EnglishEspañol

Servicios de Correo Electrónico Conformes con HIPAA: Correo Cifrado para el Sector Salud (2026)

Por Equipo Editorial de Recording Law13 min de lectura
Servicios de Correo Electrónico Conformes con HIPAA: Correo Cifrado para el Sector Salud (2026)

Preguntas frecuentes

¿Pueden los proveedores de salud usar Gmail u Outlook comunes para los correos de pacientes?

Las cuentas de consumo gratuitas de Gmail y Outlook.com no son conformes con HIPAA y no pueden usarse para enviar ePHI. Los planes de pago de Google Workspace y Microsoft 365 pueden configurarse para el cumplimiento de HIPAA firmando un BAA con Google o Microsoft, habilitando la imposición de TLS y configurando políticas de DLP. Incluso con estos planes de pago, se requiere configuración adicional más allá de la configuración predeterminada.

¿Exige HIPAA el cifrado del correo electrónico?

El cifrado se clasifica como una especificación de implementación direccionable bajo 45 CFR 164.312(e)(2)(ii), lo que significa que las organizaciones deben implementarlo a menos que documenten por que una alternativa equivalente es razonable y apropiada. En la práctica, la guía de HHS y las acciones de aplicación de la OCR tratan el cifrado como el estándar esperado para el correo que contiene ePHI. La PHI cifrada también califica para el puerto seguro de notificación de infracciones, lo que hace del cifrado la elección más práctica.

¿Qué pasa si una organización de salud envía PHI sin cifrar por correo electrónico?

Enviar PHI sin cifrar por correo electrónico sin las salvaguardas adecuadas puede resultar en violaciones de HIPAA con sanciones civiles que van de $141 a más de $2 millones por violación. Si ocurre una filtración que involucra PHI no asegurada (sin cifrar), la organización debe notificar a los individuos afectados dentro de 60 días, reportar a HHS y potencialmente notificar a los medios de comunicación. La OCR ha resuelto múltiples casos que involucran filtraciones de PHI relacionadas con el correo por cientos de miles de dólares.

¿Incluyen los proveedores de correo conformes con HIPAA un Acuerdo de Asociado Comercial?

La mayoría de los proveedores de correo dedicados a HIPAA incluyen un BAA con sus planes de pago. Paubox, Hushmail for Healthcare y Virtru incluyen los BAA automáticamente. Proton Mail Business ofrece un BAA a solicitud contactando a su equipo legal. Microsoft 365 y Google Workspace proporcionan BAA a través de sus consolas de administración para los planes de pago elegibles. Un BAA firmado es legalmente requerido antes de que cualquier proveedor pueda manejar ePHI en nombre de una entidad cubierta.

¿Cuál es la diferencia entre el cifrado de correo basado en portal y el directo?

El cifrado directo (normalmente TLS) asegura el correo durante la transmisión de forma invisible tanto para el remitente como para el destinatario. El mensaje llega a la bandeja de entrada normal del destinatario. El cifrado basado en portal almacena el mensaje cifrado en un servidor seguro y envía al destinatario un enlace para verlo a través de un portal web después de la autenticación. El cifrado basado en portal ofrece una protección más fuerte porque el mensaje permanece cifrado en reposo, pero crea fricción para los destinatarios que deben iniciar sesión para leer sus mensajes.

Actualizaciones

Ley aplicable revisada en busca de cambios recientes

Ley aplicable revisada en busca de cambios recientes

Fuentes y referencias

  1. 45 CFR 164.312 - Salvaguardas técnicas (Regla de Seguridad de HIPAA)(ecfr.gov).gov
  2. HHS FAQ: Permite la Regla de Seguridad enviar ePHI por correo electrónico?(hhs.gov).gov
  3. HHS Resumen de la Regla de Seguridad de HIPAA(hhs.gov).gov
  4. HHS Hoja informativa del NPRM de la Regla de Seguridad de HIPAA (diciembre de 2024)(hhs.gov).gov
  5. HHS Regla de Notificación de Infracciones(hhs.gov).gov
  6. 45 CFR 164.404 - Notificación a los individuos (Notificación de Infracciones)(ecfr.gov).gov
  7. HHS FAQ sobre cifrado(hhs.gov).gov
  8. NIST SP 800-66 Rev. 2: Implementación de la Regla de Seguridad de HIPAA(csrc.nist.gov).gov
  9. HHS OCR Aplicación de HIPAA: Acuerdo por ataque de phishing ($600,000)(hhs.gov).gov
  10. Guía de implementación de HIPAA de Google Workspace(services.google.com)
  11. Acuerdo de Asociado Comercial de Proton(proton.me)
Compartir: