Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 532

HIPAA

監修Cybersecurity entrepreneur & security researcher

HIPAA とは何ですか?

HIPAA個人を特定可能な医療情報の保護に関する国家基準を定めた米国の医療保険の相互運用性と説明責任に関する法律。


1996 年制定の Health Insurance Portability and Accountability Act(HIPAA)は、Privacy Rule、Security Rule、Breach Notification Rule を通じて実装され、保護対象保健情報(PHI)を保護するための米国の国家基準を定めています。健康保険プラン、電子取引を行う医療提供者、医療クリアリングハウスといった Covered Entity(対象事業体) と、その代理で PHI を扱う Business Associate(事業提携者) に適用されます。Security Rule は、管理的・物理的・技術的セーフガード(アクセス制御、監査ログ、伝送のセキュリティ、リスク分析)の実装を義務付けます。2009 年の HITECH Act は執行を強化し、Breach Notification Rule を通じて、影響を受けた個人および HHS への通知を求めています。大規模な侵害(500 人以上)については 60 日以内の通知が必要です。

執行は現実的なものです。HHS の 公民権局(OCR) が調査を行い、段階的な民事罰を科し、故意の怠慢に対しては刑事事件として送致します。過去最高額の和解は 2015 年の Anthem 侵害 に伴うものでした。攻撃者はスピアフィッシングメールから侵入し、7,880 万件の記録を窃取した結果、2018 年に 1,600 万ドル の OCR 和解に至りました。これは、それまでの最高額であった 555 万ドルの約 3 倍にあたります。

flowchart TD
  PHI[保護対象保健情報 PHI] --> CE[Covered entity<br/>提供者 / プラン / クリアリングハウス]
  CE -->|BAA 契約| BA[Business associate]
  CE --> RULES{HIPAA Rules}
  BA --> RULES
  RULES --> PR[Privacy Rule]
  RULES --> SR[Security Rule<br/>管理/物理/技術セーフガード]
  RULES --> BN[Breach Notification<br/>500人以上なら60日以内]
  RULES -->|違反| OCR[HHS OCR による執行<br/>段階的な民事罰 + 刑事罰]

実務的な統制としては、PHI を保存時・伝送時に暗号化すること、監査ログを伴う最小権限のアクセスを徹底すること、定期的なリスク分析を実施すること、そしてベンダーと PHI を共有する前に Business Associate Agreement を締結することが挙げられます。

  1. 01

    病院が Security Rule に対応するため PHI を保存時・伝送時に暗号化する。

  2. 02

    SaaS ベンダーが医療プロバイダーと Business Associate Agreement(BAA)を締結する。

よくある質問

HIPAA とは何ですか?

個人を特定可能な医療情報の保護に関する国家基準を定めた米国の医療保険の相互運用性と説明責任に関する法律。 サイバーセキュリティの コンプライアンスとフレームワーク カテゴリに属します。

HIPAA とはどういう意味ですか?

個人を特定可能な医療情報の保護に関する国家基準を定めた米国の医療保険の相互運用性と説明責任に関する法律。

HIPAA からどのように防御しますか?

HIPAA に対する防御は通常、上記の定義で述べたとおり、技術的統制と運用上の実践を組み合わせます。

HIPAA の別名は何ですか?

一般的な別名: 医療保険の相互運用性と説明責任に関する法律。

関連用語

関連項目