Ingeniería de cumplimiento HIPAA para salud digital: construimos las salvaguardas, no certificamos
Si tu software crea, recibe, mantiene o transmite información de salud protegida electrónica (ePHI), la Regla de Seguridad de HIPAA le pide a tu equipo de ingeniería salvaguardas técnicas concretas. Hacemos esa ingeniería y firmamos un acuerdo de asociado comercial (BAA) de HIPAA cuando un contrato toca PHI. HIPAA no tiene certificación, y no auditamos, no atestiguamos ni certificamos.
- La entidad cubierta
- Un BAA entre ustedes, y tus obligaciones de la Regla de Seguridad
- Tu empresa, asociada comercial
- Un BAA entre tú y Clouditive cuando tocamos PHI
- Clouditive, tu subcontratista
Sin acuerdo con Clouditive, y Clouditive no certifica el cumplimiento de HIPAA
La regla
¿Qué le pide la Regla de Seguridad de HIPAA a la ingeniería?
La Regla de Seguridad (45 CFR 164.302 a 164.318) obliga a las entidades cubiertas y a los asociados comerciales a asegurar la confidencialidad, integridad y disponibilidad de la ePHI con salvaguardas administrativas, físicas y técnicas, políticas escritas y documentación conservada por seis años. La ingeniería lleva la mayor parte de las salvaguardas técnicas y parte de las administrativas. Qué medidas alcanzan lo define tu análisis de riesgos, no esta página.
Cada estándar tiene especificaciones de implementación marcadas como Requeridas (Required) o Direccionables (Addressable). Direccionable no significa opcional: el §164.306(d)(3) exige que evalúes si la especificación es razonable y apropiada, y luego la implementes, o documentes por qué no e implementes una alternativa equivalente si es razonable.
La regla te deja el método. El §164.306(b) te dice que consideres tu tamaño y complejidad, tu infraestructura técnica, el costo de las medidas y la probabilidad y criticidad de los riesgos para la ePHI.
Si tu empresa es en sí una entidad cubierta, un plan de salud, una clearinghouse de salud o un proveedor que transmite información de salud en forma electrónica, somos tu asociado comercial directamente. Si eres proveedor de una, somos tu subcontratista.
El BAA
¿Firmamos un acuerdo de asociado comercial (BAA) de HIPAA?
Sí. Clouditive firma un acuerdo de asociado comercial (BAA) de HIPAA cuando un contrato toca PHI. La Regla de Seguridad permite que una entidad cubierta, o un asociado comercial, entregue ePHI a un asociado comercial solo tras obtener garantías satisfactorias, documentadas en un contrato escrito (§164.308(b)). Ese contrato debe obligar al asociado a cumplir la regla, obligar de la misma forma a sus subcontratistas e informar los incidentes de seguridad, incluidas las brechas de PHI no protegida (§164.314(a)).
Pide el BAA en la primera conversación, para que esté firmado antes de que un ingeniero tenga acceso a PHI. Un asociado comercial debe notificar una brecha a la entidad cubierta sin demora injustificada y, en todo caso, a más tardar 60 días calendario después de descubrirla (§164.410).
Un BAA no hace que un sistema cumpla. Eso lo hacen las salvaguardas, y tu análisis de riesgos decide cuáles alcanzan.
Lo que no afirmamos
¿Qué no afirmamos?
HIPAA no tiene certificación, así que no tenemos ninguna, no la emitimos y no afirmamos ninguna. No somos un auditor, un evaluador ni un estudio jurídico, y no tenemos ningún caso publicado de salud.
- La Regla de Seguridad exige una evaluación periódica (§164.308(a)(8)), no un certificado. Cuando HHS adoptó la regla en 2003 dijo que no pensaba crear criterios de certificación (68 FR 8334, en la página 8352).
- No tenemos ningún caso publicado de salud. Los casos enlazados abajo muestran los mismos controles en otros sectores, y no son prueba de experiencia con una entidad cubierta.
- No realizamos ni firmamos tu análisis de riesgos, no escribimos tus políticas, no capacitamos a tu personal ni actuamos como tu responsable de seguridad. Eso queda con tu organización (§164.308(a)(1), (a)(2) y (a)(5)).
- No garantizamos el resultado de una auditoría, una investigación ni la revisión de seguridad de un cliente, y no damos asesoría legal.
- No afirmamos ninguna certificación HITRUST ni ninguna alianza con una plataforma de automatización de cumplimiento (GRC).
- HHS publicó el 6 de enero de 2025 una propuesta para modificar la Regla de Seguridad (90 FR 898). No encontramos una regla final en el Federal Register el 2026-10-09, así que esta página describe la regla vigente.
Las salvaguardas
¿Qué salvaguardas construye el equipo de ingeniería?
Seis áreas de la Regla de Seguridad recaen sobre ingeniería: control de acceso y autenticación, controles de auditoría, integridad y seguridad en la transmisión, el plan de contingencia, la parte técnica de la gestión de riesgos y la cadena de asociados comerciales. Para cada una: lo que pide la regla, el trabajo de ingeniería y dónde lo hicimos en un caso publicado.
Control de acceso y autenticación
Qué le pide a ingeniería¿Cada persona y programa que llega a la ePHI tiene su propia identidad y puedes cortar el acceso rápido?
El §164.312(a) hace obligatorias la identificación única de usuarios y un procedimiento de acceso de emergencia, y direccionables el cierre automático de sesión y el cifrado. El §164.312(d) exige aparte procedimientos para verificar que quien pide acceso es quien dice ser, y el §164.308(a)(3) y (a)(4) agregan procedimientos de autorización, supervisión y baja. La ingeniería: identidades en tu SSO, MFA, mínimo privilegio, tiempos de sesión, acceso de emergencia registrado, secretos en un almacén gestionado e identidad de workload para los servicios.
Dónde lo hicimos
- Los secretos viven en un almacén gestionado, y el control de vulnerabilidades corre en cada solicitud de fusión.Leer el caso del pipeline de versiones fintech
- Cloud SQL corre con IP privada, con KMS y Workload Identity.Leer el caso de la plataforma de marketing con IA
- El envío por Gmail usa delegación de dominio, así que no se guarda ninguna clave de correo.Leer el caso del portal de coordinación GovTech
- El stack de observabilidad se lee en Grafana con inicio de sesión único.Leer el caso de ingeniería de plataforma en transporte
Ningún paquete fijo cubre el control de acceso por sí solo. Lo definimos en Discovery o con ingenieros por hora.
Controles de auditoría y revisión de actividad
Qué le pide a ingeniería¿Qué registran tus sistemas sobre quién tocó la ePHI y alguien lo revisa?
El §164.312(b) exige mecanismos que registren y examinen la actividad en los sistemas que contienen o usan ePHI. El §164.308(a)(1)(ii)(D) exige procedimientos para revisar regularmente los logs de auditoría, los informes de acceso y los informes de seguimiento de incidentes. La ingeniería: logs de aplicación e infraestructura diseñados para que la ePHI no termine en las líneas de log, alertas sobre los eventos que define tu revisión y un runbook. La revisión en sí la hace tu equipo.
Dónde lo hicimos
- De cero alertas en producción a 275 reglas de alerta, cada una probada hasta que disparó.Leer el caso del pipeline de versiones fintech
- Colectores de OpenTelemetry en cada clúster envían a Mimir, Loki, Tempo y Pyroscope centrales. Los paneles pasaron de 18 a 135.Leer el caso de ingeniería de plataforma en transporte
- Las trazas de OpenTelemetry van a Google Cloud y 18 políticas de alerta vigilan el servicio.Leer el caso de la plataforma de marketing con IA
Lo entrega
- Fundamentos de SRE y observabilidadUSD 5.000 · 2 semanas
Integridad y seguridad en la transmisión
Qué le pide a ingeniería¿Puede alterarse la ePHI sin que nadie lo note y está protegida en tránsito?
El §164.312(c) pide protección contra alteración o destrucción indebidas, con un mecanismo para autenticar la ePHI como especificación direccionable. El §164.312(e) pide medidas técnicas contra el acceso no autorizado en tránsito, con controles de integridad y cifrado direccionables. La ingeniería: TLS en cada ruta, artefactos de versión firmados y fijados por digest, para que lo que corre sea lo que se probó, y un firewall de aplicaciones web en el borde.
Dónde lo hicimos
- Un tag de versión construye las imágenes, corre las migraciones, despliega por digest de imagen y lee de vuelta el digest que realmente está en producción.Leer el caso de la plataforma de marketing con IA
- Cada versión es una imagen firmada con cosign, desplegada sin tráfico, verificada y recién entonces promovida.Leer el caso del portal de coordinación GovTech
- El servicio está detrás de un balanceador HTTPS global con un WAF de Cloud Armor.Leer el caso de la plataforma de marketing con IA
- El borde de Cloudflare usa DNSSEC, CAA y MTA-STS.Leer el caso de la plataforma de vivienda PropTech
Lo entrega
- CI/CD e IaC: construcción o rediseñoUSD 4.000 · 2 semanas
Plan de contingencia
Qué le pide a ingeniería¿Hay copias exactas recuperables de la ePHI y alguien restauró una?
El §164.308(a)(7) exige un plan de backup de datos, un plan de recuperación ante desastres y un plan de operación en modo de emergencia. Las pruebas y revisiones periódicas del plan y el análisis de qué aplicaciones y datos son críticos son direccionables. La ingeniería: backups cifrados y programados, ensayos de restauración y una reversión que se ensaya en vez de suponerse.
Dónde lo hicimos
- Los backups son cifrados y programados, y el ensayo de restauración recupera los datos en 13 segundos.Leer el caso de la plataforma de RPG online
- Antes de cada migración se toma automáticamente un snapshot de la base de datos, y la reversión se ensayó en desarrollo.Leer el caso del pipeline de versiones fintech
- Producción espera una hora bajo observación y debe pasar controles de salud y de tasa de errores. La reversión volviendo a promover se ensayó en desarrollo: 72 segundos hacia atrás, 124 hacia adelante.Leer el caso del pipeline de versiones fintech
Ningún paquete fijo cubre backups y recuperación por sí solos. Los definimos en Discovery o con ingenieros por hora.
Análisis de riesgos, gestión de riesgos y evaluación
Qué le pide a ingeniería¿Dónde está la ePHI, qué podría salir mal con ella y qué hiciste al respecto?
El §164.308(a)(1)(ii)(A) y (B) exigen un análisis de riesgos preciso y exhaustivo y medidas de seguridad que reduzcan el riesgo a un nivel razonable y apropiado, y el §164.308(a)(8) una evaluación periódica. Tu organización los realiza y los firma. La ingeniería aporta los hechos: un inventario de sistemas y flujos de datos, escaneos en cada cambio, alertas probadas y un backlog de correcciones ordenado según el riesgo que evaluaste.
Dónde lo hicimos
- Un control de vulnerabilidades orientado a SOC 2 corre en cada solicitud de fusión (merge request), con excepciones que vencen. No es una certificación.Leer el caso del pipeline de versiones fintech
- Desde febrero de 2026 un workflow compartido corre escaneos de dependencias, secretos, CodeQL y contenedores. El endurecimiento de la cadena de suministro de CI está en curso.Leer el caso de ingeniería de plataforma en transporte
- Un control previo al push verifica secretos, tipos, lint y build antes de que el código salga de la máquina del ingeniero.Leer el caso del portal de coordinación GovTech
Lo entrega
- CI/CD e IaC: construcción o rediseñoUSD 4.000 · 2 semanas
- DiscoveryUSD 7.000 · 1 a 4 semanas
No realizamos ni firmamos tu análisis de riesgos.
Asociados comerciales y reporte de incidentes
Qué le pide a ingeniería¿Qué proveedores tocan la ePHI, hay un BAA con cada uno y quién reporta un incidente a quién?
El §164.308(b) y el §164.314(a) exigen un contrato escrito con cada asociado comercial y subcontratista que maneja ePHI, y el §164.308(a)(6) exige procedimientos para identificar, responder, mitigar y documentar los incidentes de seguridad. La ingeniería: un mapa de los servicios y proveedores por los que pasan los datos, para que sepas qué BAA necesitas, y la detección y el runbook que te permiten enterarte de un incidente lo antes que el sistema pueda mostrarlo.
Ningún caso publicado muestra esta fila por sí sola. La fila de controles de auditoría muestra el trabajo de detección.
Cómo entregamos
¿Cómo lo entregan nuestros paquetes e ingenieros?
Empieza con un paquete de precio fijo, o contrata ingenieros por hora. El paquete de CI/CD e IaC construye el pipeline y la infraestructura como código. Los Fundamentos de SRE y observabilidad conectan el monitoreo. Los Fundamentos de automatización de QA ponen pruebas en tu CI. Discovery convierte tu análisis de riesgos, o el cuestionario de seguridad de una entidad cubierta, en un roadmap con backlog.
Pipeline e infraestructura como código
Una construcción o rediseño de 2 semanas de tus pipelines de CI/CD y de tu infraestructura como código. Los controles que entran al pipeline, como un escaneo de vulnerabilidades, se acuerdan en el SOW.
Lo entrega
- CI/CD e IaC: construcción o rediseñoUSD 4.000 · 2 semanas
Registro y monitoreo
Métricas, logs y trazas conectados, 3 SLOs definidos, alertas probadas hasta que disparan y un runbook.
Lo entrega
- Fundamentos de SRE y observabilidadUSD 5.000 · 2 semanas
Pruebas en cada cambio
Una suite de Playwright para tus 5 flujos críticos, corriendo en tu CI, con verificaciones de accesibilidad.
Lo entrega
- Fundamentos de automatización de QAUSD 5.000 · 2 semanas
De la lista de requisitos a un backlog
Discovery entiende tu producto y su configuración de punta a punta y entrega un roadmap con backlog, roles, cambios críticos y necesidades. Trae tu análisis de riesgos, el cuestionario de seguridad de una entidad cubierta o una lista de brechas de tu consultor y la convertimos en trabajo de ingeniería.
Lo entrega
- DiscoveryUSD 7.000 · 1 a 4 semanas
Ingenieros por hora
Para el trabajo que sigue después de un paquete: Senior USD 45–50 la hora, Lead o Arquitecto USD 55–60, con mínimo de 6 meses, facturado por hora trabajada. Tú entrevistas al ingeniero que hará el trabajo.
Fuentes
¿Qué textos leímos?
Textos primarios, leídos el 2026-10-09.
- 45 CFR Parte 164, Subparte C (§§164.302 a 164.318), texto del eCFR vigente al 2026-10-01.
- 45 CFR 160.103, definición de asociado comercial, y 45 CFR 164.410, notificación por un asociado comercial, misma fecha del eCFR.
- Health Insurance Reform: Security Standards, 68 FR 8334 (20 de febrero de 2003), la regla final y su preámbulo.
- HIPAA Security Rule To Strengthen the Cybersecurity of Electronic Protected Health Information, 90 FR 898 (6 de enero de 2025), una regla propuesta.
Preguntas frecuentes
¿Clouditive tiene certificación HIPAA?
No. La Regla de Seguridad no crea ninguna certificación HIPAA: exige una evaluación periódica (§164.308(a)(8)), y en 2003 HHS dijo que no pensaba crear criterios de certificación. No afirmamos ninguna certificación para Clouditive ni para ningún cliente.
¿Firman un acuerdo de asociado comercial (BAA) de HIPAA?
Sí. Clouditive firma un BAA de HIPAA cuando un contrato toca PHI. Pídelo en la primera conversación, para que esté firmado antes de que un ingeniero tenga acceso a PHI.
¿Tienen clientes de salud?
No tenemos ningún caso publicado de salud. Los casos enlazados en esta página muestran los mismos controles en trabajo de analítica fintech, govtech, proptech, IA, videojuegos y transporte.
¿Direccionable significa opcional?
No. Para una especificación direccionable, el §164.306(d)(3) exige que evalúes si es razonable y apropiada, y luego la implementes, o documentes por qué no e implementes una alternativa equivalente si es razonable.
¿Nuestra app cumplirá HIPAA cuando la construyan?
Construimos las salvaguardas técnicas y dejamos evidencia que un revisor puede leer. El cumplimiento abarca también tu análisis de riesgos, políticas, capacitación, proveedores y operaciones, así que ningún proveedor externo puede prometerlo, y no garantizamos el resultado de una auditoría ni de una investigación.
¿Cambió la Regla de Seguridad?
HHS publicó una propuesta para modificarla el 6 de enero de 2025 (90 FR 898). El 2026-10-09 no encontramos una regla final en el Federal Register, así que esta página describe la regla vigente.
¿Qué necesitan de nosotros para empezar?
Un BAA si hay PHI en el alcance, acceso a través de tus propias cuentas y tu análisis de riesgos o el cuestionario de una entidad cubierta si lo tienes. Discovery cubre el resto.
¿Cómo se relaciona esto con SOC 2 y los otros marcos?
La ingeniería se superpone mucho: versiones con controles, accesos demostrables, alertas probadas y recuperación ensayada sirven a varios marcos a la vez. La página de ingeniería de cumplimiento muestra qué cláusula de cada marco pide qué control.
¿Cómo acceden sus ingenieros a nuestros sistemas?
A través de tus propias cuentas e identidades, con tu SSO, tu MFA y acceso de mínimo privilegio, que se revoca cuando termina el contrato. Todo ingeniero pasa una verificación de antecedentes antes de ser asignado.
¿Quién hace el trabajo?
Mat Caniglia lidera cada proyecto de punta a punta, y los ingenieros están en LATAM y comparten tu jornada. Presentamos candidatos en 1 semana, y tú entrevistas al ingeniero que hará el trabajo.
¿Qué necesitas resolver?
Respondemos cada pedido en 1 día hábil. Firmamos un NDA antes de la llamada si lo pides.