HIPAA
Was ist HIPAA?
HIPAAUS-Gesetz Health Insurance Portability and Accountability Act, das nationale Standards für den Schutz individuell identifizierbarer Gesundheitsdaten festlegt.
Der Health Insurance Portability and Accountability Act von 1996 (HIPAA), umgesetzt durch die Privacy, Security und Breach Notification Rules, setzt nationale US-Standards zum Schutz von Protected Health Information (PHI). Er gilt für Covered Entities — Krankenversicherer, elektronisch transagierende Leistungserbringer und Healthcare Clearinghouses — sowie für deren Business Associates, die PHI in deren Auftrag verarbeiten. Die Security Rule schreibt administrative, physische und technische Schutzmaßnahmen vor (Zugriffskontrollen, Audit-Logs, Übertragungssicherheit und Risikoanalysen). Der HITECH Act von 2009 verschärfte die Durchsetzung und verlangt über die Breach Notification Rule die Benachrichtigung betroffener Personen und der HHS — bei großen Vorfällen (500+ Personen) innerhalb von 60 Tagen.
Die Durchsetzung ist greifbar. Das Office for Civil Rights (OCR) des HHS ermittelt und verhängt abgestufte zivilrechtliche Bußgelder, bei vorsätzlicher Missachtung auch eine strafrechtliche Weiterleitung. Die Rekordvergleichszahlung folgte auf den Anthem-Vorfall 2015: Angreifer drangen über eine Spearphishing-E-Mail ein und exfiltrierten 78,8 Millionen Datensätze, was 2018 zu einem OCR-Vergleich über 16 Millionen US-Dollar führte — fast das Dreifache des bisherigen Höchstwerts von 5,55 Millionen US-Dollar.
flowchart TD
PHI[Protected Health Information] --> CE[Covered Entity<br/>Leistungserbringer / Versicherer / Clearinghouse]
CE -->|BAA-Vertrag| BA[Business Associate]
CE --> RULES{HIPAA Rules}
BA --> RULES
RULES --> PR[Privacy Rule]
RULES --> SR[Security Rule<br/>administrative/physische/technische Schutzmaßnahmen]
RULES --> BN[Breach Notification<br/>≤60 Tage bei 500+]
RULES -->|Verstoß| OCR[HHS-OCR-Durchsetzung<br/>abgestufte zivil- + strafrechtliche Sanktionen]Praktische Maßnahmen: PHI im Ruhezustand und bei der Übertragung verschlüsseln, Zugriff nach dem Least-Privilege-Prinzip mit Audit-Logging durchsetzen, regelmäßige Risikoanalysen durchführen und Business Associate Agreements abschließen, bevor PHI mit Dienstleistern geteilt wird.
● Beispiele
- 01
Ein Krankenhaus verschlüsselt PHI im Ruhezustand und bei der Übertragung, um die Security Rule zu erfüllen.
- 02
Ein SaaS-Anbieter schließt ein Business Associate Agreement mit einem Leistungserbringer.
● Häufige Fragen
Was ist HIPAA?
US-Gesetz Health Insurance Portability and Accountability Act, das nationale Standards für den Schutz individuell identifizierbarer Gesundheitsdaten festlegt. Es gehört zur Kategorie Compliance und Frameworks der Cybersicherheit.
Was bedeutet HIPAA?
US-Gesetz Health Insurance Portability and Accountability Act, das nationale Standards für den Schutz individuell identifizierbarer Gesundheitsdaten festlegt.
Wie schützt man sich gegen HIPAA?
Schutzmaßnahmen gegen HIPAA kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.
Welche anderen Bezeichnungen gibt es für HIPAA?
Übliche alternative Bezeichnungen: Health Insurance Portability and Accountability Act.