Puede pensar que la seguridad depende de su departamento de TI o de su software antivirus, pero si es un empleado, usted es la primera linea de defensa contra los ciberataques. Su consultorio puede tener politicas integrales de ciberseguridad para sus empleados (si es asi, felicitaciones por ser de los pocos!), pero incluso con este tipo de protecciones, debe permanecer alerta para asegurarse de que esta protegiendo los datos de los pacientes y manteniendo su red segura.
Aunque los hackers y secuestradores a menudo aparecen en las noticias por ataques a hospitales y otras organizaciones mas grandes, las clinicas mas pequenas a menudo corren aun mas riesgo. Los cibercriminales a menudo ven a los consultorios mas pequenos como objetivos mas faciles con menos seguridad y protocolos mas laxos. Y desafortunadamente, esto a menudo es cierto.
Lo ultimo que desea es una violacion de seguridad de datos de pacientes: pone en riesgo la informacion e identidades de sus pacientes, erosiona la confianza en su consultorio y lo pone en peligro de multas y citaciones por violaciones de HIPAA. Ensene a sus empleados como proteger los datos de los pacientes de manera efectiva con algunos consejos y trucos de los mejores proveedores de servicios de TI administrados en Little Rock!
1. Aprenda a Reconocer los Datos Sensibles
Proteger los datos de los pacientes comienza con aprender a reconocer su presencia. Esto suena rudimentario, pero cuando se maneja informacion sensible dia tras dia, comienza a sentirse comun y eventualmente sus empleados dejan de notarla por completo.
Ese expediente con el numero de seguro social de un paciente es solo otro papeleo del dia, y su asistente de recepcion puede no pensar nada en dejarlo en el mostrador por un momento, a la vista de cualquier persona que pase. Lo mismo aplica para enviar correos electronicos con informacion sensible del paciente sin usar encriptacion, dejar pantallas de computadora desbloqueadas mientras se aleja de su escritorio, o compartir fotos con pizarras o pantallas de computadora en el fondo. Cuando nuestros protocolos de seguridad se basan en la comodidad y el habito, son extremadamente faciles de superar.
Una forma facil de corregir estos tipos de huecos con forma de error humano en la seguridad de su red es crear protocolos y procedimientos para que sus empleados sigan. El cambio inicial puede ser doloroso al principio, pero pronto las nuevas reglas se volveran tan habituales y comunes como las antiguas. Realice reuniones periodicas de repaso para mantenerlo presente y recuerde a sus empleados que estan manejando informacion sensible y personal.
Asegurarse de que los empleados tengan nombres de usuario y contrasenas unicos, requerir contrasenas complejas y cambios frecuentes de contrasena, requerir encriptacion en correos electronicos con PHI de pacientes, hacer cumplir una pantalla bloqueada cuando se aleja de su escritorio: estos son pequenos cambios que pueden significar la diferencia entre una violacion de seguridad de datos de pacientes y un dia normal.
2. Habilite la Proteccion de Firewall en el Trabajo y en Casa
Los buenos proveedores de servicios de TI administrados siempre recomendaran el uso de firewalls en su consultorio. Despues de sus empleados, un firewall es su primera linea de defensa contra los ciberataques. Los firewalls evitan que usuarios no autorizados accedan a su sitio web, sus servicios de correo, sus cuentas de redes sociales y sus bases de datos internas de pacientes que se pueden acceder a traves de Internet.
Y si usted o sus empleados tienden a trabajar desde casa, deberia tener un firewall instalado en su red domestica tambien. Proteger los datos de los pacientes significa pensar en como y donde accede a esos datos fuera de la oficina y tomar medidas para proteger esos espacios.
Ofrezca software de firewall a sus empleados que trabajan de forma remota y requiera que cualquier persona sin permisos especiales este en las instalaciones para acceder a la PHI. Y recuerde, el costo de proporcionar un firewall para los hogares de sus empleados es minimo en comparacion con el costo de recuperarse de una violacion de datos.
3. Instale Actualizaciones y Haga Respaldos Frecuentemente
Las soluciones integrales de cumplimiento HIPAA deben incluir actualizaciones y respaldos frecuentes. Su software de seguridad, navegadores web, sistemas operativos y software del consultorio lanzan actualizaciones regulares por una razon: a menudo incluyen parches y correcciones para agujeros de seguridad, codigo debil o para prevenir la forma mas reciente de ciberataques.
Mantenerse actualizado es la forma mas facil de desviar ataques de bajo nivel. Esto es cierto tanto para sus dispositivos de trabajo como personales, especialmente si recibe correo electronico de trabajo en su smartphone. Requiera que sus empleados actualicen sus telefonos de trabajo regularmente, o no permita el acceso a informacion y sistemas sensibles desde dispositivos no autorizados.
Tambien debe respaldar sus datos y sistemas en un horario regular y establecido. Dependiendo de las necesidades y sistemas de su consultorio, su proveedor de TI puede sugerir que respalde a un disco duro externo, en la nube, o a un servidor local fuera de linea.
Tener un respaldo separado de todos sus datos puede protegerlo del dano causado por ataques de malware y ransomware. El malware puede corromper sus datos mientras que el ransomware puede mantenerlos como rehen hasta que pague el rescate exigido, generalmente mas de $1,000. Estas amenazas pierden parte de su efectividad si tiene su propio respaldo facilmente accesible.
Despues de que la amenaza se neutralice, puede recuperar el respaldo mas reciente y continuar desde ahi. Es mejor tener sus sistemas respaldados cada hora para minimizar los datos que pueda perder ante un ciberataque. Si es una organizacion grande o tiene un flujo constante de informacion de pacientes siendo actualizada, puede considerar actualizaciones aun mas frecuentes: cada media hora o quince minutos.
4. Haga Su Lista de Verificacion de Cumplimiento HIPAA Especifica para Oficina Medica
El cumplimiento HIPAA tiene requisitos universales, pero a menudo se implementan de manera diferente dependiendo del entorno. Una compania de seguros tendra diferentes protocolos y procedimientos que una clinica u otra oficina medica. Aqui hay una lista de verificacion de seis pasos para comenzar:
- Mapee sus datos e identifique donde residen sus archivos protegidos por HIPAA
- Determine quien tiene acceso a la informacion protegida por HIPAA e implemente un modelo de acceso de "privilegio minimo requerido"
- Monitoree todo el acceso a archivos de PHI y ePHI
- Configure alertas para cualquier dato HIPAA que sea accedido
- Proteja los datos con medidas fisicas y tecnicas
- Monitoree la actividad en sus perimetros fisicos y tecnologicos y agregue modelos de amenazas a sus analisis de seguridad de datos
Si tiene alguna pregunta sobre como lograr algo en esta lista de verificacion, o sobre la proteccion de datos de pacientes en general, contacte a Scale Technology. Estamos encantados de proporcionar a su consultorio una evaluacion de cumplimiento HIPAA gratuita y hacer recomendaciones sobre como proteger mejor los datos de sus pacientes.