HIPAA: cuándo obliga a una empresa española
HIPAA es una ley estadounidense que protege la información sanitaria identificable. Su alcance no depende del país donde esté la empresa, sino de para quién trabaja: si tratas datos de salud por cuenta de una entidad cubierta de Estados Unidos, entras como business associate.
¿Cuándo alcanza a una empresa de aquí?
Cuando firmas con un hospital, una aseguradora o un proveedor sanitario estadounidense y en el servicio tocas información de pacientes. Da igual que el servidor esté en Madrid. Lo que activa la obligación es el contrato, y en concreto un anexo llamado business associate agreement, que traslada las obligaciones de HIPAA a tu empresa por escrito.
Pasa más de lo que parece. Una empresa de software médico, un laboratorio de análisis o un servicio de transcripción clínica acaban firmándolo casi siempre. También los subcontratistas del business associate, que quedan alcanzados en cadena.
Qué pide la Security Rule
La subparte C del 45 CFR 164 organiza las salvaguardas en tres bloques: administrativas, físicas y técnicas. Algunas son obligatorias y otras son direccionables, lo que no significa opcionales: si no implantas una direccionable, tienes que documentar por qué y qué pusiste en su lugar.
- › Administrativas: análisis de riesgo, gestión de accesos, formación y plan de contingencia.
- › Físicas: control de acceso a instalaciones y a los equipos que guardan la información.
- › Técnicas: control de acceso, registro de auditoría, integridad y cifrado en tránsito y en reposo.
El análisis de riesgo es el que más se incumple. No es un documento que se firma una vez: la norma espera que se revise cuando cambia el sistema, y un sistema cambia todos los meses.
¿Y el RGPD?
Se solapan pero no se sustituyen. Si tratas datos de pacientes europeos, el RGPD te obliga igual, y sus categorías especiales de datos cubren la salud. Cumplir HIPAA no te exime, y al revés tampoco. Lo que sí ocurre es que buena parte de las medidas técnicas sirven para las dos, así que el trabajo se aprovecha.
Qué comprobamos nosotros
La parte técnica, que es donde se demuestra o se cae. Auditamos la aplicación que maneja los datos, la infraestructura que la sostiene y el entorno de correo y colaboración, que es por donde se filtra la información sanitaria más veces de las que se cuenta. Cada hallazgo va con su evidencia, y a los seis meses lo verificamos otra vez.
Las salvaguardas técnicas, una a una
- › Control de acceso: identificador único por usuario, procedimiento de acceso de emergencia, cierre automático de sesión y cifrado.
- › Controles de auditoría: mecanismos que registren la actividad sobre los sistemas que contienen información sanitaria.
- › Integridad: medios para comprobar que la información no se ha alterado o destruido de forma indebida.
- › Autenticación de personas o entidades: verificar que quien accede es quien dice ser.
- › Seguridad de la transmisión: control de integridad y cifrado de la información en tránsito.
De las cinco, la segunda es la que más veces encontramos sin implantar de verdad. Hay registros, pero nadie los revisa y no cubren el acceso a los datos, solo el inicio de sesión.
El análisis de riesgo es el punto de partida obligatorio
La Security Rule empieza por ahí y todo lo demás depende de él. Hay que identificar dónde vive la información sanitaria, qué amenazas la afectan, qué probabilidad e impacto tienen y qué medidas se adoptan. Y hay que revisarlo cuando cambia el sistema, no una vez al año por calendario.
Qué pasa cuando hay una brecha
La Breach Notification Rule obliga a notificar a los individuos afectados sin demora injustificada, y al departamento correspondiente según el número de afectados. Hay una excepción importante: si la información estaba cifrada conforme a los estándares reconocidos, no se considera brecha notificable. Esa es la razón práctica por la que el cifrado deja de ser opcional.
Cómo se prepara una empresa española
Con el análisis de riesgo hecho de verdad y con la parte técnica probada. Auditamos la aplicación que trata la información, la infraestructura que la sostiene y el entorno de correo, entregamos el informe con evidencias y verificamos la corrección a los seis meses. Ese material es el que un cliente estadounidense pide en la diligencia previa antes de firmar el acuerdo.
Fuentes
Cómo lo abordamos
Los servicios con los que resolvemos lo que cuenta este artículo:
- ›Pentesting de aplicaciones web · Pentesting manual de tu aplicación web contra OWASP WSTG: la lógica de negocio rota y los accesos que no deberían existir.
- ›Auditoría de infraestructura interna · Pentesting desde dentro de tu red, como quien ya ha entrado: movimiento lateral, escalada de privilegios y hasta dónde se llega en el dominio.
- ›Auditoría de Microsoft 365 · Auditoría de tu tenant de Microsoft 365 contra los CIS Benchmarks: MFA, acceso condicional y los permisos concedidos a aplicaciones de terceros.