Skip to content
Ciberresiliencia y seguridad de los datos

La receta para la ciberresiliencia en la sanidad

La nueva normativa HIPAA pretende acelerar la recuperación de los sistemas esenciales, los registros electrónicos.


Han pasado casi 30 años desde que entró en vigor la Ley de Portabilidad y Responsabilidad del Seguro Médico. Entre otras disposiciones, protege a los pacientes al impedir la divulgación de información sanitaria privada sin su consentimiento. A lo largo de los años, la ley se ha actualizado y modificado en respuesta a los avances tecnológicos y a la legislación y las políticas sanitarias relacionadas.

El año pasado, el Departamento de Salud y Servicios Humanos de EE. UU. (HHS) propuso modificaciones significativas a la Norma de Seguridad de la HIPAA con el fin de mejorar la ciberseguridad de los historiales médicos electrónicos (EHR). Las modificaciones más recientes se elaboraron en respuesta al aumento del almacenamiento y la transferencia de historiales electrónicos, al incremento del número y la gravedad de las violaciones de seguridad, y a otras cuestiones relacionadas con las prácticas de ciberseguridad y la aplicación de la normativa que han cambiado o surgido desde la última actualización de la norma en 2013.

Un componente clave de esta propuesta exige que las entidades afectadas establezcan procedimientos por escrito para restablecer los sistemas de información electrónicos críticos y los datos en un plazo de 72 horas tras una pérdida. Este requisito tiene por objeto permitir que las organizaciones sanitarias recuperen rápidamente los sistemas y datos esenciales tras un incidente de seguridad, minimizando así las interrupciones en la atención al paciente y manteniendo la confidencialidad, la integridad y la disponibilidad de los historiales clínicos electrónicos (EHR).

Más información sobre cómo se puede utilizar Commvault para recuperar rápidamente las historias clínicas electrónicas (EHR), incluso en entornos de Epic y Meditech.

Aplicación de la HIPAA

La aplicación de la HIPAA es competencia de la Oficina de Derechos Civiles (OCR), dependiente del Departamento de Salud y Servicios Humanos (HHS). La OCR se encarga de garantizar que los proveedores de asistencia sanitaria, los planes de salud, los centros de intercambio de información y sus socios comerciales cumplan con las normas de privacidad, seguridad y notificación de infracciones de la HIPAA.

En los últimos años, la OCR ha dado prioridad a las sanciones económicas por infracciones, en particular las relacionadas con la Norma de Seguridad de la HIPAA. En 2024, la OCR informó de que la aplicación de la HIPAA se situaba en niveles casi récord, con una recaudación de 9,9 millones de dólares, incluido un acuerdo de 4,75 millones de dólares por múltiples infracciones de la Norma de Seguridad. Sin embargo, aunque el número de medidas coercitivas ha aumentado, el importe medio de las sanciones ha disminuido debido a una reinterpretación de los niveles de sanciones en virtud de la Ley HITECH.

Mecanismos clave para la aplicación de las nuevas disposiciones

Ante la inminente entrada en vigor de los nuevos requisitos de la Norma de Seguridad de la HIPAA, la OCR velará por su cumplimiento mediante una combinación de medidas de formación, auditorías, investigaciones y sanciones. A continuación se ofrece un desglose detallado del funcionamiento de estos mecanismos de aplicación:

1. Educación y orientación (fase inicial de la aplicación de la ley)

La OCR ofrece orientación, formación y buenas prácticas para ayudar a las entidades afectadas y a los socios comerciales a cumplir con la normativa de la HIPAA. Esto incluye:

  • Preguntas frecuentes actualizadas, programas de formación y recursos en línea.
  • Colaboración con grupos del sector para aclarar cómo deben aplicarse las nuevas normas de seguridad.
  • Orientaciones técnicas sobre el Risk Analysis y la gestión de riesgos (un ámbito en el que se producen frecuentes incumplimientos).

Esta fase permite a las organizaciones actualizar sus programas de seguridad, sus políticas de gestión de riesgos y la formación de su personal antes de que comience la aplicación estricta de la normativa.

2. Investigaciones sobre el cumplimiento normativo y notificación de infracciones

La OCR investiga el cumplimiento de la normativa en respuesta a:

  • Denuncias: Las personas pueden denunciar infracciones de la HIPAA, lo que da lugar a investigaciones por parte de la OCR.
  • Notificaciones de violaciones de datos: Cualquier violación de datos que afecte a 500 registros o más debe notificarse a la OCR, que a continuación investigará si el incumplimiento de la normativa ha contribuido a dicha violación.

Ante el aumento de los incidentes de piratería informática, la OCR se ha centrado en la preparación en materia de ciberseguridad, exigiendo a las organizaciones sanitarias Risk Analysis y una supervisión de los sistemas más rigurosos.

3. Las auditorías de la HIPAA y Risk Analysis se centran en

La OCR ha destacado Risk Analysis como una de las principales prioridades en materia de cumplimiento normativo, debido al incumplimiento generalizado de la normativa.

  • En las auditorías de la HIPAA de 2016-2017, la mayoría de las organizaciones no llevaron a cabo una Risk Analysis exhaustiva ni la actualizaron periódicamente.
  • En 2024, 14 de las 22 medidas coercitivas de la OCR se debieron a infracciones de la Norma de Seguridad de la HIPAA, siendo las deficiencias en Risk Analysis el problema más habitual.
  • La OCR tiene la intención de reanudar las auditorías de cumplimiento (aunque las restricciones presupuestarias podrían retrasar esta iniciativa).

Cabe esperar un control más estricto sobre la forma en que las organizaciones evalúan y mitigan los riesgos para la información médica protegida electrónica (ePHI).

4. Sanciones económicas y planes de medidas correctoras (PMC)

La OCR puede imponer sanciones por incumplimiento, con multas que oscilan entre miles y millones de dólares en función de:

  • Negligencia u omisión deliberada
  • Incumplimiento de la obligación de subsanar las infracciones tras su notificación
  • Número de personas afectadas

Dado que las multas en virtud de la HIPAA han disminuido considerablemente (de una media de 2,6 millones de dólares en 2018 a unos 450 000 dólares en 2024), la OCR ha buscado estrategias alternativas de aplicación de la ley, como los CAP, que exigen a las organizaciones mejorar sus medidas de seguridad en un plazo determinado, y una aplicación más estricta de la ley a nivel estatal.

¿Qué significa esto para tu organización?

Dado que la OCR está dando prioridad a la aplicación del Risk Analysis, estas medidas pueden ayudarte a cumplir con las actualizaciones propuestas:

  • Actualiza periódicamente las evaluaciones de riesgos y asegúrate de que abarquen todos los sistemas de ePHI.
  • Aplica medidas de ciberseguridad más estrictas (por ejemplo, cifrado, autenticación multifactorial y supervisión continua).
  • Forma a los empleados en materia de cumplimiento de la HIPAA y en los protocolos de respuesta ante infracciones.
  • Proporciona notificaciones oportunas sobre violaciones de seguridad con información precisa.
  • Conserva la documentación que acredite las medidas adoptadas para garantizar el cumplimiento.

Los fiscales generales de los estados pueden hacer cumplir la HIPAA de forma independiente e imponer sanciones por infracciones. La mayor sanción impuesta en California en 2024 (6,75 millones de dólares) se impuso a un proveedor de almacenamiento en la nube por gestionar de forma inadecuada la seguridad de los datos de los pacientes. Dado que los estados están aprobando leyes adicionales en materia de ciberseguridad (por ejemplo, las normas de ciberseguridad para hospitales de Nueva York), cabe esperar que la aplicación de la HIPAA se amplíe más allá de la supervisión de la OCR.

Reflexiones finales: los retos que nos esperan

A pesar del aumento tanto de las notificaciones de infracciones como de las reclamaciones relacionadas con la HIPAA, parece poco probable que la OCR reciba la financiación adicional que afirma necesitar para reforzar la aplicación de la normativa. Aún no está claro cómo afectarán a la agencia los recortes presupuestarios en curso del Departamento de Eficiencia Gubernamental, ni cómo actuará la nueva administración una vez que finalice el plazo de comentarios públicos sobre los cambios propuestos, el 7 de marzo.

Independientemente de si las nuevas disposiciones de seguridad de la HIPAA entran en vigor este año o no, las organizaciones se beneficiarían de reforzar de forma proactiva sus medidas de ciberseguridad, Risk Analysis, las estrategias de Recovery ante desastres y la formación en materia de cumplimiento normativo. Al gestionar estas cuestiones, las entidades sanitarias pueden ayudar a evitar posibles sanciones, reducir los riesgos de filtraciones y proteger los datos de los pacientes de forma eficaz.

Descubre cómo Commvault puede ayudar a tu organización en sus iniciativas de cumplimiento normativo.

Más entradas relacionadas


Thumbnail_Blog-Clumio-Fedramp-2026

Clumio impulsa la ciberresiliencia nativa de la nube con un hito de FedRAMP®

Más información sobre «Clumio avanza en la ciberresiliencia nativa de la nube con un hito de FedRAMP®»
Thumbnail_Blog_Ready-or-Not-Ep5-Data

Datos: cuando tener demasiados nunca es suficiente

Más información sobre «Datos: cuando lo excesivo nunca es suficiente»
Thumbnail_Blog_Ransomware-Trends-2025-1

Por qué el riesgo cibernético actual exige una ciberresiliencia integral

Más información sobre «Por qué los riesgos cibernéticos actuales exigen una resiliencia cibernética integral»