Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 532

HIPAA

审核人Cybersecurity entrepreneur & security researcher

HIPAA 是什么?

HIPAA美国《健康保险流通与责任法》,为可识别个人健康信息的保护设立国家级标准。


1996 年颁布的《健康保险流通与责任法》(HIPAA)通过隐私规则、安全规则和泄露通知规则实施,确立了美国保护受保护健康信息(PHI)的国家标准。它适用于 受监管实体 —— 医疗保险计划、开展电子交易的医疗服务提供者以及医疗清算所 —— 以及代其处理 PHI 的 业务伙伴(Business Associates)。安全规则 要求实施行政、物理和技术保障(访问控制、审计日志、传输安全和风险分析)。2009 年的 HITECH 法案 强化了执法力度,并通过泄露通知规则要求向受影响的个人和 HHS 发出通知 —— 对于大规模泄露(涉及 500 人以上),须在 60 天内通知。

执法是实实在在的。HHS 的 民权办公室(OCR) 负责调查并处以分级的民事处罚,对于故意疏忽还会移交刑事处理。金额最高的和解源于 2015 年 Anthem 数据泄露事件:攻击者通过一封鱼叉式钓鱼邮件进入,窃取了 7880 万条记录,最终促成 2018 年 OCR 的 1600 万美元 和解 —— 几乎是此前最高纪录 555 万美元的三倍。

flowchart TD
  PHI[受保护健康信息] --> CE[受监管实体<br/>提供者 / 保险计划 / 清算所]
  CE -->|BAA 合同| BA[业务伙伴]
  CE --> RULES{HIPAA 各项规则}
  BA --> RULES
  RULES --> PR[隐私规则]
  RULES --> SR[安全规则<br/>行政/物理/技术保障]
  RULES --> BN[泄露通知<br/>涉及 500+ 时 ≤60 天]
  RULES -->|违规| OCR[HHS OCR 执法<br/>分级民事 + 刑事处罚]

实用管控措施:对静态和传输中的 PHI 进行加密,以最小权限原则强制访问控制并保留审计日志,定期开展风险分析,并在向供应商共享 PHI 之前签署业务伙伴协议(BAA)。

示例

  1. 01

    医院对静态和传输中的 PHI 进行加密以满足安全规则。

  2. 02

    SaaS 厂商与医疗服务提供者签署 Business Associate Agreement。

常见问题

HIPAA 是什么?

美国《健康保险流通与责任法》,为可识别个人健康信息的保护设立国家级标准。 它属于网络安全的 合规与框架 分类。

HIPAA 是什么意思?

美国《健康保险流通与责任法》,为可识别个人健康信息的保护设立国家级标准。

如何防御 HIPAA?

针对 HIPAA 的防御通常结合技术控制与运营实践,详见上方完整定义。

HIPAA 还有哪些其他名称?

常见的别称包括: 健康保险流通与责任法。

相关术语

另见