Health Information Technology for Economic and Clinical Health (HITECH) Act에 의해 개정된 Health Insurance Portability and Accountability Act (HIPAA)는 개인의 의료 정보와 건강 기록을 안전하게 보호하기 위해 마련되었습니다. HIPAA 준수를 달성하고 유지함으로써 의료 기관은 데이터 침해와 법적 처벌의 위험을 완화하면서 환자의 민감한 건강 정보를 보호할 수 있습니다.
이 글에서는 주요 HIPAA 및 HITECH 요구사항을 자세히 설명하고, 귀사가 HIPAA를 준수하고 데이터 침해로 인해 뉴스 헤드라인에 오르지 않도록 중요한 자료를 제공합니다.
HIPAA 준수란 무엇인가요?
HIPAA 준수 는 개인의 보호 건강 정보( PHI )의 프라이버시, 보안 및 무결성을 보장하기 위해 건강보험 양도 및 책임에 관한 법률(Health Insurance Portability and Accountability Act)이 정한 규정을 준수하는 것을 의미합니다.
HIPAA를 준수해야 하는 조직에는 의료 제공자, 건강 보험 플랜 및 의료 클리어링하우스뿐 아니라, 이들의 비즈니스 어소시에이트가 포함됩니다. HIPAA 적용 대상자는 보호 건강 정보의 데이터 보안 과 보호 건강 정보의 개인정보 보호를 보장해야 합니다. PHI의 예시는 다음과 같습니다:
- 개인의 이름
- 정면 사진 및 이에 준하는 이미지
- 생체 식별자
- 이메일 주소
- 전화번호
- 팩스 번호
- 지리 데이터
- 사회보장번호
- 의료기록번호
- 계좌번호
- 건강보험 수혜자 번호
- 자격증 및 면허 번호
- 차량 식별자 및 일련 번호
- 장치 식별자 및 일련 번호
- 연도를 제외한 날짜
- IP 주소
- 웹 URL
- 고유 식별 번호 또는 코드
HITECH란 무엇인가요?
의료 및 임상 분야의 경제적·임상적 건강을 위한 보건정보기술(Health Information Technology for Economic and Clinical Health, HITECH) 법은 의료 제공자들이 의료 및 건강 기록을 디지털화하도록 유도함으로써 HIPAA 규정을 강화합니다. 이 법은 의미 있는 방식으로 전자 건강기록을 사용하지 못한 경우를 제재하며, 신뢰할 수 있고 상호운용이 가능하며 안전한 전자 건강 데이터의 전국적 활용을 장려하는 것을 목표로 합니다.
HIPAA 규칙과 통제란 무엇인가요?
HIPAA 규칙에는 다음이 포함됩니다:
- HIPAA 개인정보 보호 규칙
- HIPAA 보안 규칙
- HIPAA 침해 통지 규칙
- HIPAA 집행 규칙
- HIPAA 옴니버스 규칙
HIPAA 관리통제는 HIPAA 적용 대상(covered entities)이 PHI를 보호하고 아래에 자세히 설명된 HIPAA 규정을 준수하기 위해 마련해야 하는 정책, 절차 및 기타 조치입니다.
HIPAA 프라이버시 규칙
HIPAA Privacy Rule 는 PHI가 어떻게 사용되고 공개될 수 있는지를 규정하는 일련의 표준을 설명합니다. 이 규칙은 민감한 건강정보의 취급을 관리하는 엄격한 지침을 시행하여 의료 시스템 내에서 환자의 기밀성과 프라이버시를 증진하는 것을 목표로 합니다.
다음은 프라이버시 규칙(Privacy Rule) 요구사항에 대한 HIPAA 관리통제입니다:
- 프라이버시 정책 및 절차: 적용 대상(covered entities)은 PHI의 프라이버시를 보장하기 위해 정책과 절차의 집합을 개발하고 시행해야 합니다.
- 인력: HIPPA 적용 대상 기업(covered entities)은 반드시:
- 해당 기관의 개인정보 보호 관행과 리소스의 개발 및 관리를 담당하는 개인정보 보호 책임자를 지정합니다.
- 민원을 접수하고 개인들에게 해당 기관의 개인정보 보호 관행을 알리는 책임을 맡을 연락 창구를 지정합니다.
- 인력 교육 및 관리: 적용 대상 기업(covered entities)은 Privacy Rule에 따라 업무를 수행할 수 있도록 모든 인력 구성원을 개인정보 보호 관행에 대해 교육해야 합니다.
- 완화: 적용 대상 기관은 개인정보 보호 정책 또는 HIPAA Privacy Rule을 위반하는 PHI의 사용 또는 공개로 인해 발생하는 모든 유해한 영향을 완화해야 합니다.
- 데이터 보호조치: 적용 대상 기관은 PHI의 악의적 및 의도치 않은 침해를 모두 방지하기 위해 행정적, 기술적 및 물리적 보호조치를 수립하고 유지해야 합니다.
- 민원: 적용 대상 기관은 개인이 개인정보 보호 준수와 관련하여 민원을 제기할 수 있는 창구를 마련해야 합니다.
- 보복 및 면제(면책): HIPAA 적용 대상 기관은 개인이 다음을 한 것에 대해 보복해서는 안 됩니다:
- HIPAA Privacy Rule에서 정한 권리를 행사하는 경우
- HHS 또는 기타 관련 당국이 수행하는 조사에 협조하는 것
- HIPAA Privacy Rule(프라이버시 규칙)를 위반한다고 여겨지는 어떤 행위에도 관여하지 않는 것
- 문서 및 기록 보존: 준수해야 할 Privacy Rule 규정(프라이버시 정책 및 절차, 민원 기록, 프라이버시 관행 고지 등)을 준수하기 위해 작성된 모든 문서를, 작성일 또는 마지막 효력 발생일로부터 최소 6년간 보관해야 합니다.
- 예외: 완전 보험이 적용되는 단체 건강 보험 플랜은 요구사항(7)과 (8)만을 준수해야 합니다.
HIPAA Security Rule
The HIPAA Security Rule 는 전자 건강 기록( EHR )의 무결성을 보호하고, 해당 기록이 기밀성과 가용성을 유지하도록 하는 지침을 수립합니다.
미국 국립표준기술연구소(National Institutes of Standards and Technology, NIST)는 이미 확립된 지침 세트 를 통해 조직이 HIPAA Security Rule을 준수하는 보안 실무를 개발하도록 돕습니다. 또한 CIA Triad 를 사용할 수도 있는데, 여기서 “CIA”는 다음 세 가지 구성 요소를 의미합니다.
- Confidentiality: ePHI가 승인되지 않은 사람이나 프로세스에 제공되거나 공개되지 않도록 보장합니다.
- Integrity: ePHI가 승인되지 않은 방식으로 변경되거나 파괴되지 않도록 보장합니다.
- Availability: 승인된 사람이 필요할 때 ePHI에 접근하고 사용할 수 있도록 보장합니다.
HIPAA Security Rule 요구사항에는 민감 데이터에 대해 다음 유형의 통제가 포함됩니다:
- 기술적 보호조치: 접근 통제, 감사 통제, 무결성 통제, 개인/주체 인증, 전송 보안
- 물리적 보호조치: 시설 출입 통제, 워크스테이션 사용, 워크스테이션 보안, 장치 및 미디어 통제
- 관리적 보호조치: 보안 관리 프로세스, 보안 책임의 지정, 인력 보안, 정보 접근 관리, 보안 인식 및 교육, 보안 사고 절차, 비상 대응 계획, 평가, 비즈니스 어소시에이트 계획 및 기타 절차
조직은 종종 “필수(required)”와 “적용 가능(addressable)” 보호조치를 구분합니다:
- 필수 보호조치는 문자 그대로 반드시 준수해야 하며, 해석의 여지는 없습니다.
- 해당되는 요구사항은 조직이 고유한 인프라 또는 기술적 제약을 고려할 수 있도록 어느 정도 유연성을 제공합니다.
HIPAA Breach Notification Rule
HIPAA Breach Notification Rule 는 PHI 침해(보호건강정보의 침해)를 겪은 경우 특정 당사자에게 통지하도록 해당 적용대상자(covered entities)에게 요구합니다. 구체적으로 HIPAA Breach Notification Rule은 다음을 요구합니다:
- 개별 통지: 적용대상자(covered entities)는 PHI 침해를 발견하는 즉시 영향을 받는 개인에게 통지해야 합니다.
- 언론 공지: 침해사고가 해당 주 또는 관할구역의 거주자 500명 초과에게 영향을 미친 것으로 확인되면, 책임이 있는 해당 적용대상 기관은 해당 주 또는 관할구역을 대상으로 하는 주요 언론 매체에 통지해야 합니다.
- 장관(Secretary)에게의 통지: 해당 적용대상 기관은 PHI(보호대상 건강정보) 침해사고를 발견하면 장관(Secretary)에게 통지해야 합니다.
기관은 적절한 위험 평가 절차에 근거하여, 철저한 실사를 수행했음을 입증하고 PHI 침해 가능성이 낮다는 점을 보여줄 수 있습니다.
엄선한 관련 콘텐츠:
HIPAA 집행 규칙
HIPAA 집행 규칙은 데이터 침해를 조사하는 방법에 대한 표준을 수립하고, 책임이 있는 당사자에 대한 처벌(과태료) 구조를 명시합니다.
HIPAA 옴니버스 규칙
HIPAA 옴니버스 규칙:
- HITECH에서 요구하는 단계별(계층형) 처벌 구조를 수립합니다.
- 피해(위해) 임계값에 대한 변경 사항을 도입하고, HITECH Act에 따른 안전하지 않은 ePHI에 대한 침해 통지(Breach Notification) 최종 규정을 포함합니다.
- HIPAA를 수정하여 Genetic Information Nondiscrimination Act (GINA)의 조항을 포함합니다. 해당 조항은 보험 인수(underwriting) 목적을 위해 유전 정보를 공개하는 것을 금지합니다
- PHI 및 개인 식별자를 마케팅 목적으로 사용하는 것을 방지합니다
HIPAA Omnibus Rule의 요구 사항은 다음과 같습니다:
- 새 Business Associate Agreement (BAA): 비즈니스 어소시에이트의 서비스를 고용하기 전에, 해당 기관은 새로운 HIPAA를 준수하는 BAA에 서명해야 합니다
- Business Associate Agreement 업데이트: 기존 Business Associate Agreements는 Omnibus Rule을 준수하도록 업데이트되어야 합니다.
- 개인정보 보호정책 업데이트: 개인정보 보호정책은 Omnibus Rule 변경 사항을 준수하도록 업데이트되어야 합니다.
- 업데이트된 프라이버시 관행 고지서(Notice of Privacy Practices, NPP): NPP는 Omnibus Rule이 요구하는 정보를 포함하도록 업데이트되어야 합니다.
- 업데이트된 HIPAA 직원 교육: Omnibus Rule 개정 및 정의 변경에 대한 직원 교육을 제공하고 문서화해야 합니다.
HIPAA 체크리스트
다음 체크리스트를 사용하여 조직이 HIPAA를 준수하는지 확인하는 데 도움을 받으세요.
1) 감사 및 평가
정기적으로 내부 HIPAA 감사를 수행하고 보안 평가 및 개인정보 보호 감사를 실시하여 데이터 보안을 뒷받침하세요:
- NIST 지침을 사용하여 HIPAA Rule SP 800-66, Revision 1에 따라, 필수 연간 HIPAA 감사 및 평가 중 어떤 항목이 귀사에 적용되는지 결정하세요.
- 필수 감사 및 평가를 수행하고, 결과를 분석하여 이해한 뒤, 발견된 문제나 결함을 문서화하세요.
- 해당 문제와 결함을 해결하기 위한 철저한 시정(개선) 계획을 수립하고 문서화하세요.
- 계획을 실행에 옮기고 결과를 검토한 다음, 원하는 결과를 달성하지 못했으면 계획을 업데이트하세요.
공유하기
더 알아보기
저자 소개
Mike Tierney
전 고객 성공(VP)
Netwrix의 전 고객 성공(VP) 임원입니다. 그는 소프트웨어 업계에서 20년 이상 축적한 다양한 이력을 바탕으로, 보안과 컴플라이언스에 집중하고 IT 팀의 생산성을 높이는 여러 기업에서 CEO, COO, VP Product Management 직함을 역임했습니다.