Ir al contenido principal

Software, apps, sitios web, redes y automatización con IA

Cumplimiento de HIPAA y análisis de riesgos de seguridad

Análisis de riesgos, subsanación y documentación conforme a la Security Rule para consultas sanitarias y proveedores de tecnología sanitaria.

Cumplimiento de HIPAA y análisis de riesgos de seguridad

Cumplimiento de HIPAA y análisis de riesgos de seguridad

La Security Rule de HIPAA obliga a toda entidad cubierta y a todo socio comercial a realizar un análisis de riesgos preciso y exhaustivo de la confidencialidad, la integridad y la disponibilidad de la información sanitaria protegida en formato electrónico que custodia, y a actuar en función de lo que ese análisis detecte. No es un formulario que se rellena una sola vez. Es una revisión documentada de dónde reside la ePHI, qué amenazas y vulnerabilidades afectan a cada uno de esos lugares, qué probabilidad y qué impacto tiene cada una y qué medidas se están tomando al respecto. No existe una certificación oficial de HIPAA por parte del Gobierno, de modo que ningún proveedor puede otorgar esa certificación. Lo que sí se puede tener es un análisis de riesgos defendible, un plan de gestión de riesgos, políticas por escrito, acuerdos de socio comercial firmados y evidencias de que se ha llevado a cabo lo previsto. El coste depende de cuántos sistemas y ubicaciones almacenan ePHI, cuántos proveedores tienen contacto con ella, de si existen políticas actualizadas y análisis previos sobre los que apoyarse, de qué parte de la subsanación se nos quiere encargar frente a la que se asumirá internamente y de si un contrato o un pagador exige una evaluación independiente de un tercero. Los rangos varían mucho precisamente por esos motivos, y cualquier empresa que ofrezca un precio cerrado antes de delimitar el alcance de su entorno está adivinando.

We work with medical and dental practices, behavioral health and therapy groups, billing companies, and health tech vendors that need to answer security questionnaires from hospital and payer customers. The engagement starts with an inventory of every system that creates, receives, maintains or transmits ePHI, including the ones nobody lists on the first pass, such as scanners, text reminder tools, personal phones, backup drives and the cloud accounts a staff member set up years ago. From there we run the analysis, rate the risks, and produce a risk management plan you can actually execute. We also do the remediation. Because we build and run networks, servers, workstations and line-of-business software for small and mid-sized businesses, we can close the findings ourselves rather than hand you a report and leave. That includes access controls, encryption, logging and log review, backup and recovery testing, email and endpoint hardening, offboarding procedures, workforce training, and the business associate agreements that are missing or outdated. Where a contract or regulator requires an independent assessment body, we deliver that portion with accredited partners and keep our own role on the remediation side.

Lo que ofrecemos

Inventario completo de ePHI en sistemas, dispositivos y nube
Análisis de riesgos de la Security Rule con hallazgos clasificados
Plan de gestión de riesgos vinculado a cada hallazgo
Revisión de las salvaguardas administrativas, físicas y técnicas
Revisión y seguimiento de los acuerdos con socios comerciales
Políticas y procedimientos por escrito que el personal puede seguir
Apoyo en la formación del personal y en la política sancionadora
Remediación ejecutada por nuestros propios ingenieros

Nuestro proceso

1
Definición del alcance

Recorremos su consulta o su producto para saber cuántas sedes, sistemas, proveedores y usuarios entran en contacto con ePHI antes de presupuestar nada.

2
Inventario de ePHI

Localizamos todos los puntos donde se crea, recibe, almacena o transmite información sanitaria protegida, incluidos los dispositivos y las cuentas que no figuran en la lista oficial.

3
Análisis de riesgos

Identificamos las amenazas y vulnerabilidades de cada activo, valoramos la probabilidad y el impacto, y documentamos el razonamiento que hay detrás de cada calificación.

4
Plan de gestión de riesgos

Convertimos los hallazgos en un plan priorizado con responsables, fechas objetivo y una distinción clara entre las correcciones rápidas y los proyectos de inversión.

5
Remediación

Implantamos las correcciones técnicas y administrativas por nuestra cuenta o junto con su personal, y actualizamos las políticas para que reflejen lo que ocurre en realidad.

6
Ciclo de revisión

Revisamos el análisis con una periodicidad establecida y tras cualquier cambio relevante, como un sistema nuevo, una sede nueva o un proveedor nuevo.

7

Beneficios clave

  • Una respuesta defendible cuando lo pregunte un regulador o un pagador
  • Hallazgos corregidos, no solo enumerados en un informe
  • Alcance claro antes de comprometerse con un precio
  • Cuestionarios de seguridad que se pueden completar con honestidad
  • Documentación que sobrevive a la rotación de personal
  • Una sola empresa para el análisis y para el trabajo informático

Tecnologías

HIPAA Security Rule HIPAA Privacy Rule HITECH Breach Notification Rule NIST SP 800-66 NIST SP 800-30 OCR Audit Protocol NIST Cybersecurity Framework CIS Controls
Beneficios

Preguntas frecuentes

No. El gobierno federal no certifica que una consulta o un proveedor cumpla con HIPAA, y ninguna empresa puede conceder una certificación oficial de HIPAA. Lo que sí existe es el análisis de riesgos obligatorio, un plan de gestión de riesgos, políticas, acuerdos y pruebas de que se han cumplido. Algunos proveedores venden un certificado o un sello, pero por sí solo no tiene ningún valor regulatorio.
La Security Rule exige una evaluación precisa y exhaustiva de los riesgos y vulnerabilidades potenciales para la confidencialidad, la integridad y la disponibilidad de la ePHI que se custodia. En la práctica, eso significa inventariar dónde reside la ePHI, identificar las amenazas y vulnerabilidades de cada ubicación, calificar la probabilidad y el impacto, documentar el análisis y, después, implantar medidas para reducir el riesgo a un nivel razonable. Debe actualizarse cuando algo cambia, no archivarse una vez y olvidarse.
Depende del alcance, y quien presupueste un precio cerrado sin examinar antes su entorno está adivinando. Los factores principales son cuántas sedes y sistemas albergan ePHI, cuántos proveedores e integraciones entran en contacto con ella, si ya se dispone de políticas y de un análisis previo sobre el que construir, cuánta remediación hace falta y si un pagador o un contrato exige una evaluación independiente por un tercero. Primero definimos el alcance y después presupuestamos, de modo que quede claro qué se está pagando.
Como mínimo: un inventario de todos los sistemas y dispositivos con ePHI, los controles de acceso e identificadores de usuario únicos, el cifrado en reposo y en tránsito, el registro de auditoría y quién lo revisa, las copias de seguridad y la recuperación probada, la seguridad física, el acceso móvil y remoto, los acuerdos con proveedores y socios comerciales, la formación del personal, los procedimientos de alta y baja de empleados, y un plan de respuesta a incidentes y notificación de brechas. Ahora bien, una lista de comprobación por sí sola no es el análisis. El análisis es el razonamiento sobre la probabilidad y el impacto que esa lista alimenta.
Un acuerdo con socios comerciales es un contrato escrito entre una entidad cubierta y cualquier proveedor que cree, reciba, mantenga o transmita ePHI en su nombre, y regula cómo protege ese proveedor los datos y qué ocurre tras una brecha. Suelen necesitarlo las empresas de facturación, los proveedores informáticos, los servicios de alojamiento en la nube, los servicios de transcripción, las empresas de destrucción documental y muchos proveedores de software. Los acuerdos inexistentes o caducados son una de las carencias más habituales que encontramos en las consultas pequeñas.
Casi siempre la misma lista breve: no hay un análisis de riesgos vigente o nunca se actualizó, credenciales compartidas, copias de seguridad cuya restauración jamás se ha probado, ePHI en dispositivos personales o en correo personal, acuerdos con socios comerciales inexistentes, ausencia de revisión de registros, personal que sigue teniendo acceso meses después de marcharse y políticas que describen un flujo de trabajo que nadie utiliza. Nada de esto es exótico, y la mayoría se puede corregir sin un gasto importante.
La Office for Civil Rights suele abrir un expediente tras la notificación de una brecha o una denuncia, envía una carta de solicitud de información y pide documentación como el análisis de riesgos, el plan de gestión de riesgos, las políticas, los registros de formación y los acuerdos con socios comerciales. La calidad y las fechas de esa documentación importan mucho, porque lo que se pide es demostrar qué había implantado antes del incidente. Los casos pueden cerrarse con asistencia técnica, un plan de acción correctiva o un acuerdo económico, según los hechos.
Sí. La Security Rule se aplica con independencia del tamaño de la consulta, y las clínicas pequeñas quedan cubiertas igual que los sistemas hospitalarios. Lo que cambia con el tamaño es la escala, no la obligación, y la norma permite tener en cuenta el tamaño, la complejidad y las capacidades propias al decidir qué salvaguardas resultan razonables y adecuadas. Una consulta pequeña con unos pocos sistemas puede completar un análisis de riesgos creíble sin un presupuesto de gran empresa.

Indíquenos cuántas ubicaciones y sistemas tienen contacto con los datos de pacientes y delimitaremos el alcance de un análisis de riesgos con una cifra real.

Contáctanos hoy para una consulta gratuita y descubre cómo podemos ayudarte a transformar tu negocio.

Comenzar Llama al 954-235-2316

Explora nuestros otros servicios

Soluciones tecnológicas integrales para cada aspecto de tu negocio

Desarrollo de software a medida

En el competitivo panorama actual, el software genérico muchas veces no cubre las necesidades únicas de tu negocio....

Saber más
Desarrollo de apps móviles (iOS y Android)

Tus clientes viven en sus teléfonos. Internet Pros diseña y desarrolla apps móviles para iPhone, iPad y Android que se sienten...

Saber más
Diseño y desarrollo web

Tu sitio web suele ser la primera impresión que los clientes potenciales tienen de tu negocio. En Internet Pros, creamos sitios impactan...

Saber más