Guías›Seguridad›Estados Unidos

Estados Unidos · HIPAA · HITECH · 42 CFR Part 2 · 45 CFR Parts 160 y 164

Todo lo que pide Estados Unidos a una clínica, y qué hace el software al respecto.

Esta es la página completa de Estados Unidos. Cubre todas las reglas que se aplican aquí a una consulta de salud mental, dice en palabras corrientes qué pide cada una y muestra qué se ha construido para responderla. La última parte es la que más documentos omiten: los flujos reales, paso a paso, que corren dentro del software : qué ve un empleado, qué comprueba el sistema y dónde rechaza.

No hace falta ningún conocimiento técnico para leerla. Donde se nombra una norma, la frase de al lado dice qué quiere esa norma en lenguaje corriente. Nada de aquí da por supuesto que usted haya abierto el software.

Responsables de privacidad y de seguridad Gerentes de consulta Direcciones clínicas Compradores en diligencia debida Abogados
4reglas de HIPAA cubiertas 8 / 8salvaguardas técnicas 7flujos recorridos 6 añosde comunicaciones a petición 521pruebas automáticas pasando
01 — Orientación

Seis conjuntos de reglas, y de qué va cada uno

La gente dice «HIPAA» como si fuera una sola regla. Es una ley con varias reglas debajo, y piden cosas distintas. Un sistema puede ser fuerte en una y estar ausente en otra, y por eso merece la pena separarlas antes de mirar ningún software.

Aquí está cada una en una frase, seguida de dónde estamos nosotros.

45 CFR 164 Subpart E

La Privacy Rule

De qué va: quién puede ver información de salud, qué puede pedir un paciente y qué hay que dejar escrito cuando se comparte información. Aquí viven los derechos del paciente: una copia de su historia, una corrección, una restricción y una lista de a dónde fue su información.

Dónde estamos: construida, incluidas las partes que la mayoría de los sistemas se salta: la prórroga de una solicitud, las tasas basadas en coste, el formato que pidió el paciente, mandar una copia a alguien que él designe, y qué pasa después de denegar una corrección.

45 CFR 164 Subpart C

La Security Rule

De qué va: cómo se protege la información sanitaria electrónica. Tiene tres partes: técnica (lo que hace el software), administrativa (lo que hace la organización) y física (dónde está el equipo y quién puede tocarlo).

Dónde estamos: las ocho salvaguardas técnicas están construidas. El programa administrativo tiene registros para cada parte. Las salvaguardas físicas son registros de edificios, puestos de trabajo y dispositivos, porque dos de esos cuatro estándares van de registros y no de cerraduras.

45 CFR 164 Subpart D

La Breach Notification Rule

De qué va: qué debe hacer después de que se exponga información de salud. Valorarla contra cuatro factores, avisar a las personas afectadas en 60 días, avisar a los medios si hay más de 500 residentes de un mismo estado implicados, y avisar al departamento federal de salud.

Dónde estamos: construida, con todo lo anterior más los dos relojes que corren cuando quien lo descubre es un proveedor, y la regla de que una llamada de la policía solo le retrasa 30 días.

HITECH Act · 2009

HITECH

De qué va: una ley posterior que reforzó HIPAA. Es la razón de que exista la notificación de vulneraciones, de que los proveedores respondan directamente, y de que un paciente que paga su propia atención por completo pueda exigir que no se comunique a su aseguradora.

Dónde estamos: construida. Esa restricción de pago propio es la interesante: el software no deja que el personal la rechace, porque la ley no les da esa opción.

42 CFR Part 2

Historias de tratamiento por consumo de sustancias

De qué va: una regla federal aparte, más estricta que HIPAA, para las historias de tratamientos por consumo de sustancias con ayuda federal. Todo lo que se comparta tiene que llevar un aviso que prohíbe al destinatario pasarlo a otros.

Dónde estamos: construida, incluidos los cambios de 2024: el consentimiento único que cubre tratamiento, pago y operaciones, restricciones que entienden Part 2, y las vulneraciones de Part 2 pasando por el proceso de HIPAA.

Derecho estatal

Su propio estado, encima de todo lo demás

De qué va: HIPAA es un suelo, no un techo. La CMIA de California, y las reglas de Nueva York, Texas y otros sitios, van más allá, a menudo en los plazos de conservación y en a qué puede consentir un menor por sí mismo.

Dónde estamos: los ajustes son por empresa, así que una regla estatal más estricta se puede configurar en lugar de discutirla. Cuál debe ser el ajuste es una pregunta para sus abogados, y este es el único punto de esta página que ningún software puede responder por usted.

02 — La lista completa

Todo lo que HIPAA pide a una consulta, y qué hacemos con cada cosa

Esta es la lista completa, en palabras corrientes. Cada fila es algo que la ley pide a su consulta, y al lado está lo que hace el software al respecto, en una frase y sin jerga.

Si solo lee una sección de esta página, lea esta. Todo lo que viene después es el mismo material con más profundidad, para quien tenga que comprobar el detalle.

✓El software lo haceConstruido y funcionando. Se le puede enseñar sobre un sistema vivo. ⚙El software lo hace, usted fija los númerosLa maquinaria está. Cuánto tiempo, con qué rigor y quién: eso es suyo. ◐En parteFalta algo real, y la sección 11 dice exactamente qué. §No es algo que pueda hacer un softwareVa de su edificio, de su gente o de su papeleo. Sección 12.

Los derechos de los pacientes sobre sus propias historias

Qué pide la leyQué hacemos
Dar a los pacientes un aviso de privacidad✓El aviso se guarda como versión con fecha y, cuando un paciente firma por él, registramos qué versión vio realmente, no solo que firmó algo.
Dejar que un paciente vea y obtenga una copia de su historia✓La solicitud es un trabajo con un nombre y un plazo que calcula el sistema. Nadie teclea la fecha, así que nadie teclea la equivocada.
Dárselo en la forma que pidieron✓Si no pudo producir lo que pidieron, la solicitud no se cerrará hasta que lo que acordaron en su lugar quede escrito.
No cobrar más que una tasa razonable✓Solo se pueden introducir los cuatro costes que permite la ley. No hay dónde teclear los extras que suelen provocar la multa.
Dejar que un paciente le pida que corrija su historia✓Una corrección nunca sobrescribe el original: añade una versión nueva. La antigua sigue siendo legible, que es lo que hace de una historia una prueba.
Si deniega una corrección, dejar que presenten un desacuerdo✓Su declaración viaja con la historia a partir de entonces, y todo lo que mande después la lleva también. Una denegación no cierra el asunto.
Decirle a un paciente con quién compartió su historia✓Cada comunicación se registra cuando ocurre, así que el historial de seis años ya está ahí cuando alguien lo pide.
Respetar una petición de ser contactado de otra manera✓Si un paciente dice no llamen a este número, el sistema no lo usará; y si la única vía permitida para llegar a él está bloqueada, el mensaje falla en voz alta en lugar de caer en silencio al número que le pidió no usar.
Respetar una petición de restringir lo que se comparte✓Incluida la única restricción que no puede rechazar: cuando un paciente paga de forma privada y le pide que no lo comunique a su aseguradora.
Usar o compartir solo el mínimo necesario✓Una comunicación no se puede guardar sin una nota que diga por qué no salió más de lo necesario.
Tramitar las quejas de privacidad✓Una queja es un registro con dueño y resultado. No se puede cerrar sin decir qué pasó.
No tomar nunca represalias contra quien se queja✓Registrado contra la queja, así que el expediente muestra que se tuvo en cuenta.
Mantener aparte las notas de proceso de terapia✓Lo más fuerte de esta página. Están cerradas con una clave distinta, quedan fuera de lo que produce una solicitud de historia, y una nota no se puede mover en silencio a la historia ordinaria más tarde.
Saber quién puede actuar por un paciente◐Podemos registrar que un progenitor o tutor firmó algo. Todavía no podemos registrar que una persona concreta pueda leer la historia de un paciente; véase la sección 11.

Mantener seguras las historias: qué debe hacer el software

Qué pide la leyQué hacemos
Cada persona tiene su propio acceso✓No se admiten accesos compartidos. En cuanto dos personas comparten una cuenta, el registro de quién hizo qué deja de significar nada.
Revolver las historias para que una copia robada no sirva✓Cada versión de documento recibe su propia clave, y la clave maestra se guarda fuera de la base de datos, así que una base de datos robada es un montón de ruido.
Llevar un registro de quién miró qué✓Escrita antes de que se abra la historia, y enlazada entre sí, así que una entrada quitada aparece como un hueco. Ni siquiera su propia administración puede editarlo en silencio.
Asegurarse de que las historias no se han alterado✓Cada versión lleva una huella que se comprueba cada vez que se abre.
Las pantallas se bloquean solas cuando se las deja✓Lo impone el servidor, así que no se puede apagar en un navegador. Usted elige los minutos; avisa antes para que nadie pierda una nota a medio escribir.
Una vía de entrada en una emergencia real✓Un clínico puede alcanzar una historia con la que no tiene relación, y queda registrado como evento y se revisa después. Un sistema que solo bloquea también incumple esta regla.
Proteger las historias que viajan por la red✓Cifradas en tránsito, y el sistema comprueba sus propios ajustes de conexión y guarda el resultado como prueba en lugar de como promesa.
Confirmar que las personas son quienes dicen ser✓La verificación en dos pasos puede hacerse obligatoria antes de que alguien abra una historia. Empiece en solo avisar: el acceso no cambia y el sistema registra exactamente quién sigue sin inscribirse, así que lo activa desde una lista y no desde una suposición. El acceso de emergencia está deliberadamente exento : un teléfono perdido o sin batería es justo la situación para la que existe.

Llevar la consulta: qué hay que dejar escrito

Qué pide la leyQué hacemos
Valorar sus riesgos, por escrito✓Los riesgos son registros, no un documento: cada uno nombra qué puede salir mal, cuán probable es, cuán grave sería y qué queda después de haberlo tratado.
Reducir de verdad los riesgos que encontró✓Un riesgo serio sin tratar es un número en la portada de la evaluación, no una línea que alguien tenga que notar.
Revisar sus registros de acceso con regularidad✓Una revisión con fecha, un revisor con nombre, las preguntas que se hicieron de verdad y lo que se encontró, más una comprobación de que el propio registro no se ha manipulado.
Volver a comprobarlo todo periódicamente✓Una evaluación aparte que cubre tanto el lado técnico como si sus políticas escritas siguen describiendo lo que la consulta hace de verdad, que es la mitad que suele saltarse.
Nombrar un responsable de seguridad y un responsable de privacidad✓Nombramientos con fechas de inicio y de fin, y el sistema se da cuenta cuando un papel ha quedado vacante en silencio.
Dar a cada uno solo el acceso que necesita✓El acceso sigue a la relación de tratamiento, no al cargo, y termina cuando termina la relación. Ser administrador no abre por sí solo ninguna historia clínica.
Revisar quién tiene acceso, y mantenerlo al día✓Cada concesión tiene fecha de revisión, y el sistema señala dónde el acceso real de alguien se ha desviado de lo aprobado.
Quitar el acceso cuando alguien se marcha✓Una lista de seis pasos, incluido terminar sus relaciones de tratamiento, el paso que todo el mundo olvida porque es el que de verdad concede el acceso.
Formar a su personal⚙Registros de formación con fechas de caducidad. Impartir la formación es cosa suya.
Sancionar al personal que incumple las reglas✓Un registro de sanción que nombra la política, qué se hizo y quién lo decidió.
Tener un plan para un incendio, una inundación o un ransomware✓Los planes listan cada sistema con la rapidez con que debe volver y cuántos datos podría permitirse perder, y un objetivo que el plan no puede cumplir de verdad es un campo con nombre, no una suposición optimista.
Probar ese plan✓Las pruebas son registros. Un plan que no se ha probado nunca se ve distinto de uno que sí, que es todo el sentido.
Hacer copia de seguridad de las historias§Esta es suya. El sistema describe qué tiene que conseguir la copia; no puede hacerla por usted. Sección 12.
Mantener acuerdos escritos con sus proveedores✓Un registro con las fechas de cada acuerdo y las tres promesas que exige la ley, así que una relación firmada a medias se ve en lugar de suponerse.
Mantener sus políticas al día, y guardarlas seis años✓Cada política está versionada con sus propias fechas, y las versiones antiguas no se sobrescriben nunca.

El edificio, las mesas y los dispositivos

Qué pide la leyQué hacemos
Controlar quién puede llegar físicamente a los sistemas⚙Esto va de puertas y salas, así que lo que guarda el software es el registro que prueba que lo hizo , con un dueño y una fecha de revisión. Ese registro es lo que pide un evaluador.
Decir para qué sirve cada puesto de trabajo, y asegurarlo⚙Lo mismo: registrado, con un dueño.
Eliminar correctamente las historias y el equipo viejo✓Esta sí es realmente nuestra. Eliminar una historia destruye su clave, así que el contenido es ilegible incluso desde una copia de seguridad antigua , mientras sobrevive la prueba de que la eliminó. Borrar una fila se puede deshacer; esto no.

Cuando la información se escapa

Qué pide la leyQué hacemos
Dé por hecho que es una vulneración salvo que pueda demostrar lo contrario✓Las cuatro preguntas que hace la ley son cuatro cosas que tiene que responder. El registro no se cerrará como «no es una vulneración» sin nada escrito dentro : una respuesta sin razonamiento es la que un regulador no se cree.
La información cifrada puede no ser una vulneración en absoluto✓Como cada historia está cifrada con su propia clave, «¿podía alguien leerlo de verdad?» tiene una respuesta real y no una esperanzada.
Avisar a los pacientes afectados en 60 días✓El plazo aparece solo, contado desde el día en que se enteró.
Decir las cinco cosas que debe decir el aviso✓Incluido qué debería hacer el paciente al respecto: la parte que peor se escribe más a menudo, y la única sobre la que actúa.
Avisar a los medios si hay 500 personas afectadas en un estado✓Contado por estado, no sobre el total: la suma que casi todos los sistemas hacen mal.
Avisar al regulador✓De inmediato para las vulneraciones grandes; para las pequeñas, una lista anual construida automáticamente: el plazo que nadie recuerda porque llega una vez al año.
Dejar que la policía retrase el aviso✓Una petición escrita rige durante el periodo que indique. Una verbal caduca sola a los treinta días salvo que se ponga por escrito: la trampa de la regla, resuelta por usted.
Poder demostrar que hizo todo esto✓Es un único expediente enlazado desde la primera sospecha hasta la última carta, en lugar de algo montado después con tres buzones.

Historias de consumo de sustancias: las reglas más estrictas

Qué pide la leyQué hacemos
Dar a los pacientes un aviso de confidencialidad aparte✓Su propio aviso, versionado y acusado igual que el principal.
Adjuntar una advertencia a cada comunicación✓La advertencia de que el destinatario no puede pasarlo a otros está producida por el sistema, no tecleada por una persona, así que no se puede olvidar en un día de mucho trabajo.
Estas historias no se pueden usar contra el paciente✓Se dice en el aviso que recibe el paciente.
El resumen honesto, en un párrafo

De todo lo que pide HIPAA, el software lleva la gran mayoría directamente, un puñado son suyos de poner un número, y dos están realmente sin terminar : rechazar un acceso sin verificación en dos pasos, y registrar quién puede actuar por un paciente. Las dos están nombradas en la sección 11 en lugar de dejadas para que usted las descubra. Unas pocas cosas no son trabajo del software en absoluto —sus copias de seguridad, su edificio, su formación— y están en la sección 12. Ningún producto puede hacer que una consulta cumpla HIPAA. Lo que hace este es llevar su copia de la obligación y guardar la prueba de que la cumplió.

03 — La Privacy Rule

Cada derecho del paciente, y qué lo sostiene

Lea primero la columna del medio. La de la derecha dice qué hace de verdad, en palabras corrientes. Los números de norma están para que un revisor pueda comprobarlos; puede ignorarlos por completo y la frase sigue teniendo sentido.

En todas las tablas de esta página se usan cuatro marcas, y la diferencia entre las dos del medio importa. Una significa que falta algo. La otra significa que no falta nada y que hay una decisión que tomar usted.

✓ConstruidoEstá ya en el software. Se le puede enseñar funcionando. ⚙Construido: usted fija el valorNo falta nada. El número o la respuesta son una decisión de su consulta, y la fila dice cuál. ◐Construido en parteFalta algo de verdad. La fila dice exactamente qué, para poder planificarlo. —No construidoListado en la sección 10 en lugar de dejado para que se descubra.
Qué pide la reglaEstadoQué está construido
El paciente puede pedir una copia de su historia164.524 ✓ Una solicitud con seguimiento, con un plazo que el sistema calcula solo y una decisión al final. Completa con las cinco partes que generan la mayor parte de la ejecución federal: una prórroga de hasta treinta días, que registra tanto el motivo como la fecha en que se informó realmente al paciente; una tasa detallada limitada a las cuatro cosas que permite la regla, con un aviso cuando supera el tope que usted configuró; el formato que pidieron; mandar una copia a alguien que designen, enlazado con su instrucción escrita; y la revisión de una denegación por un profesional con nombre que no participó en la decisión original.
Pueden pedir que se corrija algo164.526 ✓ Una corrección se archiva como versión nueva: el original nunca se sobrescribe. Completa hasta lo que pasa cuando una corrección se deniega: la declaración de desacuerdo del paciente con sus propias palabras, la respuesta escritade la clínica, y la regla de que las dos deben viajar con cualquier comunicación futura de esa historia. El sistema las adjunta automáticamente, así que no depende de que nadie se acuerde.
Pueden pedirle que restrinja algo164.522(a) ✓ Una restricción sella los documentos que abarca y registra el motivo y la decisión. Levantarla devuelve el documento a la sensibilidad que tenía antes, no a «ordinaria». Incluye la restricción por pago propio: cuando el paciente pagó él mismo la totalidad, el software se niega a dejar que el personal rechace la petición, porque HITECH no les da esa opción.
Pueden pedir que se les contacte de otra manera164.522(b) ✓ «No llamen a mi casa. Escriban a esta dirección.» En un servicio de salud mental esto no es administración: es el mecanismo por el que un servicio evita revelar a una pareja o un familiar abusivos que alguien está en terapia. La petición, la decisión y la vinculación de esa decisión a cada mensaje saliente están todas construidas.
Pueden preguntar a dónde fue su información164.528 ✓ Un registro de qué salió del servicio, a quién, con qué base y cuándo, declarable durante seis años y producido a petición en lugar de montado a mano. Recoge de todos los registros del sistema, lo que importa: hay más de uno, y una respuesta sacada de uno solo le entregaría al paciente seis comunicaciones de ocho sin nada que sugiera que falta algo.
Se puede informar a familiares y amigos, salvo que el paciente se oponga164.510 ✓ La regla da cuatro bases distintas para informar a alguien implicado en la atención de un paciente, y siguen siendo cuatro en lugar de colapsar en una casilla de «se puede informar a la familia», porque la pregunta de después nunca es si se informó a alguien, sino con qué base. Una objeción se aplica, no se muestra: el software se niega a registrar una comunicación a una persona a la que el paciente se opuso.
Debe darles un aviso de privacidad164.520 ✓ El aviso es un documento versionado con fecha de efecto. La recepción se acusa y se registra y, cuando el paciente no firma, se registran también el esfuerzo de buena fe y el motivo por el que falló, que es lo que la regla exige de verdad. Un cambio material crea una versión nueva en lugar de editar la antigua.
Pueden quejarse, y usted debe registrarlo164.530(d) ✓ Una queja no se puede cerrar sin un resultado y sin el razonamiento detrás. «Ninguna acción» es un resultado permitido: la regla dice que la resolución puede ser ninguna, no que pueda quedar sin registrar. Las quejas no se pueden borrar.
Autorización escrita donde haga falta164.508 ✓ Las autorizaciones firmadas se guardan en el módulo de firma electrónica, y una comunicación que dice apoyarse en una se rechaza salvo que nombre la autorización en la que se apoya. Eso convierte «teníamos consentimiento» del recuerdo de alguien en un enlace.
Solo lo que haga falta para el trabajo164.502(b) ◐ Construido: el personal alcanza las historias de las personas de su propia carga de casos y no de la clínica, porque el acceso sigue a la relación asistencial y no al cargo. En la vía de comunicación, tanto las finalidades que la regla exime como el juicio que se hizo quedan registrados.

Lo que queda: ese juicio queda registrado en lugar de aplicarse automáticamente en cada vía. Una persona sigue decidiendo cuánto manda; el sistema captura la decisión en lugar de tomarla. Cerrar esto significaría que el software decide el «mínimo necesario» en su nombre, y cualquier producto que afirme hacerlo está exagerando lo que el software puede hacer, así que espere enseñar aquí una política y un registro, no un algoritmo.
Reparar el daño cuando algo sale mal164.530(f) ✓ Un registro de mitigación: qué daño se hizo, qué se hizo al respecto, por quién y cuándo. Separado del registro de vulneración, porque casi todo lo que hay que mitigar no son vulneraciones.
Decidir que unos datos ya no identifican164.514 ✓ El sistema registra la determinación; no la hace. Los dieciocho identificadores son dieciocho respuestas separadas, porque la afirmación falla en el que nadie pensó, y el criterio de «sabe usted de verdad que podría reidentificarse» es otra pregunta aparte. Un software que afirmara desidentificar datos automáticamente sería lo más peligroso de aquí: si se equivoca, una historia sale sin protección y sin forma de recuperarla.
Contratos con sus proveedores164.308(b) · 164.314 ✓ Un registro de business associates con las fechas de sus acuerdos, y una comunicación a uno de ellos se contrasta con si existe un acuerdo vigente . Un contrato caducado deja de ser papeleo y pasa a ser un rechazo.
Cuánto puede cobrar por una copia164.524(c)(4) ⚙ Construido: la tasa se desglosa en los cuatro componentes que permite la regla y nada más, y la solicitud avisa cuando el total supera su tope.

Usted fija: el tope en sí. La norma no nombra ninguna cifra : dice «razonable, basada en coste», y la guía federal y la jurisprudencia sobre qué significa eso se han movido y se volverán a mover. Así que el tope es un ajuste de su empresa y no un número escrito dentro del software que alguien tendría que encontrar y editar. Acuérdelo con sus abogados e introdúzcalo una vez.
Seis años de documentación164.316(b)(2) ✓ Se entrega como reglas de conservación, incluida la de los menores que llega a la mayoría de edad más seis años. Cada plazo cuenta desde una fecha almacenada —último contacto, fecha de nacimiento, fecha de defunción— y no desde cuando se creó un fichero.
04 — La que más importa aquí

Las notas de psicoterapia, y por qué las reglas de acceso no bastan

HIPAA trata las notas de proceso del propio terapeuta de forma distinta a la historia clínica, con la condición de que se mantengan por separado. En casi todos los sistemas «mantenidas por separado» se convierte en un ajuste de permisos. Un ajuste de permisos lo puede cambiar quien administre el sistema, lo que significa que la separación solo vale lo que valga la configuración de ese día.

Aquí la impone el propio cifrado. Esa es una afirmación más fuerte, y merece la pena entender exactamente cómo funciona, porque es lo que un revisor debería probar.

Cómo se impone la separación

Cuatro mecanismos, no uno

  1. Una segunda clave de cifradoLas notas de psicoterapia se cifran bajo su propia clave, guardada en su propia ruta del servidor. La clave que abre la historia clínica ordinaria no las descifra.
  2. Excluidas del conjunto de historiaQuedan fuera del conjunto designado de historia, así que una solicitud de acceso del interesado no puede producirlas ni siquiera atendida correctamente.
  3. Una concesión al paciente se rechaza en todas las víasIncluida una escritura directa en la tabla de reglas de acceso. No hay ninguna vía por la que la regla pueda crearse, correcta o no.
  4. La etiqueta no se puede cambiar despuésUn documento ya archivado no se puede mover al espacio de claves de las notas más tarde, porque su contenido ya está cifrado bajo la clave ordinaria. La decisión se toma una vez, al archivar.

Qué significa eso en la práctica

Las consecuencias, incluidas las incómodas

  1. Hay que configurarlo antes de arrancarLa ruta de la segunda clave debe fijarse en la configuración del servidor. Sin ella, archivar una nota de psicoterapia falla sin más.
  2. Falla en lugar de recurrir a otra cosaNo usa en silencio la clave principal si falta la segunda. Una caída silenciosa destruiría la separación sin que nadie se diera cuenta.
  3. La segunda clave necesita su propia custodiaLas mismas reglas que la clave principal: fuera de la base de datos, fuera del almacén de ficheros, y nunca en la misma copia de seguridad que ninguna de las dos.
  4. Perder esa clave pierde esas notasDe forma permanente, y por diseño. Hay que hacerle copia de seguridad aparte de los datos que protege.
  5. El equipo asistencial sigue alcanzándolasLa separación es respecto al derecho de acceso del paciente y al conjunto de historia. No es aislamiento respecto al clínico que las escribió.
05 — Security Rule: la mitad técnica

Las ocho cosas que tiene que hacer el propio software

La Security Rule marca cada exigencia como obligatoria o evaluable. «Evaluable» no significa opcional: significa que o la hace, o escribe por qué una alternativa es razonable. Las ocho de abajo están construidas.

SalvaguardaEstadoQué está construido
Cada persona tiene su propio acceso164.312(a)(2)(i) · required ✓ Los accesos compartidos no son una forma admitida de llevar el sistema, porque en cuanto dos personas comparten una cuenta el registro de auditoría deja de poder responder quién hizo qué.
Una vía de entrada en una emergencia164.312(a)(2)(ii) · required ✓ Un clínico puede alcanzar una historia con la que no tiene relación en una emergencia real abriendo lo que se llama una sesión de rotura de cristal. Queda registrada como evento y se revisa después. El acceso está disponible cuando alguien lo necesita de verdad, y nunca es silencioso.
Las pantallas se bloquean solas164.312(a)(2)(iii) · addressable ✓ Se impone en el servidor, no en el navegador. Cada petición comprueba cuánto hace que se usó esa sesión y la rechaza si la respuesta es demasiado, así que apagar el temporizador en un navegador no sirve de nada. El trabajo del navegador es solo avisar antes, para que nadie pierda una nota a medio escribir por un control pensado para protegerlo. Tres ajustes por empresa: minutos de inactividad (quince por defecto), cuánto se muestra el aviso, y un techo al margen de la actividad. La misma comprobación corre para la aplicación móvil.
Las historias están cifradas164.312(a)(2)(iv) · addressable ✓ Cada versión de cada documento clínico recibe su propia clave, y esas claves se cierran bajo una clave maestra guardada fuera de la base de datos. No hay ningún ajuste en el que los documentos se guarden sin cifrar. Esto es también lo que gana la exención de avisar a los pacientes tras una vulneración. La página de documentos seguros explica cómo funciona y nombra los riesgos que no tienen arreglo técnico.
Cada mirada queda registrada164.312(b) · required ✓ Aperturas, no solo cambios. La entrada se escribe antes de entregar el contenido. El registro es de solo anexado y cada entrada está atada matemáticamente a la anterior, así que quitar o alterar una se detecta. Los administradores tampoco pueden editarlo.
Las historias no se pueden corromper en silencio164.312(c)(1) · required ✓ Cada versión guarda una huella tanto de su contenido legible como de su contenido cifrado, y las dos se comprueban al abrir el documento. La manipulación o la corrupción de disco se detectan en lugar de servirse como si nada hubiera pasado.
Las personas son quienes dicen ser164.312(d) · required ✓ Acceso con contraseña para el personal, y tokens firmados de vida corta para la aplicación móvil emitidos tras una comprobación de contraseña. Las contraseñas se guardan solo como hashes de un solo sentido.
Los datos están protegidos mientras viajan164.312(e) · addressable ✓ Conexiones cifradas en todas partes, con las peticiones sin cifrar redirigidas en lugar de servidas, y ahora con prueba en vez de dado por supuesto. Una comprobación de transmisión registra cada sitio por el que entra o sale información de salud y qué la protege, así que el control se puede mostrar en una auditoría en vez de afirmarse en una reunión.
06 — Security Rule: la mitad administrativa

El programa, y por qué está en el software siquiera

Casi toda la Security Rule no va de tecnología. Va de qué hace su organización: quién es responsable, cuáles son los riesgos, quién revisó qué, a quién se formó, qué pasa cuando alguien se marcha y qué hace usted si se quema el edificio.

Nada de eso lo hace un software por usted. Lo que puede hacer un software es dar a cada una de esas cosas un sitio donde vivir, para que cuando un investigador las pida la respuesta sea un registro y no una búsqueda en el correo de alguien. Eso son estas.

Estos son además los dos hallazgos más citados en la ejecución estadounidense : el análisis de riesgos y la revisión de los registros de auditoría. No «¿tienen ustedes seguridad?», sino «enséñeme la evaluación» y «enséñeme que alguien lee de verdad los registros».

Qué pide la reglaEstadoQué está construido
Un análisis de riesgos, al día164.308(a)(1)(ii)(A)–(B) ✓ Un registro: cada riesgo con su activo, la amenaza, la debilidad, la probabilidad, el impacto, el control ya implantado, el riesgo residual, un dueño y una fecha de revisión, y el plan para reducirlo adjunto. Una evaluación no se puede aprobar mientras haya un riesgo sin valorar, y una que no contenga ningún riesgo no se puede aprobar en absoluto: un registro vacío es el hallazgo, no un certificado de buena salud.
Que alguien lea de verdad los registros de auditoría164.308(a)(1)(ii)(D) ✓ La exigencia es revisar los registros con regularidad, no meramente conservarlos. Así que hay un registro de revisión con un periodo, un revisor con nombre, qué se examinó y un rastro de hallazgos. Una lista de hallazgos vacía es el buen resultado, pero tiene que ser una lista vacía que alguien produjo, no una ausencia.
Un responsable de seguridad y un responsable de privacidad con nombre164.308(a)(2) · 164.530(a) ✓ Los dos exigidos por nombre, junto a un punto de contacto para quejas. Se guardan como designaciones con fechas, así que «quién era el responsable de privacidad en marzo» tiene respuesta.
Consecuencias cuando el personal incumple las reglas164.308(a)(1)(ii)(C) · 164.530(e) ✓ Un registro de la política, y un registro de las sanciones realmente aplicadas. Lo segundo es lo que se pide.
Quién está autorizado, y su revisión164.308(a)(3)–(4) ✓ Un registro de autorizaciones —a quién se concedió qué, por quién y cuándo se revisó por última vez— y un registro de baja, que es el que importa: la prueba de que el acceso se quitó el día en que alguien se marchó y no tres meses después.
Formación, registrada por persona164.308(a)(5) · 164.530(b) ✓ Registros de formación por empleado, junto a las competencias y certificaciones con fechas de caducidad que la consulta ya seguía.
Políticas escritas, versionadas y conservadas164.316 · 164.530(i)–(j) ✓ Las políticas como documentos versionados con acuses, y el reloj de conservación de seis años corriendo sobre cada versión y no sobre la actual.
Un plan para cuando las cosas fallan164.308(a)(7) ✓ El plan de contingencia, sus pruebas con sus resultados, y el análisis de qué sistemas y datos importan más. Una copia de seguridad que nadie ha restaurado es una esperanza y no un control, así que los registros de prueba son el punto.
Volver a comprobarlo todo periódicamente164.308(a)(8) ✓ Un registro de evaluación con una cadencia, para que «cuándo comprobó por última vez si algo de esto sigue siendo cierto» tenga una fecha.
El límite honesto de estas nueve

Cada una de ellas es un sitio donde poner un registro. Un registro de riesgos sin nada dentro no prueba nada. Un registro de revisión que nadie crea no demuestra nada. Un investigador mirará los registros, no el hecho de que el software tenga dónde guardarlos. Ese trabajo es suyo, y ningún producto lo cambia; lo que el producto elimina es la excusa de que no había dónde escribirlo.

07 — Security Rule: la mitad física

Dos de estos cuatro estándares van de registros, no de cerraduras

Es fácil leer las salvaguardas físicas como «ponga una cerradura en la puerta» y concluir que el software no tiene nada que ofrecer. Eso es medio cierto. La regla dice sin rodeos que hay que llevar un registro de los movimientos del hardware y de los soportes, y de quién era responsable. Lo que pregunta un investigador tras un portátil robado no es qué cerradura usó. Es a dónde fue ese portátil, quién lo tuvo y qué pasó con el disco.

EstándarEstadoQué está construido
Controles de acceso a las instalaciones164.310(a) ✓ Un registro de instalaciones con quién puede entrar, más registros de mantenimiento: las reparaciones y los cambios en las partes físicas del edificio relacionadas con la seguridad.
Uso y seguridad de los puestos de trabajo164.310(b)–(c) ✓ Un registro de puestos de trabajo: dónde está cada uno, para qué se puede usar y qué lo protege. Una pantalla de recepción mirando a una sala de espera es una respuesta distinta de la de un despacho cerrado.
Control de dispositivos y soportes164.310(d) ✓ Cada dispositivo y cada movimiento suyo, con la persona responsable. Un dispositivo no se puede marcar como eliminado o reutilizado sin registrar qué se hizo con los datos , porque un portátil retirado con el registro diciendo «eliminado» y sin nada en ningún sitio que diga que se borró el disco es el hallazgo más común de esta parte de la regla. Un registro que no puede responder a esa pregunta es peor que ningún registro, porque parece una prueba.
08 — La Breach Notification Rule

Qué pasa después de que se escape información

Esta regla es la razón de que el cifrado esté construido como está. Si la información que se escapó estaba debidamente cifrada y las claves no fueron sustraídas, se trata como ilegible y no tiene que avisar a los pacientes. Esa exención se llama el puerto seguro, y todo lo relativo a cómo se guardan las claves existe para poder demostrarla.

Lo que sigue es la valoración que exige la regla, y todo ello está construido.

Qué pide la reglaEstadoQué está construido
Valorarla contra cuatro factores164.402 ✓ Qué era la información, quién la recibió, si se llegó a mirar de verdad y hasta dónde se contuvo el daño. Responder a los cuatro produce la conclusión que la regla llama «baja probabilidad de compromiso». Por defecto hay que avisar a los pacientes : los cuatro factores son cómo se argumenta lo contrario, no un formulario que se rellena para que el problema desaparezca.
Avisar a los pacientes en 60 días164.404 ✓ Contados desde el descubrimiento, calculados por el sistema en vez de tecleados. El propio aviso se genera con los cinco contenidos que exige la regla.
Avisar a los medios por encima de 500 en un estado164.406 ✓ El umbral es por estado, no por vulneración, así que un total no basta para responderlo: 600 personas repartidas en tres estados no cruzan nada, y 600 en un estado cruzan tanto esto como el informe federal inmediato. El sistema pide las cifras estado por estado y, donde faltan y el total pasa de 500, dice que la pregunta está sin responder en lugar de suponer la respuesta cómoda.
Avisar al departamento federal de salud164.408 ✓ Con 500 o más, a la vez que a los pacientes. Por debajo de 500, en un registro anual presentado dentro de los 60 días siguientes al fin del año natural. Se siguen los dos, porque el segundo es el que la gente olvida en febrero.
Cuando quien lo encuentra es un proveedor164.410 ✓ Construido como dos relojes, porque eso es lo que es: el proveedor tiene 60 días desde su propio descubrimiento, y sus 60 días empiezan cuando se lo dicen. Una vulneración puede por tanto tener 118 días sin que nadie haya incumplido un plazo, y un proveedor que tardó más es un problema del contrato y no de su registro de vulneraciones.
Cuando la policía le pide que espere164.412 ✓ Aquí la asimetría es toda la regla. Una petición escrita retrasa la notificación durante el periodo que nombre. Una verbal la retrasa treinta días y no más, salvo que llegue algo escrito dentro de ellos. Guardar «la policía nos pidió esperar» como un simple sí/no retrasaría indefinidamente con la fuerza de una llamada de teléfono, que es exactamente lo que el tope de treinta días existe para evitar. Cuando un retraso decae, el sistema lo dice; ninguna otra cosa lo haría.
La exención por cifradodefinición 164.402 ✓ Dos preguntas almacenadas por separado: si los datos estaban cifrados y si se llevaron las claves. Una pregunta de claves sin responder cuenta en contra de la exención. No se puede cerrar una vulneración como no notificable dejando en blanco el campo incómodo, y cerrarla así exige dejar escritas las pruebas.
Por qué el registro de accesos es la investigación

Como cada apertura de una historia se escribió antes de entregar el contenido, la pregunta «¿qué se expuso realmente y a quién?» tiene una respuesta real y no una estimación. Esa es la diferencia entre avisar a once personas y avisar a todas las de su base de datos, y suele ser la diferencia entre un incidente contenido y uno de portada.

09 — 42 CFR Part 2

Historias de consumo de sustancias, y el aviso que viaja con ellas

Part 2 es una regla federal aparte y es más estricta que HIPAA. Cubre historias en poder de programas de tratamiento por consumo de sustancias con ayuda federal. Si su servicio trata adicciones junto a otro trabajo de salud mental, algunas de sus historias caen bajo ella y otras no, que es exactamente por qué el etiquetado tiene que vivir en la propia historia y no en la cabeza de alguien.

Un cambio de regla de 2024 acercó mucho Part 2 a HIPAA. Está todo construido.

Qué pide la reglaEstadoQué está construido
Un aviso que prohíbe volver a compartir ✓ Los documentos etiquetados como restringidos llevan el aviso en cada comunicación, y el sistema genera el texto en lugar de pedir al personal que lo teclee. Un aviso que la gente reteclea es un aviso que acaba diciendo algo ligeramente distinto.
El material de Part 2 se etiqueta en la historia ✓ Así una comunicación sabe qué está manejando sin que nadie tenga que acordarse de qué paciente es.
Un consentimiento que cubre tratamiento, pago y operacionesregla de 2024 ✓ El cambio de 2024 sustituyó un consentimiento aparte por comunicación por uno solo que cubre las tres cosas. Esa estructura está modelada, se puede revocar, y el sistema rechaza combinaciones que no tienen sentido.
Restricciones que entienden Part 2regla de 2024 ✓ Una restricción lleva su alcance de Part 2 y sabe si todos los documentos que abarca son material de Part 2. La comprobación de Part 2 se ejecuta antes de la general: una comprobación general que se ejecutara primero y permitiera la comunicación nunca llegaría a la pregunta de Part 2, y solo acertaría los días en que las dos coincidieran.
Notificación de vulneraciones de Part 2regla de 2024 ✓ La regla de 2024 hizo que las vulneraciones de Part 2 siguieran el proceso de HIPAA, que está construido. Una vulneración que implique material de Part 2 pasa por la misma valoración y los mismos plazos.
Un aviso propio al paciente ✓ Versionado igual que el aviso de privacidad de HIPAA, con un aviso activo por clase. Los dos no se confunden: publicar un aviso de Part 2 no hace que todos los pacientes parezcan deber un acuse de un aviso que nunca fue para ellos.
Las reglas de cómputo propias de Part 2 ◐ Construido: Las comunicaciones de Part 2 se marcan como tales, llevan el aviso de reenvío y tienen su propia vista con su propio periodo.

Lo que queda: Las reglas de cómputo de Part 2 no están modeladas aparte de las de HIPAA. Donde los dos regímenes contarían una comunicación de forma distinta, el registro responde con la regla de HIPAA. En la práctica la diferencia es estrecha pero, si su servicio es principalmente un programa de Part 2 y no una consulta de salud mental que además trata adicciones, plantéenoslo antes de arrancar.
Compruebe la fecha, y compruebe si le alcanza siquiera

La fecha de cumplimiento de la regla de 2024 fue el 16 de febrero de 2026, así que está en vigor. Quedan dos preguntas que ningún software responde: si Part 2 alcanza a su programa concreto, y si el texto del aviso es el correcto. Todo lo que añade Part 2 está inerte hasta que alguien lo activa, y el texto necesita a sus abogados, porque la norma prescribe su contenido.

10 — Cómo funciona en el día a día

Siete cosas que pasan en una clínica real, paso a paso

Todo lo de arriba dice qué existe. Esto dice qué ocurre : la secuencia real dentro del software cuando alguien pide su historia, cuando se deniega una corrección, cuando se comparte información, cuando algo se escapa.

Léalos si quiere saber qué va a experimentar su personal, o si le piden que dé el visto bueno a la plataforma y le gustaría ver la maquinaria en lugar de una lista de funciones. Cada paso es una cosa que hace el software o una persona, en el orden en que ocurre.

1 el software lo hace solo 1 una persona decide o escribe algo ✕ el software lo rechaza, y dice por qué
Flujo 1 · 45 CFR 164.524 Un paciente pide una copia de su historia El derecho con más ejecución detrás de toda la privacidad sanitaria estadounidense. Casi todas las sanciones de esta área son una de cuatro cosas: demasiado lento, cobrado de más, mandado en una forma que nadie pidió, o denegado sin una base adecuada. Cada una de ellas tiene un paso abajo.
  1. La solicitud se registra con lo que pidieron, en sus palabras

    No resumido en una categoría. El alcance con las palabras del propio paciente es contra lo que se mide después la respuesta.

  2. El plazo aparece solo

    Treinta días desde la solicitud, calculados por el sistema. Nadie teclea una fecha, así que nadie teclea la equivocada. El plazo se ve en la solicitud desde el momento en que existe.

    164.524(b)(2)(i)
  3. El personal reúne los documentos

    Eligen las historias que responden a la solicitud.

  4. Todo lo que queda fuera del conjunto designado de historia se rechaza

    La regla da derecho al paciente a un conjunto definido, no a todo lo que guarda la clínica. Si alguien añade un tipo de documento que queda fuera, el software lo rechaza y dice cuántos y por qué. Las notas de psicoterapia se rechazan también aquí, por separado y por su nombre.

    164.501 · 164.524
  5. Se registra el formato preferido del paciente

    Electrónico, papel, u otra cosa acordada con él. Si la clínica no pudo producir lo que se pidió, el software no dejará cerrar la solicitud hasta que lo que se acordó en su lugar quede escrito, porque la regla trata de un acuerdo, y un acuerdo que nadie registró no se puede mostrar.

    164.524(c)(2)
  6. Si se cobra una tasa, se desglosa en las cuatro cosas permitidas

    Mano de obra, materiales, franqueo y un resumen si se pidió. Ni recuperación, ni búsqueda, ni el coste de llevar el sistema: esos son los extras que aparecen en casi todos los acuerdos sancionadores, y no hay dónde teclearlos. Si el total supera el tope que usted configuró, la solicitud lo dice.

    164.524(c)(4)
  7. Si quieren que se mande a otra persona, se adjunta su instrucción escrita

    El paciente puede dirigir una copia a una persona u organización que nombre. Eso es su derecho, no una comunicación que decida la clínica, así que el software guarda la instrucción firmada en lugar de aceptar que alguien recuerde una llamada.

    164.524(c)(3)(ii)
  8. Si de verdad hace falta más tiempo, hay una prórroga disponible

    Hasta treinta días, una vez. Registra el motivo y, por separado, la fecha en que se informó realmente al paciente, porque una prórroga de la que nadie fue informado no es una prórroga. La fecha legal original sigue visible junto a la nueva, así que el registro muestra cuánto tiempo compró de verdad la prórroga.

    164.524(b)(2)(ii)
  9. La respuesta sale, y lo que se retuvo queda escrito

    Una respuesta parcial que no dice qué falta es una respuesta que nadie puede rebatir, así que la nota de cierre es obligatoria.

  10. Cada documento enviado se escribe en el registro de accesos

    Uno a uno. Una exportación masiva no es una forma de entregar una historia sin dejar rastro de cada elemento que hay en ella.

Si en cambio la solicitud se deniega: el motivo tiene que salir de una lista cerrada de causas que permite la regla; una denegación por una causa que no está en ella es una denegación sin base. El software sabe qué causas llevan derecho de revisión y cuáles no, así que no dejará que el personal ofrezca una revisión que no existe ni niegue una que sí. Donde aplique la revisión, tiene que hacerla un profesional con nombre que no participó en la decisión original, y eso se impone en lugar de dejarse al procedimiento.
Flujo 2 · 45 CFR 164.526 Un paciente pide una corrección y la clínica no está de acuerdo Aceptar una corrección es fácil. Lo que casi todos los sistemas hacen mal es qué pasa cuando la clínica dice que no, y la regla tiene bastante que decir sobre eso.
  1. La solicitud registra qué quieren cambiar y por qué

    Contra un documento concreto, no contra «su expediente».

  2. Aparece un plazo de sesenta días, con una prórroga disponible

    La misma maquinaria de prórroga que la solicitud de acceso, escrita una vez y usada por las dos, así que no se pueden desviar entre sí.

    164.526(b)(2)
  3. La clínica acepta o deniega, y dice quién decidió

    Si se acepta, la corrección se archiva como versión nueva. El original nunca se sobrescribe: una historia que se puede editar en silencio no vale nada como prueba.

  4. Al aceptarla, se puede avisar a quienes ya tienen la versión antigua

    Una enmienda de la que nadie aguas abajo se entera es una enmienda que no llega al sitio donde hacía falta.

    164.526(c)(3)
  5. Al denegarla, el paciente puede presentar una declaración de desacuerdo

    Sus palabras, guardadas como sus palabras.

    164.526(d)(1)(iii)
  6. La clínica puede escribir una respuesta a ella

    Opcional, y registrada con su fecha.

    164.526(d)(4)
  7. A partir de entonces, las dos viajan automáticamente con la historia

    Este es el paso que importa y el que más se pasa por alto. Una vez que existe un desacuerdo, cualquier comunicación futura de ese documento lleva automáticamente la solicitud, la denegación, la declaración del paciente y la respuesta de la clínica. Nadie tiene que acordarse. El paquete se adjunta en el momento en que se registra la comunicación, y después no se puede editar: es un registro de lo que el destinatario recibió realmente.

    164.526(d)(5)
Por qué este merece la molestia: un paciente que discrepó de su historia y fue desoído es justo el paciente que se queja después. El historial de versiones muestra el original intacto, la denegación muestra quién decidió y por qué, y cada comunicación posterior lleva su objeción al lado. Eso es una posición defendible y no una discusión sobre qué se pretendía.
Flujo 3 · 164.502 · 164.508 · 164.510 · 164.528 · 42 CFR Part 2 Se comparte una historia con alguien de fuera de la clínica Una derivación, una orden judicial, una aseguradora, un familiar. Este es el flujo con más comprobaciones, porque es aquel en el que varias reglas coinciden en el mismo momento, y hay que comprobarlas en el orden correcto.
  1. El personal registra a quién fue, qué fue y con qué base

    La base es el motivo jurídico: tratamiento, pago, una autorización firmada, una exigencia legal, la propia petición del paciente. Es una elección de una lista, no texto libre, porque la pregunta de después es siempre cuál fue.

  2. Si se apoya en una autorización, hay que nombrar la autorización

    No «teníamos consentimiento». Un enlace al documento firmado. Sin él, la entrada se rechaza.

    164.508
  3. Si va a un proveedor, su contrato debe estar vigente

    Se comprueba el registro de business associates. Un acuerdo caducado deja de ser papeleo y pasa a ser un rechazo.

    164.308(b) · 164.314
  4. Si el paciente se opuso a que se informara a esta persona, se bloquea

    Según la regla, un paciente puede oponerse a que se cuente nada sobre su atención a un familiar o amigo concreto, y esa objeción es vinculante. El software rechaza la entrada y nombra quién se opuso y cuándo. Lo que no bloquea es cuando la comunicación se apoya en una autorización firmada, una exigencia legal o la propia petición del paciente: esos casos no los cubre esta regla y la objeción no los alcanza.

    164.510(b)
  5. El material de Part 2 se comprueba antes de la comprobación general, no después

    El orden no es un detalle. Una comprobación general que se ejecutara primero y permitiera la comunicación nunca llegaría a la pregunta de Part 2, y solo acertaría los días en que las dos coincidieran.

    42 CFR 2.26
  6. Si es material de Part 2, el aviso se adjunta automáticamente

    Generado, no tecleado, así que el texto no puede desviarse de un empleado a otro.

  7. Si hay una disputa de corrección sin resolver, ese paquete se adjunta también

    Automáticamente, como describe el flujo 2, salvo que la comunicación sea al propio paciente, en cuyo caso devolverle su propia declaración sería ruido y no una salvaguarda.

    164.526(d)(5)
  8. La entrada del registro y la del registro de accesos se escriben juntas

    Deliberadamente en el mismo momento. Una comunicación que aparece en uno y no en el otro es exactamente la discrepancia que busca una investigación.

  9. Después, qué se compartió, sobre quién y cuándo no se puede editar

    Se permiten correcciones como entradas nuevas. Reescribir la historia no, y las entradas no se pueden borrar en absoluto: un paciente puede pedir seis años de ellas, y un registro que se puede vaciar no responde nada.

    164.528
Cuando el paciente pregunta quién ha visto su información, la respuesta se reúne de todos los registros del sistema y no de uno solo. Suena obvio y no lo era: había dos registros en uso y ninguno veía al otro, así que una relación podría haberle entregado a alguien seis comunicaciones de ocho sin nada en la página que sugiriera que faltaba algo.
Flujo 4 · 45 CFR 164.400–412 La información se escapa Un portátil robado, un correo a la dirección equivocada, un servidor mal configurado. Este es el flujo que todo el mundo espera no ejecutar nunca, y el que un investigador leerá línea por línea.
  1. El momento en que usted tuvo conocimiento se registra primero

    No el momento en que ocurrió. Todos los plazos corren desde el conocimiento, así que fijar ese momento es el primer paso y no algo reconstruido bajo presión tres semanas después.

  2. Qué estuvo implicado, y quién, se adjunta desde los registros

    Los documentos y las personas, sacados del sistema en lugar de estimados, que es lo que hace posible el registro de accesos.

  3. Dos preguntas sobre el cifrado se hacen por separado

    Si los datos estaban cifrados y si se llevaron las claves. Están separadas porque la respuesta a la primera no significa nada sin la segunda.

  4. Una pregunta de claves sin responder cuenta en su contra

    No puede cerrar una vulneración como no notificable dejando en blanco el campo incómodo, y cerrarla así exige dejar escritas las pruebas: dónde estaba la clave, quién podía alcanzarla y por qué el incidente no la tocó.

    164.402
  5. Los cuatro factores se responden, por escrito

    Qué era la información, quién la recibió, si se llegó a mirar de verdad y hasta dónde se contuvo el daño. Por defecto hay que avisar a los pacientes; estos cuatro son cómo una clínica argumenta lo contrario, y el argumento hay que escribirlo y atribuirlo.

    164.402
  6. Los plazos y los umbrales se calculan

    Sesenta días para avisar a los pacientes. Aviso a los medios si hay más de 500 residentes de un mismo estado afectados, contado por estado, así que el sistema pide las cifras estado por estado. Al departamento federal se le avisa de inmediato con 500 o más, o en el registro anual por debajo de eso.

    164.404 · 164.406 · 164.408
  7. Si lo encontró un proveedor, corren los dos relojes

    El suyo desde su propio descubrimiento, el de usted desde que se lo dicen. Una vulneración puede tener 118 días sin que nadie haya incumplido un plazo.

    164.410
  8. Si la policía le pide esperar, la forma de la petición importa

    Por escrito le retrasa el periodo que nombre. Verbal le retrasa treinta días y no más, salvo que llegue algo escrito dentro de ellos; y cuando el retraso decae el sistema lo dice, porque ninguna otra cosa lo haría.

    164.412
  9. Los avisos se generan con el contenido que prescribe la regla

    Los cinco elementos exigidos, en un borrador con todos ellos presentes. El texto sigue necesitando a sus abogados; lo que se quita es la página en blanco y el elemento olvidado.

  10. Todo lo anterior queda como el registro de la decisión

    Las fechas, los factores, el razonamiento, quién determinó qué y cuándo. Ese es el documento que se entrega a un regulador, y existe porque se construyó sobre la marcha en lugar de montarse después.

Flujo 5 · 45 CFR 164.520 Llega un paciente nuevo y se le da el aviso de privacidad Pequeño, rutinario y uno de los hallazgos más fáciles de recoger para un investigador, porque la regla pide prueba de algo que suele ocurrir en un mostrador con mucho trabajo.
  1. El aviso existe como documento versionado con fecha de efecto

    No un PDF en una unidad compartida. Un aviso activo por clase y por empresa.

  2. Un aviso no se puede publicar mientras algún elemento obligatorio esté sin rellenar

    Se entrega como borrador en el que cada elemento que lista la regla tiene su propia ranura con su cita. Publicar se rechaza mientras alguna ranura siga marcada como pendiente, y el rechazo dice cuáles, así que una plantilla no puede salir a producción tal cual porque alguien rellenó tres secciones y le llamaron.

  3. Se da el aviso al paciente y se le pide que lo acuse
  4. El acuse se registra, incluso cuando falla

    Esta es la parte que la mayoría de los sistemas se salta. La regla pide un esfuerzo de buena fe para obtener un acuse escrito y documentación de cuando no se consigue. Así que «rechazado» y «no obtenible» son resultados registrados con un motivo, no un campo vacío.

    164.520(c)(2)(ii)
  5. Puede ser una firma de verdad y no una casilla

    A través del módulo de firma electrónica, que corre en sus propios servidores: ningún documento sale del conjunto para firmarse.

  6. Un cambio material hace una versión nueva, no una edición

    La versión antigua queda sustituida y se conserva. Quién acusó qué versión, y cuándo, sigue siendo respondible todo el tiempo que haga falta.

    164.520(c)(1)(i)(C)
  7. Una lista de trabajo muestra quién sigue debiendo un acuse

    Así es una cola que alguien trabaja y no un descubrimiento hecho durante una auditoría.

Flujo 6 · 164.312(a)(2)(iii) · 164.312(a)(2)(ii) · 164.312(b) Un clínico abre una historia, y después se aleja de la pantalla El flujo más corriente de esta página, y el que un investigador comprueba en los primeros diez minutos. Es además donde se encuentran tres salvaguardas distintas.
  1. El clínico abre la historia de un paciente

    Llega a ella porque mantiene una relación asistencial vigente con esa persona, no por su cargo. Una terapeuta alcanza su propia carga de casos, no la de la clínica.

  2. La apertura se escribe en el registro antes de que aparezca el contenido

    Antes, no después. Si la escritura falla, el contenido no se sirve. El registro es de solo anexado y cada entrada está atada a la anterior, así que una entrada no se puede quitar sin dejar una rotura.

    164.312(b)
  3. Si no tenían relación con esa persona, no se abre nada

    No un aviso. No hay anulación maestra, y una cuenta de administración no abre por sí sola ningún contenido clínico.

  4. Si es una emergencia real, pueden romper el cristal

    Un acto deliberado y aparte que abre una sesión registrada. El acceso está disponible cuando alguien lo necesita de verdad, y nunca es silencioso.

    164.312(a)(2)(ii)
  5. Les llaman, y la pantalla queda inactiva
  6. Aparece un aviso antes de que se pierda nada

    Con tiempo suficiente para volver y seguir. Nadie debería perder una nota clínica a medio escribir por un control que existe para protegerlo.

  7. La sesión termina, y quien la termina es el servidor

    Esta es la parte que importa. El temporizador del navegador es una cortesía; el servidor comprueba cuánto hace que se usó esa sesión por última vez y rechaza la petición. Apagar el temporizador del navegador no sirve de nada, y un token de sesión reproducido desde otro sitio se rechaza por la misma regla.

    164.312(a)(2)(iii)
  8. Se aplica un techo al margen de la actividad

    Porque una sesión mantenida viva por un script sigue siendo una sesión que debería terminar. Minutos de inactividad, periodo de aviso y techo absoluto son tres ajustes de la empresa: quince minutos de inactividad por defecto, que es donde aterrizan casi todas las consultas estadounidenses.

  9. La aplicación móvil sigue la misma regla

    Comprobada en la pasarela, guardada en estado compartido para que la respuesta sea la misma en cada proceso de servidor, y la aplicación no se refresca en silencio para saltarse una sesión que el servidor ya terminó.

La rotura de cristal no acaba ahí. Cada acceso de emergencia produce un registro que revisa después el responsable de privacidad. El control es la revisión, no el registro, que es por lo que reaparece en el flujo siguiente.
Flujo 7 · 164.308(a)(1)(ii)(A)–(D) · (a)(2)–(8) · 164.530 El año de cumplimiento, de un extremo al otro No un incidente: la rutina. Este es el flujo que convierte un sistema con buenos controles en una organización que puede demostrar que los tenía, y es donde viven los dos hallazgos más citados en la ejecución estadounidense.
  1. Se nombra un responsable de seguridad y un responsable de privacidad

    Por nombre, con fechas, junto a un punto de contacto para quejas. Una designación sin rellenar es un hallazgo por sí sola.

    164.308(a)(2) · 164.530(a)
  2. Se hace el análisis de riesgos y se escribe en el registro

    Cada riesgo con su activo, la amenaza, la debilidad, la probabilidad, el impacto, el control existente, el riesgo residual, un dueño y una fecha de revisión. Este es el hallazgo más citado de la ejecución estadounidense : no la ausencia de seguridad, la ausencia de la evaluación.

    164.308(a)(1)(ii)(A)
  3. Una evaluación con riesgos sin valorar no se puede aprobar

    Y una evaluación sin ningún riesgo dentro no se puede aprobar en absoluto. Un registro vacío es el hallazgo, no un certificado de buena salud.

  4. Todo lo que haya que mitigar lleva un dueño y una fecha

    Que es lo que hace del registro un plan y no una lista de preocupaciones.

    164.308(a)(1)(ii)(B)
  5. Alguien revisa los registros de auditoría con una cadencia declarada

    La exigencia es revisarlos con regularidad, no meramente conservarlos. La revisión registra el periodo, el revisor, qué se examinó y qué se encontró, incluidas las sesiones de rotura de cristal del flujo 6. Una lista de hallazgos vacía es el buen resultado, pero tiene que ser una lista vacía que alguien produjo.

    164.308(a)(1)(ii)(D)
  6. A quien entra se le autoriza; a quien sale se le da de baja en el registro

    El registro de autorizaciones dice a quién se concedió qué y cuándo se revisó por última vez. El registro de baja es el que se pide: la prueba de que el acceso se quitó el día en que alguien se marchó, y no tres meses después cuando alguien se dio cuenta.

    164.308(a)(3)–(4)
  7. La formación se registra por persona

    Junto a las competencias y certificaciones con fechas de caducidad que la consulta ya sigue, así que una pantalla responde a «está esta persona al día».

    164.308(a)(5) · 164.530(b)
  8. Las políticas se versionan, se acusan y se guardan seis años por versión

    El reloj corre sobre cada versión y no sobre la actual, que es lo que dice la regla de verdad y lo que casi todos los archivos hacen mal.

    164.316 · 164.530(i)–(j)
  9. El plan de contingencia se prueba, y la prueba se registra

    Copia, recuperación, operación de emergencia y qué sistemas importan más. Una copia de seguridad que nadie ha restaurado nunca es una esperanza y no un control.

    164.308(a)(7)
  10. Los dispositivos y los puestos están en el registro, y los movimientos se anotan

    Y un dispositivo no se puede marcar como eliminado o reutilizado sin registrar qué se hizo con los datos que había en él.

    164.310(b)–(d)
  11. Donde alguien incumple las reglas, la sanción se registra

    La política, y las sanciones realmente aplicadas. Lo segundo es lo que se pide.

    164.308(a)(1)(ii)(C) · 164.530(e)
  12. Una vez al año se vuelve a evaluar todo y se fecha

    Para que «cuándo comprobó por última vez si algo de esto sigue siendo cierto» tenga una respuesta con fecha.

    164.308(a)(8)
  13. La conservación corre en segundo plano todo el año

    Cuando vence un plazo, se destruye la clave de cifrado. El contenido queda ilegible para siempre mientras permanecen el envoltorio vacío y el rastro de auditoría, así que puede demostrar que la historia existió y se eliminó en plazo. Nada se destruye mientras haya una retención legal.

    164.310(d)(2)(i) · 164.316(b)(2)
La única advertencia que merece repetirse: cada paso de arriba es un sitio donde poner un registro, y un sitio sin nada dentro no prueba nada. El software elimina la excusa de que no había dónde escribirlo. No hace el año por usted, y no le dirá que se lo saltó salvo teniendo un registro vacío cuando alguien pregunte.
11 — Dónde están los bordes

Qué no está terminado, dicho en voz alta

Esta sección existe porque la alternativa es peor. Una carencia que usted nombra es una que un comprador puede planificar. Una que encuentra durante la diligencia debida, después de que le dijeran que la posición estaba completa, cuesta la operación y la confianza con ella.

La lista solía ser larga. La notificación de vulneraciones, el aviso de privacidad, el cierre automático de sesión, las partes que faltaban del derecho de acceso, las comunicaciones confidenciales, el análisis de riesgos, la revisión de registros, las sanciones, los responsables con nombre, la formación, las bajas, la planificación de contingencia, las salvaguardas físicas, la desidentificación y el resto de la Part 164 se han construido todos. Lo que queda es realmente pequeño, y es el resto honesto y no uno maquillado.

Todavía abierto en el software

  • Los intentos rechazados no están en el registro. Las aperturas con éxito se registran como es debido. Un intento que fue bloqueado se escribe y después se pierde, porque el rechazo termina la petición y el sistema descarta el trabajo de la petición con ella. Así que el registro responde a «quién leyó esta historia» y todavía no puede responder a «quién lo intentó y fue rechazado» , que es una de las cosas para las que sirve una revisión periódica de registros. Encontrado al construir el control de verificación en dos pasos, y en arreglo por separado.
  • No hay registro de quién puede actuar por un paciente. Podemos registrar que un progenitor o un tutor designado judicialmente firmó un formulario. Todavía no podemos registrar que una persona concreta pueda leer la historia de un paciente, así que la autoridad de un progenitor no puede tener fecha de fin y no se puede desactivar. De ahí se siguen dos cosas, y importan sobre todo en el trabajo con adolescentes. No hay ningún sitio donde registrar cuál de las tres situaciones se aplica cuando un progenitor no es el representante de su hijo adolescente. Y no hay forma de rechazar a alguien como representante cuando la consulta cree que esa persona puede haber dañado al paciente: una decisión que la ley permite expresamente y que hoy depende de que todo el mundo se acuerde. Hasta que esto se entregue, no trate el sistema como el registro de quién puede actuar por quién; eso se queda en papel.
  • El «mínimo necesario» lo impone la estructura, no se decide automáticamente. El personal alcanza su propia carga de casos y no la de la clínica, que es la parte que importa. En la vía de comunicación, las finalidades exentas y el juicio que se hizo quedan registrados en lugar de calcularse. Espere enseñar aquí una política y un registro, no un algoritmo, y desconfíe de cualquier producto que afirme lo contrario.
  • Las reglas de cómputo propias de Part 2 no están modeladas por separado. El registro marca el material de Part 2 y lleva el aviso, pero las reglas de cómputo de los dos regímenes se tratan como una.
  • No hay una superficie para proveedores en la notificación de vulneraciones. Su lado está bien construido, con los dos relojes. Lo que no existe es una forma de que un business associate presente él mismo una notificación: eso sería un portal para organizaciones externas, que es una decisión de producto y no una comprobación que falte.
  • El puente de firma electrónica para los acuses de aviso no tiene pruebas propias. Es pequeño y los modelos de los dos lados están bien cubiertos, lo que lo hace de riesgo bajo más que probado.
  • Los documentos cifrados no se pueden buscar por su contenido. Esto se sigue directamente del cifrado y no va a cambiar. Los documentos se encuentran por paciente, tipo y fecha. Cualquier proveedor que prometa a la vez cifrado fuerte y búsqueda a texto completo del mismo contenido está prometiendo una de las dos cosas en falso.
  • No es una historia clínica electrónica. Ni registro clínico, ni notas estructuradas, ni mensajería HL7 o FHIR, ni receta electrónica. Si necesita eso, viene de otro sistema y este guarda los documentos.

Construido, pero vale lo que usted haga con ello

Todos estos están implementados, y son la clase de control que falla en silencio si nadie lo ejecuta. Un investigador mira los registros, no si el software tiene dónde guardarlos.

  • El análisis de riesgos hay que hacerlo de verdad. El registro está vacío hasta que alguien lo rellena, y es el hallazgo más citado del país.
  • La revisión de registros tiene que ocurrir en su cadencia. Conservar registros no es revisarlos.
  • El plan de contingencia hay que probarlo. El registro de la prueba es la evidencia, no el plan.
  • A los responsables hay que nombrarlos por nombre. Una designación sin rellenar es un hallazgo.
  • Las sesiones de rotura de cristal hay que leerlas. El sistema registra todas. Alguien tiene que mirarlas y actuar según lo que muestren.
  • Las tareas programadas tienen que seguir ejecutándose. Conservación, eliminación, caducidad de sesión, avisos de plazo. Una tarea que se detiene en silencio es un problema de cumplimiento que solo sale a la luz en una auditoría.
12 — Su lado de la línea

Qué pide HIPAA a su organización, no a ningún software

Buena parte de estas reglas trata de cómo se comporta una organización. Ningún producto hace esto por usted, y un producto que afirme lo contrario está tergiversando la regla.

Esto no es asesoramiento jurídico, y ningún producto está certificado en HIPAA

No existe una certificación HIPAA para software, porque ninguna autoridad la emite. Lo que existe es un conjunto de controles, y esta página dice cuáles de ellos implementa la plataforma. Todo lo de abajo se queda con usted, y cada punto de esta página debería confirmarse con abogados sanitarios estadounidenses antes de llegar a un contrato.

  • Los acuerdos son suyos de firmar. La plataforma registra los business associate agreements, sigue sus fechas y rechaza una comunicación que se apoye en uno caducado. No los firma.
  • El texto prescrito necesita un abogado. El aviso de privacidad, el aviso de Part 2 y los avisos de vulneración se entregan como borradores en los que cada elemento obligatorio tiene su propia ranura con su cita, y ninguno se puede publicar con una ranura sin rellenar. La norma prescribe su contenido. Revisar las palabras es cosa de sus abogados, y ninguna cantidad de código lo cierra. Este es el único punto de esta página que se interpone entre el estado actual y un arranque en Estados Unidos.
  • Las decisiones administrativas siguen siendo decisiones. Quién está autorizado, qué dice la formación, si una sanción está justificada, cómo responde a un incidente. El sistema registra las pruebas; los juicios son suyos.
  • La seguridad física va de su edificio. Los registros guardan las pruebas: quién puede entrar, dónde está cada puesto de trabajo, a dónde fue cada dispositivo. Las cerraduras, las cámaras y la política de visitas son suyas.
  • El derecho estatal va más allá de HIPAA. La CMIA de California, y las reglas de Nueva York y Texas entre otras, añaden requisitos que HIPAA no tiene. Los plazos de conservación en particular varían y deben confirmarse localmente.
  • Quién recibe una relación asistencial, para empezar. El sistema aplica el acceso a través de las relaciones asistenciales. No decide quién debería tener una.
  • Si Part 2 le alcanza siquiera. Todo lo que añade Part 2 está inerte hasta que alguien lo activa, y si se aplica a su programa es una pregunta para sus abogados.
El resumen honesto, en un párrafo

Las ocho salvaguardas técnicas están construidas y son demostrables. La Privacy Rule está completa hasta las partes que casi todos los sistemas se saltan: el conjunto designado de historia, las notas de psicoterapia separadas por una segunda clave de cifrado, la restricción por pago propio que el software no deja rechazar al personal, seis años de comunicaciones reunidas de todos los registros, el derecho de acceso con su prórroga, sus tasas, su formato, su envío a terceros y la revisión de la denegación, y el derecho de corrección hasta el desacuerdo y la respuesta. La Breach Notification Rule está construida con los cuatro factores, el reloj de sesenta días, el umbral de medios por estado, los dos relojes del proveedor y el tope de treinta días de una petición verbal de la policía. 42 CFR Part 2 está cubierta, incluida la regla de 2024. Las salvaguardas administrativas y físicas tienen registros donde vivir, y esos registros valen exactamente lo que usted ponga en ellos, que es el riesgo real que queda y es organizativo y no de software. Todo ello está cubierto por 521 pruebas automáticas que corren contra una instalación viva.