Servicios de cumplimiento
Cumplimiento HIPAA que protege a los pacientes — y a su empresa
Las sanciones de la OCR, el regulador estadounidense de la HIPAA, pueden alcanzar 1,5 millones de dólares (USD) por categoría de infracción. Para las empresas de salud digital que se dirigen al mercado estadounidense, una evaluación HIPAA proactiva de Auditsuisse identifica las brechas antes de que se conviertan en incidentes — y le entrega la documentación que demuestra su debida diligencia el día en que el regulador llame a su puerta.
¿Qué es el cumplimiento HIPAA?
La Health Insurance Portability and Accountability Act (HIPAA) es una ley federal estadounidense que establece normas nacionales para proteger la privacidad y la seguridad de la información de salud protegida (PHI, por sus siglas en inglés). La Security Rule, la Privacy Rule y la Breach Notification Rule de la HIPAA (regla de seguridad, regla de privacidad y regla de notificación de violaciones de seguridad, respectivamente) se aplican a las entidades cubiertas — proveedores de servicios de salud, planes de salud y clearinghouses (centros de intercambio de información de salud) — y a sus socios comerciales (business associates) que crean, reciben, conservan o transmiten PHI. Entidades cubiertas y socios comerciales deben implementar salvaguardas administrativas, físicas y técnicas que garanticen la confidencialidad, la integridad y la disponibilidad de la información de salud protegida electrónica (ePHI).
El cumplimiento de la HIPAA no es una certificación que se obtiene una sola vez: exige una evaluación de riesgos continua, la gestión de políticas, la formación del personal y la preparación para responder a incidentes. La Oficina de Derechos Civiles (OCR) del Departamento de Salud y Servicios Humanos de Estados Unidos (HHS) vela por su aplicación con sanciones que van de 100 a 50 000 USD por infracción, con un máximo anual de 1,5 millones de dólares por categoría.
Auditsuisse combina su experiencia en la regulación del sector de la salud en Estados Unidos con la precisión suiza para realizar evaluaciones HIPAA que van mucho más allá de marcar casillas. Como firma CPA con licencia en Estados Unidos, conocemos la intersección de la HIPAA con SOC 2, HITRUST y las leyes de privacidad de los distintos estados — una ventaja para las empresas de salud digital de España y América Latina que se dirigen al mercado estadounidense y deben demostrar su cumplimiento ante hospitales, aseguradoras y socios de ese país. Las evaluaciones estándar comienzan en 2000 USD, según el número de empleados de la empresa — consulte la lista completa de precios HIPAA.
Qué incluye
Evaluación HIPAA de principio a fin
Evaluación de riesgos de seguridad
SRA (Security Risk Assessment) exhaustiva, alineada con NIST SP 800-66 y las guías de la OCR, que abarca todos los sistemas con ePHI, sus amenazas y vulnerabilidades.
Revisión de la Privacy Rule
Evaluación de sus políticas sobre derechos de los pacientes, principio de uso mínimo necesario, autorizaciones y aviso de prácticas de privacidad (Notice of Privacy Practices).
Análisis de brechas y remediación
Informe detallado de hallazgos con una hoja de ruta de remediación priorizada, calificación de riesgos y orientación práctica para la implementación.
Revisión de políticas y procedimientos
Evaluación de sus políticas, procedimientos y documentación HIPAA frente a los requisitos regulatorios vigentes y las mejores prácticas.
Evaluación de la formación del personal
Revisión de su programa de sensibilización en seguridad y recomendaciones de formación del personal específicas para la HIPAA.
Planificación de la respuesta a incidentes
Evaluación de sus procedimientos de notificación de violaciones de seguridad y de su preparación para responder a incidentes frente a los requisitos de la Breach Notification Rule de la HIPAA.
Nuestro proceso
Un enfoque estructurado del cumplimiento HIPAA
Diagnóstico inicial
Conocemos el tipo de organización, sus flujos de ePHI y su situación actual de cumplimiento para ajustar el alcance de la evaluación.
Evaluación
Realizamos la evaluación de riesgos de seguridad, las revisiones de privacidad y las pruebas técnicas en todos los sistemas incluidos en el alcance.
Remediación
Entregamos hallazgos priorizados y trabajamos junto a su equipo para cerrar las brechas y reforzar los controles.
Validación
Verificamos la eficacia de la remediación, emitimos una carta de atestiguamiento de cumplimiento y establecemos una cadencia de seguimiento continuo.
Preguntas frecuentes
¿Qué es la HIPAA?
La Health Insurance Portability and Accountability Act (HIPAA) es una ley federal estadounidense que establece normas nacionales para proteger la privacidad y la seguridad de la información de salud de las personas. Se aplica a las entidades cubiertas (proveedores de servicios de salud, planes de salud y clearinghouses) y a sus socios comerciales (business associates) que manejan información de salud protegida (PHI).
¿Quién debe cumplir con la HIPAA?
El cumplimiento de la HIPAA es obligatorio para las entidades cubiertas — proveedores de servicios de salud, planes de salud y clearinghouses — y para los socios comerciales que crean, reciben, conservan o transmiten información de salud protegida (PHI) en su nombre. Esto incluye a proveedores SaaS, proveedores de alojamiento en la nube, proveedores de servicios de TI, empresas de facturación y consultores que manejan PHI, incluidos los establecidos fuera de Estados Unidos.
¿Qué es una evaluación de riesgos de seguridad HIPAA?
Una evaluación de riesgos de seguridad HIPAA (Security Risk Assessment, SRA) es una evaluación exhaustiva de los riesgos y vulnerabilidades que pueden afectar a la confidencialidad, la integridad y la disponibilidad de la información de salud protegida electrónica (ePHI). Exigida por la Security Rule de la HIPAA, consiste en identificar los activos que contienen ePHI, evaluar las amenazas y vulnerabilidades, valorar las medidas de seguridad existentes y determinar la probabilidad y el impacto de posibles violaciones de seguridad.
¿Cuánto cuesta una evaluación HIPAA?
Auditsuisse publica honorarios iniciales estándar para sus auditorías y evaluaciones HIPAA: 2000 USD para organizaciones de 1 a 20 empleados, 3000 USD de 21 a 35, 4000 USD de 36 a 50, 5000 USD de 51 a 100 y 10 000 USD de 101 a 250 empleados, con presupuesto personalizado para más de 250. El honorario final depende de la participación de un MSP, del uso de una plataforma GRC (no se exige ninguna plataforma) y de la duración del período de observación. La lista completa de precios está publicada en auditsuisse.com/es/precios-hipaa.
Comenzar
Proteja los datos de sus pacientes con confianza
Nuestros CPA con licencia en Estados Unidos y nuestros especialistas en cumplimiento del sector de la salud realizan evaluaciones HIPAA que satisfacen los requisitos de la OCR.