La captura ilegal de datos confidenciales a través de Internet es una de las formas más populares de acceder a información segura de las prácticas médicas. Estos tipos de ataques ocurren cuando alguien engaña para proporcionar credenciales de inicio de sesión o cuando se visita un sitio web falso que instala software malicioso. Para combatir este riesgo, los proveedores de servicios de acreditación y facturación médica deben tener la información más reciente para evitar un ataque de phishing.
Los médicos son particularmente vulnerables a las filtraciones de datos. “Entre 2009 y 2019 se han producido 3.054 filtraciones de datos sanitarios”. Muchos de los programas de software malicioso que secuestran datos se crearon específicamente para dirigirse a los centros de atención médica y comprometer la información confidencial de sus sistemas.
La prevención de filtraciones de datos es una prioridad para organizaciones de todos los tamaños, en todas las industrias. Una fuga de información confidencial, ya sea información personal como tarjetas de pago y números de Seguro Social, o información privada como propiedad intelectual o pronósticos financieros, puede tener consecuencias dramáticas. Una persona cuyos datos personales han sido robados corre un mayor riesgo de robo de identidad y otro uso indebido, y es probable que las organizaciones que experimentan un incidente de seguridad cibernética sean multadas por incumplimiento y perjudicadas. Otras sanciones financieras, además de perder cuota de mercado y ver dañada su reputación.
Toda organización debe tener una política de seguridad de la información por escrito que cubra todos los aspectos del procesamiento de datos en su red: qué datos se pueden recopilar, cómo se deben administrar, la retención de cada tipo de datos, el nivel de controles de seguridad requeridos para cada tipo de datos , etc.
Para hacer cumplir esta política, necesita una solución de clasificación y detección de datos automatizada. Al identificar toda la información confidencial que crea, procesa y almacena y la clasifica por tipo, podrá protegerla en función de su valor y confidencialidad.
Cifrado de datos es una práctica recomendada de seguridad que a menudo se pasa por alto, pero es increíblemente eficaz porque hace que los datos robados no puedan ser utilizados por los ladrones. El cifrado puede ser software o hardware. Es fundamental cifrar los datos en reposo y en tránsito; asegúrese de que todos los dispositivos portátiles que puedan contener datos confidenciales estén encriptados.
Solo personal autorizado debe tener acceso a datos confidenciales. Al aplicar rigurosamente el principio de privilegio mínimo (que limita los derechos de acceso de cada empleado, contratista y otros usuarios al mínimo necesario para su trabajo), minimiza el riesgo de que usuarios internos malintencionados o piratas informáticos comprometan una cuenta.
Auditorías periódicas de seguridad le permiten evaluar la eficacia de sus controles de seguridad e identificar los riesgos de seguridad. Los expertos recomiendan realizar auditorías al menos dos veces al año, pero puede ser con mayor frecuencia, por ejemplo, trimestral o mensualmente. Además de mejorar la seguridad, las auditorías internas lo ayudan a prepararse para las auditorías de cumplimiento. El software de auditoría es un activo invaluable para agilizar los procesos de auditoría interna y externa.
Su estrategia de seguridad debe incluir la gestión de vulnerabilidades. Enumere todos los recursos en su infraestructura de TI, como servidores, computadoras y bases de datos, y asigne un valor a cada uno. Luego, identifique las vulnerabilidades y amenazas de cada recurso utilizando técnicas como el análisis de vulnerabilidades y las pruebas de penetración. Al evaluar la probabilidad y el impacto potencial de cada riesgo, puede priorizar las acciones de mitigación para las vulnerabilidades más graves que afectan a sus recursos más valiosos.
Cómo garantizar la protección de datos con su socio de facturación
En el ámbito médico, la delegación de la facturación a un tercero (outsourcing) es frecuente y tiene varias ventajas económicas. La subcontratación tiene como objetivo aumentar la eficiencia de una tarea. Más allá de estos beneficios, la subcontratación de la facturación médica también plantea cuestiones prácticas en términos de protección de datos y preservación de la confidencialidad médica. De hecho, el uso de estos datos para fines distintos a los previstos en el contrato entre el profesional de la salud y el paciente puede ser ilegal.
Para ser compatible, el contrato de subcontratación debe incluir disposiciones sobre protección y seguridad de datos. Entre estas disposiciones, al menos consideraremos integrar:
- Una garantía del socio de facturación de que responderá a cualquier solicitud de las personas en relación con sus datos.
- Requerir el consentimiento previo del profesional sanitario o del hospital en caso de subcontratación por parte del proveedor
- Describir de forma precisa la finalidad de la recogida e indicar qué datos personales se utilizan;
- una obligación para el proveedor de garantizar la implementación de medidas técnicas y organizativas para asegurar los datos
- Informar al profesional sanitario con antelación de cualquier transferencia a un tercero, incluido el derecho de oposición, y proporcionarle la información pertinente, como la identidad del tercero y la ubicación del centro de datos.
- En el caso de un subcontratista, garantizar que se compromete a las mismas condiciones contractuales y legales que el proveedor.
- Incluir una disposición para regular dicha transferencia de datos personales a un tercero. Cuando el tercer país no garantice un nivel de protección adecuado para el tratamiento de los datos, el contrato también deberá incluir la obligación.
Cualquiera que comunique datos personales al exterior deberá examinar en cada caso si la personalidad de la persona no se ve amenazada. En otras palabras, un médico que comunica datos personales al extranjero debe verificar si el país en cuestión tiene protección de datos.
El paciente debe estar plenamente informado y dar su consentimiento sin ningún tipo de presión. Se proporcionó información completa al paciente antes de la transferencia de estos datos, así como la base legal para la recopilación.
* publicación colaborativa