Actualización normativa: Regla de Seguridad de HIPAA 2026

Actualización de la Regla de Seguridad de HIPAA 2026: todo lo que su organización necesita saber

Se acerca la finalización de la reforma más significativa de la Regla de Seguridad de HIPAA en más de dos décadas. El HHS publicó su Anuncio de Propuesta de Reglamentación en enero de 2025, y los reguladores pretenden finalizar las actualizaciones para mayo de 2026. Los nuevos requisitos obligatorios sobre cifrado, autenticación multifactor, evaluaciones de riesgos y notificación de incidentes en 72 horas afectarán a todas las entidades cubiertas y socios comerciales.

Dado que los plazos de cumplimiento podrían vencer antes de finales de 2026, las organizaciones que esperen a la regla final para empezar a prepararse se enfrentarán a un calendario peligrosamente comprimido. Esta página es su guía completa y práctica sobre lo que va a cambiar y las medidas concretas que puede tomar ya.

Descargue gratis la lista de comprobación de preparación para 2026

275M+

Historiales sanitarios vulnerados en 2024

Portal de Brechas de la OCR del HHS, Informe HIPAA Journal 2024

9000 M USD

Coste estimado de cumplimiento del primer año en todas las entidades reguladas

Estimación de la OCR citada por Alston & Bird, noviembre de 2025

240 días

Plazo de cumplimiento propuesto tras la publicación de la regla final

Anuncio de Propuesta de Reglamentación del HHS, Federal Register, enero de 2025

4745

Comentarios públicos recibidos sobre la regla propuesta

Tim Noonan, subdirector de la OCR, HIPAA Summit 2025

Trusted by 50+ privacy teams across 14 countries
Healthcare
Aviation
Energy
Legal
Technology
Zurzach logo
AXA logo
Openmedical logo
Glencore logo
Pilatus logo
Liferay logo
CareerFairy logo
Voicepoint logo
Kellerhals Carrard logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Liferay logo
CareerFairy logo
Zurzach logo
Voicepoint logo
Openmedical logo
Kellerhals Carrard logo
AXA logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Cambios clave en la Regla de Seguridad de HIPAA actualizada

Seis requisitos que transformarán su programa de cumplimiento

La actualización propuesta de la Regla de Seguridad de HIPAA introduce mandatos específicos y prescriptivos que sustituyen años de orientación flexible. Cada uno de los cambios que se indican a continuación conlleva implicaciones operativas directas para las entidades cubiertas y los socios comerciales.

Cambio estructural

Se acabaron las categorías «recomendable» y «obligatorio»

La propuesta elimina la antigua distinción entre las especificaciones de implementación «obligatorias» y «recomendables». Con la actualización, las organizaciones deben cumplir tanto los estándares como las especificaciones; la única flexibilidad reside en cómo implementa los controles, no en si los implementa.

Esto significa que los controles de seguridad que muchas organizaciones documentaron como «no aplicables» o sustituyeron por medidas alternativas pasan ahora a ser entregables obligatorios y auditables.

Fuente: Anuncio de Propuesta de Reglamentación del HHS publicado en el Federal Register, 6 de enero de 2025

Salvaguarda técnica

Cifrado obligatorio de toda la ePHI

El cifrado de la información médica protegida en formato electrónico pasa a ser un requisito universal, en reposo y en tránsito. Se elimina por completo el anterior resquicio «recomendable» que permitía a las organizaciones documentar medidas alternativas.

Las organizaciones que sigan ejecutando ePHI sin cifrar en sistemas heredados se enfrentarán a un plazo estricto para cifrar o sustituir dichos sistemas. Cada archivo que contenga datos de pacientes debe cifrarse de extremo a extremo, ya sea en servidores, en la nube o en tránsito.

Fuente: Anuncio de Propuesta de Reglamentación de la Oficina de Derechos Civiles del HHS, 45 CFR 164.312

Control de acceso

Autenticación multifactor obligatoria

La autenticación multifactor (MFA) pasa a ser obligatoria para todo acceso a la ePHI y a los sistemas que la contengan. Esto afecta a los flujos de trabajo clínicos, al acceso de proveedores, a las configuraciones de teletrabajo y al acceso a aplicaciones heredadas en todas las entidades cubiertas y socios comerciales.

Lo que está en juego es evidente: en 2024, el 81 % de las brechas en el sector sanitario implicaron credenciales comprometidas. La aplicación de la MFA es uno de los controles de mayor impacto que cualquier organización sanitaria puede implementar hoy.

Estadística de credenciales: HIPAA Journal, Informe sobre Brechas de Datos Sanitarios 2024

Gestión de riesgos

Evaluaciones de riesgos prescriptivas y por escrito

Las evaluaciones de riesgos deben seguir un formato prescrito: inventario de activos tecnológicos, mapa de red que ilustre el movimiento de la ePHI, identificación de amenazas para cada activo, evaluación de vulnerabilidades y metodología documentada de clasificación de riesgos.

El vago estándar de «realizar una evaluación de riesgos» se convierte en un entregable detallado y auditable. Las organizaciones necesitan un proceso sistemático y repetible, no un ejercicio puntual con hojas de cálculo. También se proponen auditorías de cumplimiento anuales como requisito independiente.

Fuente: Anuncio de Propuesta de Reglamentación del HHS, revisiones propuestas a 45 CFR 164.308

Gestión de vulnerabilidades

Análisis semestrales y pruebas de penetración anuales

Las entidades cubiertas deben analizar los sistemas en busca de debilidades de seguridad al menos dos veces al año y realizar pruebas de penetración anuales. También se propone la segmentación de la red para aislar los sistemas que contienen ePHI de las redes de uso general.

Estos requisitos codifican lo que muchos marcos de seguridad ya recomiendan, alineando HIPAA más estrechamente con los estándares del Marco de Ciberseguridad del NIST y con los propios Objetivos de Rendimiento de Ciberseguridad del HHS.

Fuente: Anuncio de Propuesta de Reglamentación del HHS, requisitos propuestos sobre salvaguardas técnicas

Respuesta a incidentes

Recuperación en 72 horas y notificación más rápida

Los planes de contingencia deben demostrar la capacidad de restaurar los sistemas críticos en un plazo de 72 horas tras un ataque de ransomware u otra interrupción. Los socios comerciales deben notificar a las entidades cubiertas en un plazo de 24 horas desde la activación de su plan de respuesta a incidentes.

En 2024 se notificaron al HHS 725 grandes brechas de datos sanitarios, el tercer año consecutivo con más de 700 brechas. Solo el ataque de ransomware a Change Healthcare afectó a unos 192,7 millones de personas.

Estadísticas de brechas: HIPAA Journal, Informe sobre Brechas de Datos Sanitarios 2024 (datos de la OCR del HHS)

¿No sabe con certeza cómo se sitúa su organización ante estos seis requisitos?

Nuestra lista de comprobación gratuita asigna a cada cambio propuesto acciones concretas que puede emprender hoy, antes de que se finalicen los plazos de cumplimiento.

Descargue gratis la lista de comprobación de preparación para 2026

Pruebas, no promesas

Resultados reales de equipos de cumplimiento reales

200+

Horas ahorradas en la preparación de ISO 27001

Medtec utilizó Priverion para agilizar la documentación, la recopilación de pruebas y la preparación de políticas que normalmente lleva a las organizaciones de 6 a 12 meses de forma manual.

Resultado del cliente Medtec. Plazo medio del sector para ISO 27001: de 3 a 12 meses (Vanta, 2025).

60%

Coste inferior frente a plataformas para grandes empresas

Precios predecibles basados en el número y tamaño de las empresas, no por usuario ni por módulo. Sin trampas de expansión, sin sorpresas de seis cifras en el momento de la renovación.

En comparación con la mediana de las implantaciones empresariales de OneTrust, que alcanzan de media a alta seis cifras anuales (Vendr, febrero de 2026).

3 meses

De adelanto en la preparación para ISO 27001

Los paquetes de pruebas listos para auditoría y las plantillas de políticas de Priverion comprimen meses de preparación. Medtec alcanzó la preparación en una fracción del plazo habitual.

Resultado del cliente Medtec. Certificación habitual: de 6 a 9 meses para la mayoría de las organizaciones (ISMS.online, 2026).

Priverion frente a OneTrust

Diseñado para la realidad del mercado intermedio, no para la complejidad de las grandes empresas

Con multas del RGPD que superan los 7100 millones de euros y una aplicación cada vez más rigurosa, necesita una plataforma que le ponga en cumplimiento rápidamente. No una que tarde meses en configurarse.

Encuesta de DLA Piper sobre multas y brechas de datos del RGPD, enero de 2026

Priverion

Diseñado específicamente para programas de privacidad multientidad

  • Soberanía de datos suiza, garantizada

    Desarrollado y alojado en Suiza. Todo el tratamiento de datos permanece dentro de la infraestructura suiza. Suiza cuenta con la decisión de adecuación de la UE, por lo que sus transferencias transfronterizas son jurídicamente defendibles por diseño.

  • Operativo en semanas, no en meses

    Experiencia de usuario limpia e intuitiva, diseñada para DPD y responsables de cumplimiento. No se requiere un equipo de implementación específico. Un fabricante de aeronaves logró una reducción del 60 % en el tiempo de administración del cumplimiento en seis meses.

    Fabricante de aeronaves, primeros 6 meses

  • Precios predecibles y transparentes

    Precios según el número de empresas y el tamaño organizativo. No por usuario ni por módulo. Sin trampas de expansión, sin aumentos sorpresa en la renovación.

  • Plataforma de privacidad todo en uno

    Registro de tratamientos, EIPD/TIA, riesgo de proveedores, gestión de incidentes, tramitación de solicitudes de los interesados, mapeo de datos y Registro de IA para la preparación al Reglamento de IA de la UE. Una plataforma, un precio.

  • Asistido por IA, controlado por personas

    La IA ayuda a redactar EIPD, puntuar riesgos y mapear normativas. Cada resultado se revisa antes de convertirse en un registro de cumplimiento. Los datos de los clientes nunca se utilizan para entrenar modelos.

OneTrust

Diseñado para la escala y la complejidad de las Fortune 500

  • Sede en EE. UU., alojamiento multirregión

    OneTrust es una empresa con sede en EE. UU. Aunque existen opciones de alojamiento en la UE, la estructura corporativa implica que sus datos podrían estar sujetos a la jurisdicción legal estadounidense, incluidas posibles solicitudes en virtud de la CLOUD Act.

  • Curva de aprendizaje pronunciada, configuración prolongada

    Los evaluadores del mercado intermedio mencionan de forma reiterada semanas de tiempo de configuración y una interfaz recargada. Los servicios de implementación añaden un coste adicional al de la licencia.

    Reseñas verificadas de G2 y Capterra, 2025-2026

  • Precios opacos y modulares

    Sin precios publicados. Cada módulo se factura según su propia métrica, y los costes pueden dispararse a medida que crece su equipo o su volumen de datos. OneTrust no publica precios de tarifa; los compradores deberían solicitar de antemano un presupuesto plurianual que cubra todos los módulos y licencias.

    Datos de mercado de Vendr, febrero de 2026

  • Modular: pague por capacidad

    Cinco líneas de producto independientes, cada una con su propio nivel de precios. Las organizaciones del mercado intermedio suelen acabar en cifras de seis dígitos bajas o medias anuales una vez que añaden los módulos que realmente necesitan.

    Análisis de precios de Vendr, febrero de 2026

  • Alcance amplio, complejidad amplia

    OneTrust abarca ESG, ética, consentimiento de cookies y más de 300 jurisdicciones. Si necesita todo eso, es una opción sólida. Pero si su prioridad es la gestión del programa de privacidad entre entidades, gran parte de ese alcance se convierte en sobrecarga.

Por qué la ubicación de los datos importa más que nunca

El Marco de Privacidad de Datos UE-EE. UU. afronta actualmente un recurso pendiente ante el TJUE, presentado en octubre de 2025. Con un posible escenario «Schrems III» en el horizonte, elegir una plataforma con ubicación de datos europea garantizada no es una preferencia; es gestión de riesgos. Suiza cuenta con la decisión de adecuación de la UE, lo que ofrece a los clientes de Priverion una base jurídicamente estable para las transferencias transfronterizas.

Sentencia del Tribunal General de la UE, septiembre de 2025; recurso presentado el 31 de octubre de 2025

Una nota sobre la imparcialidad: OneTrust es una plataforma competente para grandes empresas globales que necesitan más de 300 plantillas normativas, módulos ESG y gestión del consentimiento de cookies. Nosotros no cubrimos esas áreas. Priverion está diseñado específicamente para organizaciones que gestionan programas de privacidad en múltiples filiales, y ahí es donde concentramos toda nuestra inversión en producto.

Su lista de comprobación de preparación para 2026

Ocho pasos para prepararse antes de que se publique la regla final

No necesita esperar a la regla final para empezar a cerrar brechas. Estas ocho acciones se corresponden directamente con los requisitos propuestos y situarán a su organización por delante del plazo de cumplimiento de 240 días.

01

Complete un inventario de activos tecnológicos

  • Identifique cada sistema, aplicación y dispositivo que cree, reciba, mantenga o transmita ePHI
  • Documente la ubicación en la red y los flujos de datos de cada activo
  • Señale los sistemas heredados que carezcan de capacidad de cifrado o MFA

02

Mapee los flujos de datos de ePHI en todas las entidades

  • Cree un diagrama de red que muestre cómo se mueve la ePHI entre sistemas, departamentos y terceros
  • Incluya servicios en la nube, vías de acceso remoto y conexiones de socios comerciales
  • Identifique cualquier vía de transmisión sin cifrar

03

Actualice el cifrado para cubrir toda la ePHI

  • Cifre toda la ePHI en reposo y en tránsito, sin excepciones según la regla propuesta
  • Priorice los sistemas heredados en los que el cifrado se clasificó anteriormente como «recomendable»
  • Documente los estándares de cifrado y los procedimientos de gestión de claves

04

Implemente la autenticación multifactor en todas partes

  • Active la MFA en todos los sistemas que contengan ePHI, incluidos los historiales clínicos electrónicos, el correo electrónico, la VPN y las aplicaciones en la nube
  • Incluya los puntos de acceso de proveedores y terceros en la implantación de la MFA
  • Planifique los ajustes del flujo de trabajo clínico para minimizar la interrupción

05

Realice una evaluación de riesgos prescriptiva

  • Siga el formato propuesto: inventario de activos, mapa de red, identificación de amenazas, evaluación de vulnerabilidades y clasificación de riesgos
  • Vaya más allá de las hojas de cálculo puntuales y adopte una metodología repetible y documentada
  • Programe de forma proactiva evaluaciones de riesgos y auditorías de cumplimiento anuales

06

Programe análisis de vulnerabilidades y pruebas de penetración

  • Planifique al menos análisis de vulnerabilidades semestrales en todos los sistemas conectados a la ePHI
  • Contrate a una empresa cualificada para realizar pruebas de penetración anuales
  • Evalúe la segmentación de la red para aislar la ePHI de las redes de uso general

07

Actualice su plan de respuesta a incidentes y recuperación

  • Valide que su plan de contingencia puede restaurar los sistemas críticos en un plazo de 72 horas
  • Asegúrese de que los acuerdos con socios comerciales incluyan el requisito propuesto de notificación en 24 horas
  • Realice ejercicios de simulación de escenarios de ransomware con plazos realistas

08

Revise todos los controles «recomendables» para su cumplimiento obligatorio

  • Audite cada control clasificado actualmente como «recomendable» en su documentación de cumplimiento
  • Identifique cualquier control marcado como «no aplicable» o sustituido por medidas alternativas
  • Cree un plan de implementación para que todas las especificaciones cumplan plenamente

Obtenga la lista de comprobación completa en un PDF descargable

Incluye acciones detalladas, responsables y clasificaciones de prioridad para cada requisito. Diseñada para responsables de cumplimiento en organizaciones sanitarias multientidad.

PDF gratuito. Sin demostración obligatoria. Se lo enviaremos a su bandeja de entrada.

Guía gratuita

La guía del responsable de cumplimiento sobre la actualización de 2026 de la Regla de Seguridad de HIPAA

La reforma propuesta de la Regla de Seguridad de HIPAA es la actualización más significativa en más de dos décadas, con su finalización prevista en la agenda normativa del HHS para mayo de 2026. Esta guía detalla exactamente lo que los equipos de cumplimiento necesitan saber y hacer antes de que venzan los plazos.

Dentro de la guía, aprenderá:

  • 1. Qué significa la eliminación de las salvaguardas «recomendables» para sus controles: todas las especificaciones de implementación pasan a ser obligatorias, con solo unas pocas excepciones
  • 2. Los nuevos mandatos técnicos de un vistazo, incluidos el cifrado obligatorio, la MFA, la segmentación de la red, las pruebas de penetración anuales y los requisitos de restauración de sistemas en 72 horas
  • 3. Cómo prepararse para el coste de cumplimiento del primer año, estimado en 9000 millones de dólares en todo el sector, con un plan de acción priorizado para organizaciones sanitarias multientidad
  • 4. Escenarios de calendario y plazos de cumplimiento, incluido el plazo de implementación propuesto de 240 días y cómo podría variar antes de que se publique la regla final

Las fuentes incluyen el Anuncio de Propuesta de Reglamentación de la Regla de Seguridad de HIPAA del HHS publicado el 27 de diciembre de 2024, los datos de aplicación de la OCR y el análisis de más de 4700 comentarios públicos recibidos durante el proceso de reglamentación.

Descargue el PDF gratuito

Obtenga un desglose claro y práctico de cada cambio propuesto, organizado por prioridad para los equipos de cumplimiento de organizaciones sanitarias multientidad.

PDF gratuito. Sin demostración obligatoria. Se lo enviaremos a su bandeja de entrada.

Por qué esto importa ahora:

La OCR estimó los costes de cumplimiento del primer año en 9000 millones de dólares en todas las entidades reguladas.

Estimación de la OCR, según el análisis de Alston and Bird del Anuncio de Propuesta de Reglamentación de la Regla de Seguridad de HIPAA, 2025

Si se finaliza tal como se propone, las entidades dispondrían de solo 240 días para cumplir desde la fecha de publicación.

Según el calendario de la regla propuesta, agenda normativa de la OCR del HHS, mayo de 2026

El reloj normativo no se detiene

Deje de gestionar el cumplimiento en hojas de cálculo. Empiece a gestionarlo de verdad.

Las multas del RGPD superan ya los 7100 millones de euros, de los cuales 1200 millones se impusieron solo en 2025. Las autoridades europeas de protección de datos reciben 443 notificaciones de brechas cada día. La aplicación de la normativa ya no es un riesgo de fondo que los equipos jurídicos puedan vigilar discretamente.

Fuente: Encuesta de DLA Piper sobre multas y brechas de datos del RGPD, enero de 2026

Priverion ofrece a las organizaciones multientidad una única plataforma para la gestión del registro de tratamientos, la automatización de las EIPD, las evaluaciones de riesgo de proveedores, la respuesta a incidentes y los informes listos para auditoría en todas las filiales y jurisdicciones. Desarrollado y alojado en Suiza, con una IA que asiste sus decisiones y nunca las sustituye. Un fabricante de aeronaves redujo el tiempo de administración del cumplimiento en un 60 % en sus primeros seis meses. Su equipo podría ser el siguiente.

60%

Menos tiempo de administración del cumplimiento

Fabricante de aeronaves, primeros 6 meses

200+

Horas ahorradas en la preparación de auditorías

Medtec, ISO 27001

100%

Tasa de recertificación del registro de tratamientos

AXA, totalmente automatizada

Sin precios por usuario. Sin expansión por módulo. Operativo en semanas, no en meses.

The Privacy Compliance Briefing

Información mensual sobre la aplicación del RGPD, novedades de la LPD suiza y estrategias de automatización para DPD y equipos de cumplimiento.