Servicios de certificación HITRUST: preparación, remediación y coordinación de la evaluación
Servicios de certificación HITRUST para empresas de tecnología de la salud, SaaS y proveedores de servicios que manejan datos de salud. Definimos el alcance de la evaluación e1, i1 o r2 adecuada, cerramos las brechas de control y organizamos la evidencia. Luego coordinamos la evaluación validada con un Evaluador Externo autorizado por HITRUST. La mayoría de los programas de preparación toman 6–12 semanas.
Página revisada el 28 de septiembre de 2026 por el equipo de cumplimiento de Accredify Global.
¿Qué es la certificación HITRUST?
La certificación HITRUST es una evaluación validada de sus controles de seguridad frente al HITRUST CSF. La realiza un Evaluador Externo autorizado, y HITRUST la somete a una revisión de calidad antes de certificarlo. Las organizaciones de salud de EE. UU. la solicitan ampliamente para comprobar que los proveedores protegen los datos de salud.
El HITRUST CSF reúne requisitos de HIPAA, NIST, ISO 27001, PCI DSS y otras fuentes en un solo marco de controles. Por eso una sola evaluación HITRUST puede responder a la vez muchos cuestionarios de seguridad de clientes.
Accredify Global ejecuta el programa de preparación: definición del alcance, evaluación de brechas, planificación de la remediación y evidencia. Luego coordinamos la evaluación formal con un evaluador externo calificado y autorizado, y seguimos siendo su equipo principal de ejecución durante todo el proceso.
Quién lo certifica: HITRUST, un evaluador externo y Accredify Global
HITRUST emite la certificación. Antes de ello, un External Assessor autorizado por HITRUST prueba sus controles y presenta la evaluación a través de la plataforma MyCSF de HITRUST, y HITRUST realiza una revisión de calidad de los resultados. Ningún proveedor de preparación puede certificarlo, y nadie debería prometer el resultado por anticipado.
La función de Accredify Global es el trabajo que determina ese resultado. Elegimos la evaluación adecuada, cerramos las brechas y nos aseguramos de que su evidencia esté completa y de que sus controles hayan operado el tiempo suficiente antes de las pruebas. Coordinamos la evaluación formal con socios calificados, para que usted tenga un solo equipo de ejecución desde la definición del alcance hasta la certificación.
HITRUST e1, i1 o r2: ¿qué evaluación necesita?
La evaluación adecuada depende de los datos que usted maneja, de su perfil de riesgo y de lo que exigen los contratos de sus clientes. El trabajo realizado en una e1 o i1 puede trasladarse a una evaluación de mayor alcance.
| Evaluación | Alcance de los controles | Vigencia | Por lo general, adecuado para |
|---|---|---|---|
| e1 (essentials) | Un conjunto básico de controles de ciberseguridad, 43 según el sitio de HITRUST al momento de redactar este texto | 1 año | Startups y proveedores de menor riesgo |
| i1 (implemented) | Una línea base de prácticas líderes con 182 requisitos de control | 1 año | Proveedores consolidados con programas en maduración |
| r2 (risk-based) | Controles adaptados a sus factores de riesgo y regulaciones, con puntuación de madurez | 2 años, con una evaluación intermedia | Entornos grandes o de alto riesgo, y contratos que mencionan r2 |
La cantidad de controles cambia a medida que HITRUST actualiza el CSF, y cada evaluación usa la versión del CSF vigente cuando se crea. Confirmamos las cifras de su evaluación durante la definición del alcance.
¿Quién necesita la certificación HITRUST?
HITRUST no es solo para hospitales. Se solicita con mayor frecuencia a los proveedores y prestadores de servicios de los que dependen los hospitales, los planes de salud y las empresas de ciencias de la vida.
Plataformas que almacenan o procesan datos de pacientes, a las que se solicita HITRUST en las revisiones de proveedores de los sistemas de salud.
Proveedores de reclamaciones, facturación, ciclo de ingresos y gestión de la atención con contratos que mencionan HITRUST.
Un e1 brinda a los equipos en etapa temprana un punto de partida creíble y validado para negocios con grandes empresas.
Proveedores de hosting y TI que prestan servicios al sector salud, a menudo compartiendo controles con los clientes mediante herencia.
Organizaciones que manejan datos clínicos y de investigación y necesitan garantías más allá de una autoevaluación de HIPAA.
La HITRUST AI Security Assessment añade aseguramiento para la IA implementada. Consulte Gobernanza de la IA.
Cómo obtener la certificación HITRUST con Accredify Global
Seis fases, desde la llamada de definición de alcance hasta la certificación, con un solo equipo de entrega.
¿No está seguro de si un cliente necesita e1, i1 o r2, o de si se pueden heredar los controles de su proveedor de nube? Una revisión de alcance gratuita responde eso primero.
Reserve una revisión de alcance gratuitaQué mejoran nuestros servicios de certificación HITRUST
Los resultados que más importan antes de que un External Assessor comience las pruebas.
Elegimos e1, i1 o r2 según el lenguaje de los contratos de sus clientes y su perfil de riesgo, para que usted no construya de más ni tenga que repetir una evaluación.
Cada requisito tiene un responsable, una narrativa del control y evidencia que muestra el control en funcionamiento, no solo una política que dice que debería funcionar.
Los controles se vinculan con HIPAA, NIST, ISO 27001 y SOC 2, de modo que un solo conjunto de evidencias respalda varios requisitos de clientes.
Coordinamos al External Assessor y mantenemos visibles para su dirección los plazos, los puntos pendientes y los pasos de la revisión de calidad de HITRUST.
Requisitos de la certificación HITRUST: qué abarca la evaluación
Los requisitos de HITRUST abarcan todo el programa de seguridad. Las áreas siguientes aparecen en casi todas las evaluaciones.
Programa de protección de la información
Gobernanza de la seguridad, gestión de riesgos, políticas y funciones que dirigen el programa.
Control de acceso e identidad
Aprovisionamiento, mínimo privilegio, autenticación multifactor y revisiones periódicas de accesos.
Endpoints, red y configuración
Endurecimiento, protección contra malware, segmentación de red y líneas base de configuración segura.
Gestión de vulnerabilidades y de cambios
Escaneo, aplicación de parches dentro de plazos definidos, pruebas de penetración y cambios controlados.
Gestión de incidentes y continuidad
Registro y monitoreo, respuesta a incidentes, copias de seguridad y planes de recuperación probados.
Terceros y privacidad
Gestión de riesgos de proveedores, acuerdos de socio comercial y prácticas de privacidad para datos de salud.
Evidencia que suelen solicitar los evaluadores externos
- Políticas aprobadas y procedimientos documentados para cada requisito
- Prueba de que los controles se implementan en todos los sistemas dentro del alcance
- Muestras que demuestran que los controles operan a lo largo del tiempo, no solo hoy
- Registros de evaluación y tratamiento de riesgos
- Inventario, evaluaciones y contratos de proveedores
- Para r2, evidencia de que los controles se miden y gestionan
HITRUST frente a HIPAA, en una línea cada uno
- HIPAA: una ley de EE. UU.; no existe una certificación oficial de HIPAA
- HITRUST: un marco certificable que incluye requisitos relacionados con HIPAA
- En conjunto: HITRUST aporta evidencia validada de las salvaguardas que espera HIPAA
Lea nuestra guía de lista de verificación y costos de la certificación HITRUST para un recorrido requisito por requisito.
Costo y plazos de la certificación HITRUST
El costo de la certificación HITRUST depende principalmente de la evaluación que elija y del tamaño y la madurez de su entorno. No publicamos una lista de precios. Una revisión de alcance gratuita le proporciona una propuesta a la medida para su alcance real.
Qué influye en el costo
- Tipo de evaluación: e1, i1 o r2, y cualquier complemento de AI Security
- Alcance: sistemas, ubicaciones y flujos de datos dentro del alcance
- Herencia: controles que puede heredar de proveedores de nube y de servicios
- Madurez de los controles: cuánta remediación se necesita antes de las pruebas
- Evidencia existente: trabajo de ISO 27001, SOC 2 o HIPAA que puede reutilizar
Cuánto tiempo toma la certificación HITRUST
| Preparación y remediación | 6–12 semanas, según el alcance y la madurez |
|---|---|
| Controles en operación antes de las pruebas | Comúnmente al menos 90 días para i1 y r2 |
| Evaluación y revisión de HITRUST | Definido con su External Assessor |
| Validez de la certificación | 1 año (e1, i1); 2 años (r2) |
HITRUST frente a SOC 2, ISO 27001 y NIST CSF
Cómo se compara HITRUST con los marcos que los compradores del sector salud preguntan junto con él.
| Marco | Qué recibe | Cómo se relaciona con HITRUST |
|---|---|---|
| SOC 2 | El informe de atestiguamiento de una firma de CPA | Común entre compradores de tecnología; HITRUST es más prescriptivo y más común entre los sistemas de salud. |
| ISO 27001 | Un certificado internacional acreditado | Gran superposición de controles; ISO 27001 se adapta a compradores internacionales y HITRUST al sector salud de EE. UU. |
| NIST CSF 2.0 | Un marco voluntario sin certificado | El HITRUST CSF está mapeado con NIST, por lo que HITRUST puede evidenciar la alineación con NIST. |
| HIPAA | Una ley de EE. UU., sin certificación oficial | HITRUST es una forma común de demostrar salvaguardas validadas relacionadas con HIPAA. |
Cómo elegir un socio de servicios de certificación HITRUST
Las preguntas que conviene hacer antes de firmar, y cómo las responde Accredify Global.
| Pregunta que debe hacer | Respuesta de Accredify Global |
|---|---|
| ¿Realizan ustedes mismos la evaluación formal? | No. Nos encargamos de la preparación y coordinamos la evaluación validada con un External Assessor calificado y autorizado. |
| ¿Quién emite la certificación? | HITRUST, tras su revisión de calidad del trabajo del Evaluador Externo. |
| ¿Qué evaluación debemos elegir? | Recomendamos e1, i1 o r2 según el lenguaje de los contratos de sus clientes y su perfil de riesgo. |
| ¿Podemos reutilizar el trabajo de ISO 27001 o SOC 2? | Sí. Mapeamos los controles y las evidencias existentes con los requisitos de HITRUST antes de iniciar cualquier trabajo nuevo. |
| ¿Garantizan la certificación? | Nadie puede hacerlo con honestidad. El trabajo de preparación y una verificación previa a la evaluación reducen el riesgo de brechas. |
Entregables típicos de HITRUST
Sistemas dentro del alcance, controles heredados y una recomendación de e1, i1 o r2.
Cada brecha asociada a un requisito de HITRUST, con un responsable y una corrección.
Quién es responsable de cada requisito y qué evidencias lo demuestran.
Políticas, procedimientos y narrativas de control revisados frente a los requisitos.
Evidencia organizada y lista para el External Assessor.
Una visión clara de la preparación, los elementos pendientes y el camino hacia la certificación.
Preguntas frecuentes sobre la certificación HITRUST
Respuestas directas sobre e1, i1 y r2, el costo, el cronograma y quién lo certifica.
¿Qué es la certificación HITRUST?
La certificación HITRUST es una evaluación validada de los controles de seguridad de una organización frente al HITRUST CSF. Un Evaluador Externo autorizado prueba los controles, y HITRUST realiza una revisión de calidad de la evaluación antes de emitir la certificación. Las organizaciones de salud de EE. UU. suelen pedirla a sus proveedores como prueba de que los datos de salud están protegidos.
¿Realizan ustedes mismos la evaluación formal de HITRUST?
No. Accredify Global gestiona la preparación y la ejecución de principio a fin: definición del alcance, evaluación de brechas, planificación de la remediación y evidencia. La evaluación validada formal la realiza un HITRUST authorized External Assessor, que coordinamos con socios calificados.
¿Quién emite la certificación HITRUST?
HITRUST emite la certificación. Un Evaluador Externo autorizado prueba sus controles y presenta la evaluación a través de la plataforma MyCSF de HITRUST, y HITRUST la somete a una revisión de calidad antes de certificar.
¿Cuál es la diferencia entre HITRUST e1, i1 y r2?
La e1 cubre un conjunto fundamental de controles de ciberseguridad y tiene una validez de un año. La i1 cubre una línea base de prácticas líderes de 182 requisitos y también tiene una validez de un año. La r2 se adapta a sus factores de riesgo, incluye una calificación de madurez y tiene una validez de dos años con una evaluación intermedia.
¿Qué evaluación HITRUST necesitamos?
Depende de los contratos de sus clientes, los datos que maneja y su perfil de riesgo. Las startups y los proveedores de menor riesgo suelen comenzar con e1, los proveedores en maduración eligen i1, y los entornos grandes o de alto riesgo, o los contratos que lo mencionan, necesitan r2. El trabajo de un e1 o i1 puede trasladarse.
¿Cuánto cuesta la certificación HITRUST?
El costo de la certificación HITRUST depende del tipo de evaluación, de los sistemas y ubicaciones dentro del alcance y de los controles que pueda heredar. La madurez de los controles y la evidencia reutilizable de ISO 27001 o SOC 2 también importan. Los costos incluyen el trabajo de preparación, el acceso a MyCSF, el External Assessor y la revisión de HITRUST. Le enviamos una propuesta a la medida después de una revisión de alcance gratuita.
¿Cuánto tiempo toma la certificación HITRUST?
Los programas de preparación de Accredify Global suelen tomar de 6 a 12 semanas. Para i1 y r2, los controles normalmente deben operar durante al menos 90 días antes de las pruebas. Después vienen el trabajo de campo del evaluador externo y la revisión de calidad de HITRUST, según un calendario acordado con su evaluador.
¿Por cuánto tiempo es válida la certificación HITRUST?
Las certificaciones e1 e i1 tienen una validez de un año. Una certificación r2 tiene una validez de dos años, con una evaluación intermedia obligatoria a mitad del período.
¿HITRUST puede ayudar si ya trabajamos bajo HIPAA?
Sí. HIPAA es una ley sin certificación oficial, mientras que HITRUST es un marco certificable que incluye requisitos relacionados con HIPAA. Una certificación HITRUST aporta evidencia validada de las salvaguardas que HIPAA espera.
¿HITRUST es solo para hospitales?
No. A menudo se solicita a empresas de healthtech y SaaS, proveedores de aseguradoras y prestadores de salud, proveedores de servicios gestionados y otras organizaciones que manejan datos de salud.
¿Cuál es la diferencia entre HITRUST y SOC 2?
SOC 2 es un informe de atestación emitido por una firma de CPA frente a los Trust Services Criteria del AICPA. HITRUST es una certificación frente al HITRUST CSF, más prescriptivo. Los compradores de tecnología suelen pedir SOC 2, mientras que los sistemas de salud de EE. UU. suelen pedir HITRUST.
¿Podemos reutilizar el trabajo de ISO 27001 o SOC 2 para HITRUST?
Sí. El HITRUST CSF se corresponde con ISO 27001, NIST y otros marcos, por lo que muchos controles y evidencias existentes pueden reutilizarse. Mapeamos lo que usted ya tiene antes de planificar nuevo trabajo.
¿Qué es la HITRUST AI Security Assessment?
Es una evaluación HITRUST con controles prescriptivos para sistemas de IA implementados. Puede añadirse a una evaluación e1, i1 o r2 o realizarse por sí sola, y ofrece a los clientes garantía sobre los productos que utilizan IA.
¿Qué sucede si no aprobamos una evaluación HITRUST?
Si los requisitos no alcanzan los umbrales de puntuación de HITRUST, no se emite la certificación y pueden requerirse planes de acción correctiva. El trabajo de preparación y una verificación de preevaluación antes de las pruebas reducen ese riesgo. Ningún proveedor puede garantizar honestamente el resultado.
¿Qué tan pronto podemos comenzar?
La mayoría de los equipos comienzan con una revisión de alcance y una evaluación de brechas en pocos días, seguidas de un plan de preparación estructurado y un calendario para la evaluación validada.
Averigüe qué evaluación HITRUST necesita y qué se requerirá
Cuéntenos sobre sus sistemas, los datos de salud que maneja y el cliente que solicita HITRUST. Le recomendaremos e1, i1 o r2, identificaremos lo que puede reutilizar y le enviaremos una propuesta a la medida.
Reserve su revisión de alcance gratuita →