Blog
Ángulo de sprinto a la derecha
HIPAA
Ángulo de sprinto a la derecha
Documentación HIPAA: Importancia y requisitos

Documentación HIPAA: Importancia y requisitos

TL, DR:

La documentación HIPAA combina políticas, procesos y registros exigidos por tres reglas: la Regla de Privacidad (uso de PHI), la Regla de Seguridad (salvaguardas de ePHI) y la Regla de Notificación de Incumplimientos (informes de incidentes).
Las especificaciones de las reglas de seguridad son "obligatorias" (deben implementarse) o "abordables" (si no se implementan, se debe documentar una evaluación de riesgos que justifique la decisión y adoptar una alternativa equivalente).
La HIPAA exige un período mínimo de retención de 6 años para toda la documentación de cumplimiento. La falta de registros puede dar lugar a infracciones incluso cuando las prácticas de seguridad reales son adecuadas.

Si usted es propietario de un centro de salud o presta servicios a uno, sabe lo importante que es cumplir con la HIPAA. La HIPAA tiene una larga lista de requisitos, y la documentación es uno de los más importantes. El proceso de documentación de la HIPAA suele ser confuso. El lenguaje legal a menudo lleva a quienes no cumplen con la normativa a un callejón sin salida.

Pero no se preocupe, se lo hemos puesto más fácil. En este artículo, aprenderá cuáles son los requisitos de los documentos HIPAA, por qué son importantes y cómo mantenerlos actualizados. 

¿Qué es la documentación HIPAA?

La documentación de HIPAA abarca las políticas, los procesos y el seguimiento exigidos por las Normas de Seguridad y Privacidad. Comprender todos los requisitos de la ley HIPAA proporciona el contexto necesario para determinar qué documentos y registros específicos debe mantener su organización.

Este es un proceso necesario que permite obtener evidencia visible y demostrable (VDE). La documentación puede obtenerse mediante medios electrónicos, como software compatible con HIPAA , o mantenerse en formatos no electrónicos, como papel.

Los requisitos de documentación de HIPAA surgen de tres reglas principales, cada una de las cuales rige un área distinta de cumplimiento:

  • Regla de privacidad: Regula el uso y la divulgación de información sanitaria protegida (PHI), los derechos individuales y las políticas organizativas en torno al acceso y el intercambio de datos.
  • Regla de seguridad: Cubre las medidas de seguridad administrativas, técnicas y físicas necesarias para proteger la información médica electrónica protegida (ePHI).
  • Regla de notificación de infracciones: Exige la documentación de incidentes de seguridad, evaluaciones de violaciones de seguridad y obligaciones de presentación de informes a las personas afectadas y a los organismos reguladores.

Comprender a qué norma se ajusta cada requisito de documentación ayuda a las organizaciones a priorizar sus esfuerzos y garantiza que no se pase por alto ningún aspecto del cumplimiento normativo.

¿Por qué es importante la documentación HIPAA?

La documentación HIPAA es un requisito de la norma de seguridad. Si usted es un socio comercial o una entidad cubierta , no debería considerar este requisito una carga para evitar problemas legales.

La documentación de HIPAA ayuda a los responsables de cumplimiento a comprender la situación actual de la organización y las acciones pendientes. Los requisitos de capacitación de HIPAA se encuentran entre las acciones que con mayor frecuencia se incumplen, ya que los registros de capacitación suelen quedar sin documentar incluso después de que la capacitación se haya impartido. Esta documentación muestra cómo funciona su centro y facilita el mantenimiento de registros, lo que contribuye a demostrar transparencia.

La documentación HIPAA fomenta una cultura de cumplimiento. Es necesario determinar cuándo se ha producido una violación de la norma de privacidad para tomar medidas correctivas contra el empleado responsable y determinar si se ha activado la notificación de la violación de seguridad.

Importancia de la documentación HIPAA

¿Cuáles son los requisitos de documentación de HIPAA?

Los requisitos de documentación de HIPAA abarcan tres reglas, cada una con obligaciones distintas para las entidades cubiertas (CE) y los socios comerciales (BA). Antes de profundizar, cabe destacar dos conceptos fundamentales que se aplican a todos los requisitos:

Especificaciones requeridas frente a especificaciones direccionables

Las especificaciones de implementación de las reglas de seguridad se clasifican como obligatorias o direccionables. Las especificaciones obligatorias deben implementarse sin excepción. Las especificaciones direccionables no son opcionales; si una organización decide no implementar una, debe realizar y documentar un análisis de riesgos formal que explique por qué no es razonable o apropiado para su entorno, y qué medida alternativa equivalente se ha implementado. Si una norma adoptada en 164.308, 164.310, 164.312, 164.314 o 164.316 incluye especificaciones de implementación, los CE y los BA deben documentar por qué no es necesario implementar la especificación en cuestión.

Análisis de riesgos obligatorio

Un análisis de riesgos documentado es un requisito básico e innegociable de la Regla de Seguridad. Una plataforma de gestión de políticas garantiza que este y todos los demás documentos HIPAA requeridos se mantengan, se controlen las versiones y se vinculen con la evidencia que demuestra su cumplimiento. Debe identificar:

  • Amenazas y vulnerabilidades de la información médica electrónica protegida (ePHI)
  • La probabilidad y el impacto potencial de cada amenaza
  • Controles vigentes y su eficacia

Más allá del análisis inicial, las organizaciones deben mantener un plan de gestión de riesgos y realizar revisiones continuas a medida que evolucionan los sistemas y las amenazas. Los CE y los BA también deben revisar o modificar las medidas de seguridad necesarias para proteger adecuadamente la ePHI y actualizar los documentos pertinentes según 164.316(b)(2)(iii).

Documentación sobre la norma de privacidad

La Regla de Privacidad rige cómo se utiliza, divulga y protege la información de salud protegida (PHI). También exige que las organizaciones definan claramente dónde se encuentra la PHI y quién es responsable de ella. Los CE y los BA deben documentar lo siguiente:

Conjuntos de registros designados y gestión de información de salud protegida (PHI):

  • ¿Qué constituye un conjunto de registros designados dentro de la organización?
  • Dónde se almacena la información de salud protegida y quién la mantiene.
  • El método utilizado por un experto para determinar que cierta información de salud no califica como información de salud protegida (PHI, por sus siglas en inglés)
  • Las entidades cubiertas deben documentar la designación en formato escrito o electrónico y designar partes de los componentes de salud de acuerdo con párrafo (c)

Políticas de acceso y requisitos mínimos:

  • Políticas mínimas necesarias que rigen quién puede acceder a la información de salud protegida y en qué circunstancias.
  • Controles de acceso basados ​​en roles y procedimientos de limitación de la información
  • Designación por escrito de los componentes de salud y registros de autorización para cada paciente.

Derechos y autorizaciones individuales:

  • Autorizaciones firmadas almacenadas y conservadas según 164.530(j)
  • Restricciones sobre el uso o la divulgación de información de salud protegida según 164.530(j)
  • Requisitos de notificación según lo establecido en 164.530(j)
  • Títulos de las personas que reciben y procesan las solicitudes de modificación, conservados como documentos obligatorios.
  • Los datos necesarios para la contabilidad divulgación de información de salud protegida, la contabilidad escrita proporcionada a las personas en virtud de la sección 164.528 y el título de las personas que reciben y procesan las solicitudes de contabilidad
  • Un acuse de recibo por escrito de los avisos de privacidad según (c)(2)(i) — o esfuerzos documentados para obtener uno si no se recibió el acuse de recibo.
  • Documentación de investigación obtenida de investigadores en casos que involucran a personas fallecidas
  • Los patrocinadores del plan deben documentar adecuadamente la diferencia entre ellos y los planes de salud grupales.

Quejas, sanciones y capacitación:

  • Todas las quejas recibidas deben ser documentadas por los CE.
  • Sanciones contra los empleados que no cumplan con las políticas de privacidad de HIPAA.
  • Requisitos administrativos, incluidos los registros de capacitación del personal.
  • Cualquier acuerdo o garantía documentada en un Acuerdo de Asociado Comercial (BAA).
Cómo Rocketlane automatizó el cumplimiento normativo con Sprinto.

“Sprinto se integra con todo lo que usamos y recopila evidencia automáticamente. Centralizar la evidencia en un solo lugar es fundamental para nosotros, así que es genial que Sprinto lo haga de forma predeterminada.” – Deepak Balasubramanyam, CTO, Rocketlane

¿Desea un sistema de cumplimiento normativo que funcione solo? Véalo en acción. Agendar demo

Documentación de las reglas de seguridad

La Regla de Seguridad rige la protección de la información médica electrónica protegida (ePHI) mediante salvaguardas administrativas, técnicas y físicas. De conformidad con la sección 164.306 , los CE y los BA deben mantener políticas y procesos relacionados con esta subparte en formato escrito o electrónico. Los CE y los BA deben documentar lo siguiente:

Salvaguardias Administrativas:

  • Políticas de análisis y gestión de riesgos, revisadas y actualizadas periódicamente.
  • Incidentes de seguridad y sus resultados

Documentación del ciclo de vida de la fuerza laboral:

  • Procedimientos de autorización de personal para nuevos empleados y contratistas
  • Registros de aprovisionamiento y desaprovisionamiento de acceso vinculados a cambios de rol y bajas.
  • Documentación sobre la política de sanciones que describe las consecuencias de las infracciones a dicha política.
  • Registros de capacitación que acrediten la finalización de los programas de concientización sobre seguridad requeridos.

Garantías técnicas:

  • Asignaciones de ID de usuario únicas y controles de auditoría
  • Registros de revisión de actividad y procedimientos de cierre de sesión automático
  • Políticas que rigen la seguridad de la transmisión de información médica electrónica protegida (ePHI).

Salvaguardias físicas:

  • Políticas de control de acceso a las instalaciones y de uso de las estaciones de trabajo
  • Políticas o procesos para documentar correcciones o actualizaciones de los componentes de seguridad física de una práctica.
  • Procedimientos de control de dispositivos y soportes, incluidas las políticas de eliminación y reutilización.

Planificación de contingencias:

  • Plan de copia de seguridad de datos que documenta cómo se realiza la copia de seguridad de la información médica electrónica protegida (ePHI) y con qué frecuencia.
  • Plan de recuperación ante desastres que describe los procedimientos para restaurar los datos perdidos.
  • Plan de operaciones en modo de emergencia para mantener los procesos comerciales críticos durante una crisis.
  • Procedimientos de prueba y revisión para garantizar que los planes de contingencia sigan siendo efectivos y estén actualizados.

Cuando se considere que no es necesaria una especificación de implementación, los CE y los BA deben documentar la justificación y cualquier medida alternativa implementada en su lugar.

Documentación sobre la norma de notificación de incumplimientos

La norma de notificación de infracciones exige la documentación de incidentes y las obligaciones de notificación. Los CE y los BA deben documentar lo siguiente:

  • Incidentes de seguridad y sus consecuencias, incluyendo el alcance y la naturaleza de la brecha.
  • Un registro de infracciones que afectan a menos de 500 personas.
  • Notificaciones proporcionadas a las personas afectadas, los organismos reguladores y los medios de comunicación, cuando corresponda.
  • Si un funcionario de la ley solicita verbalmente que un aviso o publicación obstaculizaría una investigación criminal, el CE o BA debe documentar esa declaración.

Requisitos de retención

Según la sección 164.306, toda la documentación sujeta a la HIPAA debe conservarse durante un mínimo de seis años a partir de la fecha de su creación o de la fecha en que entró en vigor por última vez, lo que ocurra más tarde. Esto se aplica a las políticas, los procedimientos, los registros de actividad y cualquier registro escrito de evaluaciones o decisiones.

Obtén más información sobre HIPAA con este video.

Cómo gestionar los documentos HIPAA de su organización

El método de seguimiento debería permitirle rastrear e incluso generar VDE que cumpla con todos los requisitos de HIPAA . Para lograr esto, debe tener:

  1. Un conocimiento exhaustivo de todos los requisitos aplicables a sus instalaciones. 
  2. Debe poder generar VDE para cada uno de estos requisitos. 
  3. Si por alguna razón no puede generar VDE, debe existir una estrategia para lograrlo. 
  4. Deberías poder realizar un seguimiento de cada requisito a un nivel detallado. 

Como se indicó anteriormente, tanto las copias impresas como los medios electrónicos son aceptables para mantener los registros. Sin embargo, se prefiere el formato electrónico por su facilidad de uso y sostenibilidad. 

Conclusión

Aclaremos algo. Los requisitos de certificación y documentación de HIPAA son extensos y difíciles de mantener. Un pequeño error puede acarrear problemas legales o interrumpir el flujo de trabajo. Hacerlo manualmente es tedioso, consume mucho tiempo y es propenso a errores; puede deteriorarse rápidamente y convertirse en un caos.

Existe una forma mejor, más inteligente, más fácil y más rápida de lograrlo: con Sprinto. ¿Cómo funciona? Sprinto incorpora todos los requisitos necesarios. Captura registros, documenta cada detalle que puedas necesitar, rastrea acciones no autorizadas y automatiza toda la documentación. Además, te brinda la visibilidad necesaria para monitorear tu nivel de cumplimiento, identificar áreas de incumplimiento y predecir futuros escenarios.

Cómo CareStack utilizó Sprinto para optimizar el cumplimiento normativo y organizar auditorías multi-marco en 3 meses.

“Sprinto nos ofreció la flexibilidad que necesitábamos. Con Sprinto pudimos ver cómo podíamos utilizar controles cruzados entre diferentes marcos de trabajo para implementar HIPAA e ISO 27001:2013 en paralelo. ¡Y la rápida respuesta y la comunicación clara del equipo fueron decisivas!” – Sriram Subramanian, Director Consultor de Cumplimiento de TI, CareStack

Simplifiquemos el cumplimiento normativo. Hable con nuestros expertos sobre sus necesidades.

Preguntas frecuentes

Puede documentar la información del paciente utilizando un formato electrónico, como una solución en la nube que cumpla con la normativa HIPAA, o un formato no electrónico, como papel.

De acuerdo con la normativa de privacidad y seguridad de HIPAA, las entidades cubiertas y los socios comerciales deben documentar las políticas, los procesos y los procedimientos relacionados con la información de salud del paciente.

La HIPAA protege la información confidencial de salud del paciente o información de salud protegida (PHI, por sus siglas en inglés) documentada en formato electrónico o no electrónico. Existen 18 identificadores que califican como PHI.

El almacenamiento de documentos que cumple con la normativa HIPAA incluye cifrado, controles de acceso, registros de auditoría, copias de seguridad seguras, recuperación ante desastres, medidas de seguridad físicas y métodos de eliminación seguros para proteger la información sanitaria protegida (PHI).

Los documentos requeridos por la HIPAA incluyen políticas de privacidad y seguridad, evaluaciones de riesgos, acuerdos de asociación comercial (BAA, por sus siglas en inglés), registros de capacitación de empleados, planes de respuesta a incidentes, notificaciones de violaciones de seguridad y registros de auditoría que se conservan durante al menos seis años.

Anwita
Autor

Anwita

Anwita es una apasionada de la ciberseguridad y bloguera veterana. Su amor por todo lo relacionado con la ciberseguridad la impulsó a adentrarse en el mundo del cumplimiento normativo. Con múltiples certificaciones en ciberseguridad, busca simplificar temas complejos relacionados con la seguridad para todo tipo de público. Le encanta leer no ficción, escuchar rock progresivo y ver comedias de situación los fines de semana.
Rachna Dutta
Crítico

Rachna Dutta

Rachna Dutta es consultora de seguridad de la información en Sprinto y auditora líder certificada ISO 27001, con experiencia en un amplio espectro de marcos de cumplimiento globales y específicos de la India, incluidos PCI DSS, SOC 2, HIPAA, FedRAMP, HITRUST, NIST CSF y los requisitos regulatorios del RBI.

Explora más

¿Cansado del contenido superfluo sobre GRC y ciberseguridad? Suscríbete a nuestro boletín y obtén información detallada.
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.
imagen de pie de página de blog único