← All glossary terms

Lista de verificación de software de cumplimiento de HIPAA: qué verificar

Una lista de verificación de software de cumplimiento de HIPAA es el conjunto de salvaguardas y compromisos del proveedor que se deben verificar antes de confiar información de salud protegida (PHI) a un sistema: controles técnicos (cifrado, acceso, auditoría), controles administrativos (análisis de riesgos, gestión de acceso), la disposición del proveedor a firmar un Acuerdo de Asociado Comercial (BAA) y evidencia de auditoría independiente.

La lista de verificación

Salvaguardas técnicas: cifrado en tránsito y en reposo; autenticación de usuario única con cierre de sesión automático; registro de auditoría de cada acceso a PHI, inmutable; controles de integridad que impidan alteraciones indebidas; y uso compartido seguro que sustituya a los archivos adjuntos de correo electrónico. Administrativas: análisis de riesgos documentado, gestión de acceso basada en el principio de menor privilegio y soporte para la notificación de brechas (debe ser capaz de determinar qué PHI se vio afectada en un incidente). Compromisos del proveedor: un BAA firmado, no negociable, además de evidencia de auditoría independiente (SOC 2, HITRUST), ya que no existe una HIPAA certificación oficial.

Cómo utilizarla

Evalúe a cada candidato con la misma lista y considere dos elementos como requisitos excluyentes: el BAA (sin BAA, no hay PHI, punto final) y un registro de auditoría completo e inmutable (sin él, no puede investigar un incidente). Específicamente para sistemas de contenido, confirme que las salvaguardas se extiendan a los medios, que las imágenes y videos de pacientes también son PHI, y que las opciones de implementación coincidan con su política de residencia de datos, lo que para muchos proveedores significa instalaciones locales en lugar de una nube compartida.

Cómo aborda esto ioMoVo

ioMoVo cumple con la lista de verificación: cifrado, autenticación única, registro de auditoría inmutable, uso compartido seguro, BAA ejecutados, prácticas auditadas bajo SOC 2 e implementación local, tanto para documentos como para medios clínicos. Solicite un recorrido guiado basado en la lista de verificación en ioMoVo.

¿Cuál es el elemento más importante de la lista de verificación?

Un BAA firmado. Sin él, ningún proveedor puede manejar legalmente PHI, independientemente de los controles técnicos.

¿Es suficiente un informe SOC 2 para demostrar el cumplimiento de HIPAA?

Es una prueba sólida de disciplina en seguridad, pero no es una certificación de HIPAA; combínelo con el BAA y una revisión de controles específicos de HIPAA.