HIPAA
Qu'est-ce que HIPAA ?
HIPAALoi américaine sur la portabilité et la responsabilité en matière d'assurance santé, qui fixe des normes nationales de protection des informations de santé identifiables.
Le Health Insurance Portability and Accountability Act de 1996 (HIPAA), mis en œuvre par les Privacy, Security et Breach Notification Rules, fixe les normes nationales américaines pour protéger les Protected Health Information (PHI). Il s'applique aux covered entities — régimes de santé, prestataires de soins effectuant des transactions électroniques et chambres de compensation — ainsi qu'à leurs business associates qui traitent des PHI pour leur compte. La Security Rule impose des mesures de sauvegarde administratives, physiques et techniques (contrôles d'accès, journaux d'audit, sécurité des transmissions et analyse des risques). Le HITECH Act de 2009 a renforcé l'application et, via la Breach Notification Rule, impose de notifier les personnes concernées ainsi que le HHS — dans un délai de 60 jours pour les brèches de grande ampleur (500 personnes ou plus).
L'application est concrète. L'Office for Civil Rights (OCR) du HHS mène les enquêtes et prononce des sanctions civiles graduées, avec renvoi au pénal en cas de négligence délibérée. Le règlement record a fait suite à la brèche Anthem de 2015 : les attaquants sont entrés par un e-mail de spearphishing et ont exfiltré 78,8 millions d'enregistrements, aboutissant à un règlement OCR de 16 millions de dollars en 2018 — soit près du triple du précédent record de 5,55 millions de dollars.
flowchart TD
PHI[Protected Health Information] --> CE[Covered entity<br/>prestataire / régime / chambre de compensation]
CE -->|contrat BAA| BA[Business associate]
CE --> RULES{HIPAA Rules}
BA --> RULES
RULES --> PR[Privacy Rule]
RULES --> SR[Security Rule<br/>sauvegardes admin/physiques/techniques]
RULES --> BN[Breach Notification<br/>≤60 jours si 500+]
RULES -->|violation| OCR[Application par le HHS OCR<br/>sanctions civiles graduées + pénales]Contrôles pratiques : chiffrer les PHI au repos et en transit, imposer un accès au moindre privilège avec journalisation d'audit, mener des analyses de risques périodiques et signer des Business Associate Agreements avant de partager des PHI avec des prestataires.
● Exemples
- 01
Un hôpital chiffre les PHI au repos et en transit pour satisfaire la Security Rule.
- 02
Un éditeur SaaS signe un Business Associate Agreement avec un établissement de santé.
● Questions fréquentes
Qu'est-ce que HIPAA ?
Loi américaine sur la portabilité et la responsabilité en matière d'assurance santé, qui fixe des normes nationales de protection des informations de santé identifiables. Cette notion relève de la catégorie Conformité et référentiels en cybersécurité.
Que signifie HIPAA ?
Loi américaine sur la portabilité et la responsabilité en matière d'assurance santé, qui fixe des normes nationales de protection des informations de santé identifiables.
Comment se défendre contre HIPAA ?
Les défenses contre HIPAA combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.
Quels sont les autres noms de HIPAA ?
Noms alternatifs courants : Health Insurance Portability and Accountability Act.