Cumplimiento de HIPAA y análisis de riesgos de seguridad
La Security Rule de HIPAA obliga a toda entidad cubierta y a todo socio comercial a realizar un análisis de riesgos preciso y exhaustivo de la confidencialidad, la integridad y la disponibilidad de la información sanitaria protegida en formato electrónico que custodia, y a actuar en función de lo que ese análisis detecte. No es un formulario que se rellena una sola vez. Es una revisión documentada de dónde reside la ePHI, qué amenazas y vulnerabilidades afectan a cada uno de esos lugares, qué probabilidad y qué impacto tiene cada una y qué medidas se están tomando al respecto. No existe una certificación oficial de HIPAA por parte del Gobierno, de modo que ningún proveedor puede otorgar esa certificación. Lo que sí se puede tener es un análisis de riesgos defendible, un plan de gestión de riesgos, políticas por escrito, acuerdos de socio comercial firmados y evidencias de que se ha llevado a cabo lo previsto. El coste depende de cuántos sistemas y ubicaciones almacenan ePHI, cuántos proveedores tienen contacto con ella, de si existen políticas actualizadas y análisis previos sobre los que apoyarse, de qué parte de la subsanación se nos quiere encargar frente a la que se asumirá internamente y de si un contrato o un pagador exige una evaluación independiente de un tercero. Los rangos varían mucho precisamente por esos motivos, y cualquier empresa que ofrezca un precio cerrado antes de delimitar el alcance de su entorno está adivinando.
We work with medical and dental practices, behavioral health and therapy groups, billing companies, and health tech vendors that need to answer security questionnaires from hospital and payer customers. The engagement starts with an inventory of every system that creates, receives, maintains or transmits ePHI, including the ones nobody lists on the first pass, such as scanners, text reminder tools, personal phones, backup drives and the cloud accounts a staff member set up years ago. From there we run the analysis, rate the risks, and produce a risk management plan you can actually execute. We also do the remediation. Because we build and run networks, servers, workstations and line-of-business software for small and mid-sized businesses, we can close the findings ourselves rather than hand you a report and leave. That includes access controls, encryption, logging and log review, backup and recovery testing, email and endpoint hardening, offboarding procedures, workforce training, and the business associate agreements that are missing or outdated. Where a contract or regulator requires an independent assessment body, we deliver that portion with accredited partners and keep our own role on the remediation side.
Lo que ofrecemos
Nuestro proceso
Definición del alcance
Recorremos su consulta o su producto para saber cuántas sedes, sistemas, proveedores y usuarios entran en contacto con ePHI antes de presupuestar nada.
Inventario de ePHI
Localizamos todos los puntos donde se crea, recibe, almacena o transmite información sanitaria protegida, incluidos los dispositivos y las cuentas que no figuran en la lista oficial.
Análisis de riesgos
Identificamos las amenazas y vulnerabilidades de cada activo, valoramos la probabilidad y el impacto, y documentamos el razonamiento que hay detrás de cada calificación.
Plan de gestión de riesgos
Convertimos los hallazgos en un plan priorizado con responsables, fechas objetivo y una distinción clara entre las correcciones rápidas y los proyectos de inversión.
Remediación
Implantamos las correcciones técnicas y administrativas por nuestra cuenta o junto con su personal, y actualizamos las políticas para que reflejen lo que ocurre en realidad.
Ciclo de revisión
Revisamos el análisis con una periodicidad establecida y tras cualquier cambio relevante, como un sistema nuevo, una sede nueva o un proveedor nuevo.
Beneficios clave
- Una respuesta defendible cuando lo pregunte un regulador o un pagador
- Hallazgos corregidos, no solo enumerados en un informe
- Alcance claro antes de comprometerse con un precio
- Cuestionarios de seguridad que se pueden completar con honestidad
- Documentación que sobrevive a la rotación de personal
- Una sola empresa para el análisis y para el trabajo informático
Tecnologías
Preguntas frecuentes
Indíquenos cuántas ubicaciones y sistemas tienen contacto con los datos de pacientes y delimitaremos el alcance de un análisis de riesgos con una cifra real.
Contáctanos hoy para una consulta gratuita y descubre cómo podemos ayudarte a transformar tu negocio.
Comenzar Llama al 954-235-2316Explora nuestros otros servicios
Soluciones tecnológicas integrales para cada aspecto de tu negocio
Desarrollo de software a medida
En el competitivo panorama actual, el software genérico muchas veces no cubre las necesidades únicas de tu negocio....
Saber másDesarrollo de apps móviles (iOS y Android)
Tus clientes viven en sus teléfonos. Internet Pros diseña y desarrolla apps móviles para iPhone, iPad y Android que se sienten...
Saber másDiseño y desarrollo web
Tu sitio web suele ser la primera impresión que los clientes potenciales tienen de tu negocio. En Internet Pros, creamos sitios impactan...
Saber más