가장 인기 있는 HIPAA 준수 클라우드 스토리지 서비스
Aug 26, 2025
의료 기관은 전자보호건강정보(ePHI)를 암호화, 액세스 제어, 활동 모니터링, 그리고 데이터 분류를 통해 보호함으로써 클라우드 스토리지 서비스가 HIPAA를 준수하도록 해야 합니다. Microsoft OneDrive, Google Drive, Dropbox Business, Box 같은 제공업체는 Business Associate Agreements(BAA)와 함께 HIPAA 호환 버전을 제공하지만, 준수 여부는 해당 법적 책임이 있는 제공자(covered entity)에 의한 적절한 구성, 위험 평가, 그리고 지속적인 모니터링에 달려 있습니다.
클라우드 컴퓨팅은 전자 건강 기록을 저장하고 액세스하는 데 있어 분명한 이점을 제공합니다. 클라우드에 저장된 파일은 어떤 기기에서든 언제 어디서나 접근할 수 있어 의료 종사자 간에 중요한 의료 정보를 쉽게 공유할 수 있습니다. 하지만 클라우드 스토리지는 민감한 개인 및 의료 정보를 저장, 액세스, 전송하기에 충분히 안전할까요?
클리닉, 병원 및 기타 의료 기관에서는 환자의 의료 정보가 비공개로 유지되도록 하는 것이 단순한 윤리적 문제를 넘어 법적 문제이기도 합니다. 미국의 Health Insurance Portability and Accountability Act (HIPAA)는 의료 데이터의 저장 및 공유에 관한 명확한 규정을 제공합니다. 건강 기록을 취급하는 모든 조직은 준수해야 합니다.
따라서 의료 기관은 건강 관련 데이터를 클라우드 스토리지로 옮기기 전에, 사용하려는 소프트웨어가 HIPAA compliant.
이 글에서는 HIPAA를 준수하는 스토리지를 다루고, 클라우드 스토리지를 준수 상태로 만들기 위해 사용자가 져야 하는 책임을 설명합니다:
- HIPAA란 무엇인가요?
- HIPAA 준수와 클라우드 스토리지
- HIPAA 및 HITECH를 지원하는 가장 인기 있는 클라우드 스토리지 서비스
- HIPAA 준수를 위한 필수 보안 기능
- 핵심 요점
- 자주 묻는 질문
HIPAA란 무엇인가요?
HIPAA는 건강 및 의료 정보의 허용된 사용과 공개를 규정하는 일련의 규칙 입니다. 건강 정보에 누가 어떤 시점에 접근할 수 있는지에 대한 제한을 두며, 또한 이를 열람할 권리가 없는 개인으로부터 건강 데이터를 보호하기 위한 표준을 설정합니다.
엄선한 관련 콘텐츠:
HIPAA의 주요 조항에는 다음이 포함됩니다:
- HIPAA 프라이버시 규칙 — 개인의 건강 정보가 어떻게 공개되거나 사용될 수 있는지를 규제
- HIPAA 보안 규칙 — 전자적으로 생성, 처리, 접근 또는 저장되는 의료 정보를 보호하고 안전하게 지키기 위한 기준을 명시
- HIPAA Breach Notification Rule — 개인의 건강 정보가 노출된 경우 해당 개인에게 통지하도록 요구하며, 통지 절차를 규정합니다
- HIPAA Omnibus Rule — 정의, 절차 및 정책을 명확히 하고, Business Associates를 위한 체크리스트를 제공하며, Health Education Technology for Economic and Clinical Health (HITECH) Act의 요구사항을 이행합니다
- HIPAA Enforcement Rule — 데이터 침해 이후의 조사에 적용되는 규정이며, 책임이 있는 당사자에게 부과되는 벌칙을 명시합니다
의료 기관은 이러한 규정을 준수하기 위해 구체적인 보호조치, 절차 및 정책을 마련해야 합니다.
보호 대상 정보 유형
HIPAA는 “개인 식별이 가능한 의료 정보”의 보호를 요구하며, 이는 다음에 관한 정보로 정의됩니다:
- 개인의 과거, 현재 또는 미래의 신체적·정신적 건강
- 개인에게 제공되는 의료 서비스
- 개인에게 제공되는 의료 서비스에 대한 과거, 현재 또는 미래의 지급
- 개인의 신원 또는 해당 개인을 식별하는 데 사용될 수 있다고 합리적으로 믿을 만한 근거가 있는 데이터
보안 보호조치의 유형
HIPAA 보안 규칙은 보호되는 건강 정보(Protected Health Information)를 위한 세 가지 유형의 보호조치를 다룹니다:
- 물리적 보호조치 — HIPAA는 워크스테이션의 사용 및 배치에 대한 정책과 모바일 기기 사용 절차를 개발하도록 요구하며, 해당되는 경우 시설 출입 통제도 구현해야 합니다.
- 기술적 보호조치 — HIPAA는 활동 로그 및 통제 조치와, 접근 통제 수단의 구현을 요구합니다. 준수에는 정보 인증을 위한 메커니즘과 암호화 도구가 필요할 수 있습니다.
- 관리적 보호조치 — HIPAA는 위험 평가를 수행하고 위험 관리 정책을 구현하며, 비상 대응 계획을 수립하고, 제3자에 의한 정보 접근을 제한할 것을 요구합니다.
엄선된 관련 콘텐츠:
HIPAA 주요 용어
다음은 HIPAA에서 사용되는 가장 중요한 용어입니다:
- PHI: 보호되는 건강 정보
- ePHI: 전자적으로 저장되거나 전송되는 보호 건강 정보
- 대상(covered) 기관 — 의료 제공자, 건강보험 플랜 제공자(예: 보험사 또는 고용주) 또는 의료 정보 중개기관(헬스케어 클리어링하우스)
- 업무 제휴자(Business associate) — 대상(covered) 기관을 위해 서비스를 제공하거나 특정 기능 또는 활동을 수행하는 개인 또는 기업
- 업무 제휴 계약서(Business Associate Agreement) — 업무 제휴자가 접근할 수 있는 PHI(보호 대상 건강 정보)의 범위, PHI를 어떻게 사용해야 하는지, 그리고 필요한 작업이 완료된 후 PHI를 반환하거나 파기해야 하는 요건을 명시한 법적 계약입니다. 대상(covered) 기관은 업무 제휴자가 PHI에 접근하도록 허용하기 전에 Business Associate Agreement를 반드시 확보해야 합니다.
HIPAA 준수와 클라우드 스토리지
모든 클라우드 서버가 기본 제공 상태 그대로 HIPAA를 즉시 준수하는 것은 아니지만, IT 전문가가 개입하여 대상(covered) 기관의 요구 사항에 맞게 클라우드를 HIPAA 준수 환경으로 만들 수 있는 방법은 있습니다.
조직은 공식적인 HIPAA 또는 HITECH 인증이 없으며, 정부나 업계 어느 곳도 클라우드 서비스의 HIPAA compliance 를 인증하지 않는다는 점을 염두에 두어야 합니다. 즉, 법률의 요구사항을 준수하도록 보장하는 책임은 규제 대상 기관(covered entity)과 클라우드 서비스 제공자(cloud service provider)에게 있습니다. 클라우드 서비스는 HIPAA 규정을 검토하고, 규제 대상 기관의 HIPAA 준수 목표를 지원하기 위해 제품, 정책 및 절차를 업데이트해야 할 수도 있습니다.
HIPAA는 클라우드 스토리지에 어떻게 적용되나요?
규제 대상 기관(covered entity)이 클라우드에 PHI를 저장하는 경우, 클라우드 스토리지 서비스는 법적으로 규제 대상 기관의 비즈니스 어소시에이트(business associate)로 간주됩니다. 따라서 HIPAA 준수를 위해서는 비즈니스 어소시에이트 계약(Business Associate Agreement)이 반드시 체결되어 있어야 합니다. 해당 계약에는 클라우드 서비스 제공자가 다음을 준수해야 한다고 명시되어야 합니다:
- 클라우드로 전송되는 데이터를 보호합니다
- 데이터를 안전하게 저장합니다
- 데이터 액세스를 신중하게 제어할 수 있는 시스템을 제공
- 성공한 접근 시도와 실패한 접근 시도 모두를 포함하여 모든 활동의 로그를 기록
HIPAA를 준수하는 클라우드 스토리지는 ePHI의 기밀성, 무결성 및 가용성을 보장하는 데 필요한 모든 통제 사항을 포함합니다. 해당 정보에 대해 HIPAA를 준수하는 보안 클라우드 스토리지를 사용하는 방법과 관련된 정책 및 절차를 개발하는 책임은 ‘covered entity(적용 대상자)’에 있습니다.
어떤 클라우드 서비스는 HIPAA를 준수하는 것으로 간주되지 않나요?
일부 클라우드 서비스는 여러 가지 이유로 HIPAA를 준수하도록 만들 수 없습니다. 예를 들어 Apple 및 iCloud 는 covered entities(적용 대상자)를 위한 BAA를 제공하지 않기 때문에 HIPAA를 준수하는 것으로 간주될 수 없습니다.
다른 서비스는 데이터 분류와 같은 필수 통합 보안 기능을 제공하지 못하므로 ePHI를 저장하는 데 사용할 수 없습니다.
데이터 분류가 왜 필수인가요?
데이터 분류 는 ePHI를 파악하고 민감도 수준에 따라 분류하기 위해 필요합니다. 이를 통해 조직은 HIPAA Security Rule에서 요구하는 대로 기밀성, 무결성 및 가용성을 보장할 수 있습니다. 규제 대상 데이터와 규제 비대상 데이터를 구분함으로써 분류는 조직이 다음을 수행할 수 있도록 합니다:
- 보안 제어 우선순위 지정
- 중요 자산 보호
- 리스크 관리를 개선하세요. 데이터의 가치와 데이터 유실, 오용 또는 침해가 미치는 영향을 평가하는 데 도움을 줍니다.
- 법적 디스커버리(증거개시) 절차 간소화
- 사용자 생산성 향상
HIPAA에 의해 보호되는 데이터는 일반적으로 3단계 데이터 분류 체계를 따릅니다:
- 제한 또는 기밀 데이터— 공개, 변경 또는 파기될 경우 상당한 피해를 초래할 수 있는 정보입니다. 이 데이터는 최소 권한의 원칙에 따라 제어된 액세스를 사용하여 최상위 수준의 보안을 요구합니다.
- 내부 데이터 — 공개, 변경 또는 파괴될 경우 중간 또는 낮은 수준의 피해를 초래할 수 있는 정보입니다. 이 데이터는 대중에게 공개되지 않으며 합리적인 보안 제어가 필요합니다.
- 공개 데이터 — 공개 데이터는 무단 액세스에 대한 보호가 필요하지는 않지만, 무단 변경 또는 파괴로부터는 여전히 보호가 필요합니다.
HIPAA Privacy Rule은 클라우드 서비스에 어떤 영향을 미치나요?
HIPAA Privacy Rule은 적용 대상 기관과 비즈니스 어소시에이트가 ePHI의 무결성을 구축하고, ePHI를 무단 파괴 또는 변경으로부터 보호할 것을 요구합니다. 조직은 ePHI가 저장, 수신, 유지, 전송되는 위치를 식별해야 합니다. 이 작업은 클라우드 스토리지 서비스를 사용하는 경우 특히 각별한 주의가 필요합니다.
ePHI에 클라우드 스토리지를 사용할 때 가장 안전한 방법은 HIPAA 및 HITECH 요구 사항과 호환된다고 알려진 서비스를 사용하는 것입니다.
HIPAA 및 HITECH를 지원하는 가장 인기 있는 클라우드 스토리지 서비스
HIPAA 및 HITECH Act를 지원하는 인기 있는 클라우드 스토리지 서비스가 여러 가지 있습니다.
이들 서비스의 모든 버전이 규정을 준수하는 것은 아니라는 점을 염두에 두세요. 일반적으로 HIPAA를 준수하는 사용을 지원하는 것은 특정 버전이나 라이선스인 경우가 많습니다. 다만 아래의 각 플랫폼은 모두 규정 준수를 위해 필요한 적절한 보안 기능을 갖춘 버전이 최소 한 가지 이상 있으며, 모두 Business Associate Agreement에 서명할 의향이 있습니다.
1. Dropbox Business
Dropbox Business 는 적용 대상(covered entities)을 위한 BAA를 제공하며, HIPAA를 준수하는 클라우드 스토리지를 제공하도록 구성할 수 있습니다. 이 서비스는 사용자 액세스 검토와 사용자 활동 보고서 등 다양한 관리 제어 기능을 제공합니다. 또한 연결된 장치의 검토 및 제거를 지원하며, 추가 보안을 위해 2단계 인증을 활성화할 수 있습니다.
2. G Suite 및 Google Drive
Google는 표준 G Suite 계약의 부록으로 BAA를 제공합니다. 모든 G Suite 제품을 HIPAA 준수 형태로 만들 수는 없지만, 유용한 여러 Google 앱은 ePHI의 저장 및 공유에 관한 법적 요구사항을 따릅니다.
Google Drive와 Docs, Sheets, Slide, Forms 같은 관련 애플리케이션은 모두 HIPAA 준수에 맞게 구성할 수 있으며, Gmail 및 Calendar와 같은 서비스도 마찬가지입니다. 하지만 Google Contacts와 YouTube 및 Blogger 같은 비핵심 Google 사이트는 HIPAA 준수 형태로 만들 수 없으므로 BAA에 포함할 수 없습니다.
3. Microsoft OneDrive 및 E5
Microsoft의 온라인 서비스 약관은 자동으로 Business Associate Agreement를 제공합니다. 해당 계약은 OneDrive for Business, Azure, Azure Government, Cloud App Security 및 Office 365 등에서 이용할 수 있습니다. 포함되는 서비스에는 이메일, 파일 저장 및 캘린더가 포함됩니다. Microsoft는 또한 data loss prevention 도구를 제공합니다.
Microsoft의 Enterprise E5 라이선스는 회사가 제공하는 가장 강력한 보안 기능을 제공합니다. 또한 이 패키지에는 위험을 평가하기 위한 고급 보안 관리 기능이 포함되어 있습니다.
4. Box Enterprise 및 Elite
Box Enterprise 및 Elite 계정에는 사용자와 콘텐츠에 대한 액세스 모니터링, 보고 및 감사 로그가 포함됩니다. 또한 이 서비스는 세분화된 권한 또는 권한 부여 기능도 제공합니다. Box는 직접 메시징 프로토콜을 통해 데이터를 안전하게 공유할 수 있으며, X-ray(엑스레이), CT 스캔, 초음파를 포함한 DICOM 파일을 안전하게 열람할 수 있도록 합니다.
HIPAA 준수를 위한 필수 보안 기능
HIPAA는 보장 대상 기관과 함께 작동하는 서비스로부터 여러 가지 보안 기능을 요구합니다. 앞에서 언급한 모든 클라우드 스토리지 서비스는 다음 보안 구성의 조합을 허용합니다:
- HIPAA를 준수하는 클라우드 스토리지는 2단계 인증 또는 단일 로그인 및 전송 중인 ePHI의 암호화를 제공해야 합니다.
- ePHI에 액세스하거나 전송하는 데 사용되는 모든 장치는 암호화 하여 방화벽 밖으로 전송될 메시지를 처리하고, 복호화 하여 수신한 메시지를 처리할 수 있어야 합니다. 모든 암호화는 NIST 표준을 충족해야 합니다.
- 파일 공유 권한 구성 을 통해 준수 대상 기관은 권한 기반 시스템을 구현하여 승인되지 않은 사용자의 액세스를 제한할 수 있습니다. 제어(통제) 수단은 효과적이기 위해 올바르게 구성되어야 하며, 여기에는 2단계 인증, 안전한 비밀번호 및 안전한 파일 공유 절차를 통해 데이터를 승인되지 않은 액세스로부터 보호하는 것이 포함됩니다.
- 계정 활동 모니터링 은 부적절한 활동을 신속하게 파악할 수 있도록 액세스 로그를 정기적으로 검토할 것을 요구합니다. Netwrix Auditor 와 같은 솔루션은 클라우드에서의 비즈니스 활동을 가시성 있게 파악하는 데 도움이 됩니다. Netwrix Auditor 는 콘텐츠, 보안 설정, 메일박스 설정에 대한 변경 사항 을 포함해 액세스 이벤트와 변경 사항 모두를 보고합니다.
- 데이터 분류 는 민감도 수준에 따라 정보를 그룹화하고 보호하는 데 필수적입니다. Netwrix Data Classification 은 손쉽게 사용자 지정할 수 있는 미리 정의된 분류 체계를 제공하고, 데이터를 정확하게 분류하며, 데이터 보안 을 개선하기 위해 핵심 워크플로를 자동화합니다.
- 클라우드 드라이브는 보안 제어를 적절히 구성하고 활동을 모니터링 시스템에 저장된 데이터 전반에 대해 관리하지 않는 한 HIPAA를 준수하도록 만들 수 없습니다. 조직의 클라우드 스토리지 서비스가 계속 준수 상태를 유지하도록 하려면, 정기적으로 위험 평가를 수행하고 엄격한 사이버보안 정책과 절차를 수립해야 합니다.
핵심 요점
신뢰할 수 있는 클라우드 제공업체를 사용하는 것은 중요하지만, 준수하는 클라우드 스토리지를 보장하지는 않습니다. 클라우드 서비스가 Business Associate Agreement(BAA)에 서명하고 관리적 보안 통제 수단을 제공하더라도, 암호화 및 기타 보안 도구가 있다고 해서 자동으로 조직이 HIPAA를 준수하게 되는 것은 아닙니다.
클라우드 스토리지 서비스가 HIPAA를 준수하도록 하려면 다음을 확인하세요.
- 설정을 올바르게 구성하기
- 클라우드에 대한 타사 앱 액세스를 확인하세요
- 로그 감사를 위한 전문 도구를 사용해 파일의 보안과 프라이버시를 보장하세요
의료 기관과 환자 모두 ePHI를 손상, 파괴, 변경 및 무단 액세스로부터 안전하게 지키기 위해 강력한 사이버보안 프로토콜에 의존합니다. 이러한 서비스 중 하나를 사용하면 데이터를 안전하게 유지하고 의료 기관이 법을 준수하도록 하는 데 도움이 될 수 있습니다.
FAQ
클라우드 스토리지가 HIPAA를 준수하도록 만드는 보안 기능은 무엇인가요?
HIPAA를 준수하는 클라우드 스토리지 서비스는 모두 다음을 제공합니다:
- 데이터 분류
- 접근 및 파일 공유에 대한 권한 제한
- 데이터의 암호화 및 복호화
- 2단계 인증 또는 단일 로그인(SSO)
- 시도된 액세스를 기록하고 데이터에 대해 액세스된 이후 수행되는 작업을 기록하기 위한 활동 로그 및 감사(감사) 제어
Business Associate Agreement (BAA)의 목적은 무엇인가요?
보호 대상(covered entity)이 클라우드 스토리지 서비스를 사용하기 전에 서비스와 BAA 계약에 서명해야 합니다. 이 계약은:
- 업무 수행자(business associate)가 액세스할 수 있는 PHI의 종류를 지정합니다.
- PHI를 어떻게 사용할 수 있는지 명시합니다.
- PHI가 필요한 작업이 완료된 후 PHI를 어떻게 반환하거나 폐기할지에 대한 방법을 정합니다
BAA를 보유하면 우리 조직의 HIPAA 및 HITECH Act 준수가 보장되나요?
아니요. 의료 기관인 귀하가 적절한 구성 설정을 수립하고, 필요한 정책을 만들며, 실사(due diligence)를 수행하여 HIPAA compliance 를 달성하고 유지해야 합니다.
공유하기
더 알아보기
저자 소개
Dirk Schrader
보안 연구 부문 VP
Dirk Schrader는 Netwrix의 레지던트 CISO(EMEA)이며 보안 연구 부문 VP입니다. CISSP (ISC²) 및 CISM (ISACA) 자격증을 보유한 IT 보안 분야 25년 경력의 베테랑으로, 사이버 위협에 대응하는 현대적 접근 방식으로서 사이버 복원력을 발전시키기 위해 노력하고 있습니다. Dirk는 커리어 초기에 기술 및 지원 역할에서 시작해, 이후 대규모 다국적 기업과 소규모 스타트업 모두에서 영업, 마케팅, 제품 관리 직무로 자리를 옮기며 전 세계의 사이버보안 프로젝트에 참여해 왔습니다. 그는 사이버 복원력을 달성하기 위해 변화 관리와 취약점 관리의 필요성을 다룬 수많은 글을 게재해 왔습니다.