

Un formulario web es cualquier formulario de recopilación de información que un paciente o cliente completa. Por ejemplo , formularios para computadoras de escritorio o dispositivos móviles, encuestas de salud previas a la consulta, portales para pacientes y servicios de chat en vivo que recopilan información médica y de seguros.
Obtenga la firma del BAA si hay un proveedor involucrado en la gestión de datos.
Supongamos que sus proveedores o prestadores de servicios almacenan, transmiten o tienen acceso a su información de salud protegida (PHI). En ese caso, debe firmar un Acuerdo de Asociación Comercial (BAA) con ellos para establecer una responsabilidad vinculante, proteger su negocio y cumplir con las directrices de HIPAA (con algunas excepciones).
Dicho esto, su responsabilidad no termina ahí. Es recomendable asegurarse de que sus socios comerciales cuenten con los controles necesarios para proteger la información médica protegida (PHI). Puede auditarlos y solicitar evaluaciones de riesgos, así como pruebas que garanticen que su PHI se mantiene protegida con ellos.

Algunos de sus proveedores que pueden necesitar un BAA incluyen:
- Proveedores de hosting
- Proveedores de almacenamiento en la nube
- empresas de marketing digital
- Proveedores de TI
- Proveedores de software para prescripción electrónica
- proveedores de intercambio de archivos
- Proveedores de software de facturación
- Servicios de cifrado de correo electrónico
- Servicios de traductor
- Servicios de contestador automático para el sector médico
Proporcionar acceso al sitio solo a miembros autorizados para proteger la información de salud protegida (PHI)
Solo las personas autorizadas que utilicen controles de acceso únicos deben tener acceso a la información de salud protegida (PHI) en su sitio web. Si bien su proveedor de alojamiento web podría tener acceso a la PHI, el acuerdo BAA debe vincularlo.
Si su sitio web recopila información de salud protegida (PHI) y la envía a varias personas de su organización, es fundamental saber quién tendría acceso a ella. ¿Están los datos protegidos durante la transmisión? ¿Puede acceder a ellos cualquier persona con acceso a su correo electrónico o sistema de mensajería?
Es recomendable implementar inicios de sesión únicos y seguros con autenticación multifactor para que solo las personas autorizadas puedan acceder a ellos. Asimismo, es recomendable auditar periódicamente los inicios de sesión y el acceso a los datos.
Desarrollar un sistema para almacenar, transmitir y eliminar información de salud protegida (PHI).
El desarrollo de un sistema para almacenar, transmitir y eliminar información de salud protegida (PHI) es fundamental. Los datos deben cifrarse al almacenarse o archivarse. Es imprescindible garantizar que todos los datos cifrados sean accesibles únicamente a las personas que posean las claves adecuadas.
Esto también garantiza la seguridad de tu copia de seguridad. El cifrado de datos limita tu responsabilidad en caso de que ocurra algún incidente.
Como ya comentamos anteriormente, un certificado SSL puede ayudarle a cumplir con el requisito de seguridad de transmisión de datos de HIPAA.

Sin embargo, eliminar la información de salud protegida (PHI) puede resultar algo complejo. Hay que enumerar todos los lugares donde se realiza la copia de seguridad y el archivo de la PHI, cada punto de contacto con la PHI que podría estar realizando copias de seguridad o guardando copias, y eliminarlas de todas partes.
Así es como Sprinto puede ayudarte
Sprinto trabaja principalmente con socios comerciales y les ayuda a implementar controles HIPAA basados en las Reglas de Seguridad y Privacidad del marco. Mediante Sprinto, los socios comerciales pueden lanzar un programa sólido de monitoreo continuo para detectar desviaciones y garantizar el cumplimiento de HIPAA.
Contáctanos para saber más sobre cómo Sprinto puede ayudarte a comenzar tu camino hacia el cumplimiento de la normativa HIPAA.
Preguntas frecuentes

Autor
Srividhya Karthik
Srividhya Karthik, jefa de contenido en Sprinto, transforma con maestría el complejo mundo del cumplimiento normativo en lecturas accesibles e interesantes. Cuenta con cinco años de experiencia en el ámbito del cumplimiento normativo, abarcando marcos como SOC 2, ISO 27001, GDPR y otros. Es una autoridad indiscutible en la materia y guía a los lectores con conocimiento y claridad.Explora más
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.

























