Transferencia conforme con HIPAA: guía para datos sanitarios
Guía completa de transferencias de archivos conformes con HIPAA para organizaciones sanitarias: protección de PHI, cifrado y registros de auditoría.
Las transferencias de archivos conformes con HIPAA para Información Sanitaria Protegida (PHI, por sus siglas en inglés) requieren tres elementos: un Acuerdo de Socio Comercial (BAA) firmado con el proveedor de transferencia, la implementación de las salvaguardias administrativas, físicas y técnicas de la Regla de Seguridad (45 CFR 164.308, 164.310, 164.312), y el cumplimiento de la Regla de Privacidad sobre la divulgación mínima necesaria (164.502(b)). Técnicamente, eso implica cifrado AES-256 para PHI en reposo y en tránsito, controles de acceso con IDs de usuario únicos, controles de auditoría que registren todos los accesos a PHI y controles de integridad que prevengan alteraciones no autorizadas. Si falta el BAA, cada transferencia es automáticamente una infracción de HIPAA con independencia de la solidez del cifrado.
El requisito del Acuerdo de Socio Comercial
El 45 CFR 164.504(e) exige a las entidades cubiertas (hospitales, clínicas, aseguradoras) disponer de un BAA escrito con cualquier proveedor que gestione PHI. Los servicios de transferencia de archivos se convierten en socios comerciales en el momento en que pasa por ellos un archivo DICOM, un PDF de resultados de laboratorio o un CSV de pacientes. El BAA debe cubrir: usos y divulgaciones permitidos, compromisos de salvaguarda, obligaciones de notificación de brechas en 60 días, extensión a subcontratistas (los sub-socios comerciales también necesitan BAA), devolución o destrucción al rescisión y derechos de rescisión si el socio incumple los términos. Los principales proveedores publican BAA — Box, Microsoft 365, Google Workspace, AWS. Los servicios para consumidores (WeTransfer Free, Dropbox estándar) normalmente no lo hacen.
Las tres categorías de salvaguardias de la Regla de Seguridad
45 CFR 164.308 (administrativas): proceso de gestión de la seguridad, responsabilidad de seguridad asignada, seguridad de la fuerza de trabajo, gestión del acceso a la información, formación en concienciación de seguridad, procedimientos ante incidentes de seguridad, plan de contingencia, evaluación y BAA. 164.310 (físicas): controles de acceso a las instalaciones, uso de puestos de trabajo, seguridad de puestos de trabajo, controles de dispositivos y medios. 164.312 (técnicas): control de acceso, controles de auditoría, integridad, autenticación de persona o entidad, y seguridad de la transmisión. Los servicios de transferencia de archivos tocan las tres — administrativamente mediante el BAA, físicamente mediante la seguridad del centro de datos, técnicamente mediante cifrado y registros de acceso.
Salvaguardias técnicas a nivel de byte
El 45 CFR 164.312(a)(2)(iv) exige el cifrado y descifrado de PHI electrónica. La guía del HHS (2013) hace referencia al NIST SP 800-111 para datos en reposo y a módulos validados FIPS 140-2. Implementación práctica: AES-256-GCM para el contenido de los archivos, TLS 1.3 para el transporte, HSM de nivel 2 FIPS 140-2 para la gestión de claves (AWS CloudHSM, Azure Managed HSM). El 164.312(c)(1) exige controles de integridad — el cifrado autenticado como AES-GCM lo cumple porque cualquier manipulación hace fallar la etiqueta de autenticación. Los controles de auditoría del 164.312(b) exigen el registro de mecanismos de hardware, software y procedimientos que registren y examinen la actividad.
La ventana de notificación de brechas de 60 días
La Regla de Notificación de Brechas de HIPAA (45 CFR 164.400-414) exige que las entidades cubiertas notifiquen a las personas afectadas, al HHS y en algunos casos a los medios de comunicación, en 60 días desde el descubrimiento de la brecha. El umbral es "PHI no asegurada" — PHI no cifrada según los estándares del NIST. La PHI cifrada perdida por robo generalmente queda bajo el Puerto Seguro de la Ley HITECH — si el cifrado cumple la guía del HHS (AES como mínimo, claves no comprometidas), la notificación no es necesaria. Por eso los compradores sanitarios priorizan la documentación del proveedor sobre los estándares de cifrado y la custodia de claves — el Puerto Seguro solo aplica si puedes demostrar el cifrado.
Mínimo necesario y acceso a nivel de archivo
El estándar del mínimo necesario de la Regla de Privacidad (164.502(b)) exige limitar la divulgación de PHI al mínimo necesario para la finalidad. Para las transferencias de archivos, eso significa no enviar el expediente completo del paciente cuando solo se necesita el estudio de imagen. Divide las exportaciones grandes en carpetas específicas para cada finalidad. Elimina las columnas innecesarias de las exportaciones .xlsx. Redacta los campos en los PDFs antes de enviarlos. Los controles de acceso en la herramienta de transferencia deben admitir la delimitación por destinatario — el destinatario A ve los archivos 1 y 2, el destinatario B ve el archivo 3 — en lugar del uso compartido de carpetas de forma indiscriminada. Los servicios que solo ofrecen "enviar todo a una URL" fallan la prueba del mínimo necesario en el nivel de la interfaz.
Controles de auditoría y retención durante seis años
El 45 CFR 164.312(b) exige registros de auditoría, y el 164.316(b)(2)(i) requiere la retención de la documentación obligatoria durante seis años. Para las transferencias de archivos, registra: eventos de acceso a PHI (carga, descarga, vista previa, eliminación), identidad del actor, marca de tiempo, IP de origen, éxito/fallo. Centraliza los registros en un SIEM con inmutabilidad — validación de integridad de archivos de registro de AWS CloudTrail, almacenamiento de solo escritura de Azure Sentinel, SmartStore de Splunk con Object Lock. Las auditorías de HIPAA solicitan eventos específicos; los registros de texto que hay que desplazar no son suficientes. Invierte en registros estructurados con campos consultables.
Almacenamiento en la nube bajo la guía del HHS
El HHS publicó guías de computación en la nube en 2016 y las actualizó en 2022. Los proveedores de nube son socios comerciales incluso si solo almacenan PHI cifrada sin acceso a las claves — esto distingue a HIPAA del RGPD, donde un proveedor de conocimiento cero puede no ser un encargado del tratamiento para el contenido cifrado. Se requiere un BAA de HIPAA independientemente de la postura de cifrado. Almacenamiento en la nube aprobado para PHI: AWS (S3 con KMS, Backup, Glacier), Azure (Blob Storage, Managed Disks), Google Cloud (Cloud Storage), Box for Healthcare, Dropbox Business con complemento HIPAA. Cada uno firma un BAA; cada uno publica guías de configuración específicas para HIPAA.
Seguridad de la transmisión para PHI en movimiento
El 45 CFR 164.312(e)(1) exige medidas de seguridad técnicas para PHI transmitida electrónicamente. Interpretación estándar: TLS 1.2 como mínimo, TLS 1.3 preferido, sin cifrados débiles (sin RC4, sin 3DES, sin cifrados de exportación). Desactiva SSL 2.0, SSL 3.0, TLS 1.0 y TLS 1.1 en el balanceador de carga. Activa HSTS con un max-age largo. Para la transmisión por correo, usa Direct Secure Messaging (S/MIME basado en certificados X.509) para el intercambio entre HIE o TLS 1.2+ con certificados verificados. Los archivos adjuntos de correo enviados a través de SMTP genérico sin TLS verificado son un vector de infracción habitual.
Derechos del paciente y solicitudes de acceso
El 45 CFR 164.524 otorga a los pacientes el derecho de acceso a su PHI. Las entidades cubiertas deben responder en 30 días. Las herramientas de transferencia de archivos pueden ser el mecanismo de entrega — un paciente solicita su expediente, el proveedor lo carga en el servicio de transferencia y envía un enlace seguro. Requisitos: el destinatario está verificado (verificar con los datos de contacto del paciente archivados), el enlace es de corta duración (máximo 30 días en la mayoría de implementaciones) y la entrega queda registrada. Los cargos se limitan a las tasas aprobadas por el HHS por mano de obra e insumos. Cobrar de más o retrasar la entrega activa quejas ante la OCR.
Elegir un proveedor de transferencia de nivel HIPAA
La prueba de la lista corta: (1) ¿firmará un BAA sin negociación? (2) ¿cubre su BAA todos los requisitos del 45 CFR 164.504(e), incluyendo la extensión a sub-socios comerciales? (3) ¿publican documentación de cumplimiento de HIPAA (SOC 2 Tipo 2 con alcance HIPAA, certificación HITRUST CSF preferida)? (4) ¿pueden demostrar cifrado según NIST SP 800-111 y módulos validados FIPS 140-2? (5) ¿conservan los registros de auditoría durante seis años? (6) ¿cumplen el plazo de notificación de brechas de 60 días en el contrato? Servicios como Paubox, Virtru y TigerConnect están especializados en sanidad. Los proveedores de propósito general como HexaTransfer con cifrado robusto y controles alineados con el RGPD/LOPD-GDD pueden encajar en escenarios de menor riesgo, pero requieren una negociación cuidadosa del BAA para PHI con base en EE. UU.
Una arquitectura de cumplimiento que funciona
Endpoint de carga: TLS 1.3, AES-256-GCM del lado del cliente mediante Web Crypto API, claves derivadas de un token emitido por el proveedor. Almacenamiento: bucket S3 en us-east-1 con SSE-KMS y Object Lock, acceso público bloqueado, endpoints de VPC. Acceso: roles IAM con etiquetas específicas de PHI, MFA obligatorio, grabación de sesiones activada. Auditoría: CloudTrail en una cuenta separada con validación de archivos de registro, retención de seis años, alertas sobre acceso anómalo. Red: VPC privada sin salida a Internet desde los buckets de PHI. Respuesta ante brechas: SLA de detección de 24 horas, flujo de trabajo de notificación de 60 días documentado y probado trimestralmente.
La transferencia de archivos sanitarios no perdona — cada brecha es una multa de la OCR. Construye los controles primero. Pruébalo en hexatransfer.com — gratis, sin cuenta, hasta 10 GB.
Envía archivos grandes de forma segura con cifrado de extremo a extremo
Transfiere archivos de hasta 10 GB gratis con cifrado de extremo a extremo. Sin necesidad de cuenta. Tus archivos se cifran en tu navegador antes de subirlos: nadie más puede leerlos.
Enviar un archivo