30 días de prueba para evaluar sus riesgos de IAEmpezar ahora
Ir al contenido principal

Decisiones de cumplimiento

PHI enviada a IA: evalúe la violación HIPAA

Se presume que una divulgación impermisible de PHI es una violación a menos que la evaluación requerida demuestre una baja probabilidad de compromiso o aplique una excepción. Tras una presentación a IA, preserve los hechos, evalúe al receptor y la exposición, e involucre rápidamente a los responsables de privacidad e incidentes.

Para Respondedores de incidentes sanitarios y oficiales de privacidad

Aona Notas de campoC05
Desconocido es un hallazgo
Preserve, assess, decide

Un chat eliminado o una garantía del proveedor no cierran por sí solos la evaluación.

Incidente sintético únicamente. No se representan pacientes reales, respuesta del proveedor, notificación ni investigación completada.

01

Contenga la ruta y preserve los hechos

Pida al empleado que detenga más envíos y contacte al equipo de incidentes. Registre el servicio, cuenta, función, hora e información involucrada sin dispersar la PHI en chats ordinarios o tickets de soporte. Preservar la evidencia adecuada en el sistema de incidentes aprobado y siga los procedimientos de respuesta de la organización.

Identifique si la presentación realmente salió del dispositivo, llegó a un proveedor o fue detenida por un control. Distinga un bloqueo intencionado de uno observado. Un evento de política puede ayudar a establecer hechos, pero debe conciliarse con la aplicación, cuenta del empleado y otra evidencia disponible.

Contexto de la fuente: HHS: Breach Notification Rule

02

Establezca si la divulgación fue impermisible

Revise el propósito, receptor, acuerdo aplicable y alcance permitido. Una herramienta desconocida es motivo para investigar, no un sustituto del análisis legal. Por el contrario, un nombre de producto familiar no prueba que el empleado usó una cuenta aprobada o una función cubierta.

HHS describe excepciones a la definición de violación así como la evaluación de cuatro factores. El equipo responsable de privacidad debe evaluar esas condiciones frente a los hechos. No asuma que eliminar la conversación visible revierte la divulgación ni que una configuración sobre entrenamiento de modelos determina si la información fue comprometida.

Contexto de la fuente: HHS: Breach Notification Rule · HHS: Guía sobre HIPAA y computación en la nube

03

Analice los cuatro factores de riesgo

HHS identifica al menos cuatro factores: la naturaleza y extensión de la PHI, incluidos identificadores y probabilidad de identificación; la persona no autorizada que la usó o recibió; si la PHI fue realmente adquirida o vista; y el grado de mitigación. Aborde cada factor en lugar de sustituirlo por una única puntuación de riesgo.

Para un servicio de IA, la evidencia útil puede incluir la carga real, identidad del proveedor, términos de cuenta, hechos relevantes de procesamiento o acceso y una respuesta documentada de mitigación. Distinga claramente hechos verificados, recuerdos del empleado y preguntas sin responder. La falta de evidencia no se convierte en un hallazgo favorable solo porque no se haya reportado daño.

Contexto de la fuente: HHS: Breach Notification Rule

04

Asigne decisiones y plazos de notificación

Los requisitos de notificación de violaciones HIPAA se refieren a violaciones de PHI no asegurada. Evalúe si la información estaba no asegurada según la guía aplicable de HHS antes de asignar deberes de notificación; esa cuestión es independiente de si la carga fue permitida.

Si se requiere notificación, HHS describe diferentes responsabilidades para entidades cubiertas y asociados comerciales. Las notificaciones individuales deben proporcionarse sin demora indebida y a más tardar 60 días después del descubrimiento de la violación. La notificación a HHS y, en algunos casos, a los medios sigue requisitos adicionales.

No trate los 60 días como un periodo de espera ni aplique un único plazo a todos los destinatarios. Un asociado comercial debe notificar a la entidad cubierta, y los acuerdos de la organización u otras leyes aplicables pueden añadir deberes. Registre la fecha de descubrimiento, responsable de la decisión, alcance afectado y siguiente acción en el registro de incidentes.

Contexto de la fuente: HHS: Breach Notification Rule · 45 CFR 164.404 y la condición de PHI no asegurada

05

Cierre con evidencia y cambio de control

La evaluación sintética a continuación no puede apoyar una conclusión de baja probabilidad porque varios hechos materiales permanecen desconocidos. Eso es un resultado útil: identifica lo que el responsable del incidente debe obtener y evita que una etiqueta de “sin violación” sin fundamento entre en el registro.

Tras la evaluación, aborde la vía que permitió la presentación. Aclare las instrucciones al personal, revise el acceso a la cuenta y pruebe la política de entrada prevista con datos inventados. Preserve la evaluación y la decisión de notificación por separado de la remediación técnica. Bloquear futuras presentaciones no elimina copias existentes del proveedor ni realiza notificaciones de incumplimiento.

Contexto de la fuente: HHS: Breach Notification Rule

Ponlo en práctica

Evaluación de cuatro factores realizada

Un empleado ficticio envía dos resúmenes identificables de pacientes a una cuenta de IA no aprobada. La evaluación identifica necesidades de evidencia sin inventar una conclusión legal final.

Incidente sintético únicamente. No se representan pacientes reales, respuesta del proveedor, notificación ni investigación completada.

Cuatro preguntas antes de una conclusión
01

de datos

¿Qué PHI e identificadores estuvieron involucrados?

02

Receptor

¿Quién lo recibió o pudo acceder a ello?

03

Exposición

¿Fue adquirido o visto?

04

Mitigación

¿Qué se hizo realmente y qué evidencia hay?

Evaluación de cuatro factores realizada
FactorHecho de caso inventadoEvaluación y siguiente paso
Naturaleza y alcanceDos registros inventados incluyen nombres y diagnósticos.Los identificadores directos y detalles de salud requieren una evaluación cuidadosa; verifique la carga útil real.
Receptor no autorizadoSe utilizó una cuenta externa de IA; no se establecen sus términos aplicables.Identifique el servicio, la cuenta y cualquier otro receptor antes de evaluar sus obligaciones.
Adquirido o vistoEl empleado vio una respuesta; se desconocen los hechos sobre acceso y retención del proveedor.No infiera que no hubo adquisición por la ausencia de un espectador humano; obtenga evidencia relevante.
MitigaciónSe propone una solicitud de eliminación pero no se envía en este ejercicio.Registre cualquier acción y respuesta real; no considere una solicitud en borrador como mitigación completada.
Disposición ilustrativaLos hechos sobre el receptor material y la exposición permanecen sin resolver.Este ejemplo no demuestra una conclusión de baja probabilidad; escale la evaluación.

Trabaja en tu reseña

Usa las verificaciones para organizar las pruebas que necesitas. Guarda tus selecciones en Word, luego añade tus notas y pruebas. Tus selecciones permanecen en esta pestaña hasta que las descargues.

0 de 3 Revisado

Ejemplos y material de revisión

Lee los detalles aquí, o mantén juntos el documento PDFeditable Word y las hojas de cálculo.

Descargar pack completo (ZIP)
Evaluación de cuatro factores realizadaLee

Incidente sintético únicamente. No se representan pacientes reales, respuesta del proveedor, notificación ni investigación completada.

Un empleado ficticio envía dos resúmenes identificables de pacientes a una cuenta de IA no aprobada. La evaluación identifica necesidades de evidencia sin inventar una conclusión legal final.

Review steps
  • Secure the factual record: Capture the exact service, account, time, data categories y source evidence without copying PHI unnecessarily.
  • Address each HHS factor: Separate established facts from unknown acquisition, recipient y mitigation details.
  • Assign the legal decision: Record the responsible privacy owner, the unsecured-PHI assessment y applicable notification steps and dates; this worksheet does not send notices.
Synthetic evidence request list
  • What exact information was submitted, through which account y feature?
  • Was the PHI unsecured under the applicable guidance, y what evidence supports that assessment?
  • Was the input stopped locally or received by the service?
  • Which entity y other recipients could process or access it?
  • What retention, access y deletion facts can the provider substantiate?
  • What mitigation was actually completed, y when?
Example decision record

Assessment status: facts incomplete. Low-probability conclusion: not demonstrated by this fictional evidence. Notification determination: for the authorised privacy/legal owner. Notices sent: none; this is a teaching exercise.

Source y scope

Guide: https://aona.ai/resources/guides/phi-uploaded-ai-hipaa-breach-assessment/

Source check: 21 September 2026. General information; no professional approval or installed-product result is represented.

  • HHS: Breach Notification Rule: https://www.hhs.gov/hipaa/for-professionals/breach-notification/index.html
  • HHS: Guidance on HIPAA y cloud computing: https://www.hhs.gov/hipaa/for-professionals/special-topics/health-information-technology/cloud-computing/index.html

Antes de que continúes

Mantén claras estas distinciones

No reportar daño no es la prueba completa
Use los factores de riesgo de compromiso requeridos y la evidencia relevante.
La eliminación no es permiso retrospectivo
Una eliminación visible o bloqueo futuro no resuelve la divulgación original ni todas las copias retenidas.

Aplícalo al uso de IA por parte de empleados

Lleva tu ruta real de datos.

La actividad y eventos de política soportados por Aona pueden ayudar a establecer qué ocurrió en la ruta de entrada del empleado cubierto.

Aona no determina la reportabilidad, no borra copias de terceros ni envía notificaciones de incumplimiento HIPAA.

Tras la contención, reproduzca solo el patrón de entrada con datos inventados y verifique la protección prevista en la ruta seleccionada.

Revisa tu caso de uso

Preguntas frecuentes

Preguntas sobre esta decisión

¿Cada carga no aprobada de IA es automáticamente una infracción reportable?
Evalúe si ocurrió un uso o divulgación no permisible de PHI, las excepciones aplicables y el análisis de riesgo requerido. HHS presume que una divulgación no permisible es una infracción a menos que se cumpla el estándar relevante; no reemplace ese análisis con una etiqueta de aprobación de herramienta.
¿Podemos cerrar el incidente cuando el empleado elimina el chat?
No. Establezca qué hizo la eliminación, si quedan otras copias y qué muestran los cuatro factores. Eliminar solo la conversación visible no demuestra una baja probabilidad de compromiso.
¿Podemos esperar 60 días para comenzar la investigación?
No. HHS requiere notificación individual sin demora indebida cuando sea aplicable, con un límite máximo de 60 días. La investigación rápida y cualquier otro requisito de notificación aplicable necesitan sus propios responsables y cronogramas.
¿Debemos probar con el mismo registro del paciente?
Use información inventada para una nueva prueba de control. Mantenga la evidencia real del incidente solo en el proceso de investigación autorizado con acceso y manejo apropiados.

Evidencia detrás de la guía

Fuentes y alcance

Preparado por Aona. Fuentes comprobadas 2026-09-21. El material citado respalda los puntos específicos a continuación; no certifica un producto ni su caso de uso.

  1. HHS: Breach Notification Rule

    La presunción de infracción, cuatro factores de riesgo, excepciones y responsabilidades y límites de tiempo de notificación.

    regulator · comprobado 2026-09-21
  2. HHS: Guía sobre HIPAA y computación en la nube

    Roles de asociados comerciales, BAAs, análisis de riesgos y salvaguardas de servicios en la nube, incluidos proveedores sin claves de descifrado.

    regulator · comprobado 2026-09-21
  3. 45 CFR 164.404 y la condición de PHI no asegurada

    Notificación individual tras el descubrimiento de una infracción de PHI no asegurada, sin demora indebida y dentro del límite de tiempo aplicable; PHI no asegurada se define en 45 CFR 164.402.

    law · comprobado 2026-09-21
PHI enviada a IA: evalúe la violación HIPAA | Aona