El cumplimiento es una rutina, no una compra
Nadie vende el cumplimiento de HIPAA. No hay un sello del gobierno para el software, ni un certificado que un proveedor de servicios pueda entregarle, ni un producto que haga que un consultorio cumpla con solo instalarse. HIPAA pone sus deberes sobre el consultorio: lo que usted escribe, lo que enseña, lo que firma y cómo se comporta la recepción un jueves lleno.
Suena a mala noticia. En realidad es la buena. Un consultorio pequeño puede hacerlo todo con unas cuantas tardes de preparación y una lista corta de hábitos. Esta página es esa lista.
Primero unas palabras, porque HIPAA está llena de ellas. PHI es la información de salud protegida: cualquier dato que diga quién es un paciente, ligado a su atención o a su cuenta. HHS es el Departamento de Salud y Servicios Humanos, la agencia federal detrás de las reglas. OCR es su Oficina de Derechos Civiles, la que recibe las quejas e investiga. Un BAA es un Acuerdo de Socio Comercial, el contrato que usted firma con cualquier proveedor de servicios que maneje PHI por usted. Esta página es una guía en palabras llanas, no asesoría legal. Para cualquier caso fuera de lo común, consulte a un abogado que conozca el sector salud.
Qué mete realmente en problemas a un consultorio
Lea unos años de las acciones de cumplimiento que publica la OCR y las mismas causas aparecen una y otra vez. No son ataques sofisticados. Son cosas ordinarias que se dejaron sin hacer.
Se pierde una laptop o un teléfono sin cifrar
Si el disco estaba cifrado, es un aparato perdido. Si no lo estaba, es una brecha reportable de cada expediente que tenía dentro.
No hay análisis de riesgos por escrito
Es el primer documento que pide un investigador, y el que con más frecuencia falta.
No hay BAA con un proveedor de servicios que resultó tener PHI: un servicio de facturación, una empresa de trituración, un disco en la nube
Personal que curiosea
Alguien buscó a un vecino, a un familiar o a un paciente conocido. Con inicios de sesión compartidos es imposible decir quién.
Una respuesta lenta o silenciosa ante una brecha
Enterarse y luego esperar meses para avisar a los pacientes se trata como una falla aparte de la brecha misma.
Ignorar la solicitud de un paciente de su propio expediente
Los casos de derecho de acceso están entre los más comunes, y son los más fáciles de evitar.
Cada punto de la lista de abajo está ahí porque una de esas cosas le pasó a alguien.
Parte 1: Cumplir con HIPAA
Haga esto una vez, más o menos en este orden. Cada punto tiene una razón, y una forma en que un consultorio con cuatro o cinco personas lo hace de verdad.
-
1
Nombre a un responsable de privacidad y seguridad
Por qué: HIPAA lo exige, y todo lo demás en esta lista necesita un dueño.
Cómo: Normalmente es el dueño del consultorio o quien administra la oficina. Escriba el nombre y la fecha en una hoja. Una sola persona puede tener los dos cargos.
-
2
Haga un análisis de riesgos por escrito
Por qué: La Regla de Seguridad lo exige, y es el documento que la OCR pide primero.
Cómo: Enumere dónde vive la PHI (computadoras, teléfonos, papel, proveedores de servicios), qué podría salir mal con cada uno, qué tan probable y qué tan grave, y qué va a hacer al respecto. La herramienta gratuita Security Risk Assessment Tool de HealthIT.gov lo guía pregunta por pregunta.
-
3
Escriba sus políticas y procedimientos
Por qué: Una regla que solo vive en la cabeza de alguien no es una política.
Cómo: Documentos cortos en palabras llanas: quién puede ver qué, cómo se inicia y se cierra sesión, qué pasa cuando se pierde un aparato, cómo se responde una solicitud de expediente. Póngales fecha y guarde cada versión.
-
4
Capacite al personal, y guarde el registro
Por qué: La capacitación es obligatoria para todo el que toque PHI, y el registro es lo que demuestra que ocurrió.
Cómo: Una sesión al contratar y un repaso al año. Anote quién, cuándo y qué se cubrió, y pida firmas.
-
5
Dé a cada persona su propio inicio de sesión, y un rol
Por qué: La identificación única de usuario es obligatoria. Una contraseña compartida significa que nadie responde por nada.
Cómo: Sin cuentas compartidas en ningún lado: el software del consultorio, el correo, la computadora misma. Cada rol ve solo lo que su trabajo necesita.
-
6
Active el bloqueo automático de pantalla
Por qué: Un expediente abierto en una recepción vacía es una divulgación esperando a ocurrir.
Cómo: Configure el sistema operativo y el software del consultorio para que se bloqueen tras un tiempo corto de inactividad. Más corto en la recepción, más largo en un consultorio privado.
-
7
Cifre cada aparato
Por qué: La PHI que estaba cifrada y se perdió no se trata como brecha reportable. La que no lo estaba, sí.
Cómo: BitLocker o cifrado de dispositivo en cada computadora con Windows, cifrado en cada teléfono y tableta, y nada de PHI en una memoria USB sin cifrar. Guarde las llaves de recuperación en un lugar seguro que no sea el aparato.
-
8
Cifre lo que viaja
Por qué: La PHI en movimiento queda expuesta en cualquier red que usted no controle.
Cómo: Envíe PHI solo por conexiones que usen TLS, la misma protección que usa el sitio de su banco. No mande expedientes por mensaje de texto ni por correo desde una cuenta personal.
-
9
Lleve un registro de auditoría, y decida quién lo lee
Por qué: La Regla de Seguridad exige un registro de la actividad en los sistemas que guardan PHI, y un registro que nadie lee no atrapa nada.
Cómo: Asegúrese de que su software anote quién abrió, exportó o cambió qué. Nombre a la persona que lo revisa y con qué frecuencia.
-
10
Respalde, y luego demuestre que puede restaurar
Por qué: La regla pide una copia exacta y recuperable de la PHI, y un plan para recuperarla.
Cómo: Un respaldo cifrado con calendario, una copia guardada en otro lugar que no sea el edificio, y una restauración real en una máquina limpia con la fecha anotada.
-
11
Firme un BAA con cada proveedor de servicios que toque PHI
Por qué: Es obligatorio, y que falte uno está entre los hallazgos más comunes.
Cómo: Haga una lista: software del consultorio, servicio de facturación, cámara de compensación, proveedor de correo, almacenamiento en la nube, empresa de trituración, soporte técnico, servicio de contestación de llamadas. Cada uno firma un BAA o nunca ve PHI.
-
12
Publique un Aviso de Prácticas de Privacidad, y responda las solicitudes de expedientes
Por qué: La Regla de Privacidad exige el aviso, y da a cada paciente el derecho a una copia de su expediente.
Cómo: Entregue el aviso en la primera visita, colóquelo en la sala de espera y en su sitio web, y guarde un acuse firmado. Responda una solicitud de expediente en un plazo de 30 días, y antes cuando pueda.
-
13
Aplique la regla del mínimo necesario
Por qué: La Regla de Privacidad dice que se use y comparta solo la PHI que la tarea necesita.
Cómo: La recepción no necesita las notas clínicas para agendar una cita. Una carta de referencia lleva el historial relevante, no el expediente completo.
-
14
Atienda el lado físico
Por qué: Un expediente de papel sobre el mostrador o un servidor en un clóset sin llave es un problema de HIPAA tan grande como una contraseña débil.
Cómo: Pantallas volteadas lejos de la sala de espera, papel en archiveros con llave, un cuarto con llave para cualquier servidor, y una regla de visitantes para la parte de atrás.
-
15
Escriba un plan de respuesta ante brechas
Por qué: La Regla de Notificación de Brechas fija un límite máximo de 60 días después del descubrimiento para avisar a los pacientes afectados, y la lentitud se trata como una falla en sí misma.
Cómo: Una hoja: a quién se llama primero, cómo se determina qué quedó expuesto, quién escribe a los pacientes, quién avisa al HHS y dónde se guarda el registro de todo. Anote cada incidente, incluidos los que resultaron no ser nada.
-
16
Deseche aparatos y medios como se debe
Por qué: Discos duros viejos, copiadoras con un disco adentro y cajas de papel han producido brechas después de salir del edificio.
Cómo: Borre o destruya los discos antes de que una computadora salga, triture el papel, y pida un certificado a la empresa que lo desecha, que además debe haber firmado un BAA.
Parte 2: Seguir cumpliendo
Cumplir es un proyecto. Seguir cumpliendo es un calendario. Ponga esto en él y la revisión anual deja de dar miedo.
Cada día
Las pantallas se bloquean cuando la gente se aleja. Nadie inicia sesión como otra persona. El papel con PHI vuelve al archivero o a la trituradora, nunca al bote de reciclaje.
Cada semana
La persona nombrada revisa por encima el registro de seguridad: exportaciones, respaldos, consultas de expedientes sensibles, cualquier cosa a horas raras. Confirme que el respaldo corrió y que la copia más reciente está donde debe estar.
Cada vez que alguien entra o sale del personal
Persona nueva: su propio inicio de sesión, el rol correcto, y capacitación hecha y registrada antes de tocar un expediente. Persona que se va: acceso retirado el mismo día, llaves y aparatos devueltos, una nota en su archivo.
Cada mes
Revise quién tiene acceso a qué, y quite lo que ya no corresponda al trabajo. Confirme que cada computadora y teléfono sigue cifrado y sigue actualizado.
Cada trimestre
Un simulacro de restauración: levante un respaldo en una máquina de repuesto, abra un expediente, anote la fecha. Recorra el edificio una vez como si fuera un visitante. ¿Qué se puede ver o tomar? Lea el boletín de ciberseguridad más reciente de la OCR. Es corto, y está escrito para consultorios como el suyo.
Cada año
Actualice el análisis de riesgos, y otra vez cada que algo grande cambie: una nueva ubicación, software nuevo, un nuevo tipo de servicio. Repita la capacitación de todo el personal y regístrela. Vuelva a leer las políticas y los procedimientos y ponga fecha a la revisión, aunque nada haya cambiado. Revise la lista de proveedores de servicios y cada BAA. Agregue al nuevo, quite al que dejó de usar. Revise el registro de sanciones: cualquier violación de política, qué pasó, qué se hizo. Un registro vacío está bien. Uno que no existe, no.
Dónde ayuda LogBlues
El software no puede hacer que un consultorio cumpla, pero sí puede hacer que lo correcto sea lo predeterminado. LogBlues guarda los expedientes de los pacientes en las computadoras de su consultorio, cifrados con AES-256-GCM bajo una llave que vive en el almacén protegido del propio Windows, y comprueba que el cifrado de disco y el bloqueo de pantalla estén activos antes de confiar en una máquina. Cada persona inicia sesión como ella misma, con un rol que limita lo que ve, y el espacio de trabajo se bloquea tras el tiempo de inactividad que el consultorio elija. Un registro de seguridad anota exportaciones, respaldos, consultas de resultados sensibles y cambios de política, con lo que pasó y cuándo. Los respaldos se cifran antes de salir del edificio, con una vista previa de restauración, y nosotros nunca tenemos la llave. Firmamos un Acuerdo de Socio Comercial con cualquier consultorio que lo pida, gratis. El área de Cumplimiento guarda sus políticas, procedimientos y verificaciones de seguridad como registros con fecha y y exporta la política de seguridad escrita como un documento que puede entregar a un auditor o a una aseguradora. Cómo LogBlues maneja HIPAA, regla por regla →
Lecturas adicionales
Diez páginas que valen una hora, de quienes escriben las reglas y de quienes las explican. Todas son gratuitas.
- HHS — Summary of the HIPAA Security Rule (en inglés). La versión corta del propio gobierno sobre lo que pide la Regla de Seguridad. Lea esta primero.
- HHS — Summary of the HIPAA Privacy Rule (en inglés). Quién puede ver y compartir PHI, la regla del mínimo necesario y a qué tienen derecho los pacientes.
- HHS — Breach Notification Rule (en inglés). Qué cuenta como brecha, a quién hay que avisar y los plazos. La página que conviene tener abierta cuando algo sale mal.
- HHS — Guidance on Risk Analysis (en inglés). Qué debe contener un análisis de riesgos, en palabras de la oficina que se lo va a pedir.
- HealthIT.gov — Security Risk Assessment Tool (en inglés). Un programa gratuito del gobierno que guía a un consultorio pequeño por el análisis de riesgos pregunta por pregunta.
- NIST — SP 800-66 Rev. 2: Implementing the HIPAA Security Rule, a Cybersecurity Resource Guide (en inglés). La guía larga y práctica de cada salvaguarda, con tablas que puede revisar con quien cuide sus computadoras.
- HHS — Cyber Security Guidance Material (en inglés). Guía sobre ransomware, una lista de verificación de ciberseguridad y el archivo de los boletines de la OCR que menciona el calendario de arriba.
- HHS — Training Materials (en inglés). Materiales de capacitación gratuitos y guías cortas que sirven para el repaso anual del personal.
- American Medical Association — HIPAA security rule and risk analysis (en inglés). Una explicación desde el lado del médico de la Regla de Seguridad y el análisis de riesgos, escrita para consultorios y no para departamentos de sistemas.
- HIPAA Journal — HIPAA Compliance Checklist (en inglés). Una lista larga y actualizada con regularidad de un sitio de noticias establecido que sigue la aplicación de HIPAA.