Simplifique las evaluaciones de la norma de seguridad HIPAA
La Publicación Especial (SP) 800-66del Instituto Nacional de Estándares y Tecnología (NIST) se desarrolló para ayudar a las organizaciones de prestación de servicios de salud (HDO) a comprenderla Norma de Seguridad de la Ley de Portabilidad y Responsabilidad de Seguros Médicos (HIPAA)y proporcionar un marco para apoyar su implementación.
La Norma de Seguridad de la HIPAA se aplica a cualquier organización que gestione información sanitaria protegida electrónica (ePHI), ya sea una entidad cubierta o un socio comercial (por ejemplo, un proveedor externo, un proveedor o un socio). La norma exige a las organizaciones:
- Garantizar la confidencialidad, integridad y disponibilidad de toda la información médica protegida electrónica (ePHI) que crean, reciben, mantienen o transmiten.
- Identificar y proteger contra amenazas razonablemente previsibles para la seguridad o integridad de la información.
- Proteger contra usos o divulgaciones no permitidos de la ePHI que sean razonablemente previsibles.
- Garantizar el cumplimiento por parte de su personal.
El cumplimiento de las directrices y mejores prácticas delNIST 800-66r2ayudará a las organizaciones sanitarias a simplificar el cumplimiento de la norma de seguridad HIPAA.
Requisitos pertinentes
- Realizar una evaluación precisa y exhaustiva de los riesgos y vulnerabilidades potenciales para la confidencialidad, integridad y disponibilidad de la información sanitaria protegida en formato electrónico que obra en poder de la entidad cubierta o del socio comercial.
-
Implementar medidas de seguridad suficientes para reducir los riesgos y vulnerabilidades a un nivel razonable y adecuado.
Comprender la norma de seguridad de la HIPAA
La norma de seguridad HIPAA recomienda siete pasos que deben incluirse en un proceso integral de evaluación de riesgos. La tabla siguiente muestra las capacidades de la solución Prevalent para cada paso, ilustrando cómo una solución de gestión de riesgos de terceros puede ayudar a abordar estas mejores prácticas.
NOTA: Esta información se presenta únicamente a modo de orientación resumida. Las organizaciones deben revisar por su cuenta y en su totalidad los requisitos de la norma NIST 800-66r2 y la norma de seguridad HIPAA, en consulta con sus auditores.
| Pasos y tareas recomendados | Cómo ayudamos |
|---|---|
| 1. Prepárese para la evaluación.
Comprender dónde se crea, recibe, mantiene, procesa o transmite la ePHI. Defina el alcance de la evaluación. |
Prevalent partners with you to build a comprehensive third-party risk management (TPRM) program based on proven best practices and extensive real-world experience. Our expertos collaborate with your team on defining and implementing TPRM processes and solutions; selecting risk assessment questionnaires and frameworks; and optimizing your program to address the entire third-party risk lifecycle – from sourcing and due diligence, to termination and offboarding.
Prevalent puede identificar relaciones de subcontratación de cuarta y enésima parte mediante la realización de una evaluación basada en cuestionarios o mediante el escaneo pasivo de la infraestructura pública del tercero. El mapa de relaciones resultante muestra las rutas de información y las dependencias que podrían exponer su entorno a riesgos. Los proveedores descubiertos a través de este proceso son supervisados continuamente para detectar riesgos financieros, ESG, cibernéticos, comerciales y de violación de datos, así como para detectar sanciones o personas políticamente expuestas (PEP). Una vez identificadas las terceras y cuartas partes, puede aprovechar las más de 750plantillas de evaluaciónpredefinidas disponibles en la plataforma Prevalent para evaluar a los socios comerciales externos en función de los requisitos del NIST, la HIPAA u otros. |
| 2. Identificar amenazas realistas
Identificar los posibles eventos de amenaza y las fuentes de amenaza que son aplicables a la entidad regulada y su entorno operativo. |
Prevalent continuously tracks and analyzes amenazas externas a tercerosLa solución supervisa Internet y la web oscura en busca de amenazas cibernéticas y vulnerabilidades, así como fuentes públicas y privadas de información sobre reputación, sanciones y finanzas.
Todos los datos de supervisión se correlacionan con los resultados de la evaluación y se centralizan en un registro de riesgos unificado para cada proveedor, lo que agiliza la revisión de riesgos, la presentación de informes y las iniciativas de respuesta. Las fuentes de supervisión incluyen:
|
| 3. Identificar posibles vulnerabilidades y condiciones predisponentes
Utilice fuentes internas y externas para identificar posibles vulnerabilidades. Las fuentes internas pueden incluir evaluaciones de riesgos previas, análisis de vulnerabilidades y resultados de pruebas de seguridad del sistema (por ejemplo, pruebas de penetración) e informes de auditoría. Las fuentes externas pueden incluir búsquedas en Internet, información de proveedores, datos de seguros y bases de datos de vulnerabilidades. |
Prevalent normaliza, correlaciona y analiza la información a través de evaluaciones de riesgos internas y externas. Este modelo unificado proporciona contexto, cuantificación, gestión y apoyo para la corrección de riesgos. También valida la presencia y la eficacia de los controles internos con supervisión externa. |
| 4.-6. Determinar la probabilidad (y el impacto) de que una amenaza aproveche una vulnerabilidad; determinar el nivel de riesgo.
Determinar la probabilidad (de muy baja a muy alta) de que una amenaza aproveche con éxito una vulnerabilidad. Determinar el impacto (operativo, individual, en los activos, etc.) que podría tener en la ePHI si una amenaza aprovecha una vulnerabilidad. Evalúe el nivel de riesgo (bajo, medio, alto) para la ePHI, teniendo en cuenta la información recopilada y las determinaciones realizadas durante los pasos anteriores. |
La plataforma Prevalent le permite definir umbrales de riesgo y clasificar y puntuar los riesgos en función de su probabilidad e impacto. El mapa de calor resultante permite a los equipos centrarse en los riesgos más importantes. |
| 7. Documentar los resultados de la evaluación de riesgos.
Documentar los resultados de la evaluación de riesgos. |
Con Prevalent, puede generar registros de riesgos al completar la encuesta, integrando información en tiempo real sobre ciberseguridad, negocios, reputación y finanzas para automatizar las revisiones, los informes y las respuestas ante riesgos. Desde el registro de riesgos, puede crear tareas relacionadas con los riesgos u otros elementos; comprobar el estado de las tareas mediante reglas de correo electrónico vinculadas a la plataforma; y aprovechar las recomendaciones y orientaciones de corrección integradas.
La solución automatizala auditoría de cumplimiento de la gestión de riesgos de tercerosmediante la recopilación de información sobre los riesgos de los proveedores, la cuantificación de los riesgos y la generación de informes para docenas de normativas gubernamentales y marcos industriales, incluidos NIST, HIPAA y muchos más. |
Asignación de capacidades prevalentes a los requisitos de la norma de seguridad HIPAA NIST SP 800-66r2
La norma NIST SP 800-66r2 presenta medidas de seguridad que son relevantes para cada estándar de la Norma de Seguridad de la HIPAA. La tabla siguiente identifica medidas específicas para socios comerciales y muestra las capacidades de Prevalent que ayudan a satisfacer los requisitos.
NOTA: Esta información se presenta únicamente a modo de orientación resumida. Las organizaciones deben revisar por su cuenta y en su totalidad los requisitos de la norma NIST 800-66r2 y la norma de seguridad HIPAA, en consulta con sus auditores.
| Actividad clave y descripción | Cómo ayudamos |
|---|---|
| 5.1.9 Contratos con socios comerciales y otros acuerdos (§ 164.308(b)(1))
Norma HIPAA:Una entidad cubierta puede permitir que un socio comercial cree, reciba, mantenga o transmita información médica protegida electrónica en nombre de la entidad cubierta solo si la entidad cubierta obtiene garantías satisfactorias, de conformidad con la sección 164.314(a), de que el socio comercial protegerá adecuadamente la información. Una entidad cubierta no está obligada a obtener dichas garantías satisfactorias de un socio comercial que sea un subcontratista. |
|
1. Identificar las entidades que son socios comerciales según la norma de seguridad de la HIPAA.
|
Prevalent identifica las relaciones con terceros a través de una evaluación de identificación nativa o mediante el escaneo pasivo de la infraestructura pública del tercero. El mapa de relaciones resultante muestra las rutas de información y las dependencias que podrían abrir vías de acceso a un entorno.
Prevalent ofrece una evaluación de diligencia debida previa al contrato con una puntuación clara basada en ocho criterios para capturar, rastrear y cuantificarlos riesgos inherentespara todos los terceros y socios comerciales durante la incorporación. Los criterios incluyen:
A partir de esta evaluación de riesgos inherentes, su equipo puede gestionar de forma centralizada a todos los socios comerciales, clasificar automáticamente a los proveedores, establecer los niveles adecuados de diligencia adicional y determinar el alcance de las evaluaciones continuas. |
2. Establecer un proceso para medir el cumplimiento del contrato y rescindirlo si no se cumplen los requisitos de seguridad.
|
Prevalent helps to centrally measure KPI y KRI de terceros to reduce risks from gaps in vendor oversight by automating contract and performance assessments.
Cuando se detecta que un tercero incumple el contrato, la plataforma automatiza las evaluaciones contractuales ylos procedimientos de baja parareducir el riesgo de exposición posterior al contrato de su organización. |
3. Contrato escrito u otro acuerdo
|
Prevalent centraliza la distribución, el debate, la retención y la revisión de contratos con proveedores. It also offers workflow capabilities to automate the contract lifecycle from onboarding to offboarding. Key capabilities include:
Con estas capacidades, puede asegurarse de que las cláusulas adecuadas, como las protecciones de seguridad sobre la ePHI y la formación, estén incluidas en el contrato, y de que sean aplicables y se comuniquen de manera eficaz a todas las partes interesadas. |
| 5.4.1 Contratos con socios comerciales u otros acuerdos (§ 164.314(a))
Norma HIPAA:(i) El contrato u otro acuerdo entre la entidad cubierta y su socio comercial exigido por el artículo 164.308(b)(3) debe cumplir los requisitos del párrafo (a)(2)(i), (a)(2)(ii) o (a)(2)(iii) de esta sección, según corresponda. (ii) Una entidad cubierta cumple con el párrafo (a)(1) de esta sección si tiene otro acuerdo que cumpla con los requisitos de la sección §164.504(e)(3). (iii) Los requisitos de los párrafos (a)(2)(i) y (a)(2)(ii) de esta sección se aplican al contrato u otro acuerdo entre un socio comercial y un subcontratista exigido por el artículo 164.308(b)(4) de la misma manera que dichos requisitos se aplican a los contratos u otros acuerdos entre una entidad cubierta y un socio comercial. |
|
| 1. El contrato debe estipular que los socios comerciales cumplirán con los requisitos aplicables de la norma de seguridad.
Los contratos entre las entidades cubiertas y los socios comerciales deben estipular que estos últimos implementarán medidas de seguridad administrativas, físicas y técnicas que protejan de manera razonable y adecuada la confidencialidad, integridad y disponibilidad de la ePHI que el socio comercial cree, reciba, mantenga o transmita en nombre de la entidad cubierta. 2. El contrato debe estipular que los socios comerciales celebren contratos con los subcontratistas para garantizar la protección de la ePHI. De conformidad con el artículo 164.308(b)(2), asegúrese de que cualquier subcontratista que cree, reciba, mantenga o transmita ePHI en nombre del socio comercial se comprometa a cumplir los requisitos aplicables de esta subparte mediante la celebración de un contrato u otro acuerdo que cumpla con esta sección. |
Prevalent centraliza la distribución, el debate, la retención y la revisión de contratos con proveedores. También ofrece capacidades de flujo de trabajo para automatizar el ciclo de vida del contrato, desde la incorporación hasta la salida.
Con estas capacidades, puede asegurarse de que las cláusulas adecuadas —como la aplicación de controles de seguridad, la auditabilidad, la respuesta a incidentes, las notificaciones, los acuerdos con subcontratistas externos, etc.— estén incluidas en el contrato y de que sean aplicables y se comuniquen de manera eficaz a todas las partes interesadas. |
3. El contrato debe estipular que los socios comerciales informarán de los incidentes de seguridad.
|
In addition to contract lifecycle management, Prevalent offers a Third-Party Incident Response Service that enables teams to rapidly identify and mitigate the impact of third-party breaches by centrally managing vendors, conducting event assessments, scoring identified risks, and accessing remediation guidance.
Los clientes también pueden acceder a una base de datos que contiene más de 10 años de historial de violaciones de datos de miles de empresas de todo el mundo. La base de datos incluye los tipos y cantidades de datos robados, cuestiones de cumplimiento y normativas, y notificaciones en tiempo real de violaciones de datos de proveedores. En combinación con la supervisión cibernética continua, proporciona a las organizaciones una visión completa de los riesgos externos de seguridad de la información que pueden afectar a sus operaciones. |
| 4. Otros acuerdos
La entidad cubierta cumple con el párrafo (a)(1) de esta sección si tiene otro acuerdo vigente que cumple con los requisitos de § 164.504(e)(3). 5. Contratos de socios comerciales con subcontratistas Los requisitos de los párrafos (a)(2)(i) y (a)(2)(ii) de esta sección se aplican al contrato u otro acuerdo entre un socio comercial y un subcontratista de la misma manera que dichos requisitos se aplican a los contratos u otros acuerdos entre una entidad cubierta y un socio comercial. |
Además de garantizar que los contratos con socios comerciales contengan disposiciones para evaluar los riesgos de terceros, Prevalent identifica las relaciones con terceros mediante una evaluación de identificación nativa o mediante el escaneo pasivo de la infraestructura pública del tercero. El mapa de relaciones resultante muestra las rutas de información y las dependencias que podrían abrir vías de acceso a un entorno. |
Navegue por el panorama del cumplimiento normativo de TPRM