TL, DR:
| La Regla Ómnibus de HIPAA (vigente desde marzo de 2013) consolidó las Reglas de Privacidad, Seguridad, Cumplimiento y Notificación de Incumplimientos de HIPAA, introduciendo responsabilidad directa para los socios comerciales con las mismas sanciones que las entidades cubiertas. |
| La notificación de violación de seguridad pasó de un estándar de "daño" a un estándar de "baja probabilidad", lo que significa que cualquier divulgación no autorizada de información de salud protegida se presume una violación de seguridad a menos que la entidad demuestre una baja probabilidad de compromiso. |
| Los pacientes obtuvieron derechos ampliados, incluyendo copias electrónicas de sus historiales médicos y la posibilidad de restringir la divulgación de su información de salud protegida a los planes de salud cuando pagan la totalidad de su propio bolsillo. |
Cada año, se producen numerosas filtraciones de datos en el sistema sanitario estadounidense, lo que pone en riesgo la privacidad de millones de pacientes. Además, se ha constatado que la mayoría de estos incidentes ocurren entre socios comerciales. ¡Esto es preocupante! Por ello, el gobierno federal tomó medidas decisivas e implementó la Regla Ómnibus de HIPAA como parte de las actualizaciones regulatorias de HIPAA, fortaleciendo el marco existente para proteger mejor los datos de los pacientes y responsabilizar directamente a los socios comerciales.
En este artículo, analizamos qué es la Regla Ómnibus y los nuevos cambios que debe conocer.
Vamos a bucear en ...
¿Qué es la Regla Ómnibus de HIPAA?
La Regla Ómnibus prohíbe el uso o la divulgación de información genética de conformidad con la Ley GINA y modifica la norma de privacidad y seguridad de HIPAA, así como las normas de aplicación de HIPAA, para mejorar su eficacia y flexibilidad.
La Regla Ómnibus armoniza las regulaciones de HIPAA en protocolos de seguridad más estrictos y coherentes. Una solución de cumplimiento para el sector de la salud adapta estos requisitos consolidados a sus controles existentes, garantizando que ningún aspecto de la Regla de Privacidad, Seguridad o Notificación de Incumplimientos quede sin cumplir. La Regla Ómnibus de HIPAA entró en vigor en 2013.
Todas las entidades de atención médica deben familiarizarse con las disposiciones de la Regla Ómnibus; su incumplimiento conlleva graves implicaciones legales y financieras. Comprender el costo de la certificación HIPAA ayuda a las organizaciones a presupuestar los controles y la documentación que exige la Regla Ómnibus antes de que una investigación de la OCR revele las deficiencias.
La Regla Ómnibus de HIPAA representa un logro histórico para la protección de la información sanitaria confidencial de los consumidores en la era digital. A medida que los sistemas de atención médica dependen cada vez más de las API, el correo electrónico y las integraciones con terceros para transmitir información sanitaria protegida (PHI), la regla refuerza la necesidad de proteger dicha información tanto en reposo como en tránsito a través de todos los sistemas y redes, no solo dentro de las instalaciones de un centro de atención médica.
La norma ómnibus definitiva se creó como una medida más estricta para proteger la información sanitaria vital de los pacientes y para proporcionarles acceso a sus propios historiales médicos.
Esto responde a la Ley de Tecnología de la Información Sanitaria para la Salud Económica y Clínica (HITECH, por sus siglas en inglés) , una ley de 2009 que amplió el uso de los registros médicos electrónicos y reconoció que las protecciones existentes de la HIPAA eran insuficientes para abordar los riesgos de privacidad y seguridad derivados de la difusión masiva de datos sanitarios digitales. La Regla Ómnibus convirtió efectivamente los mandatos de la HITECH en requisitos de la HIPAA de obligado cumplimiento.
La Regla Ómnibus impuso una mayor responsabilidad a los proveedores de servicios y a los empleadores al fortalecer las políticas HIPAA existentes. El objetivo es armonizar todas las regulaciones aprobadas previamente en una norma coherente que incluya protocolos de seguridad más estrictos.
La norma general definitiva se publicó el 25 de enero de 2013 y entró en vigor el 26 de marzo de 2013. Las entidades cubiertas y los socios comerciales tuvieron hasta el 23 de septiembre de 2013 para lograr el cumplimiento total, lo que incluía actualizar los acuerdos de asociación comercial, revisar el aviso de prácticas de privacidad e implementar cualquier cambio de política y procedimiento requerido.
¿Cuál es el propósito de las Reglas Ómnibus de HIPAA?
La Norma Final Ómnibus surgió de la necesidad de proteger la información confidencial de los pacientes que se ha confiado a los proveedores de atención médica y a sus socios comerciales.

La Regla Ómnibus de HIPAA, también conocida como la Regla Final Ómnibus, actualiza y amplía las Reglas de Privacidad, Seguridad, Cumplimiento y Notificación de Incumplimientos de HIPAA. Promulgada como la Regla Ómnibus de HIPAA en enero de 2013, introdujo cambios significativos, incluyendo la responsabilidad directa de los socios comerciales, haciéndolos responsables de salvaguardar la información de salud protegida (PHI). La regla también otorga a las personas derechos adicionales con respecto a su PHI, permitiéndoles solicitar copias de su información médica y obtener una descripción general de cómo se han compartido o utilizado sus datos personales.
Cómo se aplica la regla ómnibus: Entidades cubiertas frente a socios comerciales
| Área | Entidades cubiertas | Socios de negocio |
| Responsabilidad directa de HIPAA | Siempre aplicable | Ahora directamente aplicable en virtud de la Regla Ómnibus |
| Requisitos de BAA | Debe ejecutar los BAA con todos los BA. | Es necesario formalizar acuerdos de asociación comercial con los subcontratistas. |
| Notificación de incumplimiento | Debe notificar al HHS y a las personas. | Debe notificar a la entidad cubierta dentro de los 60 días. |
| Cumplimiento de la norma de seguridad | Obligatorio | Ahora se requiere directamente |
| Cumplimiento de la Regla de Privacidad | Obligatorio | Requerido para las disposiciones aplicables. |
| Multas | Hasta 1.5 millones de dólares por tipo de infracción al año. | Ahora se aplica directamente la misma estructura de sanciones. |
| Supervisión de subcontratistas | Deben asegurarse de que los analistas de negocios gestionen a los subcontratistas. | Debe garantizar que los subcontratistas cumplan con la HIPAA. |
¿Cuáles son los nuevos cambios en las normas generales de HIPAA?
La Regla Ómnibus de HIPAA exige que los profesionales de la salud modifiquen sus Acuerdos de Asociado Comercial, verifiquen que los Asociados Comerciales cumplan con la Regla de Seguridad de HIPAA y reciban garantías de que el Aviso de Prácticas de Privacidad esté actualizado.

Aquí están los cambios en detalle:
Notificación de incumplimiento
La forma de informar sobre violaciones de seguridad importantes ha cambiado drásticamente con el nuevo enfoque del HHS para la notificación de violaciones de HIPAA . Antes de la Regla Ómnibus, solo una violación que afectara a 500 o más personas requería una notificación oficial; cualquier número menor se ignoraba.
La Regla Ómnibus modificó fundamentalmente esta situación al introducir la presunción de que cualquier uso o divulgación indebida de información de salud protegida (PHI) constituye una violación que debe notificarse, a menos que la organización pueda demostrar una baja probabilidad de que la PHI se haya visto comprometida. La carga de la prueba recae en la entidad o socio comercial cubierto por la HIPAA para demostrar que el incidente no requiere notificación, y no al revés.
Para tomar esta determinación, las organizaciones deben realizar y documentar una evaluación de riesgos de cuatro factores que evalúe:
- La naturaleza y el alcance de la información de salud protegida involucrada: ¿Qué tipo de datos quedaron expuestos, incluyendo los tipos de identificadores y la probabilidad de reidentificación?
- Quién accedió o pudo haber accedido a la información de salud protegida: Si el destinatario estaba autorizado o tenía la obligación de proteger los datos.
- Si la información de salud protegida fue realmente vista o utilizada: Las pruebas de que no se accedió realmente a los datos pueden reducir la probabilidad de compromiso.
- Si el riesgo se ha mitigado: Por ejemplo, si los datos fueron cifrados, destruidos o inutilizados de alguna otra manera antes de que pudieran ser explotados.
Si la evaluación de riesgos no puede demostrar una baja probabilidad de vulneración en los cuatro factores, se requiere la notificación de la violación de seguridad. Es probable que este cambio genere un aumento significativo en los incidentes de seguridad reportados, que es precisamente el resultado que la norma pretendía lograr.
Regla general de HIPAA y socios comerciales
Según esta norma, la aplicación de las Reglas de Privacidad y Seguridad de HIPAA debe extenderse directamente a los socios comerciales que prestan asistencia a entidades de atención médica y a sus subcontratistas. Esto representó un cambio significativo con respecto a la Regla Ómnibus; los socios comerciales se regían principalmente por sus contratos con las entidades cubiertas, en lugar de estar regulados directamente por HIPAA.
Según la Regla Ómnibus, los socios comerciales ahora son directamente responsables de:
- Protección de la información de salud protegida mediante controles de seguridad: Implementar las mismas medidas de seguridad administrativas, técnicas y físicas exigidas a las entidades cubiertas.
- Denunciar infracciones: Notificar a las entidades cubiertas sobre cualquier uso o divulgación no permitida de información de salud protegida dentro de los plazos requeridos.
- Limitar cómo se utiliza o se comparte la información de salud protegida: Utilizar o divulgar información de salud protegida (PHI) únicamente según lo permitido por su Acuerdo de Asociación Comercial (BAA) y la Regla de Privacidad de HIPAA.
- Garantizar el cumplimiento por parte de los subcontratistas: Extender las obligaciones de HIPAA a lo largo de la cadena de suministro, garantizando que cualquier subcontratista que maneje información de salud protegida en su nombre también esté sujeto a protecciones equivalentes.
Los acuerdos de asociación comercial vigentes deben actualizarse para reflejar estas obligaciones ampliadas. Además, se insta a las entidades cubiertas a mejorar sus procesos de revisión para medir el cumplimiento de los acuerdos de asociación comercial y a aplicar protecciones de responsabilidad en dichos contratos.
Responsabilidad del subcontratista y cadena de cumplimiento
La Regla Ómnibus extiende las obligaciones de HIPAA más allá de la relación inmediata con el socio comercial. Si un socio comercial contrata a un subcontratista (cualquier proveedor o tercero que cree, reciba, mantenga o transmita información de salud protegida en su nombre), dicho subcontratista ahora está sujeto a las mismas obligaciones de HIPAA. Esta responsabilidad del subcontratista afecta especialmente a las empresas emergentes de tecnología sanitaria; nuestra guía sobre el cumplimiento de HIPAA para startups explica cómo los equipos reducidos pueden documentar la cadena de acuerdos de asociación comercial sin paralizar cada decisión sobre nuevos proveedores.
Qué debe incluir un acuerdo de asociación comercial
En el centro de esta cadena de cumplimiento se encuentra un Acuerdo de Asociado Comercial debidamente redactado. Según la Regla Ómnibus, un Acuerdo de Asociado Comercial debe definir claramente:
- Usos permitidos de la información de salud protegida (PHI): Cómo está autorizado el socio comercial a usar o divulgar información de salud protegida y para qué fines.
- Requerimientos de seguridad: Las medidas de seguridad que el socio comercial debe implementar para proteger la información de salud protegida (PHI) de conformidad con la Regla de Seguridad de HIPAA.
- Responsabilidades de notificación de violaciones de seguridad: Los plazos y procedimientos para notificar a la entidad cubierta sobre cualquier uso o divulgación inadmisible de información de salud protegida (PHI).
- Restricciones para compartir posteriormente: Condiciones bajo las cuales la información de salud protegida puede o no ser compartida con terceros.
- Obligaciones del subcontratista: Requisitos para que el socio comercial garantice que cualquier subcontratista que maneje información de salud protegida (PHI) esté sujeto a protecciones equivalentes a través de sus propios acuerdos de asociación comercial (BAA).
Un acuerdo de asociación comercial que no aborde estos elementos no solo está incompleto, sino que deja tanto a la entidad cubierta como al socio comercial expuestos a responsabilidad directa en virtud de la Regla Ómnibus.
Restricciones de comercialización
La Regla Ómnibus de HIPAA modificó la Regla de Privacidad para establecer restricciones más estrictas sobre el uso de la información de salud protegida (PHI) con fines de marketing. Si un tercero, como una compañía farmacéutica, compensa a una entidad cubierta por una comunicación específica para promocionar su propio producto, se requiere la autorización del paciente. Esto permite a las personas controlar cómo se utiliza su PHI.
La Regla Ómnibus también introdujo dos protecciones adicionales para los pacientes en este ámbito:
- Comunicaciones para la recaudación de fondos: Los pacientes deben tener la opción clara y sencilla de no recibir comunicaciones de recaudación de fondos de la entidad cubierta. Una vez que el paciente opta por no recibirlas, la entidad cubierta no podrá enviarle más material de recaudación de fondos.
- Venta de PHI: La norma restringe explícitamente la venta de información médica protegida. Por lo general, las organizaciones no pueden vender datos de pacientes a terceros sin obtener una autorización explícita por escrito del paciente, independientemente del propósito o del monto de la compensación.
En conjunto, estas restricciones refuerzan el principio de que la información médica protegida pertenece al paciente, no a la organización que la custodia.
Divulgaciones razonables
La divulgación rápida y eficiente de los registros de vacunación estudiantil a las escuelas es fundamental para garantizar que la salud y la seguridad de los estudiantes sean la prioridad absoluta, cumpliendo al mismo tiempo con las leyes estatales. La divulgación razonable ha simplificado enormemente el proceso de compartir la información de vacunación estudiantil con las escuelas.
Ahora, las entidades cubiertas tienen la posibilidad de divulgar los registros de vacunación con el consentimiento documentado de un padre o tutor. Esto facilita la comunicación entre las organizaciones de atención médica y las instituciones educativas, tal como lo exige la ley estatal.
Información genética
La Ley de No Discriminación por Información Genética de 2008 protege a las personas de la discriminación por su composición genética. La Regla Ómnibus garantiza esta protección al incorporar esta información sensible a las normas de privacidad de la HIPAA.
Investigue
La Regla Ómnibus de HIPAA ha simplificado enormemente los requisitos de consentimiento para la participación en investigaciones. Este cambio permite que un solo formulario cubra múltiples estudios que antes requerían varios. Además, los investigadores ahora cuentan con un método para obtener el consentimiento prospectivo para estudios futuros. Estas actualizaciones representan un hito para guiar la recopilación segura de información de salud protegida (PHI).
Multas
La Regla Ómnibus estableció directrices estrictas para garantizar que las organizaciones que cometan infracciones enfrenten graves consecuencias. Las sanciones se estructuran en niveles según la gravedad de la infracción y el grado de negligencia involucrada:
- Violaciones involuntarias: Cuando la entidad cubierta desconocía la infracción y no podía razonablemente haberla conocido, las sanciones comienzan en $100 por infracción.
- Causa razonable: Cuando la infracción no se deba a negligencia deliberada y la organización tenga una causa razonable, las sanciones oscilan entre 1,000 dólares por infracción.
- Negligencia deliberada, corregida: Cuando la infracción se debió a negligencia deliberada, pero posteriormente se corrigió, las sanciones comienzan en $10,000 por infracción.
- Negligencia deliberada, sin corregir: En la categoría más grave, donde se identifica negligencia intencional y no se corrige, las sanciones comienzan en $50,000 por infracción.
Las sanciones pueden alcanzar hasta 1.5 millones de dólares por cada tipo de infracción idéntica al año. Si bien este límite puede parecer elevado, la estructura escalonada está diseñada para distinguir entre las organizaciones que se esfuerzan de buena fe por cumplir con la normativa y aquellas que actúan de forma imprudente o negligente. Un análisis más detallado de cómo se clasifica una infracción de la HIPAA (administrativa, civil o penal) aclara qué nivel de sanción se aplica a cada tipo de infracción y qué pruebas buscan los reguladores para determinarlo.
¿Cuándo intervienen los organismos reguladores?
La HIPAA no exige auditorías rutinarias para todas las organizaciones en circunstancias normales; no existe la obligación de someterse a revisiones regulatorias periódicas. Sin embargo, se espera que las organizaciones mantengan el cumplimiento en todo momento y puedan demostrarlo cuando sea necesario.
Una violación de la información de salud protegida (PHI, por sus siglas en inglés) puede desencadenar una revisión o investigación regulatoria, especialmente en incidentes de mayor envergadura o cuando el riesgo para las personas afectadas se considera alto. Cuando se informa de una violación, los reguladores pueden solicitar pruebas, entre ellas:
- Evaluaciones de riesgos realizadas antes y después del incidente.
- Controles y medidas de seguridad vigentes en el momento de la violación.
- Políticas y procedimientos que rigen el manejo de la información de salud protegida (PHI).
- Acuerdos con proveedores y contratos de socios comerciales
Por lo tanto, mantener una documentación completa y actualizada no es solo una buena práctica de cumplimiento normativo; es su principal línea de defensa en caso de una investigación regulatoria.
Cambios de privacidad
La Regla Ómnibus es una pieza fundamental para abordar la seguridad y la privacidad de la información de salud protegida (PHI). Intenta responder a numerosas preguntas importantes relacionadas con el uso de la PHI, entre ellas:
- El uso de información de salud protegida (PHI) en materiales o eventos de marketing y recaudación de fondos.
- La venta de información médica protegida sin el consentimiento expreso de un paciente.
- Divulgación de registros de vacunación estudiantil
- Derechos del paciente con respecto a la divulgación de su información de salud protegida a los planes de salud.
- La capacidad de una persona para acceder a su información médica electrónica protegida (ePHI)
Fortalecimiento de los derechos de los pacientes
La Regla Ómnibus amplió significativamente los derechos individuales sobre la información personal de salud. Los pacientes ahora tienen:
- El derecho a obtener copias electrónicas de los historiales médicos: Los pacientes pueden solicitar su información de salud en formato electrónico, lo que facilita el acceso y la portabilidad entre proveedores.
- El derecho a saber cómo se utilizan sus datos: Las entidades cubiertas deben proporcionar un Aviso de Prácticas de Privacidad claro y actualizado que explique cómo se recopila, utiliza y comparte la información de salud protegida (PHI).
- El derecho a restringir el intercambio de información con las aseguradoras: Si un paciente paga un servicio de su propio bolsillo en su totalidad, tiene derecho a solicitar que su información de salud protegida no se comparta con su plan de salud para ese tratamiento específico.
Obligaciones de cumplimiento organizacional
Más allá de los derechos de los pacientes, la Regla Ómnibus refuerza varios requisitos operativos que las organizaciones deben incorporar a sus prácticas cotidianas:
- Principio de mínimo necesario: El acceso y el uso de la información de salud protegida (PHI) deben limitarse a la cantidad mínima de información necesaria para lograr el propósito previsto. Esto se aplica al acceso interno, las divulgaciones a terceros y las solicitudes de otras entidades.
- Capacitación del personal y controles de acceso: Los empleados y miembros de la fuerza laboral deben recibir capacitación sobre las obligaciones de privacidad y solo deben acceder a la información de salud protegida (PHI) relevante para su función y responsabilidades específicas.
- Políticas y procedimientos documentados: Las organizaciones deben establecer, mantener y revisar periódicamente políticas y procedimientos escritos que rijan cómo se maneja la información de salud protegida en todos los puntos de contacto.
Retención y eliminación de información de salud protegida
Nota sobre la retención y eliminación de datos: si bien no se trata estrictamente de un cambio introducido por la Regla Ómnibus, estas prácticas son fundamentales para proteger la información de salud protegida (PHI) dentro del marco más amplio de HIPAA. El mismo criterio de retención se aplica a los canales de comunicación; por ejemplo, el correo electrónico compatible con HIPAA requiere políticas explícitas sobre cuánto tiempo se conservan, archivan y, finalmente, destruyen los mensajes que contienen PHI antes de que representen un riesgo de filtración.
Las organizaciones deben definir calendarios de retención claros que especifiquen cuánto tiempo se conservan las diferentes categorías de información de salud protegida (PHI) y garantizar que los datos se eliminen de forma segura cuando ya no sean necesarios. Desde el punto de vista de la seguridad:
- La retención excesiva de datos aumenta el impacto de una violación de seguridad: Cuanta más información de salud protegida (PHI) conserve una organización más allá de su vida útil, mayor será el daño potencial si se produce una violación de seguridad.
- La eliminación inadecuada de residuos es una infracción común: No destruir de forma segura la información de salud protegida (PHI), ya sea en formato físico o electrónico, es uno de los incumplimientos de la HIPAA que se citan con mayor frecuencia.
Considerar la retención y eliminación de residuos como una disciplina operativa rutinaria, en lugar de algo secundario, reduce significativamente tanto el riesgo de incumplimiento como la exposición a filtraciones de datos.
¿Qué cambió en la práctica?
En conjunto, las actualizaciones de la Regla Ómnibus representan un cambio significativo en la forma en que se cumple con la HIPAA en la práctica. El impacto práctico para las entidades cubiertas y los socios comerciales incluye:
- Mayor responsabilidad para los proveedores: Los socios comerciales y sus subcontratistas ahora son directamente responsables según la HIPAA, y no solo están obligados contractualmente a través de sus acuerdos con las entidades cubiertas.
- Requisitos más estrictos para la evaluación de violaciones de seguridad: La presunción de incumplimiento implica que las organizaciones deben realizar y documentar evaluaciones de riesgo formales para cada incidente de uso o divulgación inadmisible de información de salud protegida, no solo para los incidentes significativos.
- Se necesita más documentación para cumplir con los requisitos: Desde los BAA actualizados hasta las evaluaciones de riesgos, los calendarios de retención y los registros de capacitación, la Regla Ómnibus elevó significativamente el nivel de documentación para demostrar el cumplimiento.
- Mayor riesgo de sanciones por incumplimiento: Con la aplicación directa de la normativa a los socios comerciales y una estructura de sanciones escalonadas que puede alcanzar los 1.5 millones de dólares por tipo de infracción al año, las consecuencias financieras y para la reputación derivadas del incumplimiento son mayores que nunca.
Lista de verificación de cumplimiento de HIPAA Omnibus
Comprender los cambios es solo la mitad del camino. Esto es lo que las entidades cubiertas y los socios comerciales deben hacer para lograr y mantener el cumplimiento:
- Actualizar los Acuerdos de Asociado Comercial (BAA): Todos los BAA existentes deben revisarse y actualizarse para reflejar las obligaciones ampliadas y las disposiciones de responsabilidad directa introducidas por la Regla Ómnibus.
- Identifique a todos los proveedores que manejan información de salud protegida (PHI): Mantenga un inventario completo de los socios comerciales y subcontratistas que crean, reciben, mantienen o transmiten información de salud protegida (PHI) en su nombre.
- Asegúrese de que los proveedores cumplan con las medidas de seguridad de HIPAA: Verifique que todos los proveedores cuenten con las medidas de seguridad administrativas, técnicas y físicas adecuadas, y que estas estén documentadas contractualmente.
- Realizar y documentar evaluaciones de riesgos: Realizar análisis de riesgos rigurosos, especialmente después de cualquier incidente de seguridad, para determinar si se ha activado la obligación de notificar una violación de seguridad.
- Aviso actualizado sobre prácticas de privacidad: Revise y redistribuya su NPP para reflejar los nuevos derechos del paciente y las restricciones de uso de PHI introducidas por la Regla Ómnibus.
- Capacitar a los empleados sobre las normas de privacidad actualizadas: Asegúrese de que todo el personal esté al tanto de los cambios en las restricciones de marketing, los requisitos de notificación de incumplimientos y los derechos de los pacientes según la normativa actualizada.
- Implementar procedimientos de respuesta ante incidentes de seguridad: Establecer procedimientos claros y documentados para identificar, evaluar y notificar las infracciones dentro de los plazos requeridos.
Descubre cómo Sprinto ayuda a las organizaciones a obtener y mantener la certificación HIPAA.
Como socio comercial alojado en la nube, el cumplimiento de la norma Ómnibus HIPAA es fundamental para su éxito y crecimiento. Sprinto le ofrece la plataforma ideal para cumplir con los requisitos habituales y mantener su negocio en conformidad con estas regulaciones.
Los procesos automatizados garantizan que sus reglas y protocolos de seguridad se actualicen constantemente para ofrecer el rendimiento esperado, lo que le permite alcanzar un cumplimiento general completo.
Las funciones integradas en la aplicación le permiten supervisar las medidas de seguridad, gestionar proveedores y subcontratistas, así como proporcionar formación integrada sobre HIPAA para los miembros del personal.
Además, tendrá acceso en todo momento a un panel de control con información en tiempo real sobre su estado de cumplimiento.
Preguntas frecuentes
Autor
Meeba Gracy
Meeba, especialista en ciberseguridad certificada por ISC2, se dedica con pasión a descifrar y ofrecer contenido relevante sobre cumplimiento normativo y temas complejos de seguridad digital. Experta en transformar conceptos complejos en ideas accesibles, está comprometida con el aprendizaje de sus lectores. En su tiempo libre, disfruta leyendo las últimas novelas de suspense o explorando nuevos rincones de la ciudad.
Crítico
Rachna Dutta
Rachna Dutta es consultora de seguridad de la información en Sprinto y auditora líder certificada ISO 27001, con experiencia en un amplio espectro de marcos de cumplimiento globales y específicos de la India, incluidos PCI DSS, SOC 2, HIPAA, FedRAMP, HITRUST, NIST CSF y los requisitos regulatorios del RBI.Explora más
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.





























