
Herramienta gratis · Consultorios médicos y dentales
Evaluación de riesgos HIPAA.
Revise su seguridad
en unos 5 minutos.
Una evaluación de riesgos HIPAA gratis para consultorios médicos, dentales y de terapia en Naples, Fort Myers y Miami. 23 preguntas en lenguaje sencillo sobre la Regla de Seguridad HIPAA y la ciberseguridad diaria, con un puntaje y sus 3 mejoras principales.
Autoevaluación HIPAA
Revise su seguridad HIPAA.
Empiece por las brechas más grandes.
Responda Sí, En parte, No o No sé. “No sé” cuenta como brecha, porque en una auditoría o una filtración lo desconocido es un riesgo. Esta es una autoevaluación rápida, no una determinación de cumplimiento de HIPAA ni asesoría legal. Por favor, no escriba información de pacientes.
Lo que exige la Regla de Seguridad HIPAA
La Regla de Seguridad HIPAA exige que las entidades cubiertas y sus socios comerciales protejan la información de salud protegida electrónica (ePHI) con salvaguardas administrativas, físicas y técnicas. El punto de partida es un análisis de riesgos: una evaluación precisa y completa de los riesgos para la confidencialidad, la integridad y la disponibilidad de la ePHI (45 CFR 164.308(a)(1)(ii)(A)). HHS describe el análisis de riesgos como un proceso continuo. La regla no fija un calendario, pero revisarlo al menos una vez al año y después de cambios importantes es una práctica común.
La regla también pide identificadores de usuario únicos, controles de auditoría, un programa de concientización y capacitación en seguridad, un plan de contingencia con copias de seguridad y recuperación ante desastres, y políticas por escrito que se conservan seis años. Hoy el cifrado es una salvaguarda “direccionable” (addressable): se implementa cuando es razonable y apropiado, o se documenta por qué no y qué se hace en su lugar. Para laptops y correo, el cifrado suele ser la respuesta práctica. En enero de 2025, HHS propuso cambios a la Regla de Seguridad que harían más explícitas estas salvaguardas; al momento de escribir esto, no son definitivos.
Acuerdos de Socio Comercial (BAA)
Todo proveedor que crea, recibe, guarda o transmite ePHI para su consultorio es un socio comercial, y HIPAA exige un Acuerdo de Socio Comercial (BAA) firmado antes de que maneje esos datos. Las guías de HHS mencionan como ejemplos a contratistas de TI y proveedores de servicios administrados, proveedores de EHR y servicios en la nube. No olvide sus teléfonos: los mensajes de voz, las grabaciones de llamadas y los textos muchas veces contienen PHI. FlowPBX, nuestro sistema telefónico en la nube, está preparado para HIPAA e incluye un BAA firmado para clientes médicos y dentales.
Lo que hacen los atacantes a consultorios médicos y dentales
Los consultorios sufren los mismos ataques que otras pequeñas empresas: correos de phishing que roban contraseñas de Microsoft 365, usuarios compartidos o débiles en el EHR, computadoras sin actualizar y acceso remoto abierto a internet. El ransomware golpea especialmente fuerte en salud porque puede detener a la vez las citas, los expedientes y la facturación, y una filtración de PHI no protegida puede activar obligaciones de notificación bajo la Regla de Notificación de Brechas de HIPAA. HHS publica las brechas que afectan a 500 personas o más en su portal de brechas (en inglés).
Lo que agrega una evaluación profesional de FLTECHS
Una autoevaluación le dice dónde mirar. Nuestro equipo le ayuda a documentar un Análisis de Riesgos de Seguridad, hace el inventario de los sistemas que guardan ePHI, revisa MFA, cifrado, copias de seguridad y registros de auditoría, y le entrega un plan con prioridades para cerrar las brechas. Nos encargamos de las salvaguardas de TI y ayudamos con la documentación; no prometemos que usted quede “certificado en HIPAA”. La primera consulta es gratis: en sitio en Naples y primero de forma remota para Fort Myers y Miami-Dade, con visitas en sitio cuando hace falta. Conozca nuestros servicios de TI para salud y odontología (en inglés).
¿Esto es una certificación de cumplimiento HIPAA?
No. HHS no certifica el cumplimiento de HIPAA, y esta autoevaluación no es una determinación de cumplimiento ni asesoría legal. Es una forma rápida de detectar posibles brechas antes de un Análisis de Riesgos de Seguridad completo. Su oficial de cumplimiento o su abogado toman las decisiones finales; nosotros aportamos las salvaguardas de TI y el apoyo con la documentación.
¿Cada cuánto debemos actualizar el Análisis de Riesgos de Seguridad?
HHS describe el análisis de riesgos como un proceso continuo, y la Regla de Seguridad espera que usted revise y actualice sus medidas de seguridad cuando haga falta. Muchos consultorios lo revisan cada año y cada vez que hay un cambio grande: un EHR nuevo, una oficina nueva, la mudanza a la nube o un incidente de seguridad.
¿Necesitamos un BAA con nuestro proveedor de TI y la compañía telefónica?
Si crean, reciben, guardan o transmiten ePHI para usted, sí. Eso suele incluir a su proveedor de TI administrada, las copias de seguridad en la nube, el correo y un sistema telefónico en la nube que guarda mensajes de voz, grabaciones o textos. FlowPBX, nuestro sistema telefónico en la nube, incluye un BAA firmado para clientes médicos y dentales; pregúntenos por el resto de sus proveedores.
¿Esta autoevaluación es privada?
Sí. Funciona en su navegador, no se guarda nada y nunca pide información de pacientes. Si presiona “Enviar mis resultados a FLTECHS”, solo su puntaje y su lista de brechas pasan a nuestro formulario de contacto, y usted revisa el mensaje antes de enviarlo.