🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónRegla de Seguridad: salvaguardas administrativas, físicas y técnicas
4 tareas · 38 min · Principiante
La Regla de Seguridad de HIPAA protege la información de salud en formato electrónico con tres familias de salvaguardas y con una distinción que confunde a casi todos: lo requerido y lo direccionable. En esta sala revisas la lista de doce controles de la Red de Salud Mirador del Valle al corte del 30 de septiembre de 2027: si cada control está en su familia, qué falta de lo obligatorio y qué direccionables se dejaron sin explicar. Es lectura de una tabla ficticia; no se prueba nada en ningún sistema.
Objetivo de la sala
La Regla de Seguridad de HIPAA protege la información de salud en formato electrónico con tres familias de salvaguardas y con una distinción que confunde a casi todos: lo requerido y lo direccionable. En esta sala revisas la lista de doce controles de la Red de Salud Mirador del Valle al corte del 30 de septiembre de 2027: si cada control está en su familia, qué falta de lo obligatorio y qué direccionables se dejaron sin explicar. Es lectura de una tabla ficticia; no se prueba nada en ningún sistema.La Regla de Seguridad (45 CFR 164.308, 164.310 y 164.312) agrupa los controles en tres familias. Las administrativas son políticas, personas y procesos (análisis de riesgo, sanciones, formación, plan de contingencia). Las físicas protegen instalaciones y equipos (acceso a los locales, estaciones de trabajo, disposición de discos). Las técnicas son mecanismos en los sistemas (identificación de usuarios, cierre de sesión, cifrado, registros de auditoría).
Cada estándar tiene especificaciones requeridas, que se cumplen tal cual, y direccionables. «Direccionable» no significa opcional: la entidad evalúa si la medida es razonable y apropiada para su entorno; si lo es, la implementa; si no lo es, documenta por qué y aplica una alternativa equivalente cuando sea razonable. Dejarla sin hacer y sin explicación es un incumplimiento.
Responde para continuar
¿Qué debe hacer la entidad con una especificación direccionable que decide no implementar?
Ver pista de ayuda
La decisión se evalúa y se deja por escrito.
Clasificar bien un control importa porque la familia dice quién lo diseña, quién lo evidencia y quién lo audita. Una cerradura con tarjeta y unas cámaras controlan quién entra al local; eso es acceso a instalaciones, no un mecanismo dentro de un sistema. La tabla controles_de_la_red trae la familia que la red declaró para cada uno.
Responde para continuar
Escribe el id del control que la red puso en una familia que no le corresponde.
Ver pista de ayuda
Ejecuta `SELECT * FROM controles_de_la_red` y pregunta de cada control qué protege.
Entre los controles requeridos de la lista están algunos de los más citados en las sanciones: el análisis de riesgo, la gestión de riesgo, las sanciones al personal y la revisión periódica de la actividad del sistema. Un control requerido sin implementar no admite justificación: es una brecha de cumplimiento a corregir. La columna especificacion dice si es requerida o direccionable y estado dice si está hecho.
Responde para continuar
Escribe el id del control requerido que figura como no implementado.
Ver pista de ayuda
Filtra por `especificacion` igual a «Requerida» y mira `estado`.
Entre los direccionables sin implementar, algunos tienen una decisión documentada: un acta que dice por qué la medida no es razonable y qué se hace en su lugar. Otros no tienen nada. Esos últimos son los que un auditor marca, porque no se distingue una decisión tomada de un olvido. En controles_de_la_red, la columna justificacion_documentada trae «—» cuando no hay documento.
Responde para continuar
Escribe cuántos controles direccionables están sin implementar y sin justificación documentada.
Ver pista de ayuda
Combina tres columnas: `especificacion`, `estado` y `justificacion_documentada`.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.