Simplificar las evaluaciones de la norma de seguridad HIPAA
La Publicación Especial (SP) 800-66 del Instituto Nacional de Normas y Tecnología (NIST) se elaboró para ayudar a las organizaciones de prestación de asistencia sanitaria (HDO) a comprender la Norma de Seguridad de la Ley de Portabilidad y Responsabilidad del Seguro Médico (HIPAA) y proporcionar un marco de apoyo para su aplicación.
La norma de seguridad de la HIPAA se aplica a cualquier organización que gestione información sanitaria electrónica protegida (ePHI), ya sea una entidad cubierta o un asociado comercial (por ejemplo, un vendedor, proveedor o socio externo). La norma exige a las organizaciones que:
- Garantizar la confidencialidad, integridad y disponibilidad de toda la ePHI que creen, reciban, mantengan o transmitan.
- Identificar y proteger contra amenazas razonablemente previstas a la seguridad o integridad de la información.
- Proteger contra usos o divulgaciones no permitidos de la ePHI que sean razonablemente previsibles.
- Garantizar el cumplimiento por parte de sus trabajadores
La adhesión a las directrices y mejores prácticas del NIST 800-66r2 ayudará a las organizaciones sanitarias a simplificar el cumplimiento de la norma de seguridad HIPAA.
Requisitos pertinentes
- Llevar a cabo una evaluación precisa y exhaustiva de los riesgos y vulnerabilidades potenciales para la confidencialidad, integridad y disponibilidad de la información electrónica protegida sobre la salud en poder de la entidad cubierta o el asociado comercial.
-
Aplicar medidas de seguridad suficientes para reducir los riesgos y vulnerabilidades a un nivel razonable y adecuado.
Entender la norma de seguridad de la HIPAA
La norma de seguridad de la HIPAA recomienda incluir siete pasos en un proceso de evaluación de riesgos exhaustivo. La siguiente tabla muestra las capacidades de la solución de Prevalent para cada paso, lo que ilustra cómo una solución de gestión de riesgos de terceros puede ayudar a abordar estas mejores prácticas.
NOTA: Esta información se presenta únicamente a modo de resumen orientativo. Las organizaciones deben revisar NIST 800-66r2 y los requisitos de la norma de seguridad HIPAA en su totalidad por su cuenta en consulta con sus auditores.
| Pasos y tareas recomendados | Cómo ayudamos |
|---|---|
| 1. Prepararse para la evaluación
Comprender dónde se crea, recibe, mantiene, procesa o transmite la ePHI. Definir el alcance de la evaluación. |
Prevalent partners with you to build a comprehensive third-party risk management (TPRM) program based on proven best practices and extensive real-world experience. Our expertos collaborate with your team on defining and implementing TPRM processes and solutions; selecting risk assessment questionnaires and frameworks; and optimizing your program to address the entire third-party risk lifecycle – from sourcing and due diligence, to termination and offboarding.
Prevalent puede identificar relaciones de subcontratación de cuarta y enésima parte realizando una evaluación basada en cuestionarios o escaneando de forma pasiva la infraestructura de cara al público de terceros. El mapa de relaciones resultante muestra las vías de información y las dependencias que podrían exponer su entorno a riesgos. Los proveedores descubiertos a través de este proceso se supervisan continuamente para detectar riesgos financieros, ESG, cibernéticos, empresariales y de violación de datos, así como para la detección de sanciones/PEP. Una vez identificadas las terceras y cuartas partes, puede aprovechar las más de 750 plantillas de evaluación predefinidas disponibles en la plataforma Prevalent para evaluar a los terceros asociados comerciales con respecto a los requisitos NIST, HIPAA u otros. |
| 2. Identificar amenazas realistas
Identificar los posibles sucesos y fuentes de amenazas aplicables a la entidad regulada y a su entorno operativo. |
Prevalent continuously tracks and analyzes amenazas externas a tercerosLa solución supervisa Internet y la web oscura en busca de amenazas cibernéticas y vulnerabilidades, así como fuentes públicas y privadas de información sobre reputación, sanciones y finanzas.
Todos los datos de supervisión se correlacionan con los resultados de la evaluación y se centralizan en un registro de riesgos unificado para cada proveedor, lo que agiliza las iniciativas de revisión de riesgos, elaboración de informes y respuesta. Las fuentes de supervisión incluyen:
|
| 3. Identificar las vulnerabilidades potenciales y las condiciones predisponentes
Utiliza fuentes internas y externas para identificar posibles vulnerabilidades. Las fuentes internas pueden incluir evaluaciones de riesgos previas, resultados de escaneos de vulnerabilidades y pruebas de seguridad del sistema (por ejemplo, pruebas de penetración) e informes de auditoría. Las fuentes externas pueden incluir búsquedas en Internet, información de proveedores, datos de seguros y bases de datos de vulnerabilidades. |
Prevalent normaliza, correlaciona y analiza la información de las evaluaciones de riesgos internas y externas y de la supervisión externa. Este modelo unificado proporciona contexto, cuantificación, gestión y apoyo a la corrección de riesgos. También valida la presencia y eficacia de los controles internos con la supervisión externa. |
| 4.-6. Determinar la probabilidad (y el impacto) de que una amenaza explote una vulnerabilidad; determinar el nivel de riesgo.
Determine la probabilidad (de muy baja a muy alta) de que una amenaza explote con éxito una vulnerabilidad. Determine el impacto (operativo, individual, de activos, etc.) que podría producirse en la ePHI si un evento de amenaza explota una vulnerabilidad. Evaluar el nivel de riesgo (Bajo, Medio, Alto) para la ePHI, teniendo en cuenta la información recopilada y las determinaciones realizadas durante los pasos anteriores. |
La plataforma Prevalent permite definir umbrales de riesgo y clasificar y puntuar los riesgos en función de su probabilidad e impacto. El mapa de calor resultante permite a los equipos centrarse en los riesgos más importantes. |
| 7. Documentar los resultados de la evaluación de riesgos
Documente los resultados de la evaluación de riesgos. |
Con Prevalent, puede generar registros de riesgos una vez completada la encuesta, integrando información en tiempo real sobre supervisión cibernética, empresarial, de reputación y financiera para automatizar las revisiones de riesgos, la elaboración de informes y la respuesta. A partir del registro de riesgos, puede crear tareas relacionadas con los riesgos u otros elementos; comprobar el estado de las tareas mediante reglas de correo electrónico vinculadas a la plataforma; y aprovechar las recomendaciones y orientaciones de corrección integradas.
La solución automatiza la auditoría de cumplimiento de la gestión de riesgos de terceros mediante la recopilación de información sobre riesgos de proveedores, la cuantificación de riesgos y la generación de informes para docenas de normativas gubernamentales y marcos industriales, incluidos NIST, HIPAA y muchos más. |
Asignación de capacidades prevalentes a los requisitos de la norma de seguridad HIPAA NIST SP 800-66r2
NIST SP 800-66r2 presenta medidas de seguridad que son relevantes para cada estándar de la Regla de Seguridad HIPAA. En la tabla siguiente se identifican las medidas específicas de los asociados empresariales y se asignan las capacidades prevalentes que ayudan a satisfacer los requisitos.
NOTA: Esta información se presenta únicamente a modo de resumen orientativo. Las organizaciones deben revisar NIST 800-66r2 y los requisitos de la norma de seguridad HIPAA en su totalidad por su cuenta en consulta con sus auditores.
| Actividad clave y descripción | Cómo ayudamos |
|---|---|
| 5.1.9 Contratos de socios comerciales y otros acuerdos (§ 164.308(b)(1))
Norma HIPAA: Una entidad cubierta puede permitir que un socio comercial cree, reciba, mantenga o transmita información electrónica protegida sobre la salud en nombre de la entidad cubierta sólo si la entidad cubierta obtiene garantías satisfactorias, de conformidad con §164.314(a), de que el socio comercial salvaguardará adecuadamente la información. Una entidad cubierta no está obligada a obtener dichas garantías satisfactorias de un socio comercial que sea un subcontratista. |
|
1. Identificar las entidades que son socios comerciales en virtud de la norma de seguridad de la HIPAA
|
Prevalent identifica relaciones de cuarta parte mediante una evaluación de identificación nativa o escaneando pasivamente la infraestructura pública de la tercera parte. El mapa de relaciones resultante muestra las vías de información y las dependencias que podrían abrir caminos en un entorno.
Prevalent ofrece una evaluación de diligencia debida precontractual con una puntuación clara basada en ocho criterios para capturar, rastrear y cuantificar los riesgos inherentes para todos los terceros y socios comerciales durante la incorporación. Los criterios incluyen:
A partir de esta evaluación del riesgo inherente, su equipo puede gestionar de forma centralizada a todos los socios comerciales; clasificar automáticamente a los proveedores por niveles; establecer niveles adecuados de diligencia adicional; y determinar el alcance de las evaluaciones continuas. |
2. Establecer un proceso para medir el rendimiento del contrato y rescindirlo si no se cumplen los requisitos de seguridad.
|
Prevalent helps to centrally measure KPI y KRI de terceros to reduce risks from gaps in vendor oversight by automating contract and performance assessments.
Cuando se descubre que un tercero incumple un contrato, la plataforma automatiza las evaluaciones de los contratos y los procedimientos de baja para reducir el riesgo de exposición de su organización tras la firma del contrato. |
3. Contrato escrito u otro acuerdo
|
Prevalent centraliza la distribución, discusión, retención y revisión de contratos con proveedores. It also offers workflow capabilities to automate the contract lifecycle from onboarding to offboarding. Key capabilities include:
Con estas capacidades, puede asegurarse de que las cláusulas correctas -como las protecciones de seguridad sobre la ePHI y la formación- están en el contrato, y de que son ejecutables y se comunican eficazmente a todas las partes interesadas. |
| 5.4.1 Contratos u otros acuerdos con socios comerciales (§ 164.314(a))
Norma HIPAA: (i) El contrato u otro acuerdo entre la entidad cubierta y su socio comercial exigido por §164.308(b)(3) debe cumplir los requisitos del párrafo (a)(2)(i), (a)(2)(ii) o (a)(2)(iii) de esta sección, según corresponda. (ii) Una entidad cubierta cumple lo dispuesto en el apartado (a)(1) de esta sección si dispone de otro acuerdo que cumpla los requisitos de §164.504(e)(3). (iii) Los requisitos de los párrafos (a)(2)(i) y (a)(2)(ii) de esta sección se aplican al contrato u otro acuerdo entre un socio comercial y un subcontratista requerido por § 164.308(b)(4) de la misma manera que dichos requisitos se aplican a los contratos u otros acuerdos entre una entidad cubierta y un socio comercial. |
|
| 1. El contrato debe estipular que los asociados comerciales cumplirán los requisitos aplicables de la norma de seguridad
Los contratos entre las entidades cubiertas y los socios comerciales deben estipular que los socios comerciales implementarán salvaguardas administrativas, físicas y técnicas que protejan de forma razonable y adecuada la confidencialidad, integridad y disponibilidad de la ePHI que el socio comercial crea, recibe, mantiene o transmite en nombre de la entidad cubierta. 2. El contrato debe estipular que los asociados comerciales celebren contratos con subcontratistas para garantizar la protección de la ePHI. De conformidad con § 164.308(b)(2), asegurarse de que todos los subcontratistas que creen, reciban, conserven o transmitan información de salud electrónica en nombre del asociado comercial acepten cumplir los requisitos aplicables de esta subparte mediante la celebración de un contrato u otro acuerdo que cumpla con esta sección. |
Prevalent centraliza la distribución, discusión, retención y revisión de contratos con proveedores. También ofrece capacidades de flujo de trabajo para automatizar el ciclo de vida del contrato, desde la incorporación hasta la salida.
Con estas capacidades, puede asegurarse de que las cláusulas correctas -como la aplicación de controles de seguridad, la auditabilidad, la respuesta a incidentes, las notificaciones, los acuerdos con subcontratistas de cuarta parte, etc.- se incluyan en el contrato y se comuniquen de forma eficaz a todas las partes interesadas. - se incluyan en el contrato, y que sean ejecutables y se comuniquen eficazmente a todas las partes interesadas. |
3. El contrato debe prever que los asociados comerciales notifiquen los incidentes de seguridad
|
In addition to contract lifecycle management, Prevalent offers a Third-Party Incident Response Service that enables teams to rapidly identify and mitigate the impact of third-party breaches by centrally managing vendors, conducting event assessments, scoring identified risks, and accessing remediation guidance.
Los clientes también pueden acceder a una base de datos que contiene más de 10 años de historial de violaciones de datos de miles de empresas de todo el mundo. La base de datos incluye tipos y cantidades de datos robados, cuestiones de cumplimiento y normativas, y notificaciones de violación de datos de proveedores en tiempo real. Combinada con la supervisión cibernética continua, proporciona a las organizaciones una visión completa de los riesgos externos para la seguridad de la información que pueden afectar a las operaciones. |
| 4. 4. Otros acuerdos
La entidad cubierta cumple lo dispuesto en el apartado (a)(1) de esta sección si dispone de otro acuerdo que cumpla los requisitos de § 164.504(e)(3). 5. Contratos de socios comerciales con subcontratistas Los requisitos de los párrafos (a)(2)(i) y (a)(2)(ii) de esta sección se aplican al contrato u otro acuerdo entre un socio comercial y un subcontratista de la misma manera que dichos requisitos se aplican a los contratos u otros acuerdos entre una entidad cubierta y un socio comercial. |
Además de garantizar que los contratos de los asociados comerciales contengan disposiciones para evaluar los riesgos de los terceros, Prevalent identifica las relaciones de los terceros mediante una evaluación de identificación nativa o escaneando de forma pasiva la infraestructura pública del tercero. El mapa de relaciones resultante muestra las vías de información y las dependencias que podrían abrir caminos en un entorno. |
Navegar por el panorama del cumplimiento de la normativa TPRM