Las nuevas reglas de seguridad HIPAA son inmejorables
En 2025 se producirá una gran transformación de la ciberseguridad sanitaria y los expertos advierten que la carga de cumplimiento para las organizaciones será enorme.
Desde 2005, las organizaciones de atención médica han estado sujetas a los Estándares de seguridad para proteger la información médica protegida electrónica (“Regla de seguridad”) en virtud de la Ley de Responsabilidad y Portabilidad del Seguro Médico de 1996 (HIPAA), un conjunto de estándares nacionales para proteger la información médica protegida electrónica ( ePHI). Pero si bien las amenazas a la ePHI aumentan año tras año, la norma de seguridad no ha cambiado y se actualizó por última vez en enero de 2013.
La semana pasada, el Departamento de Salud y Servicios Humanos de EE. UU. (HHS), a través de su Oficina de Derechos Civiles (OCR), propuso una actualización de reglas de seguridad tan esperada. El borrador de trabajo de 400 páginas es tan serio como sugiere su tamaño, con nuevos requisitos extensos para proveedores, tarifas, cámaras de compensación y sus socios comerciales. Y si bien todos los requisitos son mejores prácticas estándar, los expertos señalan que esta nueva actualización es más importante y menos flexible que cualquier versión anterior de HIPAA.
Autenticación multifactor, cifrado y riesgo
Desde sus inicios, HIPAA siempre ha sido la mejor, pero inadecuada, regulación que exige ciberseguridad para la industria de la salud.
«[There’s] «Es una historia en la que el foco estaba en el lugar equivocado debido a la forma en que se interpretó HIPAA a mediados de la década de 1990», dice Errol Weiss, director de seguridad de la información (CISO) del Centro de análisis e intercambio de información sanitaria ISAC). “En ese momento, hubo un gran impulso para transferir los registros médicos y de salud al medio electrónico. Y con la llegada de las regulaciones HIPAA, se trataba de proteger la privacidad del paciente, pero no necesariamente de proteger esos registros”.
El enfoque de HIPAA en la privacidad limitó su capacidad para responder a amenazas de ciberseguridad más diversas, particularmente ransomware, en la década de 2010. En lugar de utilizarlo como base para desarrollar una postura de seguridad sólida, las organizaciones tendieron a ver la HIPAA como una serie de casillas que deben marcarse. “Terminó Orientar los presupuestos hacia el cumplimiento y no necesariamente hacia la seguridad.. Y en los últimos cinco o seis años, hemos visto lo que sucede en un entorno que no está adecuadamente protegido, no conectado adecuadamente, no protegido adecuadamente cuando es atacado por ransomware”, afirma Weiss.
El HHS hizo el mismo comentario en una declaración publicada junto con el borrador de la regla de seguridad. Del 2018 al 2023 se informó: Las infracciones sanitarias a gran escala aumentaron un 102%y el número de personas afectadas aumentó un 1.002%, en gran parte gracias al ransomware. El año 2023 marcó un nuevo récord con más de 167 millones de personas afectadas.
La nueva regla de seguridad propuesta tiene como objetivo remediar esto, con una lista de nuevos requisitos relacionados con la gestión de parches, controles de acceso y autenticación multifactor (MFA). CifradoCopia de seguridad y recuperación, informes de incidentes, evaluaciones de riesgos, auditorías de cumplimiento y más.
Lawrence Pingree, vicepresidente de Dispersive, admite: “La gente tiene una relación de amor y odio con las regulaciones. Pero hay muchas cosas buenas que vienen con el hecho de que HIPAA establezca requisitos mucho más estrictos. Si eres más específico sobre los controles de seguridad que tienen que cumplir y aplicar, mejor estarás”.
HIPAA hace crecer los dientes
Pingree recuerda: “HIPAA tuvo una especie de lente gran angular durante mucho tiempo. «Deberías proteger tus datos». Y, francamente, estas reglas nebulosas significan que hay muchas interpretaciones diferentes”.
Históricamente, esta fue en realidad la gran caída de HIPAA.
Es casi imposible imponer reglas únicas de ciberseguridad para toda una industria. Las organizaciones más pequeñas y más grandes tienen diferentes necesidades y diferentes capacidades (y presupuestos). El panorama de amenazas cambia constantemente, por lo que las reglas desarrolladas hoy pueden quedar obsoletas mañana. Para abordar esta inevitabilidad, la Regla de Seguridad HIPAA original incluía la disposición 164.306, que distinguía entre reglas “abordables” y “obligatorias”. Para las reglas direccionables, las organizaciones podrían «evaluar si cada especificación de implementación proporciona una protección adecuada y adecuada en su entorno cuando se analiza su probable contribución a la protección de la información de salud electrónica protegida», según HIPAA. Una organización podría decidir que una regla no es apropiada o apropiada en su caso debido a las características específicas de su infraestructura, su tamaño o capacidades, el costo de implementar una medida de seguridad particular, etc.
Joseph J. Lazzarotti, director de Jackson Lewis PC, dice que el Reglamento 164.306 permite el tipo de flexibilidad que las empresas siempre exigen: «Que no esperamos que todos los médicos de Main Street en el Medio Oeste hagan lo mismo que el gran hospital». en el medio ambiente”. Obviamente habrá diferentes expectativas de cumplimiento en la Costa Este.
Pero algunas organizaciones sanitarias aprovecharon esta flexibilidad legal para evitar tener que invertir en medidas de seguridad adicionales. «Nos preocupa que algunas entidades reguladas estén operando como si el cumplimiento de una especificación de implementación direccionable fuera opcional», escribió el HHS en su última propuesta. «Esta interpretación es incorrecta y debilita la postura de ciberseguridad de las empresas reguladas».
La nueva regla de seguridad eliminaría la distinción entre requerido y direccionable, obligando a todas las organizaciones reguladas a cumplir con las mismas reglas independientemente de las circunstancias.
Nuevos costos de salud de datos con HIPAA
Esta norma de seguridad más nueva y más estricta obligaría tanto a los grandes hospitales de la costa este como a los médicos individuales del Medio Oeste a implementar muchas nuevas medidas de ciberseguridad, y no será barata. Según una conferencia de prensa del 27 de diciembre de Anne Neuberger, asesora adjunta de seguridad nacional para tecnologías cibernéticas y emergentes, la Casa Blanca estima que los costos de implementación rondarán el 10%. 9 mil millones de dólares en el primer año luego $6 mil millones adicionales en los años dos al cinco después del cambio de reglas.
Weiss, de Health-ISAC, teme que esto no sea realista para muchas organizaciones sanitarias. “Cuando nos fijamos en estas organizaciones, muchas de ellas operan, en el mejor de los casos, con márgenes reducidos”, afirma. «Muchos de ellos están en números rojos y no pueden permitirse algo como esto».
«Incluso si ya siguen todos los controles del NIST», estima Pingree de Dispersive, implementar las nuevas reglas de seguridad de HIPAA «podría costar tan solo $100,000 para una práctica médica pequeña, o muchos millones si se trata de un grupo médico grande».
Una forma para que las organizaciones de atención médica sobrecargadas puedan lidiar con todas estas nuevas reglas y costos asociados, dice Weiss, es tener un director de seguridad de la información (vCISO) virtual y subcontratado. Porque “no se trata sólo de comprar tecnología. También se trata de contratar y retener la experiencia en ciberseguridad que necesita para operar”, afirma.
«Estas organizaciones no saben por dónde empezar», continúa. “El mercado de la ciberseguridad es muy confuso. Hay muchos actores. Hay muchas soluciones. Entonces, si tienes 100 dólares para gastar en ciberseguridad, ¿dónde los gastas? Necesitas ayuda para resolver todo esto.» . Y creo que algo así como un CISO virtual puede ayudar a ejecutar una estrategia y luego estar ahí de forma virtual, para llegar, ser un recurso para esa organización cuando tenga preguntas y necesite ayuda, como modelo para estas pequeñas empresas “rurales”. los hospitales no necesariamente podrían justificar o contratar a un CISO a tiempo completo”.
Nos llegó este contenido de ciberseguridad de: DarkReading
Encontrarás la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/vulnerabilities-threats/hipaa-security-rules-pull-no-punches