Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 532

HIPAA

Revisado porCybersecurity entrepreneur & security researcher

¿Qué es HIPAA?

HIPAALey estadounidense de Portabilidad y Responsabilidad de los Seguros de Salud, que fija estándares nacionales para proteger la información médica identificable.


La Health Insurance Portability and Accountability Act de 1996 (HIPAA), implementada mediante las Privacy, Security y Breach Notification Rules, establece estándares nacionales en EE. UU. para proteger la Información de Salud Protegida (PHI). Se aplica a entidades cubiertas —planes de salud, proveedores sanitarios que realizan transacciones electrónicas y cámaras de compensación sanitarias— y a sus business associates que tratan PHI en su nombre. La Security Rule exige salvaguardas administrativas, físicas y técnicas (controles de acceso, registros de auditoría, seguridad de transmisión y análisis de riesgos). La HITECH Act de 2009 reforzó la aplicación de la ley y, a través de la Breach Notification Rule, obliga a notificar a los individuos afectados y al HHS, en un plazo de 60 días para las brechas grandes (500 o más individuos).

La aplicación de la ley es tangible. La Office for Civil Rights (OCR) del HHS investiga e impone sanciones civiles escalonadas y, en casos de negligencia deliberada, derivación penal. El acuerdo récord siguió a la brecha de Anthem de 2015: los atacantes entraron mediante un correo de spearphishing y exfiltraron 78,8 millones de registros, lo que derivó en un acuerdo de 16 millones de dólares con la OCR en 2018, casi el triple del máximo anterior de 5,55 millones.

flowchart TD
  PHI[Información de Salud Protegida] --> CE[Entidad cubierta<br/>proveedor / plan / cámara de compensación]
  CE -->|contrato BAA| BA[Business associate]
  CE --> RULES{Reglas HIPAA}
  BA --> RULES
  RULES --> PR[Privacy Rule]
  RULES --> SR[Security Rule<br/>salvaguardas admin/físicas/técnicas]
  RULES --> BN[Breach Notification<br/>≤60 días si 500+]
  RULES -->|infracción| OCR[Aplicación por HHS OCR<br/>sanciones civiles escalonadas + penales]

Controles prácticos: cifrar la PHI en reposo y en tránsito, imponer accesos con mínimo privilegio y registro de auditoría, ejecutar análisis de riesgos periódicos y firmar Business Associate Agreements antes de compartir PHI con proveedores.

Ejemplos

  1. 01

    Un hospital cifra la PHI en reposo y en tránsito para cumplir la Security Rule.

  2. 02

    Un proveedor SaaS firma un Business Associate Agreement con un prestador sanitario.

Preguntas frecuentes

¿Qué es HIPAA?

Ley estadounidense de Portabilidad y Responsabilidad de los Seguros de Salud, que fija estándares nacionales para proteger la información médica identificable. Pertenece a la categoría de Cumplimiento y marcos en ciberseguridad.

¿Qué significa HIPAA?

Ley estadounidense de Portabilidad y Responsabilidad de los Seguros de Salud, que fija estándares nacionales para proteger la información médica identificable.

¿Cómo defenderse de HIPAA?

Las defensas contra HIPAA combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.

¿Cuáles son otros nombres para HIPAA?

Nombres alternativos comunes: Health Insurance Portability and Accountability Act.

Términos relacionados

Véase también