ARTÍCULOS / 9 jun 2026 · 2 MIN DE LECTURA
Con HIPAA en mente: una postura, no un certificado
No existe el software con certificación HIPAA. Lo que existe es un conjunto de hábitos, y en una sola reunión puedes saber si un proveedor los tiene.
Haven Technologies
Un proveedor que te dice que su software tiene "certificación HIPAA" te acaba de decir algo importante, solo que no lo que pretendía. No existe una certificación HIPAA. Ningún organismo gubernamental la emite; ningún auditor te la puede vender. El propio HHS lo dice.
Lo que existe, en cambio, es una postura: un conjunto de hábitos que hacen que un producto se pueda defender cuando alguien (un paciente, un auditor, un investigador de una filtración) hace preguntas difíciles. Por eso decimos con HIPAA en mente, y con eso nos referimos a algo concreto.
Cómo se ve esa postura en el software
- Control de acceso que responde a roles, no a la comodidad. La recepción ve agendas; facturación ve reclamaciones; nadie lo ve todo solo porque así era más fácil de construir.
- Registros de auditoría desde el primer commit. Quién vio qué, quién cambió qué y cuándo. Agregar un registro de auditoría a posteriori es uno de los rubros más caros en healthtech; construirlo desde temprano es de los más baratos.
- Cifrado en reposo y en tránsito, sin drama. Esto es lo mínimo indispensable, y justamente por eso su ausencia dice tanto.
- Un mapa de adónde va la PHI. Cada proveedor de la cadena (hosting, correo electrónico, analítica, proveedores de IA) o firma un BAA o nunca ve datos protegidos. Si un proveedor no puede presentar ese mapa, el mapa no existe.
- Documentación que tu asesor legal de cumplimiento pueda leer. No un sello en una landing page: un memorando de arquitectura, en lenguaje claro, que invite a cuestionarlo.
Lo que esa postura no es
No reemplaza las obligaciones propias de la entidad cubierta. El cumplimiento de HIPAA es responsabilidad de las organizaciones, no del código: políticas, capacitación, análisis de riesgos, procedimientos ante filtraciones. El software puede hacer que esas obligaciones sean más fáciles o más difíciles de cumplir. No puede cumplirlas por ti, y un proveedor que insinúe lo contrario está vendiendo tranquilidad, no cumplimiento.
La prueba de una sola reunión
Hazle dos preguntas a un posible proveedor. Primera: "¿Tienen certificación HIPAA?" La respuesta correcta explica por qué eso no existe. Segunda: "¿Por dónde fluye la PHI en su arquitectura?" La respuesta correcta es un diagrama, o el ofrecimiento de preparar uno.
Los proveedores que tienen la postura responden ambas sin titubear. Los que no la tienen echan mano del sello.