HIPAA의 핵심 데이터 보안 요구사항 및 표준
Aug 26, 2025
HIPAA는 의료 기관이 개인정보 보호 및 보안 규칙을 통해 전자 보호 건강 정보(ePHI)를 보호하도록 요구합니다. 이 규칙은 기밀성, 무결성, 가용성을 보장하도록 합니다. 준수에는 접근 통제, 암호화, 감사(로깅), 인력 교육뿐만 아니라 침해, 데이터 유출(엑필트레이션), 랜섬웨어에 대한 보호 조치도 필요합니다. NIST 및 HITRUST 같은 프레임워크는 조직이 통제를 정렬하고, 위험을 관리하며, 민감한 의료 데이터를 보호하기 위한 책임성을 보여주는 데 도움을 줍니다.
시장 부문이나 사업 규모와 무관하게 모든 조직은 데이터 유출 및 기타 보안 사고를 최소화하기 위해 데이터를 안전하게 보호해야 합니다. 데이터 보안 이 의료 분야에서 중요한 이유는, Health Insurance Portability and Accountability Act (HIPAA) 준수의 필요성이 더해지기 때문입니다. 이 글에서는 의료 기관이 HIPAA의 핵심 조항을 준수하기 위해 사용할 수 있는 데이터 보호 전략과 전술을 설명하고, 의료 분야에서 가장 흔한 데이터 보안 위협을 살펴봅니다.
HIPAA 데이터 보안 및 개인정보 보호 규정
배경
의료기관의 기술 전문가는 의료 정보를 보안 위협과 보안 위험으로부터 보호할 책임이 있습니다. 외부 해커와 악의적인 내부자 모두 전자 보호 건강 정보(e-PHI)에 대한 접근을 지속적으로 시도합니다. 이는 대개 정보를 판매해 금전적 이익을 얻거나, 신원 도용 또는 협박을 위해서입니다. 보호 건강 정보란 개인의 과거, 현재 또는 미래의 건강 상태(정신적 또는 신체적)와 관련된 모든 정보를 말합니다. 여기에는 제공된 의료 서비스에 대한 데이터, 의료비 및 건강보험 급여에 대한 결제 정보가 포함됩니다.
HIPAA는 1996년에 제정되어 의료기관이 데이터 보안을 개선하도록 강제했습니다. 이 법에는 의료기관이 의료 정보를 다루는 방식에 관한 여러 요구 사항이 포함되어 있습니다. 예를 들어, 환자 승인 없이 해당 정보를 사용하거나 공개하는 것을 제한함으로써 개인 건강 정보의 프라이버시를 보호해야 합니다.
HIPAA에는 두 가지 핵심 구성 요소가 포함됩니다. 바로 프라이버시 규칙(Privacy Rule)과 보안 규칙(Security Rule)입니다.
엄선한 관련 콘텐츠:
프라이버시 규칙
HIPAA 프라이버시 규칙은 누가 PHI(보호 대상 건강 정보)에 접근할 수 있는지, 그리고 PHI가 어떻게 사용 및 공개될 수 있는지를 규제합니다. 주요 요구 사항은 다음과 같습니다:
- 직원의 역할에 따라 보호 대상 건강 정보에 대한 접근 및 사용을 제한하는 정책과 절차를 반드시 구현해야 합니다. 예를 들어, 사무 관리자나 보안 담당자처럼 접근이 필요하지 않은 직원에게는 보호 대상 건강 정보가 제공되어서는 안 됩니다
- PHI의 사용 및 공개를 최소한의 필요 수준으로 제한하는 정책과 절차를 반드시 구현해야 합니다. 예를 들어 보험 회사가 해당 사람의 이름, 사회보장번호 및 가장 최근의 의료 시술에 대한 세부 정보를 필요로 한다면, 프라이버시 규칙은 그 사람의 전체 의료 기록을 보내지 말아야 한다고 요구합니다.
- 보호되는 의료정보를 공개하기 전에 해당 개인의 허가를 서면으로 받아야 합니다.. 예를 들어 개인의 건강 정보를 제약 회사에 보내려는 경우, 먼저 해당 개인의 허가를 서면으로 받아야 합니다.
HIPAA 프라이버시 규칙을 준수하지 않을 경우 민사 및 형사상 처벌이 발생할 수 있습니다. 일부 주에는 자체 규칙이 있지만, HIPAA는 연방 요구사항으로서 주(州) 수준에서 충돌하는 규칙을 우선합니다. HIPAA에 따른 적용 대상(covered entities)은 병원과 요양원 같은 의료 제공자뿐만 아니라 건강보험 플랜(건강보험 회사, HMO 등) 및 의료 정보 처리 기관(다른 기관으로부터 받은 건강 정보를 처리하는 기관)도 포함합니다.
HIPAA Security Rule
HIPAA Security Rule은 의료 기관이 적절한 행정적, 물리적, 기술적 보호조치를 사용하여 ePHI를 보호할 것을 요구합니다. 구체적으로, Security Rule은 적용 대상(covered entities)이 다음을 수행하도록 요구합니다:
- 자신이 생성, 수신, 유지 또는 전송하는 모든 e-PHI의 기밀성, 무결성 및 가용성을 보장입니다. 이 규칙은 데이터의 기밀성, 무결성 및 가용성(CIA, 또는 “CIA triad”)를 보장하도록 요구합니다. 규칙의 구성 요소를 개별적으로 살펴보겠습니다:
- 기밀성. 보안 통제를 구현하면 기밀성을 보장하는 데 도움이 됩니다 . 예를 들어 액세스 제어 목록(ACL)과 암호화를 들 수 있습니다. 암호화는 ACL보다 더 높은 수준의 보안과 기밀성을 제공합니다. 다른 보안 통제나 소프트웨어는 종종 ACL과 암호화 위에 추가로 계층화됩니다. 여기에는 구성 관리 소프트웨어, 모니터링 및 알림 소프트웨어, 그리고 감사(로깅) 소프트웨어가 포함될 수 있습니다.
- 무결성. 데이터 무결성은 데이터가 변경되지 않았음을 의미합니다. 예를 들어, man-in-the-middle(중간자) 공격이 데이터를 가로채서 원래 목적지로 보내기 전에 데이터를 변경한다면, 그 데이터는 무결성을 갖지 못합니다. 무결성을 보장하는 한 가지 방법은 디지털 서명 또는 해시를 사용하는 것입니다. 데이터베이스에 저장된 데이터의 경우, 엔터티 무결성, 참조 무결성, 그리고 도메인
- 가용성。때때로 사람들은 가용성이 데이터 보안의 핵심 요소라는 사실을 잊곤 합니다. 사람들이 필요로 하는 데이터에 접근할 수 있도록 하기 위해 조직에서는 1차 데이터 센터에서 2차 데이터 센터로의 복제와 같은 다양한 해결책을 구현할 수 있습니다. 로드 밸런서, 중복 하드웨어 및 기타 전략도 고가용성을 보장하는 데 도움이 될 수 있습니다.
엄선한 관련 콘텐츠:
- 보호 정보의 보안 또는 무결성에 대해 합리적으로 예상되는 위협을 식별하고 이에 대비하여 보호. 이 규칙은 어느 정도 해석이 필요합니다. 많은 조직은 신중함의 입장에서 가능한 한 많은 위협을 포함시키며, 공급망 전체를 포함하거나 시설의 특정 구역에서 모바일 기기 사용을 제한하기까지 합니다. 이러한 엄격한 해석은 보안 규칙의 요구사항을 충족하는 데 도움이 됩니다. 어떤 경우든 합리적인 위협에는 부적절한 데이터 수정, 무단 데이터 액세스 및 데이터 등이 확실히 포함됩니다. 이러한 위협과 그 밖의 위협은 이 문서의 뒷부분에서 더 자세히 다룹니다.
- 합리적으로 예상 가능한 허용되지 않은 사용 또는 공개로부터 보호. 이 규정은 해석의 여지가 있습니다. 직원이 환자의 친구에게 보호대상 건강정보를 공개할 수 있다고 합리적으로 예상할 수 있을까요? 연예인이 치료받는 경우, 의사가 일부 환자 기록이나 환자의 건강 관련 세부 정보를 언론에 보고할 수도 있나요? 이 규정은 이러한 사례를 고려하도록 요구할 수 있습니다.
- 인력을 통해 준수 여부를 보장. 이 규정은 Security Rule을 준수하는 데 필요한 일부 행정적 보호조치를 다룹니다. 준수를 보장하려면 인력을 교육해야 합니다. 직원들은 HIPAA가 무엇인지, 준수와 관련해 자신들이 어떤 역할을 하는지, 그리고 조직의 보안 정책 및 절차를 상급 수준에서 이해해야 합니다. 직원들이 새로운 요구사항이나 방법을 배울 수 있도록 연중 반복 교육이 필요합니다. 정기적인 테스트도 반드시 시행하고, 필요로 하는 개인에게는 추가 교육을 후속 조치로 제공하세요.
HIPAA Enforcement Rule
Privacy Rule과 Security Rule을 넘어, HIPAA Enforcement Rule도 숙지해야 합니다. 이는 준수, 조사 및 제재에 관한 내용입니다.
HITECH Act
의료정보기술을 경제적·임상적으로 향상시키기 위한(Health Information Technology for Economic and Clinical Health, HITECH) 법은 HIPAA의 적용 범위를 확대합니다. 전자건강기록의 활용을 촉진하고, 준수하지 않을 경우의 책임을 강화하며, 침해(보안 위반) 통지에 관한 규정을 마련하고, HIPAA 적용 대상 조직의 일부 비즈니스 어소시에이트가 HIPAA를 준수하도록 요구합니다.
HIPAA 준수를 위한 전략
분명히, HIPAA 준수 는 복잡한 과제이며 실패 시 위험이 큽니다. HIPAA Software 와 같은, HIPAA를 준수하는 IT 환경을 구축하고 유지하는 데 도움이 될 수 있는 다양한 자료가 있습니다.
미국 국립표준기술연구소(National Institute of Standards and Technology, NIST)는 국가 표준을 수립하고, NIST Cybersecurity Framework 와 같은 프레임워크를 비롯한 무료 IT 보안 리소스를 제공합니다. 그들의 introductory guide 는 조직이 HIPAA 보안 규칙(HIPAA Security Rule)을 준수하는 데 도움이 될 수 있습니다.
헬스인포메이션트러스트얼라이언스(Health Information Trust Alliance, HITRUST)는 민간 비영리 조직으로, 조직이 민감한 데이터를 보호할 수 있도록 돕는 것이 사명입니다. 그들의 Common Security Framework(CSF)는 조직이 HIPAA 및 기타 법률을 준수하기 쉽게 해주는 프레임워크이며, 다른 프레임워크 및 표준과도 좋은 상호 운용성을 제공합니다. HIPAA는 인증 가능한 표준은 아니지만, 의료기관은 HITRUST 인증을 받을 수 있습니다.
엄선한 관련 콘텐츠:
의료 데이터 보안에 가장 큰 위협
의료 산업은 다른 산업과 마찬가지로 데이터 보안에 대한 여러 가지 위협에 직면해 있습니다. 가장 큰 차이점은 의료 기관의 경우 의료 데이터가 보통 최종 공격 대상이 된다는 점이며, 무역 기밀이나 재무 기록이 아니라는 것입니다. 다음은 주요 위협과 잠재적인 보안 사고입니다:
- 데이터 침해. 일반적으로 누군가가 승인 없이 정보를 접근하는 경우, 이는 data breach를 의미합니다. 그 사람이 악의적인 의도를 가진 내부자이든, 해커이든, 아니면 지나치게 호기심이 많은 직원이든 상관없습니다. 다만, 다음과 같은 PHI 공개(Disclosure) 사례는 HIPAA에 따른 data breach로 보지 않습니다:
- 어떤 사람이 PHI를 실수로 액세스하거나 “선의로(in good faith) 그리고 권한 범위 내(within the scope of authority)”에서 사용하되, HIPAA Privacy Rule에서 허용되지 않은 방식으로 PHI를 추가로 공개하지 않는 경우.
- 승인된 사람이 동일한 조직 내의 다른 승인된 사람에게 PHI를 실수로 공개하더라도, Privacy Rule을 준수하지 않는 방식으로 추가로 PHI를 공개하지 않는 경우입니다.
- 승인된 사람이 데이터를 부적절한 방식으로 다른 사람에게 공개했지만, 자신이 그 데이터를 보관할 수 없을 것이라고 선의로 믿는 경우입니다.
조직이 데이터 침해를 발견하면 HIPAA Breach Notification Rule에 따라 침해 통지를 제공해야 합니다.
- Data exfiltration. Data exfiltration은 정보를 승인되지 않은 위치로 복사하는 것을 의미합니다. 대부분의 data exfiltration 사례는 조직 외부의 승인되지 않은 위치로 데이터를 복사하는 형태로 발생합니다. 이와 관련해 흔히 사용되는 다른 용어로는 data leakage와 data exfiltration이 있습니다. 데이터 침해 통지 규정은 data exfiltration뿐만 아니라 data breach에도 적용됩니다.
- Ransomware attacks. Ransomware는 데이터를 암호화하여 컴퓨터 또는 해당 컴퓨터에 있는 데이터에 대한 접근을 차단하는 악성 소프트웨어의 한 유형입니다. 데이터를 되찾으려면, 몸값을 지불하거나 백업에서 복원해야 합니다. 몸값 지불은 Bitcoin과 같은 추적이 어려운 디지털 통화를 통해 이뤄지는 경우가 많습니다. Coveware research에 따르면, 2019년 의료 분야는 랜섬웨어 공격의 표적이 된 산업 중 세 번째였습니다. 의료 치료에 필요한 데이터를 복구해야 하는 긴급성이 곧 지불 가능성을 높인다는 점을 공격자들이 이해하고 있기 때문에, 이러한 상황은 더 나아지기는 어려울 전망입니다. 그러나 몸값을 지불한다고 해서 실제로 복호화 키를 받을 수 있다는 보장은 없습니다. 따라서 랜섬웨어 공격으로부터 복구할 수 있도록 하는 최고의 전략은 오프라인 백업을 보유하는 것입니다.
엄선한 관련 콘텐츠:
- 기타 사이버 위협. 다양한 다른 사이버 위협이 의료 기관을 위협합니다. 많은 공격이 전자 의료 데이터를 훔치는 것을 목표로 하는 반면, 다른 공격들은 기기, 시스템 또는 서비스를 장악하려고 합니다. 의료 기관은 온갖 종류의 사이버 공격의 주요 표적입니다. 앞서 언급했듯, 핵심 시스템이나 데이터의 가용성이 부족하면 벌금과 평판 손상뿐 아니라 의료 서비스의 결과 악화, 심지어 생명 피해로까지 이어질 수 있기 때문입니다. 새로운 기술의 도입은 공격 표면을 넓힙니다. 특히 의료 분야에서는 클라우드 보안이 점점 더 중요한 관심사가 되고 있습니다.
엄선한 관련 콘텐츠:
결론
일부 의료 기관은 대부분의 기술적 요구 사항을 처리하기 위해 내부 IT 팀에 의존하는 반면, 다른 기관은 보안 관리 이니셔티브를 구현하거나 지원하기 위해 서비스 제공자 또는 제품 벤더에 기대기도 합니다. 어떤 전략을 선택하든 PHI를 적절하게 보호하고 HIPAA를 준수하려면, 귀하와 모든 비즈니스 어소시에이트가 건강 정보가 부적절하게 공개되거나 도난당하거나 암호화될 위험을 최소화하기 위해 필요한 조치를 취하고 있는지 확인해야 합니다.
공유하기
더 알아보기
저자 소개
Dirk Schrader
보안 연구 부문 VP
Dirk Schrader는 Netwrix의 레지던트 CISO(EMEA)이며 보안 연구 부문 VP입니다. CISSP (ISC²) 및 CISM (ISACA) 자격증을 보유한 IT 보안 분야 25년 경력의 베테랑으로, 사이버 위협에 대응하는 현대적 접근 방식으로서 사이버 복원력을 발전시키기 위해 노력하고 있습니다. Dirk는 커리어 초기에 기술 및 지원 역할에서 시작해, 이후 대규모 다국적 기업과 소규모 스타트업 모두에서 영업, 마케팅, 제품 관리 직무로 자리를 옮기며 전 세계의 사이버보안 프로젝트에 참여해 왔습니다. 그는 사이버 복원력을 달성하기 위해 변화 관리와 취약점 관리의 필요성을 다룬 수많은 글을 게재해 왔습니다.