Puntos clave
- La HIPAA es una ley federal de 1996 que protege la información sanitaria de los pacientes sin frenar el flujo de datos necesario para una atención de calidad.
- Tanto las entidades cubiertas como sus socios comerciales deben cumplirla, con acuerdos BAA firmados de por medio.
- El cumplimiento se rige por cuatro normas: Privacidad, Seguridad, Aplicación y Notificación de Brechas.
- Desde 2025 se ha propuesto una reforma de calado de la norma de seguridad (MFA, cifrado, evaluaciones de riesgos anuales), pero aún no es definitiva.
- Las infracciones pueden costar millones de dólares al año, además de posibles sanciones penales.
* Nota del editor: este artículo se ha actualizado para reflejar los cambios en los requisitos de cumplimiento de la HIPAA a mediados de 2026. Por ejemplo, el HHS/OCR propuso modificaciones importantes de la norma de seguridad (publicadas el 6 de enero de 2025), aunque no son definitivas. Las normas vigentes de la HIPAA siguen aplicándose y no hay fecha confirmada sobre cuándo, ni si, se publicará una norma final.
En este artículo te explicamos a fondo todo lo que necesitas saber sobre el cumplimiento de la HIPAA. La HIPAA se creó con dos objetivos principales:
- proteger la información sanitaria de las personas y, al mismo tiempo, permitir el flujo de datos necesario para prestar una atención sanitaria de calidad;
- proteger la salud y el bienestar de la población.
¿Qué es el cumplimiento de la HIPAA?
La HIPAA (Health Insurance Portability and Accountability Act) es una ley federal promulgada en 1996 con el fin de mejorar la eficiencia y la eficacia del sistema sanitario. La HIPAA impulsa la protección y el tratamiento confidencial de la información sanitaria protegida (PHI). Cumplir con la HIPAA significa respetar las normas y disposiciones que establece la ley para proteger la PHI frente a accesos no autorizados y filtraciones.
NinjaOne refuerza la gestión de endpoints en entornos sanitarios.
¿Cuáles son los requisitos de cumplimiento de la HIPAA?
Para cumplir con la HIPAA, tu entidad cubierta y sus socios comerciales deben respetar una serie de normas y reglamentos concebidos para proteger la PHI:
Norma de privacidad
La norma de privacidad fija estándares nacionales para proteger la PHI. Se aplica a todos los formatos de la PHI de las personas: electrónico, escrito y oral. Estos son sus objetivos principales:
- Limitar el uso y la divulgación de la PHI a fines concretos, como el tratamiento, el pago y las operaciones sanitarias, salvo que se obtenga la autorización expresa del paciente.
- Garantizar los derechos del paciente sobre su información sanitaria, entre ellos:
- obtener una copia de su historial,
- solicitar correcciones y
- estar informado sobre cómo se usa y se divulga su información.
- Aplicar salvaguardas administrativas, físicas y técnicas para proteger la privacidad de la PHI.
Cambios recientes y propuestos en la HIPAA:
- Privacidad en salud reproductiva: la Oficina de Derechos Civiles (OCR), el organismo encargado de hacer cumplir la HIPAA, propuso en 2024 una norma final que reforzaba la privacidad en materia de salud reproductiva. Esa norma prohibía usar la PHI para investigar o sancionar la atención reproductiva lícita salvo que se obtuviera una declaración firmada. Sin embargo, un juez federal del Distrito Norte de Texas la anuló en todo el país el 18 de junio de 2025 (Purl v. HHS). Esas protecciones reforzadas y el requisito de declaración ya no están en vigor. El tribunal sí mantuvo un conjunto más limitado de actualizaciones del Aviso de Prácticas de Privacidad (NPP) relacionadas con los registros de trastornos por consumo de sustancias (42 CFR Parte 2), cuya fecha de cumplimiento es el 16 de febrero de 2026.
- Mejoras de acceso y coordinación: otra propuesta distinta, pendiente desde 2020, aclararía los plazos de acceso del paciente, eliminaría el acuse de recibo por escrito del NPP, permitiría divulgaciones a cuidadores, reduciría trabas al intercambio de información para tratamiento, pago y operaciones, y actualizaría definiciones como la de «historia clínica electrónica». Todavía no se ha aprobado de forma definitiva.
Norma de seguridad
La norma de seguridad complementa a la de privacidad y se centra específicamente en la PHI electrónica (ePHI). Establece estándares de seguridad para la ePHI y obliga a aplicar medidas que protejan frente a las amenazas a la integridad, la confidencialidad y la disponibilidad de los datos. La norma de seguridad se divide en tres categorías de salvaguardas:
- Salvaguardas administrativas: políticas y procedimientos para gestionar la selección, el desarrollo, la implementación y el mantenimiento de las medidas de seguridad que protegen la ePHI.
- Salvaguardas físicas: medidas para proteger los sistemas de información electrónicos, los edificios y los equipos asociados frente a riesgos naturales y ambientales y a intrusiones no autorizadas.
- Salvaguardas técnicas: la tecnología y las políticas que protegen la ePHI y controlan el acceso a ella, incluidas medidas como el cifrado, los controles de acceso y los controles de auditoría.
Cambios propuestos en la HIPAA:
Estado: propuestos, no definitivos, a mediados de 2026
- Autenticación multifactor (MFA) obligatoria: todas las entidades reguladas deberán implementar la MFA para reforzar la seguridad e impedir accesos no autorizados a la ePHI.
- Requisitos de cifrado: el cifrado de la ePHI en reposo y en tránsito pasa a ser obligatorio, en lugar de «abordable», para reforzar la protección de los datos.
- Evaluaciones anuales de riesgos de seguridad: las entidades deberán realizar una evaluación integral de riesgos de seguridad al menos una vez al año para detectar vulnerabilidades de seguridad.
- Mayor supervisión de proveedores: los socios comerciales deberán avisar a las entidades cubiertas en un plazo de 24 horas si activan sus planes de contingencia a raíz de un incidente de seguridad.
- Inventarios de activos tecnológicos y mapeo de red: las organizaciones deberán mantener un inventario actualizado de sus activos tecnológicos y trazar los flujos de datos de ePHI dentro de su red.
Consideración adicional: esta propuesta se publicó en el Federal Register el 6 de enero de 2025 y el periodo de comentarios se cerró el 7 de marzo de 2025. La OCR había fijado mayo de 2026 como objetivo para aprobarla; esa fecha ya pasó sin norma final, y una coalición de más de 100 asociaciones de hospitales y proveedores ha pedido al HHS que retire la propuesta por completo, alegando un coste de cumplimiento de 9000 millones de dólares el primer año. De momento no hay fecha confirmada para su aprobación definitiva.
Norma de aplicación
La norma de aplicación fija los criterios para hacer cumplir todas las Normas de Simplificación Administrativa, incluidas las de privacidad y seguridad. Describe el proceso de investigación, las sanciones por incumplimiento y los procedimientos de audiencia y recurso. Las sanciones por incumplimiento pueden ser graves.
Tras el último ajuste por inflación (en vigor desde el 28 de enero de 2026), las sanciones civiles pecuniarias son estas:
- Nivel 1 (sin conocimiento): de 145 a 73 011 dólares por infracción
- Nivel 2 (causa razonable): de 1461 a 73 011 dólares por infracción
- Nivel 3 (negligencia intencionada, corregida en 30 días): de 14 602 a 73 011 dólares por infracción
- Nivel 4 (negligencia intencionada, no corregida): de 73 011 a 2 190 294 dólares por infracción
Cada nivel tiene un límite anual legal de 2 190 294 dólares por infracciones de una misma disposición, aunque el Aviso de Discrecionalidad en la Aplicación de 2019 de la OCR aplica actualmente topes anuales más bajos a los niveles 1 a 3 (unos 36 506, 146 053 y 365 052 dólares, respectivamente), mientras esa política no se revoque. Estos importes se ajustan cada año según la inflación.
El uso indebido y deliberado de la PHI puede acarrear sanciones penales, con multas de hasta 250 000 dólares y penas de prisión de hasta 10 años.
Cambios propuestos en la HIPAA:
- Niveles de sanción más estrictos: la OCR ha dejado entrever su interés en imponer multas más altas por infracciones reiteradas y por negligencia intencionada en el cumplimiento de la HIPAA, dentro de la reforma general de la norma de seguridad.
- Más capacidad de investigación: los reguladores han propuesto poder realizar auditorías e investigaciones, incluidas revisiones de cumplimiento sin previo aviso.
- Mayor protección de los derechos individuales: la OCR sigue persiguiendo activamente los casos de derecho de acceso del paciente, con sanciones por retrasos o por no facilitar la información solicitada.
Norma de notificación de brechas
La norma de notificación de brechas te obliga a avisar a las personas afectadas, al secretario del HHS y, en algunos casos, a los medios de comunicación cuando se produce una brecha de PHI no protegida. La norma detalla requisitos concretos de notificación:
- Notificación a las personas: hay que avisar a los afectados sin demora injustificada y, como máximo, 60 días después de descubrir la brecha.
- Notificación al HHS: si la brecha afecta a 500 personas o más, la entidad cubierta debe notificarlo al HHS sin demora injustificada y, como máximo, 60 días después de descubrirla. En brechas que afectan a menos de 500 personas, la entidad puede notificarlo al HHS una vez al año, a más tardar 60 días después del cierre del año natural en que se descubrió.
- Notificación a los medios: si la brecha afecta a más de 500 residentes de un estado o jurisdicción, la entidad cubierta debe informar a los principales medios de comunicación de esa zona.
Cambios propuestos y relacionados en la HIPAA:
- Los plazos de notificación no se acortan: las ventanas de 60 días descritas arriba se mantienen igual. Lo que sí cambia es un requisito distinto, propuesto dentro de la norma de seguridad, según el cual los socios comerciales tendrían que avisar a las entidades cubiertas en un plazo de 24 horas desde la activación de un plan de contingencia tras un incidente de seguridad.
- Notificación obligatoria de incidentes de ciberseguridad: con la actualización propuesta de la norma de seguridad, más incidentes de seguridad que afecten a la ePHI activarían obligaciones de notificación interna entre socios comerciales, subcontratistas y entidades cubiertas, incluso cuando el incidente no llegue a ser una «brecha» notificable.
- Requisitos adicionales estatales y locales: algunas jurisdicciones exigen notificaciones que van más allá de lo federal, así que las entidades cubiertas deben seguir por su cuenta la legislación estatal, ya que puede imponer plazos más cortos que los de la HIPAA.
¿Quién tiene que cumplir con la HIPAA?
El cumplimiento de la HIPAA es obligatorio para dos grupos principales: las entidades cubiertas y los socios comerciales.
Entidades cubiertas
Entre las entidades cubiertas se incluyen:
- Planes de salud, como aseguradoras sanitarias, HMO, planes de salud de empresa y determinados programas públicos que financian la atención sanitaria.
- Cámaras de compensación sanitarias, que convierten en un formato estándar la información sanitaria no estandarizada que reciben de otra entidad (o a la inversa).
- Proveedores sanitarios: médicos, clínicas, hospitales, psicólogos, quiroprácticos, residencias, farmacias y cualquier otra entidad que preste servicios sanitarios y transmita información sanitaria en formato electrónico.
Socios comerciales
Los socios comerciales son personas o entidades que realizan funciones o actividades por cuenta de una entidad cubierta, o le prestan determinados servicios, cuando ello implica usar o divulgar PHI. Algunos ejemplos:
- Empresas de facturación externas
- Proveedores de servicios de TI
- Consultores
- Empresas de almacenamiento de datos
Los socios comerciales también están obligados a cumplir la normativa HIPAA y deben firmar un acuerdo de socio comercial (BAA) con las entidades cubiertas con las que trabajan.
Buenas prácticas para cumplir con la HIPAA
Para alcanzar y mantener el cumplimiento de la HIPAA conviene seguir varias buenas prácticas:
Evaluación y gestión de riesgos
Hacer evaluaciones de riesgos periódicas es imprescindible para detectar posibles vulnerabilidades en el tratamiento de la PHI. Una evaluación de riesgos completa incluye estos pasos:
- Identificar y documentar riesgos y vulnerabilidades potenciales: examina todos los aspectos de cómo se crea, recibe, conserva y transmite la PHI.
- Analizar la probabilidad y el impacto de las amenazas potenciales: así podrás priorizar los riesgos y decidir qué salvaguardas necesitas.
- Aplicar medidas de seguridad adecuadas: a partir del análisis de riesgos, implementa medidas que mitiguen los riesgos detectados.
- Revisar y actualizar la evaluación de riesgos con regularidad: la supervisión y actualización continuas del proceso garantizan que las nuevas amenazas se detecten y se aborden a tiempo.
Formación y concienciación del personal
Forma a tus empleados sobre la normativa HIPAA y la importancia de proteger la PHI. Un buen programa de formación debería:
- Cubrir los fundamentos de la HIPAA: enseña a toda la plantilla cuáles son los componentes clave de la HIPAA y qué responsabilidades tiene cada persona.
- Incluir políticas y procedimientos concretos: forma a los empleados en las políticas y procedimientos específicos que garantizan el cumplimiento.
- Ofrecer actualizaciones periódicas: imparte formación continua para mantener al equipo al día de los cambios normativos y de las nuevas amenazas.
- Fomentar una cultura de cumplimiento: crea un entorno en el que el personal se sienta responsable de proteger la PHI y se anime a notificar posibles brechas.
Cifrado y protección de datos
Cifrar la información sanitaria sensible es una medida de seguridad básica: si los datos se interceptan, no podrán leerse sin la clave de cifrado. Estas son algunas buenas prácticas:
- Cifra los datos en reposo y en tránsito: protege la PHI tanto cuando está almacenada como cuando se transmite por la red.
- Usa estándares de cifrado robustos: comprueba que los métodos de cifrado cumplen los estándares actuales del sector y se actualizan con regularidad frente a nuevas amenazas.
- Aplica una gestión segura de claves: administra correctamente las claves de cifrado para evitar accesos no autorizados.
NinjaOne ofrece varias soluciones de software en el cloud que ayudan a las organizaciones a mantener el cumplimiento de la HIPAA.
Control de acceso y autenticación
Controlar el acceso a la PHI es clave para impedir accesos no autorizados. Algunas medidas eficaces de control de acceso y autenticación:
- Implementa controles de acceso basados en roles (RBAC): limita el acceso a la PHI según la función de cada persona dentro de la organización.
- Usa métodos de autenticación robustos: implementa la MFA para añadir una capa extra de seguridad.
- Revisa los controles de acceso con regularidad: revisa y actualiza periódicamente los permisos para que solo las personas autorizadas accedan a la PHI.
Registros de auditoría y supervisión
Mantener registros de auditoría y supervisar el acceso a la PHI ayuda a detectar actividades sospechosas y a responder a ellas. Buenas prácticas en este ámbito:
- Implementa mecanismos de registro: registra todos los accesos y la actividad relacionada con la PHI para saber quién consultó qué información y cuándo.
- Revisa los registros de auditoría: examínalos periódicamente para detectar actividad inusual o no autorizada.
- Usa herramientas de supervisión automatizadas: detecta automáticamente posibles incidentes de seguridad y alerta a los administradores.
Consecuencias del incumplimiento
No cumplir con la normativa HIPAA puede tener consecuencias graves, como:
- Sanciones económicas
- Acciones legales
- Daño reputacional
- Interrupciones operativas importantes.
El software que utilizas en el sector sanitario o al atender a clientes del sector influye en tu capacidad de cumplir con la HIPAA. Elegir el software adecuado te ayuda a cumplir los estándares de la HIPAA y a quitarte preocupaciones de encima.
NinjaOne ofrece varias soluciones de software en el cloud que ayudan a los proveedores de servicios de TI a hacer crecer su negocio, con funcionalidades que facilitan tus esfuerzos de cumplimiento. Deja que NinjaOne ayude a tu organización a mantener el cumplimiento de la HIPAA.