Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Regla de Seguridad: salvaguardas administrativas, físicas y técnicas

4 tareas · 38 min · Principiante

La Regla de Seguridad de HIPAA protege la información de salud en formato electrónico con tres familias de salvaguardas y con una distinción que confunde a casi todos: lo requerido y lo direccionable. En esta sala revisas la lista de doce controles de la Red de Salud Mirador del Valle al corte del 30 de septiembre de 2027: si cada control está en su familia, qué falta de lo obligatorio y qué direccionables se dejaron sin explicar. Es lectura de una tabla ficticia; no se prueba nada en ningún sistema.

0 de 4 · 0%

Objetivo de la sala

La Regla de Seguridad de HIPAA protege la información de salud en formato electrónico con tres familias de salvaguardas y con una distinción que confunde a casi todos: lo requerido y lo direccionable. En esta sala revisas la lista de doce controles de la Red de Salud Mirador del Valle al corte del 30 de septiembre de 2027: si cada control está en su familia, qué falta de lo obligatorio y qué direccionables se dejaron sin explicar. Es lectura de una tabla ficticia; no se prueba nada en ningún sistema.

La Regla de Seguridad (45 CFR 164.308, 164.310 y 164.312) agrupa los controles en tres familias. Las administrativas son políticas, personas y procesos (análisis de riesgo, sanciones, formación, plan de contingencia). Las físicas protegen instalaciones y equipos (acceso a los locales, estaciones de trabajo, disposición de discos). Las técnicas son mecanismos en los sistemas (identificación de usuarios, cierre de sesión, cifrado, registros de auditoría).

Cada estándar tiene especificaciones requeridas, que se cumplen tal cual, y direccionables. «Direccionable» no significa opcional: la entidad evalúa si la medida es razonable y apropiada para su entorno; si lo es, la implementa; si no lo es, documenta por qué y aplica una alternativa equivalente cuando sea razonable. Dejarla sin hacer y sin explicación es un incumplimiento.

Responde para continuar

¿Qué debe hacer la entidad con una especificación direccionable que decide no implementar?

Ver pista de ayuda

La decisión se evalúa y se deja por escrito.

Clasificar bien un control importa porque la familia dice quién lo diseña, quién lo evidencia y quién lo audita. Una cerradura con tarjeta y unas cámaras controlan quién entra al local; eso es acceso a instalaciones, no un mecanismo dentro de un sistema. La tabla controles_de_la_red trae la familia que la red declaró para cada uno.

Responde para continuar

Escribe el id del control que la red puso en una familia que no le corresponde.

Ver pista de ayuda

Ejecuta `SELECT * FROM controles_de_la_red` y pregunta de cada control qué protege.

Entre los controles requeridos de la lista están algunos de los más citados en las sanciones: el análisis de riesgo, la gestión de riesgo, las sanciones al personal y la revisión periódica de la actividad del sistema. Un control requerido sin implementar no admite justificación: es una brecha de cumplimiento a corregir. La columna especificacion dice si es requerida o direccionable y estado dice si está hecho.

Responde para continuar

Escribe el id del control requerido que figura como no implementado.

Ver pista de ayuda

Filtra por `especificacion` igual a «Requerida» y mira `estado`.

Entre los direccionables sin implementar, algunos tienen una decisión documentada: un acta que dice por qué la medida no es razonable y qué se hace en su lugar. Otros no tienen nada. Esos últimos son los que un auditor marca, porque no se distingue una decisión tomada de un olvido. En controles_de_la_red, la columna justificacion_documentada trae «—» cuando no hay documento.

Responde para continuar

Escribe cuántos controles direccionables están sin implementar y sin justificación documentada.

Ver pista de ayuda

Combina tres columnas: `especificacion`, `estado` y `justificacion_documentada`.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad