HIPAA
O que é HIPAA?
HIPAALei dos EUA Health Insurance Portability and Accountability Act, que define normas nacionais para a proteção de informação de saúde identificável.
A Health Insurance Portability and Accountability Act de 1996 (HIPAA), implementada através das Privacy, Security e Breach Notification Rules, define os padrões nacionais dos EUA para proteger a Protected Health Information (PHI). Aplica-se a covered entities — planos de saúde, prestadores de cuidados que realizem transações eletrónicas e clearinghouses de saúde — e aos seus business associates que tratam PHI em seu nome. A Security Rule exige salvaguardas administrativas, físicas e técnicas (controlos de acesso, registos de auditoria, segurança de transmissão e análise de risco). A HITECH Act de 2009 reforçou a aplicação e, através da Breach Notification Rule, obriga a notificar os indivíduos afetados e o HHS — em até 60 dias no caso de grandes violações (500 ou mais indivíduos).
A aplicação é tangível. O Office for Civil Rights (OCR) do HHS investiga e impõe sanções civis escalonadas e, em caso de negligência intencional, encaminhamento criminal. O acordo recorde seguiu-se à violação da Anthem em 2015: os atacantes entraram através de um e-mail de spearphishing e exfiltraram 78,8 milhões de registos, levando a um acordo de 16 milhões de dólares com o OCR em 2018 — quase o triplo do máximo anterior de 5,55 milhões de dólares.
flowchart TD
PHI[Protected Health Information] --> CE[Covered entity<br/>prestador / plano / clearinghouse]
CE -->|contrato BAA| BA[Business associate]
CE --> RULES{HIPAA Rules}
BA --> RULES
RULES --> PR[Privacy Rule]
RULES --> SR[Security Rule<br/>salvaguardas admin/físicas/técnicas]
RULES --> BN[Breach Notification<br/>≤60 dias se 500+]
RULES -->|violação| OCR[Aplicação pelo HHS OCR<br/>sanções civis escalonadas + criminais]Controlos práticos: cifrar PHI em repouso e em trânsito, impor acesso de menor privilégio com registo de auditoria, realizar análises de risco periódicas e assinar Business Associate Agreements antes de partilhar PHI com fornecedores.
● Exemplos
- 01
Um hospital cifra PHI em repouso e em trânsito para cumprir a Security Rule.
- 02
Um fornecedor SaaS assina um Business Associate Agreement com um prestador de cuidados de saúde.
● Perguntas frequentes
O que é HIPAA?
Lei dos EUA Health Insurance Portability and Accountability Act, que define normas nacionais para a proteção de informação de saúde identificável. Pertence à categoria Conformidade e frameworks da cibersegurança.
O que significa HIPAA?
Lei dos EUA Health Insurance Portability and Accountability Act, que define normas nacionais para a proteção de informação de saúde identificável.
Como se defender contra HIPAA?
As defesas contra HIPAA costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.
Quais são outros nomes para HIPAA?
Nomes alternativos comuns: Health Insurance Portability and Accountability Act.