La seguridad de los datos en el sector sanitario es imperativa y gestionar el cumplimiento normativo puede resultar complejo. Descubra cómo lograr y mantener una transferencia de archivos conforme con la HITECH y la HIPAA con nuestros recursos de seguridad de datos para el sector sanitario.
¿Qué es la transferencia de archivos conforme con la HIPAA?
La transferencia de archivos que contienen ePHI (información médica protegida) de conformidad con la HIPAA requiere aplicar y mantener las salvaguardas administrativas, físicas y técnicas necesarias para garantizar una transferencia segura de archivos. Para cumplir la HIPAA al transferir archivos, las organizaciones necesitan soluciones que les ayuden a:
- Evitar el acceso no autorizado a la ePHI por parte de usuarios o software que no tengan permisos.
- Garantizar que los usuarios, los accesos y la actividad puedan auditarse en los sistemas de información que utilizan y almacenan ePHI.
- Establecer protocolos de seguridad electrónica para proteger los datos en movimiento frente al acceso no autorizado a medida que se transfieren a través de las redes.
- Desconectar las sesiones electrónicas según reglas predeterminadas.
- Aplicar cifrado y descifrado a la ePHI
- Demostrar, mediante registros electrónicos, que los usuarios no autorizados no han alterado, comprometido o eliminado datos.
¿Qué es el cumplimiento de la HIPAA y la HITECH?
¿Qué es la HIPAA?
HIPAA son las siglas de la Health Insurance Portability and Accountability Act. Establece el estándar para proteger los datos confidenciales de los pacientes y se aplica a cualquier empresa que maneje información médica protegida (PHI). Sin herramientas eficientes y eficaces, mantener el cumplimiento de la HIPAA en general y las transferencias de archivos conformes con la HIPAA en particular puede convertirse en una carga que consuma días o semanas enteras de su equipo de TI. Encontrar una forma eficaz de responder a estos desafíos es imperativo.
¿Qué es la HITECH?
HITECH son las siglas de la Health Information Technology for Economic and Clinical Health Act y está directamente relacionada con la HIPAA. La Ley HITECH, aprobada en 2009, insta a los proveedores sanitarios a:
- Adoptar historias clínicas electrónicas (EHR) para mejorar la calidad de la atención al paciente
- Cumplir los requisitos ampliados de notificación de filtraciones de datos
- Proteger los datos de ePHI mediante las protecciones de privacidad adecuadas
Cumplimiento de los requisitos de transferencia de archivos de la HIPAA
El objetivo básico de la Regla de seguridad de la HIPAA es proteger la confidencialidad, la integridad y la disponibilidad de la información médica protegida electrónica (ePHI). La Regla de seguridad se divide en tres tipos de salvaguardas: administrativas, físicas y técnicas.
Bajo estas salvaguardas, las organizaciones pueden proteger los datos y lograr transferencias de datos conformes con la HIPAA mediante:
- Evitar el acceso no autorizado a la ePHI por parte de usuarios o software que no dispongan de permisos. §164.312 (a)(1)
- Garantizar que se pueda rastrear a los usuarios y que se registre cualquier acceso o actividad en los sistemas de información que utilizan ePHI. §164.312 (a)(2)(i)
- Establecer protocolos de seguridad electrónica para proteger los datos en movimiento frente al acceso no autorizado mientras se transfieren a través de redes electrónicas. §164.312 (e)(1)
- Desconectar las sesiones electrónicas según reglas predeterminadas. §164.312 (a)(2)(iii))
- Aplicar procedimientos para cifrar y descifrar datos como la ePHI (información médica electrónica del paciente). §164.312 (a)(2)(iv)
- Demostrar mediante registros electrónicos que los datos no se han alterado, comprometido ni eliminado sin autorización. §164.312 (c)(2)
Esta no es una lista exhaustiva. Para obtener más información, consulte este resumen de la Regla de seguridad de la HIPAA.
¿A quién afectan la HIPAA y la HITECH?
Cualquier organización que intercambie PHI o ePHI debe cumplir la HIPAA y la HITECH.
A medida que las organizaciones del sector sanitario adoptan tecnologías de la información sanitaria como las historias clínicas electrónicas (EHR), la PHI está expuesta a riesgos cuando se transfiere entre hospitales, clínicas, farmacias y aseguradoras mediante métodos tradicionales y no seguros de transferencia de archivos como FTP. Es fundamental que las organizaciones protejan estos datos en reposo y en movimiento y garanticen los estándares de seguridad de la HIPAA y la HITECH.
Multas y sanciones de la HIPAA
La Oficina de Derechos Civiles (OCR) exige estrictamente el cumplimiento de la privacidad y la seguridad de la HIPAA, y su incumplimiento puede dar lugar a sanciones sustanciales. Existen cuatro categorías de sanciones: el tipo de sanción depende de si la organización incurrió o no en negligencia al cumplir la HIPAA y de si la infracción en cuestión se habría podido evitar incluso con el cumplimiento adecuado de la HIPAA.
En función del tipo de categoría en la que se incluyan las infracciones, las multas varían entre 100 $ por infracción (es decir, por registro comprometido) y 50 000 $ o más.
Cómo lograr transferencias de archivos conformes con la HIPAA mediante la transferencia gestionada de archivos
La transferencia gestionada de archivos (MFT) permite a los profesionales sanitarios mantener la seguridad y el cumplimiento normativo a medida que se transfieren o actualizan los datos de los pacientes. Una solución integral de transferencia gestionada de archivos ayuda directamente a su organización a garantizar transferencias de archivos conformes con la HIPAA mediante:
- Protección de la privacidad y seguridad de los EHR cada vez que se accede a ellos o se comparten.
- Provisión de salvaguardas técnicas que supervisen la actividad de transferencia de archivos.
- Promoción de la interoperabilidad entre hospitales, clínicas, farmacias y aseguradoras con una solución fácil de usar para la transferencia segura de PHI.
- Generación de pistas de registro e informes de auditoría detallados para cada transferencia de archivos.
- Identificación de los usuarios, destinatarios y nombres transmitidos con archivos y documentos.
- Habilitación de la gestión de usuarios y la configuración administrativa para controlar su seguridad.
- Configuración de políticas estrictas de contraseñas e intervalos de caducidad para usuarios y estaciones de trabajo.
Proteja sus datos PHI y ePHI con transferencia de archivos conforme a la HITECH y la HIPAA
Solicite una demostración personalizada en directo con uno de nuestros especialistas de producto para ver cómo GoAnywhere Managed File Transfer puede ayudar a su organización a lograr transferencias de datos conformes con la HIPAA y la HITECH.
"[With GoAnywhere MFT], the team is able to extract the data, write it out to a vendor's specifications, and PGP encrypt and SFTP the files out with a complete audit log for [HIPAA] compliance."
Scott Schwarze, Info Svcs Mgr, U of Tennessee Medical Center
Casos prácticos de cumplimiento en el sector sanitario
Cancer Registry of Greater California impulsa la colaboración y la productividad del equipo con GoAnywhere MFT
Cancer Registry of Greater California impulsa la colaboración entre empleados con GoAnywhere al tiempo que cumple los estrictos requisitos normativos asociados al tratamiento de datos confidenciales de pacientes. Descubra los retos a los que se enfrentaron y cómo utilizaron GoAnywhere para mejorar la productividad y agilizar los procesos de acceso a la información.
Bristol Hospital no asume riesgos con los datos confidenciales e implementa MFT
Ofrecer la mejor experiencia posible a sus pacientes es muy importante para Bristol Hospital. Además de recibir una atención excelente, los pacientes deben confiar en que el hospital también protege sus historiales médicos y otros datos confidenciales. GoAnywhere de Fortra ha permitido a Bristol Hospital garantizar esa confianza mediante un cifrado de datos sólido, autenticación y pistas de auditoría. Bristol Hospital utiliza GoAnywhere para proteger los datos regulados por la HIPAA, los registros EDI y la información contable.