Seguridad y tecnologías de la información en el sector sanitario: un cuestionario sobre el cumplimiento de la HIPAA
Como proveedor de servicios gestionados (MSP) en el mercado actual, es probable que hayas oído hablar del acrónimo «HIPAA». Si alguno de tus clientes es un proveedor de asistencia sanitaria, un centro de intercambio de datos o una empresa que maneja información sanitaria protegida en formato electrónico (ePHI), es casi seguro que hayas oído hablar del cumplimiento de la HIPAA.
La HIPAA, o Ley de Portabilidad y Responsabilidad del Seguro Médico, es un conjunto de normas de Estados Unidos que se aplican a todas las personas que tienen acceso a los datos o a las redes que contienen ePHI. Si usted se limita a gestionar una red para un cliente que maneja ePHI, e incluso si nunca accede a dicha información, seguirá considerándose un «socio comercial» a efectos de la ley, estará legalmente obligado a cumplir con la misma y podrá ser considerado responsable en caso de que se produzca una filtración de datos.
Esto significa que, si prestas o tienes intención de prestar servicios a clientes del sector sanitario, debes cumplir con la normativa HIPAA. Aunque la HIPAA es una ley estadounidense, muchos países cuentan con normativas similares que establecen requisitos análogos.
Esto nos lleva a una pregunta clave: ¿qué exige el cumplimiento de la HIPAA en lo que respecta a la seguridad informática y la gestión de identidades y accesos?
Afortunadamente, he resumido las respuestas a esta pregunta en una lista de preguntas sencillas a las que se puede responder con un «sí» o un «no» y que puedes plantear a tu cliente. Si la respuesta es «no», considéralo una mala señal.
Políticas y procedimientos de seguridad
Es necesario establecer políticas para abordar y gestionar todas las infracciones de seguridad. Puedes plantear a tus clientes preguntas como:
- ¿Saben tus empleados cuáles son las sanciones que conllevan las infracciones de seguridad?
- ¿Existen sanciones internas para los empleados que incumplan los procedimientos de seguridad?
- ¿Saben todos tus usuarios qué hacer en caso de incidentes o problemas de seguridad?
- ¿Existe algún procedimiento para documentar, realizar un seguimiento y resolver los problemas o incidentes de seguridad?
- ¿Hay alguien encargado de revisar todos los registros, informes y documentos de seguridad?
- ¿Contáis con un responsable de seguridad encargado de gestionar las contraseñas y de aplicar una política de seguridad eficaz?
- ¿Alguna vez has realizado un análisis de riesgos?
Gestión de accesos
El acceso a la ePHI debe limitarse a aquellas personas que cuenten con autorización para acceder a ella. Puedes plantear a tus clientes preguntas como:
- ¿Dispone de medidas para autorizar o supervisar el acceso a la información médica protegida electrónica (ePHI)?
- ¿Existen procedimientos para determinar la validez del acceso a la información médica protegida electrónica (ePHI)?
- En caso de cese de un empleado, ¿se bloquea su acceso a la ePHI?
Formación en concienciación sobre seguridad
La HIPAA exige que se establezca un programa de formación en concienciación sobre seguridad para todo el personal. Puedes plantear a tus clientes preguntas como:
- ¿Se recuerda periódicamente a los empleados las cuestiones relacionadas con la seguridad?
- ¿Organizas reuniones sobre la importancia de la seguridad de las contraseñas, del software y de los sistemas informáticos?
- ¿Conocen tus empleados el procedimiento que hay que seguir ante la presencia de software malicioso?
- ¿Disponen de procedimientos para revisar periódicamente los intentos de inicio de sesión?
- ¿Esos procedimientos comprueban si hay alguna discrepancia o problema?
- ¿Ha establecido procedimientos para supervisar, gestionar y proteger las contraseñas?
El peor de los casos
Debería existir un plan para la protección y el uso de la información médica protegida electrónica (ePHI) en caso de emergencia o catástrofe. Deberías plantear a tus clientes preguntas como:
- ¿Existen planes probados y revisados para casos de emergencia?
- ¿Se han analizado las aplicaciones y los datos necesarios para estos planes de emergencia?
- En caso de catástrofe (I.T.E.O.A.D.), ¿se pueden realizar o recuperar copias de la ePHI?
- I.T.E.O.A.D… ¿Se puede restaurar o recuperar toda la información sanitaria protegida (ePHI)?>
- I.T.E.O.A.D… ¿Estará protegida tu información médica protegida electrónica (ePHI)?
- I.T.E.O.A.D… ¿Se pueden llevar a cabo las funciones empresariales críticas relacionadas con la ePHI?
Contratos para socios comerciales
Los contratos de colaboración empresarial son fundamentales tanto para los proveedores de servicios de telecomunicaciones (ITSP) como para los proveedores de servicios gestionados (MSP) que operan en el ámbito sanitario. Aunque no firmar un acuerdo puede ofrecer una ligera protección frente a la responsabilidad legal, detallar y formalizar por escrito las obligaciones y responsabilidades acordadas puede proporcionar una protección mucho mayor en caso de investigación, auditoría o incumplimiento. La documentación es clave a la hora de protegerse.
Protección tecnológica y física
Es necesario establecer procedimientos que limiten el acceso físico a las instalaciones y los equipos que albergan datos ePHI. Además, es igualmente fundamental que dichos procedimientos garanticen que solo puedan acceder a toda la información ePHI aquellos empleados que cuenten con la autorización correspondiente.
Como responsable de un puesto en el ámbito de las tecnologías de la información, es tu responsabilidad garantizar que el acceso a las aplicaciones y a los datos que contienen información médica protegida en formato electrónico (ePHI) se limite únicamente a los usuarios autorizados. Aquí es donde la autenticación cobra una importancia fundamental.
Un método que puede comentar con su cliente es el conocido como autenticación multifactorial (MFA). Con la MFA, los usuarios inician sesión con una contraseña y un factor de seguridad adicional, como un escaneo de huella dactilar o un código de un solo uso procedente de una aplicación móvil segura. El avanzado nivel de seguridad de la MFA también permite a las empresas explorar otras soluciones de productividad y seguridad, como el inicio de sesión único (SSO), que permite que una única credencial dé acceso a otros sistemas. Para muchas empresas que deben cumplir con la normativa HIPAA, tanto la autenticación multifactorial como el inicio de sesión único son soluciones cómodas y prácticas para muchos de sus problemas de cumplimiento normativo.