El papel de las regulaciones HIPAA en el emergente sector de la telesalud
#LIVE2.0 #Review
La Ley de Portabilidad y Responsabilidad de Seguros de Salud, comúnmente conocida como las regulaciones HIPAA, es una ley federal que se centra en salvaguardar la privacidad y proteger la información de salud sensible de los pacientes.
Aprobada en 1996, el Departamento de Salud y Servicios Humanos de los Estados Unidos (HHS) emitió la Regla de Privacidad de HIPAA, mientras que la Regla de Seguridad de HIPAA protege un subconjunto de la información cubierta por la Regla de Privacidad.
¿Cuál es el propósito de HIPAA?
Las regulaciones HIPAA tienen dos propósitos principales: el primero, proporcionar cobertura regular de seguro de salud a las personas que se encuentran en situaciones de desempleo cíclico, lo que a su vez reduce el costo de la atención médica; y el segundo, tiene como objetivo contrarrestar los actos de abuso, fraude y despilfarro en los seguros de salud y en la prestación de atención médica. Ambos propósitos sirven al objetivo mayor de mejorar el acceso a los servicios de atención a largo plazo y a los seguros de salud.
Partes interesadas asociadas con las regulaciones HIPAA
- Proveedores de servicios de salud**:** Cualquier proveedor de servicios de salud, independientemente de su especialización o campo de la atención médica, que aproveche la tecnología de comunicaciones para compartir información de salud de los pacientes y otras transacciones, incluidas reclamaciones, consultas de elegibilidad de beneficios, solicitudes de autorización de derivación, etc.

-
Planes de salud: Organizaciones o corporaciones que proporcionan seguro de salud o cubren el costo de la atención médica para las personas que califican. Los planes de salud incluyen atención médica general, dental, cuidado de la visión, etc. Estos pueden incluir entidades del sector público y privado, como Medicare, Medicaid, etc.
-
Asociados comerciales: Una persona o entidad que utiliza o divulga la información de salud de un paciente para realizar o proporcionar servicios que incluyen el procesamiento de reclamaciones, análisis de datos, revisión de utilización y facturación.
Estas regulaciones se pusieron en práctica para establecer el fundamento legal de la información de salud protegida (PHI). El Departamento de Salud y Servicios Humanos (HHS) es la entidad responsable que regula el cumplimiento, mientras que la Oficina de Derechos Civiles (OCR) hace cumplir dicho cumplimiento y también es responsable de investigar las violaciones de HIPAA.
¿Qué es la información de salud protegida?
La información de salud protegida puede definirse como cualquier cosa o cualquier pieza de información que contenga su información de identificación personal (PII) y su información de salud.
Es la combinación de la información de identificación de una persona, es decir, nombre, dirección, datos de contacto, así como información de salud como registros médicos o información de seguros.

De manera similar, la ePHI, que cae bajo la Regla de Seguridad de HIPAA, significa (información de salud protegida electrónica) y es aplicable cuando la información de salud se comparte, almacena o accede electrónicamente.
¿Por qué son importantes las regulaciones HIPAA?
Aunque HIPAA es importante por diversas razones, su objetivo clave es garantizar la privacidad y confidencialidad de la información sensible de todas y cada una de las personas.
También proporciona a los pacientes acceso a sus respectivos datos de atención médica, al tiempo que garantiza su seguridad y protección. A través de estas regulaciones, el objetivo es reducir la actividad fraudulenta y, al mismo tiempo, mejorar los sistemas de datos.
Para las organizaciones y los proveedores de servicios de salud, HIPAA sirve como un marco que salvaguarda el acceso a la información de salud, al especificar quién puede ver, compartir o quién tiene restringido el acceso o el intercambio de dicha información sensible.
La organización que maneja PHI, o los subcontratistas y cualquier otro asociado comercial relacionado, deben contar con medidas de seguridad física intactas para cumplir plenamente.
Estas regulaciones tienen como objetivo proteger a las personas y proporcionarles acceso directo a sus registros médicos personales, además de destacar diferentes reglas y medidas para cualquier persona u organización que cree, almacene, transmita o utilice información de salud.
Las organizaciones y entidades de atención médica, a través de estas regulaciones, serán responsables y estarán obligadas a gestionar la información de salud en pleno cumplimiento de las regulaciones de la ley HIPAA.
El procesamiento eficiente de las reclamaciones de atención médica y la reducción del papeleo excesivo contribuirán a mejorar los negocios y los sistemas, y tienen el potencial de ahorrar miles de millones de dólares del dinero de los contribuyentes, además de contribuir a mejorar el servicio a los proveedores, aseguradoras y al público en general.
Medidas a tomar de acuerdo con HIPAA
Requisitos administrativos: Reglas para garantizar que los datos incorporados de los pacientes sean correctos y accesibles para las partes autorizadas, y que requieren procedimientos formales de privacidad en un documento escrito.
- Asignar a un ejecutivo designado para supervisar y vigilar la seguridad de los datos y el cumplimiento de HIPAA.
- Lista de empleados que tienen acceso a los datos de los pacientes.
- Familiarizar y capacitar a los empleados sobre la política de privacidad de la respectiva organización.
- Firmar contratos formales para que las partes externas cumplan con las reglas de seguridad de HIPAA al acceder a los datos protegidos de los pacientes.
- Mantener un repositorio de datos de respaldo y un plan de mitigación de emergencias en caso de desastres naturales o provocados por el ser humano que puedan resultar en la pérdida de información.
- Crear personal de soporte técnico que identifique y aborde los problemas complejos del sistema de TI y los solucione.
Requisitos de seguridad física: Reglas para ayudar a las organizaciones a prevenir el robo físico y la pérdida de dispositivos que contienen información de los pacientes.
- Colocar las computadoras fuera del acceso del público general, con acceso limitado y escritorios seguros.
- Restringir el acceso a áreas seguras y documentos confidenciales agregando un requisito previo de registro para autoridades limitadas o designadas.
- Ejercer precaución al actualizar o desechar cualquier hardware y software para prevenir cualquier pérdida de información.
Requisitos de seguridad técnica: Medidas que protegen las redes y los dispositivos de las violaciones de datos:
- Asignar a un ejecutivo designado para supervisar y vigilar la seguridad de los datos y el cumplimiento de HIPAA.
- Lista de empleados que tienen acceso a los datos de los pacientes.
- Familiarizar y capacitar a los empleados sobre la política de privacidad de la respectiva organización.
- Firmar contratos formales para que las partes externas cumplan con las reglas de seguridad de HIPAA al acceder a los datos protegidos de los pacientes.
- Mantener un repositorio de datos de respaldo y un plan de mitigación de emergencias en caso de desastres naturales o provocados por el ser humano que puedan resultar en la pérdida de información.
- Crear personal de soporte técnico que identifique y aborde los problemas complejos del sistema de TI y los solucione.
Sanciones de la Regla de Privacidad de HIPAA
Bajo la Regla de Privacidad de HIPAA, cualquier violación de datos de atención médica, o no proporcionar a los pacientes acceso a su PHI, podría resultar en una multa por parte de la OCR. Aunque las sanciones varían según la gravedad de la infracción, las cuatro categorías principales son:
-
Violar HIPAA sin saberlo asciende a $100 por violación, y un máximo anual de $25,000 por violaciones repetidas.
-
En caso de que se encuentre una causa razonable para violar HIPAA, la multa cobrada sería de $1,000 por violación, y un máximo anual de $100,000 por violaciones repetidas.
-
Si la violación se corrige dentro de un período específico debido a la negligencia intencional de HIPAA, la multa cobrada puede ascender a $10,000 por violación, y un máximo anual de $250,000 por violaciones repetidas.
-
La negligencia intencional de HIPAA y la no corrección de la violación pueden ser multadas con hasta $50,000 por violación, con un máximo anual de $1.5 millones por violaciones repetidas.
Aunque no existe ninguna certificación oficial de cumplimiento de HIPAA, varias empresas de capacitación, así como cursos de formación de aprendizaje y desarrollo, ofrecen credenciales de certificación que indican si una persona tiene una comprensión adecuada de las reglas y regulaciones especificadas en la ley.
Las corporaciones y empresas, sin embargo, pueden optar por programas de capacitación en cumplimiento de HIPAA, donde la OCR, como parte interesada directa, ofrece orientación a través de programas educativos sobre el cumplimiento de las reglas de privacidad y seguridad.
Los proveedores de atención médica y las organizaciones tienen la libertad de crear y diseñar sus propios programas de capacitación, que se centran en las políticas actuales de privacidad y seguridad de HIPAA de la organización, los procesos de gestión de dispositivos móviles (MDM) y otras directrices aplicables.