TL; DR
PHI significa Información de Salud Protegida. En HIPAA, se refiere a cualquier dato de salud, tratamiento o pago que pueda usarse para identificar a una persona, ya sea en formato escrito, oral o electrónico. La PHI incluye 18 identificadores, como nombres, direcciones, números de teléfono, números de Seguro Social, direcciones de correo electrónico y fotos de rostro completo.
La Información de Salud Protegida (PHI, por sus siglas en inglés) es cualquier información personal o médica que pueda utilizarse para identificar a un paciente o su historial médico. Las Reglas de Privacidad de HIPAA establecen los estándares sobre cómo se puede usar y transmitir la PHI, protegiendo al mismo tiempo la privacidad de los pacientes.
La Ley de Portabilidad y Responsabilidad del Seguro Médico (HIPAA) también clasifica como información de salud protegida (PHI) aquellos atributos que contienen información sobre afecciones mentales, transacciones farmacéuticas y cualquier dato del pasado, presente y posible futuro del paciente. Cualquier atributo de los registros de salud personales, ya sea en papel o en formato electrónico, se considera PHI.
Si bien estos son algunos de los atributos etiquetados como PHI, existen muchos otros. En este artículo, analizamos en detalle qué se considera información de salud protegida por HIPAA, los datos PHI que no se incluyen en la lista y consejos para su gestión.
¿Qué significan las siglas PHI?
La Información de Salud Protegida (PHI, por sus siglas en inglés) se refiere a cualquier dato, como detalles del tratamiento, información del seguro, datos de facturación o historiales médicos asociados a una persona. También incluye identificadores como direcciones IP, direcciones de correo electrónico, números de teléfono, números de la Seguridad Social, números de licencia y datos biométricos que pueden identificar directamente a la persona.
La información de salud protegida por HIPAA también se denomina "información de salud individualmente identificable" e incluye información relacionada con:
- El estado de salud física o mental del individuo en cualquier momento (pasado, presente o futuro).
- La atención médica proporcionada al individuo
- Los pagos realizados para la atención médica del individuo (pasados, presentes o futuros).
La Regla de Privacidad de HIPAA proporciona directrices sobre cómo las entidades cubiertas deben usar, almacenar o transmitir la información de salud protegida (PHI, por sus siglas en inglés), al tiempo que protegen los derechos de privacidad de las personas.
¿Qué se considera información de salud protegida (PHI) según las normas HIPAA??
La ley HIPAA ha identificado 18 atributos como información de salud protegida (PHI). Si bien la mayoría de estos atributos tienen el potencial de identificar a un paciente individualmente, pocos de ellos deben usarse en conjunto para identificar a personas.

Aquí están los 18 atributos:
- Nombre
- Número de Teléfono
- Fechas (fecha de ingreso, fecha de alta, fecha de cita, etc.)
- Detalles del fax
- Identificación de correo
- SSN (Número de Seguro Social)
- NRM (Número de Historia Clínica)
- HPBN (Número de Beneficiario del Plan de Salud)
- Certificados médicos
- Detalles de la licencia
- VIN (número de identificación del vehículo)
- Identificadores en dispositivos médicos (marcapasos)
- URL del sitio web
- Dirección IP
- Datos biométricos (huella dactilar)
- Fotografías de rostro completo o imágenes con elementos diferenciadores (cicatrices faciales, lunares, etc.).
- Cualquier otro identificador único
- Dirección (si incluye información sobre la ciudad, la calle y el número de la casa)
¿Qué tipos de información califican como información de salud protegida (PHI)?
Según la HIPAA, la información de salud protegida (PHI, por sus siglas en inglés) incluye cualquier información relacionada con la salud o la atención médica de una persona que pueda identificarla, y que sea manejada por entidades o socios comerciales cubiertos por la HIPAA.
En términos generales, la información de salud protegida (PHI) se clasifica en los siguientes tipos:
1. Información de salud
Información sobre el estado de salud física o mental de una persona, incluyendo diagnósticos, resultados de pruebas, registros de tratamiento, recetas y antecedentes médicos. Almacenar este tipo de datos clínicos estructurados requiere específicamente una base de datos compatible con HIPAA , ya que los controles de acceso a nivel de registro, el registro de auditoría y el cifrado a nivel de campo cobran mayor importancia cuando los diagnósticos y los detalles de las recetas se encuentran dentro de filas consultables en lugar de estar dispersos en varios documentos.
2. Información sobre la prestación de servicios sanitarios
Detalles de los servicios médicos prestados a una persona, incluyendo visitas al médico, hospitalizaciones, procedimientos, informes de laboratorio y notas clínicas.
3. Información de pago y facturación
Datos relacionados con el pago de servicios sanitarios, incluidos los detalles del seguro, las reclamaciones, los registros de facturación, los números de cuenta y el historial de pagos.
4. Identificadores personales vinculados a datos de salud
Identificadores como nombre, dirección, fechas de nacimiento, números de teléfono, direcciones de correo electrónico, números de Seguro Social, números de historial médico, direcciones IP, datos biométricos o fotografías, cuando están asociados con información de salud.
En resumen: cualquier información sobre salud, tratamiento o pago que pueda identificar a una persona, directa o indirectamente, se considera información de salud protegida (PHI, por sus siglas en inglés).
¿Qué no se considera información de salud protegida (PHI)?
La información compartida con entidades cubiertas o socios comerciales que no contenga información personal de salud no se considera información de salud protegida (PHI). Las definiciones específicas de entidades cubiertas y socios comerciales determinan qué organizaciones tienen obligaciones conforme a la HIPAA, lo que hace que esta distinción sea tan importante al clasificar qué flujos de datos se encuentran dentro o fuera del ámbito de aplicación de la ley.
Por ejemplo, una muestra de orina enviada a un hospital sin los datos del paciente no se considera información de salud protegida por la HIPAA.
Solo cuando la Información de Identificación Personal (PII, por sus siglas en inglés) se comparte con entidades cubiertas o socios comerciales, se considera Información de Salud Protegida (PHI, por sus siglas en inglés).
Ejemplos de información de salud protegida (PHI)
Cualquier información que pueda utilizarse para identificar a un paciente es un ejemplo de información de salud protegida (PHI). Cualquiera de los 18 atributos mencionados anteriormente son ejemplos perfectos. ¿Cómo se manifiestan estos atributos en la práctica? Cada uno de estos atributos de identificación también debe abordarse en un plan documentado de recuperación ante desastres de HIPAA , que describa cómo se restaurará la PHI que contenga cualquiera de los 18 identificadores tras un fallo o una violación del sistema, sin generar nuevos riesgos durante el proceso de recuperación.
Aquí algunos ejemplos:
- Dirección: Cualquier dirección que tenga más que cualquier otra cosa que el estado de un paciente sea PHI
- Registros médicos: : Cualquier historial médico con códigos de diagnóstico de enfermedades terminales y no terminales.
- Resúmenes y información adicional que el personal de los proveedores de servicios médicos incluye en los expedientes de los pacientes.
- Cuentas del hospital
- Información de seguro médico
¿Cómo se maneja o gestiona la información de salud protegida (PHI)?
El proceso de almacenamiento de información médica protegida (PHI, por sus siglas en inglés) en los registros hospitalarios comienza temprano para cada persona. Por ejemplo, todo bebé que nace en un hospital se registra y su información personal se agrega a los repositorios médicos centrales. Se agregan atributos como nombre, sexo, edad, estatura, peso, grupo sanguíneo, etc.
A medida que el paciente crece y acude a hospitales para recibir atención médica, los detalles de estas visitas se registran para que el personal sanitario posterior comprenda el contexto de su historial clínico. Los detalles sobre alergias (si las hubiera) y otra información sensible como esta pueden ayudar al personal médico a tomar decisiones informadas en situaciones críticas.
Los investigadores médicos y los científicos clínicos utilizan información de salud protegida (sin acceder a los identificadores) para analizar datos de pacientes y detectar tendencias de salud. Estas tendencias también se utilizan para crear programas diseñados para incentivar a los proveedores de atención médica a brindar una mejor atención.
Las entidades cubiertas están reguladas por todas las normas de HIPAA; los socios comerciales están regulados en el contexto de sus servicios a las entidades cubiertas.
Rajiv Ranjan, auditor líder ISO, Sprinto
Los buenos consejos son fundamentales. Obtén más información de las mentes más brillantes en GRC: suscríbete a nuestro boletín.
¿Cuál es la diferencia entre PHI y ePHI?
La principal diferencia entre la información de salud protegida (PHI, por sus siglas en inglés) y la información de salud protegida electrónica (ePHI, por sus siglas en inglés) radica en el formato en que se almacena, procesa o transmite. Cualquier información identificable compartida o utilizada por entidades sujetas a la HIPAA en formato físico se denomina PHI.
Pro-tip:
Las entidades sujetas a la ley HIPAA deben implementar controles y políticas para restringir el acceso a los registros físicos de datos de los pacientes.
La información médica electrónica (ePHI) tiene las mismas características que la información médica protegida (PHI). Sin embargo, a diferencia de la PHI, la ePHI se almacena en formato electrónico, y las entidades cubiertas y los socios comerciales deben implementar protocolos de cifrado y capacitar a su personal en las mejores prácticas de ciberseguridad.
¿Cómo puede Sprinto ayudar a las organizaciones a proteger su información médica protegida (PHI) y su información médica electrónica protegida (ePHI)?
Sprinto está diseñado específicamente para ayudar a las organizaciones a cumplir con la normativa HIPAA, independientemente del tipo de información de salud protegida (PHI) que procesen. Sprinto permite a las organizaciones establecer los procesos y las políticas necesarios para garantizar la seguridad.
Las organizaciones también aprovechan los módulos de capacitación integrados de Sprinto para capacitar a sus equipos internos con las últimas mejores prácticas de ciberseguridad para proteger los datos de instancias maliciosas.
Únete a los más de 450 profesionales satisfechos que han logrado el cumplimiento normativo con Sprinto.
Preguntas frecuentes
Autor
Vimal Mohan
Vimal es un líder de contenido en Sprinto que simplifica magistralmente el mundo del cumplimiento normativo para el público en general. Cuando no está descifrando complejos requisitos y jerga de cumplimiento, se le puede encontrar en el dojo local de MMA, explorando senderos en bicicleta o haciendo senderismo. Combina sabiduría regulatoria con un espíritu aventurero, desenvolviéndose con soltura en ambos mundos.Explora más
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.


























