HIPAA
Что такое HIPAA?
HIPAAАмериканский закон о переносимости и подотчётности медицинского страхования, устанавливающий национальные стандарты защиты индивидуально идентифицируемой медицинской информации.
Health Insurance Portability and Accountability Act 1996 года (HIPAA), реализуемый через правила Privacy, Security и Breach Notification, устанавливает национальные стандарты США по защите Protected Health Information (PHI). Закон распространяется на covered entities — медицинские страховщики, поставщиков медицинских услуг, осуществляющих электронные транзакции, и медицинские клиринговые палаты — а также на их business associates, обрабатывающих PHI от их имени. Security Rule предписывает административные, физические и технические меры защиты (контроль доступа, журналы аудита, защищённость передачи и анализ рисков). Принятый в 2009 году HITECH Act усилил правоприменение и через Breach Notification Rule обязал уведомлять затронутых лиц и HHS — в течение 60 дней при крупных утечках (500+ человек).
Правоприменение ощутимо. Office for Civil Rights (OCR) при HHS проводит расследования и налагает гражданские санкции по многоуровневой шкале, а при умышленном пренебрежении — направляет дела для уголовного преследования. Рекордное урегулирование последовало за взломом Anthem в 2015 году: атакующие проникли через фишинговое письмо и похитили 78,8 млн записей, что привело к урегулированию с OCR на 16 млн долларов в 2018 году — почти втрое больше предыдущего максимума в 5,55 млн долларов.
flowchart TD
PHI[Защищённая медицинская информация PHI] --> CE[Covered entity<br/>провайдер / страховщик / клиринговая палата]
CE -->|контракт BAA| BA[Business associate]
CE --> RULES{Правила HIPAA}
BA --> RULES
RULES --> PR[Privacy Rule]
RULES --> SR[Security Rule<br/>адм./физ./техн. меры защиты]
RULES --> BN[Breach Notification<br/>≤60 дней при 500+]
RULES -->|нарушение| OCR[Правоприменение HHS OCR<br/>многоуровневые гражд. + уголовные санкции]Практические меры контроля: шифруйте PHI в покое и при передаче, применяйте доступ по принципу наименьших привилегий с журналированием аудита, регулярно проводите анализ рисков и подписывайте Business Associate Agreements перед передачей PHI поставщикам.
● Примеры
- 01
Больница шифрует PHI в покое и при передаче, чтобы соответствовать Security Rule.
- 02
SaaS-поставщик подписывает Business Associate Agreement с медицинским провайдером.
● Частые вопросы
Что такое HIPAA?
Американский закон о переносимости и подотчётности медицинского страхования, устанавливающий национальные стандарты защиты индивидуально идентифицируемой медицинской информации. Относится к категории Соответствие и стандарты в кибербезопасности.
Что означает HIPAA?
Американский закон о переносимости и подотчётности медицинского страхования, устанавливающий национальные стандарты защиты индивидуально идентифицируемой медицинской информации.
Как защититься от HIPAA?
Защита от HIPAA обычно сочетает технические меры и операционные практики, как описано в определении выше.
Какие есть другие названия HIPAA?
Распространённые альтернативные названия: Health Insurance Portability and Accountability Act.