← All glossary terms

¿Qué es el cumplimiento de software HIPAA y qué requiere?

El cumplimiento de software HIPAA significa que un sistema de software implementa las salvaguardas que la Regla de Seguridad de HIPAA exige para la información de salud protegida (PHI): controles de acceso, cifrado, registro de auditoría, protección de integridad y soporte para la notificación de brechas, y que el proveedor firmará un Acuerdo de Asociado Comercial (BAA) aceptando la responsabilidad legal por la PHI que maneja.

Lo que realmente exige la Regla de Seguridad

Salvaguardas administrativas (análisis de riesgos, gestión de acceso del personal, capacitación), salvaguardas físicas (controles de instalaciones y dispositivos) y salvaguardas técnicas (identificadores de usuario únicos, cierre de sesión automático, cifrado en tránsito y en reposo, y controles de auditoría que registren cada acceso a la PHI). Ningún software cuenta con certificación HIPAA, no existe una certificación oficial, por lo que el cumplimiento se demuestra mediante controles, documentación y el BAA.

Aplicación a sistemas de contenido y documentos

Cualquier sistema que almacene registros de pacientes, imágenes, formularios de consentimiento o medios clínicos entra en el ámbito de aplicación. Los requisitos se traducen en: permisos de acceso a nivel de PHI basados en el principio de necesidad mínima, pistas de auditoría inmutables, intercambio seguro que sustituye a los archivos adjuntos de correo electrónico, políticas de retención aplicables y alojamiento que la entidad cubierta pueda defender, lo que para muchos proveedores significa una nube privada o una implementación local.

Cómo aborda esto ioMoVo

ioMoVo admite implementaciones alineadas con HIPAA, RBAC, cifrado, registro de auditoría completo, ejecución de BAA y alojamiento local o aislado (air-gapped) para organizaciones que no pueden alojar PHI en una nube compartida. Consulte la página de atención médica de ioMoVo.

¿Existe una certificación oficial de HIPAA para software?

No. El HHS no certifica nada; los proveedores demuestran el cumplimiento mediante salvaguardas, auditorías de terceros como SOC 2 y la disposición a firmar un BAA.

¿Se aplica HIPAA a fotos y videos?

Sí, cualquier medio que identifique a un paciente es PHI y requiere las mismas salvaguardas que los registros de texto.