ES
Preparación para la certificación HITRUST

Servicios de certificación HITRUST: preparación, remediación y coordinación de la evaluación

Servicios de certificación HITRUST para empresas de tecnología de la salud, SaaS y proveedores de servicios que manejan datos de salud. Definimos el alcance de la evaluación e1, i1 o r2 adecuada, cerramos las brechas de control y organizamos la evidencia. Luego coordinamos la evaluación validada con un Evaluador Externo autorizado por HITRUST. La mayoría de los programas de preparación toman 6–12 semanas.

Página revisada el 28 de septiembre de 2026 por el equipo de cumplimiento de Accredify Global.

HITRUST con Accredify Global
6–12 semanasPrograma típico de preparación
e1 · i1 · r2Las tres vías de evaluación
1–2 añosVigencia de la certificación, según la evaluación
Complemento de IAHITRUST AI Security Assessment
23+Expertos técnicos
71Países atendidos
RUTA VALIDADA
Authorized External Assessor
Coordinado con socios calificados
A LA MEDIDA
Recomendación e1, i1 o r2
Ajustado a lo que piden sus clientes
MAPEADO
HIPAA, NIST, ISO 27001, SOC 2
Un solo conjunto de evidencia, varios marcos
A LA MEDIDA
Una propuesta a la medida
Tras una revisión de alcance gratuita
HITRUST, en términos sencillos

¿Qué es la certificación HITRUST?

La certificación HITRUST es una evaluación validada de sus controles de seguridad frente al HITRUST CSF. La realiza un Evaluador Externo autorizado, y HITRUST la somete a una revisión de calidad antes de certificarlo. Las organizaciones de salud de EE. UU. la solicitan ampliamente para comprobar que los proveedores protegen los datos de salud.

El HITRUST CSF reúne requisitos de HIPAA, NIST, ISO 27001, PCI DSS y otras fuentes en un solo marco de controles. Por eso una sola evaluación HITRUST puede responder a la vez muchos cuestionarios de seguridad de clientes.

Accredify Global ejecuta el programa de preparación: definición del alcance, evaluación de brechas, planificación de la remediación y evidencia. Luego coordinamos la evaluación formal con un evaluador externo calificado y autorizado, y seguimos siendo su equipo principal de ejecución durante todo el proceso.

e1Certificación básica de 1 año
i1Certificación de prácticas líderes de 1 año
r2Certificación basada en riesgos de 2 años
Seguridad de la IAEvaluación complementaria o independiente
Modelo de gobernanza y evaluación

Quién lo certifica: HITRUST, un evaluador externo y Accredify Global

HITRUST emite la certificación. Antes de ello, un External Assessor autorizado por HITRUST prueba sus controles y presenta la evaluación a través de la plataforma MyCSF de HITRUST, y HITRUST realiza una revisión de calidad de los resultados. Ningún proveedor de preparación puede certificarlo, y nadie debería prometer el resultado por anticipado.

La función de Accredify Global es el trabajo que determina ese resultado. Elegimos la evaluación adecuada, cerramos las brechas y nos aseguramos de que su evidencia esté completa y de que sus controles hayan operado el tiempo suficiente antes de las pruebas. Coordinamos la evaluación formal con socios calificados, para que usted tenga un solo equipo de ejecución desde la definición del alcance hasta la certificación.

HITRUSTRevisión de calidad y certificación
External AssessorPruebas validadas de sus controles
Accredify GlobalDefinición del alcance, remediación y evidencia

Fuente: HITRUST: evaluaciones y certificaciones

Elija su evaluación

HITRUST e1, i1 o r2: ¿qué evaluación necesita?

La evaluación adecuada depende de los datos que usted maneja, de su perfil de riesgo y de lo que exigen los contratos de sus clientes. El trabajo realizado en una e1 o i1 puede trasladarse a una evaluación de mayor alcance.

EvaluaciónAlcance de los controlesVigenciaPor lo general, adecuado para
e1 (essentials)Un conjunto básico de controles de ciberseguridad, 43 según el sitio de HITRUST al momento de redactar este texto1 añoStartups y proveedores de menor riesgo
i1 (implemented)Una línea base de prácticas líderes con 182 requisitos de control1 añoProveedores consolidados con programas en maduración
r2 (risk-based)Controles adaptados a sus factores de riesgo y regulaciones, con puntuación de madurez2 años, con una evaluación intermediaEntornos grandes o de alto riesgo, y contratos que mencionan r2

La cantidad de controles cambia a medida que HITRUST actualiza el CSF, y cada evaluación usa la versión del CSF vigente cuando se crea. Confirmamos las cifras de su evaluación durante la definición del alcance.

A quién está dirigido

¿Quién necesita la certificación HITRUST?

HITRUST no es solo para hospitales. Se solicita con mayor frecuencia a los proveedores y prestadores de servicios de los que dependen los hospitales, los planes de salud y las empresas de ciencias de la vida.

Tecnología de la salud y SaaS

Plataformas que almacenan o procesan datos de pacientes, a las que se solicita HITRUST en las revisiones de proveedores de los sistemas de salud.

Pagadores y proveedores de servicios para prestadores

Proveedores de reclamaciones, facturación, ciclo de ingresos y gestión de la atención con contratos que mencionan HITRUST.

Startups de salud digital

Un e1 brinda a los equipos en etapa temprana un punto de partida creíble y validado para negocios con grandes empresas.

Proveedores de servicios gestionados y en la nube

Proveedores de hosting y TI que prestan servicios al sector salud, a menudo compartiendo controles con los clientes mediante herencia.

Ciencias de la vida e investigación

Organizaciones que manejan datos clínicos y de investigación y necesitan garantías más allá de una autoevaluación de HIPAA.

Plataformas de salud con IA

La HITRUST AI Security Assessment añade aseguramiento para la IA implementada. Consulte Gobernanza de la IA.

Cómo funciona

Cómo obtener la certificación HITRUST con Accredify Global

Seis fases, desde la llamada de definición de alcance hasta la certificación, con un solo equipo de entrega.

Alcance y rutaSistemas dentro del alcance, controles heredados y la evaluación adecuada.
Análisis de brechasControles actuales evaluados frente a los requisitos aplicables de HITRUST CSF.
RemediaciónBrechas de gobernanza, técnicas y operativas priorizadas y cerradas.
Evidencia y narrativasPolíticas, procedimientos, narrativas de controles y responsables de la evidencia definidos.
Verificación de preparaciónSe confirma que los controles han operado el tiempo suficiente antes de las pruebas.
Evaluación validadaPruebas del evaluador externo, revisión de calidad de HITRUST y luego la certificación.

¿No está seguro de si un cliente necesita e1, i1 o r2, o de si se pueden heredar los controles de su proveedor de nube? Una revisión de alcance gratuita responde eso primero.

Reserve una revisión de alcance gratuita
Por qué Accredify Global

Qué mejoran nuestros servicios de certificación HITRUST

Los resultados que más importan antes de que un External Assessor comience las pruebas.

La evaluación adecuada, desde la primera vez

Elegimos e1, i1 o r2 según el lenguaje de los contratos de sus clientes y su perfil de riesgo, para que usted no construya de más ni tenga que repetir una evaluación.

Una disciplina de evidencias más ordenada

Cada requisito tiene un responsable, una narrativa del control y evidencia que muestra el control en funcionamiento, no solo una política que dice que debería funcionar.

Alineación de marcos

Los controles se vinculan con HIPAA, NIST, ISO 27001 y SOC 2, de modo que un solo conjunto de evidencias respalda varios requisitos de clientes.

Una vía de evaluación visible

Coordinamos al External Assessor y mantenemos visibles para su dirección los plazos, los puntos pendientes y los pasos de la revisión de calidad de HITRUST.

Requisitos

Requisitos de la certificación HITRUST: qué abarca la evaluación

Los requisitos de HITRUST abarcan todo el programa de seguridad. Las áreas siguientes aparecen en casi todas las evaluaciones.

Programa de protección de la información

Gobernanza de la seguridad, gestión de riesgos, políticas y funciones que dirigen el programa.

Control de acceso e identidad

Aprovisionamiento, mínimo privilegio, autenticación multifactor y revisiones periódicas de accesos.

Endpoints, red y configuración

Endurecimiento, protección contra malware, segmentación de red y líneas base de configuración segura.

Gestión de vulnerabilidades y de cambios

Escaneo, aplicación de parches dentro de plazos definidos, pruebas de penetración y cambios controlados.

Gestión de incidentes y continuidad

Registro y monitoreo, respuesta a incidentes, copias de seguridad y planes de recuperación probados.

Terceros y privacidad

Gestión de riesgos de proveedores, acuerdos de socio comercial y prácticas de privacidad para datos de salud.

Evidencia que suelen solicitar los evaluadores externos

  • Políticas aprobadas y procedimientos documentados para cada requisito
  • Prueba de que los controles se implementan en todos los sistemas dentro del alcance
  • Muestras que demuestran que los controles operan a lo largo del tiempo, no solo hoy
  • Registros de evaluación y tratamiento de riesgos
  • Inventario, evaluaciones y contratos de proveedores
  • Para r2, evidencia de que los controles se miden y gestionan

HITRUST frente a HIPAA, en una línea cada uno

  • HIPAA: una ley de EE. UU.; no existe una certificación oficial de HIPAA
  • HITRUST: un marco certificable que incluye requisitos relacionados con HIPAA
  • En conjunto: HITRUST aporta evidencia validada de las salvaguardas que espera HIPAA

Lea nuestra guía de lista de verificación y costos de la certificación HITRUST para un recorrido requisito por requisito.

Costo y plazos

Costo y plazos de la certificación HITRUST

El costo de la certificación HITRUST depende principalmente de la evaluación que elija y del tamaño y la madurez de su entorno. No publicamos una lista de precios. Una revisión de alcance gratuita le proporciona una propuesta a la medida para su alcance real.

Programa de preparaciónAccredify GlobalDefinición del alcance, evaluación de brechas, planificación de la remediación y evidencia. Normalmente de 6–12 semanas.
Acceso a MyCSFHITRUSTLa plataforma de HITRUST, donde se elabora y se envía la evaluación.
Evaluación validadaEvaluador externoPruebas independientes de sus controles por parte de una firma evaluadora autorizada.
Revisión de calidadHITRUSTHITRUST revisa la evaluación antes de emitir la certificación.

Qué influye en el costo

  • Tipo de evaluación: e1, i1 o r2, y cualquier complemento de AI Security
  • Alcance: sistemas, ubicaciones y flujos de datos dentro del alcance
  • Herencia: controles que puede heredar de proveedores de nube y de servicios
  • Madurez de los controles: cuánta remediación se necesita antes de las pruebas
  • Evidencia existente: trabajo de ISO 27001, SOC 2 o HIPAA que puede reutilizar

Cuánto tiempo toma la certificación HITRUST

Preparación y remediación6–12 semanas, según el alcance y la madurez
Controles en operación antes de las pruebasComúnmente al menos 90 días para i1 y r2
Evaluación y revisión de HITRUSTDefinido con su External Assessor
Validez de la certificación1 año (e1, i1); 2 años (r2)
Comparar

HITRUST frente a SOC 2, ISO 27001 y NIST CSF

Cómo se compara HITRUST con los marcos que los compradores del sector salud preguntan junto con él.

MarcoQué recibeCómo se relaciona con HITRUST
SOC 2El informe de atestiguamiento de una firma de CPAComún entre compradores de tecnología; HITRUST es más prescriptivo y más común entre los sistemas de salud.
ISO 27001Un certificado internacional acreditadoGran superposición de controles; ISO 27001 se adapta a compradores internacionales y HITRUST al sector salud de EE. UU.
NIST CSF 2.0Un marco voluntario sin certificadoEl HITRUST CSF está mapeado con NIST, por lo que HITRUST puede evidenciar la alineación con NIST.
HIPAAUna ley de EE. UU., sin certificación oficialHITRUST es una forma común de demostrar salvaguardas validadas relacionadas con HIPAA.
Cómo elegir un socio

Cómo elegir un socio de servicios de certificación HITRUST

Las preguntas que conviene hacer antes de firmar, y cómo las responde Accredify Global.

Pregunta que debe hacerRespuesta de Accredify Global
¿Realizan ustedes mismos la evaluación formal?No. Nos encargamos de la preparación y coordinamos la evaluación validada con un External Assessor calificado y autorizado.
¿Quién emite la certificación?HITRUST, tras su revisión de calidad del trabajo del Evaluador Externo.
¿Qué evaluación debemos elegir?Recomendamos e1, i1 o r2 según el lenguaje de los contratos de sus clientes y su perfil de riesgo.
¿Podemos reutilizar el trabajo de ISO 27001 o SOC 2?Sí. Mapeamos los controles y las evidencias existentes con los requisitos de HITRUST antes de iniciar cualquier trabajo nuevo.
¿Garantizan la certificación?Nadie puede hacerlo con honestidad. El trabajo de preparación y una verificación previa a la evaluación reducen el riesgo de brechas.
Entregables

Entregables típicos de HITRUST

Ruta de definición de alcance y evaluación

Sistemas dentro del alcance, controles heredados y una recomendación de e1, i1 o r2.

Evaluación de brechas y sistema de seguimiento

Cada brecha asociada a un requisito de HITRUST, con un responsable y una corrección.

Matriz de responsables de la evidencia

Quién es responsable de cada requisito y qué evidencias lo demuestran.

Apoyo con políticas y narrativas

Políticas, procedimientos y narrativas de control revisados frente a los requisitos.

Paquete de preparación para la evaluación

Evidencia organizada y lista para el External Assessor.

Informe de estado para la dirección

Una visión clara de la preparación, los elementos pendientes y el camino hacia la certificación.

Preguntas frecuentes

Preguntas frecuentes sobre la certificación HITRUST

Respuestas directas sobre e1, i1 y r2, el costo, el cronograma y quién lo certifica.

¿Qué es la certificación HITRUST?

La certificación HITRUST es una evaluación validada de los controles de seguridad de una organización frente al HITRUST CSF. Un Evaluador Externo autorizado prueba los controles, y HITRUST realiza una revisión de calidad de la evaluación antes de emitir la certificación. Las organizaciones de salud de EE. UU. suelen pedirla a sus proveedores como prueba de que los datos de salud están protegidos.

¿Realizan ustedes mismos la evaluación formal de HITRUST?

No. Accredify Global gestiona la preparación y la ejecución de principio a fin: definición del alcance, evaluación de brechas, planificación de la remediación y evidencia. La evaluación validada formal la realiza un HITRUST authorized External Assessor, que coordinamos con socios calificados.

¿Quién emite la certificación HITRUST?

HITRUST emite la certificación. Un Evaluador Externo autorizado prueba sus controles y presenta la evaluación a través de la plataforma MyCSF de HITRUST, y HITRUST la somete a una revisión de calidad antes de certificar.

¿Cuál es la diferencia entre HITRUST e1, i1 y r2?

La e1 cubre un conjunto fundamental de controles de ciberseguridad y tiene una validez de un año. La i1 cubre una línea base de prácticas líderes de 182 requisitos y también tiene una validez de un año. La r2 se adapta a sus factores de riesgo, incluye una calificación de madurez y tiene una validez de dos años con una evaluación intermedia.

¿Qué evaluación HITRUST necesitamos?

Depende de los contratos de sus clientes, los datos que maneja y su perfil de riesgo. Las startups y los proveedores de menor riesgo suelen comenzar con e1, los proveedores en maduración eligen i1, y los entornos grandes o de alto riesgo, o los contratos que lo mencionan, necesitan r2. El trabajo de un e1 o i1 puede trasladarse.

¿Cuánto cuesta la certificación HITRUST?

El costo de la certificación HITRUST depende del tipo de evaluación, de los sistemas y ubicaciones dentro del alcance y de los controles que pueda heredar. La madurez de los controles y la evidencia reutilizable de ISO 27001 o SOC 2 también importan. Los costos incluyen el trabajo de preparación, el acceso a MyCSF, el External Assessor y la revisión de HITRUST. Le enviamos una propuesta a la medida después de una revisión de alcance gratuita.

¿Cuánto tiempo toma la certificación HITRUST?

Los programas de preparación de Accredify Global suelen tomar de 6 a 12 semanas. Para i1 y r2, los controles normalmente deben operar durante al menos 90 días antes de las pruebas. Después vienen el trabajo de campo del evaluador externo y la revisión de calidad de HITRUST, según un calendario acordado con su evaluador.

¿Por cuánto tiempo es válida la certificación HITRUST?

Las certificaciones e1 e i1 tienen una validez de un año. Una certificación r2 tiene una validez de dos años, con una evaluación intermedia obligatoria a mitad del período.

¿HITRUST puede ayudar si ya trabajamos bajo HIPAA?

Sí. HIPAA es una ley sin certificación oficial, mientras que HITRUST es un marco certificable que incluye requisitos relacionados con HIPAA. Una certificación HITRUST aporta evidencia validada de las salvaguardas que HIPAA espera.

¿HITRUST es solo para hospitales?

No. A menudo se solicita a empresas de healthtech y SaaS, proveedores de aseguradoras y prestadores de salud, proveedores de servicios gestionados y otras organizaciones que manejan datos de salud.

¿Cuál es la diferencia entre HITRUST y SOC 2?

SOC 2 es un informe de atestación emitido por una firma de CPA frente a los Trust Services Criteria del AICPA. HITRUST es una certificación frente al HITRUST CSF, más prescriptivo. Los compradores de tecnología suelen pedir SOC 2, mientras que los sistemas de salud de EE. UU. suelen pedir HITRUST.

¿Podemos reutilizar el trabajo de ISO 27001 o SOC 2 para HITRUST?

Sí. El HITRUST CSF se corresponde con ISO 27001, NIST y otros marcos, por lo que muchos controles y evidencias existentes pueden reutilizarse. Mapeamos lo que usted ya tiene antes de planificar nuevo trabajo.

¿Qué es la HITRUST AI Security Assessment?

Es una evaluación HITRUST con controles prescriptivos para sistemas de IA implementados. Puede añadirse a una evaluación e1, i1 o r2 o realizarse por sí sola, y ofrece a los clientes garantía sobre los productos que utilizan IA.

¿Qué sucede si no aprobamos una evaluación HITRUST?

Si los requisitos no alcanzan los umbrales de puntuación de HITRUST, no se emite la certificación y pueden requerirse planes de acción correctiva. El trabajo de preparación y una verificación de preevaluación antes de las pruebas reducen ese riesgo. Ningún proveedor puede garantizar honestamente el resultado.

¿Qué tan pronto podemos comenzar?

La mayoría de los equipos comienzan con una revisión de alcance y una evaluación de brechas en pocos días, seguidas de un plan de preparación estructurado y un calendario para la evaluación validada.

Revisión de alcance gratuita de HITRUST

Averigüe qué evaluación HITRUST necesita y qué se requerirá

Cuéntenos sobre sus sistemas, los datos de salud que maneja y el cliente que solicita HITRUST. Le recomendaremos e1, i1 o r2, identificaremos lo que puede reutilizar y le enviaremos una propuesta a la medida.

Reserve su revisión de alcance gratuita →
¿Prefiere conversar primero? +1-214-899-5643 · Solicitar una propuesta de HITRUST