- Puntos Clave
- ¿Quiénes se consideran entidades cubiertas por la HIPAA?
- ¿Qué medidas de seguridad administrativas exige la HIPAA?
- ¿Qué medidas de seguridad técnicas exige la HIPAA?
- Cómo ayuda la consultoría de cifrado
- Preguntas frecuentes
- Proteja la información de salud protegida en toda su organización.
La Ley de Portabilidad y Responsabilidad del Seguro Médico (HIPAA, por sus siglas en inglés) es una ley federal de los Estados Unidos que establece estándares nacionales para la protección de la Información de Salud Protegida (PHI, por sus siglas en inglés), y exige que las entidades cubiertas implementen medidas de seguridad administrativas, físicas y técnicas.
La HIPAA exige que las entidades cubiertas, es decir, los proveedores de atención médica, las aseguradoras y sus socios comerciales, protejan la Información de Salud Protegida mediante medidas de seguridad administrativas, físicas y técnicas. El cumplimiento implica la implementación de controles de acceso, el registro de auditorías, el cifrado durante la transmisión y la capacitación del personal, además de evaluaciones periódicas de riesgos para confirmar que dichas medidas de seguridad siguen siendo efectivas.
Puntos Clave
- PHI significa Información de Salud Protegida, no Información de Salud Pública, y abarca cualquier dato de salud individualmente identificable que una entidad cubierta cree, reciba, mantenga o transmita.
- Entre las entidades cubiertas se incluyen todos aquellos que prestan tratamiento, gestionan pagos o apoyan las operaciones sanitarias, junto con sus socios comerciales y subcontratistas.
- La Regla de Seguridad de HIPAA organiza los requisitos en tres categorías: medidas de seguridad físicas, administrativas y técnicas.
- Las medidas de seguridad técnicas requieren control de acceso, controles de auditoría, controles de integridad y seguridad de la transmisión para la información médica protegida electrónicamente (e-PHI).
- Un responsable de seguridad designado debe ser el encargado de la implementación de las políticas y los procedimientos de seguridad HIPAA de la organización.
¿Quiénes se consideran entidades cubiertas por la HIPAA?
Una entidad cubierta es cualquier persona que preste tratamiento, reciba pagos u opere en el sector de la salud, junto con sus socios comerciales. Esto incluye hospitales, aseguradoras, empresas de facturación y cualquier proveedor que procese información de salud protegida (PHI) en nombre de una entidad cubierta, quienes deben mantener de forma independiente el cumplimiento de la HIPAA.
¿Qué medidas de seguridad físicas exige la HIPAA?
- Control y acceso a las instalaciones: limitar el acceso físico a las instalaciones, garantizando al mismo tiempo que el personal autorizado pueda seguir accediendo a ellas.
- Seguridad de estaciones de trabajo y dispositivos: regula el uso adecuado de las estaciones de trabajo y los medios electrónicos, además de establecer políticas para la transferencia, extracción, eliminación y reutilización de dichos medios.
¿Qué medidas de seguridad administrativas exige la HIPAA?
- Proceso de gestión de la seguridad: identificar y analizar los riesgos para la información de salud protegida (PHI, por sus siglas en inglés) y, a continuación, implementar medidas que los reduzcan a un nivel razonable.
- Personal de seguridad: designe a un funcionario responsable de desarrollar e implementar las políticas de seguridad.
- Gestión del acceso a la información: autorice el acceso a la información de salud protegida (PHI) solo cuando sea apropiado para la función de la persona.
- Capacitación del personal: supervisar y capacitar a cualquier persona que trabaje con información de salud protegida (PHI).
- Evaluación: evaluar periódicamente en qué medida las políticas cumplen con los requisitos de la Regla de Seguridad.
¿Qué medidas de seguridad técnicas exige la HIPAA?
| Salvaguardar | Requisito |
|---|---|
| Control de acceso | Solo las personas autorizadas pueden acceder a la información médica protegida electrónicamente (e-PHI). |
| Controles de auditoría | Los mecanismos de hardware, software o procedimientos registran y examinan el acceso a la información médica electrónica protegida (e-PHI). |
| Controles de integridad | Las políticas confirman que la información médica electrónica protegida (e-PHI) no ha sido alterada ni destruida indebidamente. |
| Seguridad de transmisión | Las medidas técnicas protegen la información médica electrónica protegida (e-PHI) durante su transmisión a través de una red electrónica, generalmente mediante cifrado TLS. |
Cómo ayuda la consultoría de cifrado
Los servicios de asesoría en cumplimiento y protección de datos en la nube de Encryption Consulting ayudan a las entidades cubiertas y a sus socios comerciales a cifrar la información de salud protegida (PHI) en reposo y en tránsito, aplicar controles de acceso y documentar las medidas de seguridad técnicas que exige la Regla de Seguridad de HIPAA. Contamos con el respaldo de las prácticas certificadas ISO/IEC 27001:2022 y SOC 2.
Preguntas frecuentes
¿Qué significan las siglas PHI?
PHI son las siglas de Información de Salud Protegida: datos de salud individualmente identificables que una entidad cubierta o un socio comercial crea, recibe, mantiene o transmite. La Regla de Privacidad de HIPAA brinda protección federal a estos datos, al tiempo que permite las divulgaciones necesarias para el tratamiento y otros fines autorizados.
¿Quién debe cumplir con la HIPAA?
Las entidades cubiertas, es decir, cualquier persona que preste tratamiento, gestione pagos o preste apoyo a las operaciones sanitarias, deben cumplir con la HIPAA, al igual que sus socios comerciales y los subcontratistas que estos utilicen. Puede confirmar si una entidad está cubierta consultando la guía oficial de CMS.
¿Cuáles son las tres categorías de medidas de seguridad de HIPAA?
La Regla de Seguridad de HIPAA organiza los requisitos en salvaguardias físicas (seguridad de las instalaciones y los dispositivos), salvaguardias administrativas (gestión de riesgos y capacitación del personal) y salvaguardias técnicas (control de acceso, controles de auditoría, controles de integridad y seguridad de la transmisión).
¿Exige la HIPAA el cifrado?
La Regla de Seguridad de HIPAA exige seguridad en la transmisión para proteger la información médica electrónica protegida (e-PHI) a través de una red electrónica, y el cifrado es la forma estándar en que las organizaciones cumplen con ese requisito, aunque HIPAA lo trata como una especificación técnica direccionable en lugar de una estrictamente obligatoria, lo que significa que debe implementarse a menos que exista una alternativa equivalente documentada.
Proteja la información de salud protegida en toda su organización.
Da el siguiente paso
La consultoría en cifrado ayuda a las organizaciones de atención médica y a sus socios comerciales a cifrar la información de salud protegida (PHI) tanto en reposo como en tránsito, y a documentar las medidas de seguridad que exige la Regla de Seguridad de HIPAA. Simplifique su proceso de cumplimiento con nuestros Servicios de Asesoría en Cumplimiento.
