HIPAA
HIPAA 是什么?
HIPAA美国《健康保险流通与责任法》,为可识别个人健康信息的保护设立国家级标准。
1996 年颁布的《健康保险流通与责任法》(HIPAA)通过隐私规则、安全规则和泄露通知规则实施,确立了美国保护受保护健康信息(PHI)的国家标准。它适用于 受监管实体 —— 医疗保险计划、开展电子交易的医疗服务提供者以及医疗清算所 —— 以及代其处理 PHI 的 业务伙伴(Business Associates)。安全规则 要求实施行政、物理和技术保障(访问控制、审计日志、传输安全和风险分析)。2009 年的 HITECH 法案 强化了执法力度,并通过泄露通知规则要求向受影响的个人和 HHS 发出通知 —— 对于大规模泄露(涉及 500 人以上),须在 60 天内通知。
执法是实实在在的。HHS 的 民权办公室(OCR) 负责调查并处以分级的民事处罚,对于故意疏忽还会移交刑事处理。金额最高的和解源于 2015 年 Anthem 数据泄露事件:攻击者通过一封鱼叉式钓鱼邮件进入,窃取了 7880 万条记录,最终促成 2018 年 OCR 的 1600 万美元 和解 —— 几乎是此前最高纪录 555 万美元的三倍。
flowchart TD
PHI[受保护健康信息] --> CE[受监管实体<br/>提供者 / 保险计划 / 清算所]
CE -->|BAA 合同| BA[业务伙伴]
CE --> RULES{HIPAA 各项规则}
BA --> RULES
RULES --> PR[隐私规则]
RULES --> SR[安全规则<br/>行政/物理/技术保障]
RULES --> BN[泄露通知<br/>涉及 500+ 时 ≤60 天]
RULES -->|违规| OCR[HHS OCR 执法<br/>分级民事 + 刑事处罚]实用管控措施:对静态和传输中的 PHI 进行加密,以最小权限原则强制访问控制并保留审计日志,定期开展风险分析,并在向供应商共享 PHI 之前签署业务伙伴协议(BAA)。
● 示例
- 01
医院对静态和传输中的 PHI 进行加密以满足安全规则。
- 02
SaaS 厂商与医疗服务提供者签署 Business Associate Agreement。
● 常见问题
HIPAA 是什么?
美国《健康保险流通与责任法》,为可识别个人健康信息的保护设立国家级标准。 它属于网络安全的 合规与框架 分类。
HIPAA 是什么意思?
美国《健康保险流通与责任法》,为可识别个人健康信息的保护设立国家级标准。
如何防御 HIPAA?
针对 HIPAA 的防御通常结合技术控制与运营实践,详见上方完整定义。
HIPAA 还有哪些其他名称?
常见的别称包括: 健康保险流通与责任法。