Todo lo que sabes sobre la HIPAA está cambiando: un primer vistazo a cómo preparar tu MSP
El 27 de diciembre de 2024, la Oficina de Derechos Civiles (OCR) del Departamento de Salud y Servicios Humanos de EE. UU. (HHS) publicó un Aviso de Propuesta de Reglamentación (NPRM) para modificar la Norma de Seguridad de la Ley de Portabilidad y Responsabilidad del Seguro Médico de 1996 (HIPAA), con el fin de reforzar las medidas de ciberseguridad para la información sanitaria protegida en formato electrónico (ePHI). Los cambios normativos de la HIPAA recientemente propuestos podrían tener un impacto significativo en la forma en que los proveedores de servicios gestionados (MSP) y los equipos de TI mantienen el cumplimiento de la normativa.
La NPRM propone reforzar las normas y las especificaciones de aplicación de la Norma de Seguridad con nuevas propuestas y aclaraciones, entre las que se incluyen:
- Eliminar la distinción entre especificaciones de implementación «obligatorias» y «opcionales» y hacer que todas las especificaciones de implementación sean obligatorias.
- Exigir documentación escrita de todas las políticas, procedimientos, planes y análisis relacionados con la Norma de Seguridad.
- Se añaden plazos de cumplimiento específicos para muchos de los requisitos ya existentes. Además, se establece una auditoría anual de los controles de seguridad, que deberá realizarse al menos una vez cada 12 meses.
- Exigir la elaboración y revisión de un inventario de activos tecnológicos y de un mapa de la red al menos una vez cada 12 meses.
- Exigir que se realicen análisis de vulnerabilidades al menos cada seis meses y pruebas de penetración al menos una vez cada 12 meses.
- Se exigirá mayor precisión a la hora de realizar un análisis de riesgos. Entre los nuevos requisitos explícitos se incluiría una evaluación de riesgos por escrito.
Por qué los próximos cambios en la normativa HIPAA son importantes para los MSP:
Si prestas apoyo a empresas del sector sanitario, tendrás que ayudarles a cumplir con la nueva lista de controles de seguridad, cumplimiento normativo y auditoría en 2025. Las empresas del sector sanitario que, históricamente, no han obtenido un retorno de la inversión en seguridad o cumplimiento normativo se verán obligadas a cumplir con los nuevos cambios en la normativa HIPAA para poder mantener su licencia, contratar un seguro o recibir pagos de Medicare/Medicaid. Los responsables de compras del sector sanitario empezarán a preguntar por la HIPAA, los servicios de cumplimiento normativo y las mejoras de seguridad, como las pruebas de penetración.
¿Qué deben hacer los MSP para prepararse?
Este es el momento de diseñar y comercializar una oferta específica para el sector sanitario que satisfaga las necesidades de tus clientes, amplíe tu negocio y gestione los riesgos. Evalúa tu capacidad para valorar adecuadamente el cumplimiento normativo de la red y ofrecer soluciones de gestión de riesgos a tus clientes. Plantéate implementar soluciones como Compliance Manager GRC para automatizar aspectos clave del cumplimiento normativo. Explora nuevas herramientas de seguridad que te ayuden a diseñar soluciones que cumplan con la HIPAA para tus clientes, adelantándote a la tendencia antes de que tus competidores te quiten parte de tu cartera de clientes.
Kaseya se esfuerza por adelantarse a estos cambios normativos para garantizar que puedas ofrecer soluciones automatizadas e integradas que cumplan con estas normas. Descubre cómo puedes gestionar con eficacia las auditorías de infraestructura, el cumplimiento normativo y la gestión de riesgos con las soluciones de auditoría y cumplimiento normativo de Kaseya.


