Para agentes de IA: hay un índice de documentación disponible en https://www.mongodb.com/es/docs/llms.txt — versiones en markdown de todas las páginas están disponibles agregando .md a cualquier ruta URL.
Docs Menu

Cumplimiento de HIPAA

La Ley de Portabilidad y Responsabilidad del Seguro Médico (HIPAA) es una ley de los EE.UU. que establece normas nacionales para proteger la privacidad y seguridad de la información de salud protegida (PHI). Incluye reglas que rigen cómo las entidades cubiertas y sus socios comerciales usan, divulgan, protegen y facilitan el acceso a PHI en formatos electrónicos, impresos y orales.

Nota

El Modelo de Responsabilidad Compartida de MongoDB Atlas define los deberes complementarios de MongoDB y sus clientes en el mantenimiento de un entorno de datos seguro y resiliente. Bajo este marco, MongoDB gestiona la seguridad y la integridad operativa de la plataforma subyacente, mientras que los clientes son responsables de la configuración, gestión y políticas de datos de sus implementaciones específicas. Para obtener un desglose detallado de la propiedad en materia de seguridad y excelencia operativa, consulta el Modelo de Responsabilidad Compartida.

Bajo HIPAA:

  • MongoDB es un Business Associate, es decir, una entidad que realiza ciertas funciones o actividades que implican el uso o la divulgación de PHI en nombre de, o presta servicios a, una Entidad Cubierta.

  • Los clientes de MongoDB suelen ser entidades cubiertas, como proveedores de atención médica, planes de salud o centros de intermediación de datos de salud, que crean, reciben, mantienen o transmiten PHI, pero los clientes de MongoDB también pueden ser asociados comerciales.

  • Información de salud protegida (PHI) es cualquier información de salud individual identificable mantenida por una entidad cubierta o un asociado de negocios, incluyendo, por ejemplo, nombres, direcciones, números de seguro social, registros médicos, resultados de pruebas e información de seguro.

HIPAA establece las siguientes reglas clave para el cumplimiento:

  • Regla de Privacidad: regula cómo se puede utilizar y divulgar la información de salud protegida (PHI) y otorga a los individuos derechos sobre su información de salud.

  • Regla de seguridad: rige cómo las Entidades Cubiertas y sus Asociados Comerciales deben proteger la información de salud personal electrónica (ePHI) de los individuos.

  • Regla de notificación de incumplimiento: regula cómo las Entidades Cubiertas y sus Asociados Comerciales proporcionan una notificación tras una violación de PHIno seguras

Importante

Para obtener más información sobre el programa de privacidad y protección de datos de MongoDB, incluida información sobre nuestro Acuerdo de procesamiento de datos, consulta:

MongoDB ha completado una evaluación independiente de su cumplimiento con la regla de seguridad de HIPAA. Para obtener una copia del informe del profesional independiente:

Conéctese con nuestro equipo de ventas para solicitar un acuerdo de asociado comercial (BAA). Para obtener más información, consulta la página HIPAA y Atlas para el gobierno en el Centro de Confianza de MongoDB.

MongoDB Atlas proporciona funcionalidades que asistencia técnica al cumplimiento de la regla de privacidad:

La norma de privacidad otorga a las personas derechos sobre su información de salud, incluido el derecho a examinar y obtener una copia de sus registros de salud y a solicitar correcciones cuando proceda.

Las siguientes funciones de MongoDB Atlas respaldan el cumplimiento en esta área:

  • La Atlas Interfaz de Usuario y los Drivers de MongoDB permiten a los usuarios autorizados conectarse de forma segura a tu implementación de MongoDB Atlas y visualizar, crear, actualizar o borrar documentos que contengan la PHI de un individuo, de acuerdo con tus políticas.

  • Las sólidas query capabilities de Atlas permiten a los usuarios autorizados localizar y recuperar la PHI de un individuo utilizando filtros avanzados y capacidades de agregación.

La Privacy Rule establece estándares sobre cómo las entidades cubiertas deben proteger la PHI durante todo su ciclo de vida, incluido cuando la PHI ya no sea necesaria y deba eliminarse de forma segura.

Los siguientes artículos del Architecture Center de MongoDB Atlas describen las funciones de Atlas que respaldan el cumplimiento en esta área:

  • Guía para la recuperación ante desastres en Atlas: Conviene generar copias de seguridad de los datos para tareas de recuperación durante el período de retención, habilitar políticas de cumplimiento para evitar que las copias de seguridad sean modificadas o eliminadas, y eliminar de forma segura las copias de seguridad cuando ya no sean necesarias.

  • Orientaciones para el cifrado de datos de Atlas: Utiliza funcionalidades de cifrado para proteger la PHI en reposo, en tránsito y en uso durante todo su ciclo de vida, incluyendo cuando esté siendo borrada.

El estándar mínimo necesario de la Regla de Privacidad es el principio de que las entidades cubiertas deben tomar medidas razonables para usar, divulgar y solicitar solo la cantidad mínima de PHI necesaria para cumplir con el propósito previsto del uso, divulgación o solicitud.

Los siguientes artículos del Architecture Center de MongoDB Atlas describen las funciones de Atlas que respaldan el cumplimiento en esta área:

  • Orientación para auditar y registrar de Atlas: supervisa, registra y revisa eventos de la base de datos como intentos de autenticación de usuarios y ajustes de permisos que afectan el acceso a PHI.

  • Guía para el cifrado de datos Atlas: Aplica técnicas de cifrado en uso como el cifrado a nivel de campo del lado del cliente (CSFLE) y el cifrado consultable para limitar la exposición de datos sensibles de PHI solo a componentes y usuarios autorizados de la aplicación.

MongoDB Atlas proporciona funcionalidades que apoyan el cumplimiento de la regla de seguridad:

La Regla de Seguridad establece normas sobre cómo las Entidades Cubiertas deben asegurar la confidencialidad, integridad y disponibilidad de ePHI, incluyendo la implementación de medidas técnicas de seguridad para proteger contra el acceso no autorizado a ePHI que se transmite a través de una red electrónica.

El siguiente artículo del MongoDB Atlas Architecture Center describe las funcionalidades de Atlas que respaldan el cumplimiento en esta área:

  • Orientación sobre cifrado de datos Atlas: Garantizar el cifrado de datos en tránsito (TLS), en reposo (AES-256, BYOK, llave maestra de cliente, KMS o TDE) y en uso (CSFLE, cifrado aleatorio o Queryable Encryption).

  • Orientación para la seguridad de red de Atlas: Protege el acceso a la red de los clústeres de Atlas y salvaguarda la ePHI durante la transmisión mediante cifrado en tránsito, listas de acceso IP, configuraciones de firewall, nodos privados y aislamiento de red.

La Regla de Seguridad requiere que solo el personal autorizado tenga acceso a ePHI.

Los siguientes artículos del Architecture Center de MongoDB Atlas describen las funciones de Atlas que respaldan el cumplimiento en esta área:

  • Orientación para la autenticación de Atlas: controla el acceso a tus bases de datos de Atlas implementando una gestión de identidad segura con mecanismos de autenticación como la autenticación federada con IdP, AWS IAM autenticación de roles, autenticación multifactor (MFA) y más.

  • Orientación para la Autorización de Atlas: Garantiza que solo el personal autorizado pueda acceder a ePHI según sus funciones y responsabilidades específicas, implementando una gestión de acceso segura con control de acceso basado en roles (RBAC).

MongoDB Atlas proporciona funcionalidades que apoyan el cumplimiento de la Regla de Notificación de Violaciones:

La norma de notificación de violaciones de seguridad solicita a las Entidades cubiertas y a los Asociados comerciales que implementen mecanismos que registren y examinen la actividad en los sistemas de información que contienen o utilizan ePHI.

Los siguientes artículos del Architecture Center de MongoDB Atlas describen las funciones de Atlas que respaldan el cumplimiento en esta área:

También se puede aprovechar Atlas Stream Processing para crear pipelines de procesamiento de datos personalizados sobre transmisiones de datos en tiempo real, incluidos temas de Kafka, Kinesis y Atlas Change Streams, una funcionalidad nativa de MongoDB que expone una transmisión ordenada de eventos de cambio (inserción, actualización, eliminación, etc.) de las colecciones, bases de datos o clústeres de MongoDB. Se puede integrar Atlas Stream Processing con herramientas de registro y supervisión de terceros para crear una vista completa de la actividad del sistema para las aplicaciones que procesan ePHI.

La Regla de Notificación de Violaciones establece los estándares sobre cómo las entidades cubiertas y los asociados comerciales deben proporcionar notificación tras una violación de PHI no asegurada.

  • Integraciones de Terceros con herramientas SIEM como PagerDuty, Microsoft Teams y Prometheus, admiten el enrutamiento de alertas, la notificación en guardia y los flujos de trabajo coordinados de respuesta ante incidentes.

MongoDB Atlas proporciona funcionalidades que dan soporte a la planificación de contingencias para garantizar la disponibilidad y capacidad de recuperación de ePHI en caso de una emergencia u otro evento que dañe los sistemas que contienen ePHI.

Los siguientes artículos del Architecture Center de MongoDB Atlas describen las funciones de Atlas que respaldan el cumplimiento en esta área:

  • Guía para alta disponibilidad de Atlas: Crea configuraciones de clúster que cumplan con tus necesidades de disponibilidad y aceleren la recuperación ante desastres mediante la conmutación automática por error y la replicación de datos.

  • Guía para la recuperación ante desastres de Atlas: Cree y gestione copias de seguridad de sus clústeres de Atlas para cumplir con sus objetivos de RPO y RTO.

  • Orientación para la recuperación ante desastres de Atlas: crear un plan de recuperación ante desastres con los pasos a seguir si se experimenta una interrupción del servicio, la eliminación accidental de datos de producción, entre otros casos.