Blog
Ángulo de sprinto a la derecha
HIPAA
Ángulo de sprinto a la derecha
Descripción general completa de la ley HIPAA y su cumplimiento.

Descripción general completa de la ley HIPAA y su cumplimiento.

TL, DR:

La ley HIPAA protege la información de salud de los pacientes mediante requisitos de privacidad, seguridad y notificación de violaciones de seguridad.
Las entidades cubiertas y los socios comerciales deben salvaguardar la información electrónica de salud.
Las políticas, los controles de acceso, el cifrado, la capacitación y los registros de auditoría respaldan el cumplimiento de la HIPAA.

El sector sanitario es complejo. Con médicos, clínicas, proveedores de servicios, pacientes y demás, lograr que todo funcione correctamente puede resultar complicado sin una regulación adecuada. La ley HIPAA busca simplificar una serie de cuestiones relacionadas con este sector. 

En este artículo, aprenderá qué es la ley HIPAA, en qué consiste, quién debe cumplirla y qué sucede cuando se infringe.

¿Qué es la ley HIPAA?

La Ley de Portabilidad y Responsabilidad del Seguro Médico de 1996 (HIPAA, por sus siglas en inglés) es una ley federal de los Estados Unidos que establece los estándares nacionales relacionados con la industria de la atención médica. 

Aprobada por el Departamento de Salud y Servicios Humanos (HHS, por sus siglas en inglés), su objetivo es triple: estandarizar el flujo de datos electrónicos, modificar las limitaciones de los seguros de salud y proteger la información confidencial de los pacientes. 

La ley HIPAA consta de cinco títulos:

La ley HIPAA consta de cinco títulos

HIPAA Títulos I, II, III, IV y V. Estos abarcan el seguro médico para los trabajadores, las directrices de ePHI, las cuentas de gastos pre-médicos con impuestos, los planes de salud grupales y las pólizas de seguro de vida propiedad de la empresa.  

¿Por qué deberían las organizaciones cumplir con la ley HIPAA?

Las violaciones de seguridad de datos en el sector sanitario pueden resultar muy costosas, y en 2022 se alcanzó un máximo histórico. A pesar de ser uno de los sectores más regulados de EE. UU., el sector sanitario ha registrado el coste medio por violación de seguridad más elevado durante 14 años consecutivos.

Las organizaciones están adoptando cada vez más la computación en la nube y desplegando más dispositivos médicos. Esto ha dado como resultado una mayor superficie de ataque. 

Los datos de los pacientes tienen un gran valor económico. Esto, sumado a la falta de concienciación entre los trabajadores, los dispositivos médicos obsoletos que facilitan los ataques y la urgencia de mantener la continuidad del negocio en este sector, sitúan a la atención médica en lo más alto de la lista de objetivos. 

La pérdida de ingresos no es el único motivo de preocupación: los ciberataques provocan graves interrupciones y retrasos en la atención al paciente. Los pacientes que sufren las interrupciones del sistema son los más afectados, y estas interrupciones repercuten negativamente en la imagen de marca de los proveedores de servicios sanitarios durante mucho tiempo.

Si bien no existe un antídoto mágico para eliminar por completo las actividades maliciosas, las leyes HIPAA establecen pautas claras para capacitar a los proveedores de servicios de atención médica para implementar procesos rigurosos para detectar, responder, mitigar e investigar incidentes de seguridad. 

Mayor número de filtraciones de datos en el sector sanitario.

Un objetivo principal de las normas HIPAA es prevenir la divulgación no autorizada de información de salud protegida (PHI). Las organizaciones y sus empleados pueden alinearse con las mejores prácticas de HIPAA para transmitir de forma segura ePHI (PHI en formato electrónico) utilizando métodos de comunicación seguros: software compatible con HIPAA o soluciones de mensajería de texto compatibles con HIPAA.

Las regulaciones HIPAA también exigen que las entidades cubiertas implementen protocolos de control de acceso para prevenir el robo o el uso indebido de datos, y planes de recuperación ante desastres para garantizar la continuidad del negocio. 

Otro objetivo de la HIPAA es optimizar diversas funciones administrativas en los centros de salud. Estas funciones ayudan a las organizaciones a digitalizar los registros de pacientes, pasando de los sistemas en papel a los digitales. La digitalización estandariza el sistema de registro, lo que garantiza la uniformidad.

¿Quién debe cumplir con la ley HIPAA?

Las normas HIPAA se aplican a las entidades cubiertas (CE) y a los socios comerciales (BA). 

Las entidades cubiertas incluyen:

  • Planes de salud (proveedores de seguros o programas gubernamentales como Medicare)
  • Proveedores de atención médica (aquellos que realizan negocios electrónicamente, como médicos, clínicas, residencias de ancianos y farmacias) 
  • Centros de intercambio de información sanitaria (organizaciones que ayudan a procesar información sanitaria electrónica no estandarizada para convertirla en información estandarizada). 

Los socios comerciales son personas o empresas con acceso a información médica protegida (PHI) que trabajan en nombre de entidades cubiertas o les prestan servicios: contadores, administradores de planes de salud, consultores legales, empresas de facturación médica y empresas de almacenamiento de datos. La Regla Ómnibus de HIPAA de 2013 hizo que estos socios comerciales fueran directamente responsables bajo HIPAA por primera vez, extendiendo las mismas obligaciones a cualquier subcontratista que contraten y que maneje información médica protegida.

Explicación de las normas HIPAA

De los cinco títulos de la HIPAA, el Título II es el más importante, ya que se centra en la simplificación administrativa. En él se describen las normas relativas a la privacidad y la seguridad de los pacientes. Además, se detallan las infracciones y las sanciones por violar dichas normas. 

3 reglas clave para cumplir con HIPAA

Normativa de privacidad : Se trata de un conjunto de normas sobre cómo las entidades cubiertas deben usar y divulgar la información de salud protegida (PHI). Exige que las partes involucradas implementen las medidas de seguridad adecuadas para proteger la PHI. Establece límites y condiciones para el uso de la PHI sin el consentimiento de su titular.

La normativa de privacidad otorga a los pacientes ciertos derechos que les permiten obtener una copia de su información médica, transmitirla a un tercero y solicitar correcciones si algún dato es incorrecto. 

Regla de seguridad : Contiene regulaciones para garantizar la seguridad de la información de salud protegida (PHI) que las entidades cubiertas crean, transmiten, almacenan, utilizan o mantienen. Exige que las partes involucradas implementen salvaguardas administrativas, técnicas y físicas apropiadas para garantizar su integridad, confidencialidad y disponibilidad.

  • Las salvaguardias administrativas se refieren a cómo la entidad debe cumplir con la ley
  • Las medidas de seguridad físicas buscan proteger la información de salud protegida (PHI) del acceso no autorizado. 
  • Las medidas de seguridad técnicas ayudan a transmitir información médica protegida de forma segura a través de redes abiertas, de manera que solo el destinatario previsto pueda interceptarla. 

Notificación de violación de seguridad : Esta norma exige que las entidades cubiertas y los socios comerciales notifiquen los casos de violación de seguridad en un plazo de 60 días. Tras una violación de seguridad, las entidades cubiertas deben notificar a la persona afectada, a los medios de comunicación si afecta a más de 500 personas y al Secretario a través del sitio web del HHS.

¿Qué sucede cuando no se cumple con la ley HIPAA?

Cuando un empleado u organización infringe las normas HIPAA, se enfrenta a medidas correctivas internas, despido, sanciones o cargos penales. 

El resultado depende de la gravedad de la infracción, en función de factores como la naturaleza de la misma, la intención, el número de personas afectadas, su impacto, las medidas correctivas y si se ha infringido alguna disposición penal. 

Existen cuatro niveles de infracciones y sanciones. La Oficina de Derechos Civiles (OCR) supervisa e impone estas sanciones según el nivel correspondiente. 

  • Nivel 1: El CE o BA desconocía la norma. Las sanciones oscilan entre $100 y $50,000 por infracción. 
  • Nivel 2: El CE o BA debería haber sido consciente de su acción, pero no la cometió debido a negligencia deliberada. Las multas oscilan entre $1,000 y $50,000 por infracción. 
  • Nivel 3: El CE o BA infringió la normativa por negligencia deliberada, pero tomó medidas correctivas en un plazo de 30 días. Las sanciones oscilan entre 10 000 y 50 000 dólares por infracción. 
  • Nivel 4: El CE o BA infringió la ley por negligencia deliberada y no tomó ninguna medida correctiva. Las multas son de $50,000 por infracción. 

Conclusión

¿Le resulta difícil garantizar el cumplimiento normativo a la vez que mantiene el crecimiento de su negocio? Gestionar ambas cosas puede ser tedioso, sobre todo si tiene una larga lista de tareas pendientes en ambos casos. 

La solución Sprinto automatiza todas las tareas relacionadas con HIPAA que puedas imaginar. Evalúa tu entorno en busca de riesgos, analiza continuamente el cumplimiento normativo, detecta comportamientos problemáticos y capacita a tus empleados. 

Hable con nosotros sobre cómo podemos ayudarle a cumplir fácilmente con la normativa HIPAA.

Preguntas frecuentes

No. La HIPAA se aplica únicamente a las entidades cubiertas y a sus socios comerciales. Esto incluye a los proveedores de atención médica, los planes de salud, las cámaras de compensación de atención médica y los proveedores de servicios que manejan información de salud protegida en su nombre.

La HIPAA ayuda a proteger la información médica confidencial de los pacientes, otorga a las personas un mayor control sobre sus datos de salud, estandariza las transacciones electrónicas de atención médica y respalda el uso y la divulgación seguros de la información médica protegida para las operaciones de atención médica.

Esto generalmente se refiere a los cuatro niveles de sanciones de HIPAA:

  1. Violar la HIPAA sin saberlo
  2. Infracción debida a causa justificada
  3. La negligencia deliberada se corrigió dentro del plazo requerido.
  4. Negligencia deliberada sin medidas correctivas

La sanción depende de la intención, la gravedad, el impacto y si el problema se solucionó o no.

Anwita
Autor

Anwita

Anwita es una apasionada de la ciberseguridad y bloguera veterana. Su amor por todo lo relacionado con la ciberseguridad la impulsó a adentrarse en el mundo del cumplimiento normativo. Con múltiples certificaciones en ciberseguridad, busca simplificar temas complejos relacionados con la seguridad para todo tipo de público. Le encanta leer no ficción, escuchar rock progresivo y ver comedias de situación los fines de semana.

Explora más

¿Cansado del contenido superfluo sobre GRC y ciberseguridad? Suscríbete a nuestro boletín y obtén información detallada.
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.
imagen de pie de página de blog único