Recurso gratuito

Lista de comprobación HIPAA Security Rule

Cada salvaguarda administrativa, física y técnica — Required y Addressable — más la notificación de brechas. Recórrala a continuación o descargue el CSV con columnas de estado y evidencias.

Salvaguardas administrativas (§164.308)

  • Proceso de gestión de la seguridad: análisis de riesgos, gestión de riesgos, política de sanciones, revisión de la actividad (R)
  • Responsabilidad de seguridad asignada: Security Official designado (R)
  • Seguridad del personal y gestión del acceso a la información (A)
  • Concienciación y formación en seguridad (A)
  • Procedimientos ante incidentes de seguridad: respuesta y comunicación (R)
  • Plan de contingencia: copias de seguridad, recuperación ante desastres, modo de emergencia (R)
  • Evaluación periódica (R)
  • Business Associate Agreements vigentes (R)

Salvaguardas físicas (§164.310)

  • Controles de acceso a las instalaciones (A)
  • Política de uso de estaciones de trabajo (R)
  • Seguridad de las estaciones de trabajo (R)
  • Controles de dispositivos y soportes: eliminación y reutilización (R); trazabilidad y copia de seguridad (A)

Salvaguardas técnicas (§164.312)

  • Control de acceso: identificador de usuario único y acceso de emergencia (R); cierre de sesión automático y cifrado (A)
  • Controles de auditoría: registrar y examinar la actividad del sistema (R)
  • Integridad: autenticar la ePHI (A)
  • Autenticación de personas o entidades (R)
  • Seguridad de las transmisiones: integridad y cifrado (A)

Notificación de brechas y privacidad

  • Evaluación de riesgos de brecha y notificación (personas / HHS / medios) (R)
  • Notice of Privacy Practices y política de mínimo necesario (R)

(R) = Required (obligatorio), (A) = Addressable (a abordar). Resumido de la HIPAA Security Rule (45 CFR Part 164, Subpart C); consulte hhs.gov para el texto oficial. No constituye asesoramiento legal.

Preguntas frecuentes sobre la HIPAA Security Rule

¿Qué es la HIPAA Security Rule?
La HIPAA Security Rule (45 CFR Part 164, Subpart C) establece las normas para proteger la información sanitaria protegida electrónica (ePHI). Se organiza en tres categorías de salvaguardas — administrativas, físicas y técnicas —, cada una con normas y especificaciones de implementación. Esta lista de comprobación las recoge todas, marcadas como Required (R) o Addressable (A).
¿Cuál es la diferencia entre Required y Addressable?
Las especificaciones Required deben implementarse tal como están escritas. Las especificaciones Addressable no son opcionales: debe evaluar si la especificación es razonable y adecuada para su entorno y, o bien implementarla, o bien implementar una alternativa equivalente, o bien documentar por qué no es razonable y adecuada. "Addressable" no significa "ignorar".
¿Es obligatorio un análisis de riesgos HIPAA?
Sí. El análisis de riesgos del Security Management Process es una especificación de implementación Required y es la base de toda la Security Rule; también es una de las brechas más citadas en las actuaciones de la OCR. Debe realizar una evaluación precisa y exhaustiva de los riesgos para la ePHI y después gestionar esos riesgos. CATAAM ayuda demostrando de forma continua las salvaguardas técnicas de las que depende un análisis de riesgos.
¿Puede CATAAM ayudar con HIPAA?
CATAAM automatiza y verifica de forma continua las salvaguardas técnicas y muchas de las administrativas — control de acceso, identificadores únicos, registro de auditoría, cifrado, seguridad de las transmisiones, copias de seguridad y gestión de proveedores (business associates) — y las mapea a la Security Rule, de modo que su lista de comprobación se rellena sola con evidencias con marca de tiempo en lugar de capturas de pantalla.

Demuestre sus salvaguardas, no haga capturas de pantalla

CATAAM recopila y mapea automáticamente las salvaguardas técnicas de HIPAA — acceso, registros de auditoría, cifrado, copias de seguridad y cobertura de business associates — de forma continua y con marca de tiempo.