HIPAA, PCI-DSS y normativas específicas del sector
Explore los requisitos de cumplimiento del sector sanitario (HIPAA) y de las tarjetas de pago (PCI-DSS), y cómo las organizaciones demuestran el cumplimiento continuo ante los auditores.
HIPAA, PCI-DSS y normativas específicas del sector es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
Por qué existen normativas específicas por sector
Las leyes generales de privacidad, como el GDPR, establecen una base común para todos los sectores, pero algunas industrias manejan datos tan sensibles que los gobiernos imponen requisitos adicionales específicos de cada sector. Los datos del sector sanitario intervienen en decisiones de vida o muerte. Los datos financieros facilitan el fraude y el robo de identidad. Los datos de tarjetas de pago alimentan la ciberdelincuencia mundial. Las normativas específicas por sector imponen estándares mínimos que se auditan de forma independiente, con sanciones diseñadas para garantizar que el cumplimiento no se considere simplemente un coste de hacer negocios.
Descripción general de HIPAA
La Health Insurance Portability and Accountability Act (HIPAA) es una ley federal estadounidense que regula la protección de la Protected Health Information (PHI). La PHI incluye cualquier información que identifique a un paciente y esté relacionada con su estado de salud, tratamiento o pago. HIPAA se aplica a las entidades cubiertas (proveedores de atención sanitaria, planes de salud y cámaras de compensación sanitarias) y a sus socios comerciales (proveedores con acceso a PHI, como proveedores de servicios en la nube, empresas de facturación y sistemas de EHR). Los socios comerciales deben firmar un Business Associate Agreement (BAA).
Regla de seguridad de HIPAA
La Regla de seguridad de HIPAA aborda específicamente la PHI electrónica (ePHI) y exige que las entidades cubiertas implementen salvaguardas administrativas, físicas y técnicas. Las salvaguardas administrativas incluyen la designación de un responsable de seguridad, la capacitación del personal y los planes de contingencia. Las salvaguardas físicas abarcan los controles de acceso a las instalaciones y la eliminación de dispositivos. Las salvaguardas técnicas exigen controles de acceso, controles de auditoría, cifrado de las transmisiones y verificación de la integridad. A diferencia de PCI-DSS, HIPAA utiliza el término «addressable» para algunos requisitos, lo que significa que las organizaciones deben implementarlos o documentar por qué una alternativa es equivalente.
# HIPAA Security Rule Safeguard categories
Administrative: Security management process,
Risk analysis (REQUIRED),
Workforce training,
Contingency plan
Physical : Facility access controls,
Workstation use policies,
Device disposal procedures
Technical : Access controls (unique user IDs),
Automatic logoff,
Encryption (ADDRESSABLE),
Audit logs (REQUIRED)Regla de notificación de brechas de HIPAA
La Regla de notificación de brechas de HIPAA exige que las entidades cubiertas notifiquen a las personas afectadas en un plazo de 60 días desde que descubren una brecha de PHI no protegida. También se debe notificar al secretario del HHS; si la brecha afecta a 500 personas o más en un estado, la notificación debe realizarse en un plazo de 60 días e incluir un aviso destacado en los medios de comunicación. Las brechas que afectan a menos de 500 personas se notifican anualmente. La PHI no protegida son datos que no se han cifrado ni destruido conforme a las directrices del HHS; una brecha de PHI cifrada no activa los requisitos de notificación.
Sanciones de HIPAA
Las sanciones de HIPAA se establecen por niveles según el grado de culpabilidad. Nivel 1: entre 100 y 50.000 USD por infracción, hasta 25.000 USD por categoría y año (sin conocimiento). Nivel 2: entre 1.000 y 50.000 USD por infracción (causa razonable). Nivel 3: entre 10.000 y 50.000 USD (negligencia deliberada corregida). Nivel 4: 50.000 USD por infracción (negligencia deliberada no corregida). Las sanciones penales previstas por HIPAA pueden alcanzar los 250.000 USD y 10 años de prisión por infracciones intencionadas. La brecha de Anthem de 2018 dio lugar a un acuerdo de 115 millones de USD y la brecha de Kronos de 2021 provocó varias investigaciones de la OCR.
Descripción general de PCI-DSS
PCI-DSS (Payment Card Industry Data Security Standard) no es una ley, sino un estándar contractual creado por las principales marcas de tarjetas (Visa, Mastercard, Amex, Discover y JCB) a través del PCI Security Standards Council. Toda organización que almacene, procese o transmita datos de titulares de tarjetas debe cumplirlo. La versión actual es PCI-DSS v4.0 (publicada en 2022). El incumplimiento puede ocasionar multas de las marcas de tarjetas (entre 5.000 y 100.000 USD al mes), un aumento de las comisiones por transacción y, en última instancia, la pérdida de la capacidad de aceptar pagos con tarjeta, algo crítico para la mayoría de los comercios.
Los 12 requisitos de PCI-DSS
PCI-DSS se organiza en 12 requisitos agrupados en seis áreas de objetivos. Construir y mantener una red segura: firewalls y ausencia de contraseñas predeterminadas. Proteger los datos de los titulares de tarjetas: cifrar las transmisiones y restringir el almacenamiento. Mantener un programa de gestión de vulnerabilidades: antivirus y desarrollo seguro. Implementar un control de acceso sólido: mínimo privilegio, identificadores únicos y acceso físico. Supervisar y probar las redes: registros, detección de intrusiones y pruebas de penetración. Mantener una política de seguridad de la información: políticas escritas y concienciación sobre seguridad. Dominar estas seis áreas abarca los 12 requisitos.
# PCI-DSS 12 Requirements summary
1. Install and maintain firewall configuration
2. Do not use vendor-supplied default passwords
3. Protect stored cardholder data
4. Encrypt transmission of CHD across open networks
5. Use and update anti-malware software
6. Develop and maintain secure systems
7. Restrict access to CHD by business need to know
8. Identify and authenticate access to system components
9. Restrict physical access to cardholder data
10. Track and monitor access to network resources/CHD
11. Regularly test security systems and processes
12. Maintain an information security policyNiveles de cumplimiento de PCI-DSS
Los requisitos de cumplimiento de PCI-DSS aumentan según el volumen de transacciones. Nivel 1: más de 6 millones de transacciones con tarjeta al año; exige una evaluación anual in situ realizada por un Qualified Security Assessor (QSA) y análisis trimestrales de la red por un Approved Scanning Vendor (ASV). Nivel 2: entre 1 y 6 millones de transacciones; exige un Self-Assessment Questionnaire (SAQ) anual. Nivel 3: entre 20.000 y 1 millón de transacciones de comercio electrónico; exige un SAQ anual. Nivel 4: menos de 20.000 transacciones de comercio electrónico; exige un SAQ anual y se recomienda un análisis trimestral. Los comercios más grandes se enfrentan a requisitos de evaluación más rigurosos.
Otras normativas específicas de sectores
Además de HIPAA y PCI-DSS, en el examen Security+ aparecen varias leyes específicas de otros sectores. GLBA (Gramm-Leach-Bliley Act): las instituciones financieras deben proteger la información financiera de los consumidores e implementar un programa escrito de seguridad de la información. FERPA: las instituciones educativas deben proteger los expedientes académicos de los estudiantes. COPPA: los sitios web deben obtener el consentimiento parental antes de recopilar datos de menores de 13 años. SOX (Sarbanes-Oxley): las empresas cotizadas deben mantener registros financieros precisos con controles internos; los sistemas de TI que respaldan la elaboración de informes financieros están sujetos al alcance de SOX.
# Regulation quick reference
HIPAA : Healthcare PHI (US)
PCI-DSS : Payment card data (global contractual)
GLBA : Consumer financial data (US)
FERPA : Student education records (US)
COPPA : Children under 13 (US websites)
SOX : Financial reporting controls (US public cos)
GDPR : All personal data (EU residents, global)
CCPA : California residents personal data (US)Demostrar el cumplimiento ante los auditores
El cumplimiento se demuestra mediante documentación (políticas, procedimientos y evaluaciones de riesgos), evidencia técnica (informes de análisis, resultados de pruebas de penetración y registros de acceso) y entrevistas (los auditores verifican que el personal comprende y sigue los procedimientos documentados). Tanto las evaluaciones de QSA (PCI) como las auditorías de HIPAA (OCR) requieren recopilar la evidencia de forma organizada. Muchas organizaciones utilizan plataformas de GRC (Governance, Risk, and Compliance) para centralizar la evidencia de los controles, relacionar los controles con varios marcos y generar informes preparados para auditorías bajo demanda.
Requisitos de cumplimiento superpuestos
Las organizaciones suelen operar simultáneamente bajo varios marcos normativos. El sistema de pagos de un hospital puede estar sujeto a requisitos de HIPAA, PCI-DSS y GLBA al mismo tiempo. Los programas de cumplimiento eficaces buscan solapamientos entre controles; por ejemplo, controles de cifrado que satisfacen simultáneamente las salvaguardas técnicas de HIPAA, el requisito 4 de PCI-DSS y el anexo A de ISO 27001. La correspondencia de controles entre marcos reduce la duplicación de esfuerzos y permite a las organizaciones demostrar el cumplimiento de forma eficiente durante varias auditorías utilizando las mismas evidencias.
Comprobación rápida
Compruebe su comprensión de los conceptos de CompTIA Security+ (SY0-701) tratados en esta lección.
Resumen de la lección
En esta lección ha aprendido que HIPAA protege la PHI mediante salvaguardas administrativas, físicas y técnicas, con una notificación de brechas en un plazo de 60 días; que PCI-DSS es un estándar contractual con 12 requisitos y niveles de cumplimiento basados en el volumen de transacciones; y que las otras normativas específicas de sectores (GLBA, FERPA, COPPA y SOX) abordan distintos tipos de datos mediante obligaciones específicas de cada sector. A continuación, exploraremos los principios de privacidad desde el diseño y las políticas de conservación de datos.
Preguntas frecuentes
¿La lección «HIPAA, PCI-DSS y normativas específicas del sector» es gratis?
Sí — el texto completo de «HIPAA, PCI-DSS y normativas específicas del sector» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
¿Qué aprenderé en «HIPAA, PCI-DSS y normativas específicas del sector»?
Explore los requisitos de cumplimiento del sector sanitario (HIPAA) y de las tarjetas de pago (PCI-DSS), y cómo las organizaciones demuestran el cumplimiento continuo ante los auditores. Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?
No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.
¿Cuánto tiempo toma la lección «HIPAA, PCI-DSS y normativas específicas del sector»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?
Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Clasificación de datos: públicos, internos, confidenciales y restringidos
- RGPD y derechos de los interesados
- HIPAA, PCI-DSS y normativas específicas del sector
- Privacidad desde el diseño y políticas de conservación de datos