Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 532

HIPAA

Revisado porCybersecurity entrepreneur & security researcher

O que é HIPAA?

HIPAALei dos EUA Health Insurance Portability and Accountability Act, que define normas nacionais para a proteção de informação de saúde identificável.


A Health Insurance Portability and Accountability Act de 1996 (HIPAA), implementada através das Privacy, Security e Breach Notification Rules, define os padrões nacionais dos EUA para proteger a Protected Health Information (PHI). Aplica-se a covered entities — planos de saúde, prestadores de cuidados que realizem transações eletrónicas e clearinghouses de saúde — e aos seus business associates que tratam PHI em seu nome. A Security Rule exige salvaguardas administrativas, físicas e técnicas (controlos de acesso, registos de auditoria, segurança de transmissão e análise de risco). A HITECH Act de 2009 reforçou a aplicação e, através da Breach Notification Rule, obriga a notificar os indivíduos afetados e o HHS — em até 60 dias no caso de grandes violações (500 ou mais indivíduos).

A aplicação é tangível. O Office for Civil Rights (OCR) do HHS investiga e impõe sanções civis escalonadas e, em caso de negligência intencional, encaminhamento criminal. O acordo recorde seguiu-se à violação da Anthem em 2015: os atacantes entraram através de um e-mail de spearphishing e exfiltraram 78,8 milhões de registos, levando a um acordo de 16 milhões de dólares com o OCR em 2018 — quase o triplo do máximo anterior de 5,55 milhões de dólares.

flowchart TD
  PHI[Protected Health Information] --> CE[Covered entity<br/>prestador / plano / clearinghouse]
  CE -->|contrato BAA| BA[Business associate]
  CE --> RULES{HIPAA Rules}
  BA --> RULES
  RULES --> PR[Privacy Rule]
  RULES --> SR[Security Rule<br/>salvaguardas admin/físicas/técnicas]
  RULES --> BN[Breach Notification<br/>≤60 dias se 500+]
  RULES -->|violação| OCR[Aplicação pelo HHS OCR<br/>sanções civis escalonadas + criminais]

Controlos práticos: cifrar PHI em repouso e em trânsito, impor acesso de menor privilégio com registo de auditoria, realizar análises de risco periódicas e assinar Business Associate Agreements antes de partilhar PHI com fornecedores.

Exemplos

  1. 01

    Um hospital cifra PHI em repouso e em trânsito para cumprir a Security Rule.

  2. 02

    Um fornecedor SaaS assina um Business Associate Agreement com um prestador de cuidados de saúde.

Perguntas frequentes

O que é HIPAA?

Lei dos EUA Health Insurance Portability and Accountability Act, que define normas nacionais para a proteção de informação de saúde identificável. Pertence à categoria Conformidade e frameworks da cibersegurança.

O que significa HIPAA?

Lei dos EUA Health Insurance Portability and Accountability Act, que define normas nacionais para a proteção de informação de saúde identificável.

Como se defender contra HIPAA?

As defesas contra HIPAA costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.

Quais são outros nomes para HIPAA?

Nomes alternativos comuns: Health Insurance Portability and Accountability Act.

Termos relacionados

Ver também