Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

HIPAA 위험 평가 수행 방법

HIPAA 위험 평가 수행 방법

Oct 6, 2023

미국 보건복지부(U.S. Department of Health and Human Services, HHS)는 의료 기관이 1996년 건강보험 이동성 및 책임에 관한 법(Health Insurance Portability and Accountability Act of 1996, HIPAA)을 준수할 것을 요구합니다. 이 법은 의료 기관이 환자의 보호되는 건강 정보(Protected Health Information, PHI)의 프라이버시와 보안을 보호하기 위해 정책과 절차를 마련하고 시행하도록 요구합니다.

핵심 요구 사항 중 하나는 위험 평가를 수행하는 것입니다. 이 문서에서는 HIPAA 위험 평가 요구 사항을 설명하고, 관련된 절차에 대한 가이드를 제공합니다.

HIPAA 위험 평가는 무엇인가요?

HIPAA에는 두 가지 핵심 구성요소가 있습니다:

  • HIPAA 보안 규칙 (45 CFR Part 160 및 Part 164의 Subparts A와 C) — 해당 적용 대상 기관이 적절한 행정적·물리적·기술적 보호조치를 사용해 ePHI를 보호하도록 요구합니다.
  • 프라이버시 규칙 (45 CFR Part 160 및 Part 164의 Subparts A와 E) — 누가 PHI에 접근할 수 있는지, PHI를 어떻게 사용할 수 있는지, 그리고 언제 공개할 수 있는지를 규정합니다.

HIPAA 보안 위험 평가는 이 두 가지 규칙을 모두 준수하는 데 핵심적인 역할을 합니다. 이를 통해 조직이 생성, 수신, 보관 또는 전송하는 모든 PHI의 기밀성, 가용성 및 무결성에 대한 잠재적 위험과 취약점을 파악하고, 그러한 위험을 완화하기 위한 적절한 통제 조치를 구현할 수 있습니다.

무료 가이드 다운로드:

우리 조직은 HIPAA 위험 평가를 수행해야 하나요?

메디컬 센터와 건강 보험 플랜과 같이 PHI(보호대상 건강정보)를 생성, 수신, 저장 또는 전송하는 모든 적용 대상 기관에는 HIPAA 위험 평가가 요구됩니다. 또한 어떤 ePHI(전자 보호대상 건강정보)와 상호작용하는 비즈니스 어소시에이트, 하도급업체 및 벤더도 HIPAA 위험 평가를 수행해야 합니다.

연 1회 이상 HIPAA 보안 평가를 수행해야 하며, 새로운 작업 방식, 기술 도입, 또는 기존 IT 시스템에 대한 중대한 업그레이드가 도입되는 경우에도 함께 수행해야 합니다.

적용 대상 기관은 HIPAA 위험 평가 요구사항을 진지하게 받아들여야 합니다. 미국 보건복지부 민권국(Office for Civil Rights, OCR)은 위반 건당$100~$50,000 또는 기록당(각 위반에 대해) 연 최대 $150만까지 과태료를 부과할 수 있습니다.

HIPAA 위험 평가는 어떤 단계로 진행되나요?

HIPAA는 특정 위험 분석 방법론을 의무로 규정하지 않습니다. 대신 조직에서는 일반적으로 NIST 800-30과 같은 표준을 지침으로 참고하여 HIPAA 준수를 달성하고 유지하기 위해NIST SP 800-30은 정보 시스템에서 보안 통제의 효과를 평가하기 위한 표준 위험 평가 방법론을 정의합니다.

일반적으로 HIPAA 위험 평가는 다음 아홉 가지 단계를 포함합니다:

1단계: 위험 분석의 범위를 결정합니다.

먼저 위험 분석의 범위를 정해야 합니다. HIPAA 위험 분석에는 해당 ePHI의 출처, 위치와 관계없이, 그리고 ePHI를 생성·수신·유지 또는 전송하는 데 사용되는 전자 매체와 무관하게 조직의 ePHI가 포함되어야 합니다.

또한 해당 ePHI의 기밀성, 무결성 및 가용성에 대한 모든 “합리적인” 위험과 취약점을 분석에 포함해야 합니다. “합리적인”이란 지식이나 교육 부족에서 비롯된 사람의 실수뿐만 아니라 외부의 악의적 행위자, 악의적인 내부자 등, 예측 가능한 HIPAA compliance에 대한 모든 위협을 의미합니다.

2단계: 데이터를 수집합니다.

다음으로 ePHI의 사용 및 공개(전달)에 대해 완전하고 정확한 정보를 수집하세요. 이를 위해 다음을 수행할 수 있습니다:

  • 과거 및 현재 프로젝트의 재고(인벤토리) 분석
  • 인터뷰 수행
  • 문서 검토
  • 필요에 따라 기타 데이터 수집 기법을 사용

3단계: 잠재적 위협과 취약점을 파악합니다.

그런 다음 각 규제 대상 데이터 항목에 대해 위협과 취약점을 분석합니다. 합리적으로 예상 가능한 모든 위협을 포함하세요.

식별한 위협에는 보안 환경에 고유한 요소가 포함되어야 합니다. 예를 들어 클라우드 솔루션으로 Amazon Web Services (AWS)를 사용한다면, AWS와 관련된 보안 위험을 식별해야 합니다.

4단계: 현재 보안 조치를 평가하십시오.

ePHI에 대한 위험을 완화하기 위해 이미 구현한 보호장치와 조치를 문서화하십시오. 다음 조치들을 반드시 포함하세요:

  • 기술적 조치 예: 접근 제어, 인증, 암호화, 자동 로그오프, 감사(감사 기록) 및 기타 하드웨어·소프트웨어 제어.
  • 비기술적 조치, 즉 정책, 절차, 그리고 물리적 또는 환경 보안 조치와 같은 운영 및 관리 통제.

각 보안 조치의 구성과 사용 방식을 분석하여 해당 조치의 적절성과 효과를 파악합니다. 이를 통해 각 보안 조치와 관련된 위험을 줄이는 데 도움이 됩니다.

5단계: 위협 발생 가능성을 결정합니다.

위협이 특정 취약점을 유발하거나 악용할 가능성을 평가하고, 각 잠재적 위협과 취약점 조합을 점검합니다. 발생 가능성을 표현하는 일반적인 방법으로는 High, Medium, Low 같은 범주를 사용하는 방법이나 특정 수치 가중치를 부여하는 방법이 있습니다.

6단계: 각 위협 발생의 잠재적 영향을 결정합니다.

각 데이터 위협의 가능한 결과를 다음과 같이 자세히 설명합니다.

  • 무단 액세스 또는 공개
  • 영구적인 손실 또는 손상
  • 일시적인 손실 또는 사용 불가
  • 재무 현금 흐름의 손실
  • 물리적 자산의 손실

각 결과의 영향(영향도)을 추정하고 문서화합니다. 조치는 정성적 또는 정량적일 수 있습니다.

7단계: 위험 수준을 식별합니다.

각 위협에 대해 가능성과 영향에 할당된 값을 분석합니다. 그런 다음 할당된 확률과 영향 수준을 기준으로 위험 수준을 지정합니다.

8단계: 적절한 보안 조치를 결정하고 문서를 최종 확정합니다.

각 위험을 합리적인 수준으로 낮추기 위해 사용할 수 있는 잠재적 보안 조치를 식별합니다. 조치의 효과성, 도입과 관련된 규제 요건, 그리고 조직의 정책 및 절차 요건을 고려하세요. 모든 결과를 문서화해야 한다는 점을 잊지 마십시오.

9단계: 위험 평가를 정기적으로 검토하고 업데이트하세요.

마지막으로 위험 평가를 수행하는 빈도를 설명하는 정책을 수립하세요. 최소한 연 1회는 수행해야 합니다. 또한 조직의 보안 시스템, 권한 및 위험 수준, 또는 정책 등 어떤 것이든 변경되는 경우 평가를 업데이트해야 합니다. 평가가 끝날 때 개정 이력에 각 변경 사항을 추적하세요.

HIPAA 위험 평가를 성공적으로 수행하기 위한 팁

HIPAA 위험 평가는 특히 소규모 팀과 제한된 자원이 있는 경우 수행하기가 어려울 수 있습니다. HIPAA 위험 평가를 도입할 때 다음 팁을 참고하세요:

  • 평가를 담당할 담당자(포인트 퍼슨)를 지정하세요.
  • 평가를 사내에서 직접 수행하거나 HIPAA 전문가에게 외주로 맡길 수 있다는 점을 이해하세요. 평가를 외주로 맡기면 분석 및 계획 작업을 더 빠르게 완료할 수 있습니다.
  • HIPAA 위험 평가의 목적을 기억하세요. 이는 감사가 아니라, 위험을 식별하고 우선순위를 정하며 이를 완화하는 데 도움이 되는 것을 목표로 합니다.
  • 문서가 HIPAA 표준을 충족하는지 확인하세요. 모든 절차와 정책을 기록하고, 정확한지 확인한 뒤 중앙에서 사용할 수 있도록 하세요.
  • 평가 프로세스는 최소 연 1회 반복해야 한다는 점을 기억하세요.
  • HIPAA의 통지 요구사항(예: breach notification rule)을 염두에 두세요. 이 규정은 침해가 500명 이상에게 영향을 미치는 경우, 조직이 HHS 장관에게 통지해야 함을 요구합니다.
  • 모든 직원에게 HIPAA 준수 모범 사례와 통지 요건에 대한 교육을 제공하세요.

Netwrix가 어떻게 도와드릴 수 있나요?

Netwrix의 HIPAA 준수 소프트웨어는 HIPAA 준수를 달성하고 입증하는 데 도움을 줍니다. 특히, 사이버 보안 위협으로부터 보호하기 위해 HIPAA에서 요구하는 위험 평가를 수행할 수 있도록 해줍니다. 예를 들어 HIPAA는 조직이 정보 시스템에 대한 위험을 평가하고 그 결과에 따라 조치하도록 요구하며, Netwrix 솔루션은 정보 시스템의 구성을 점검하고 계정 관리에서의 위험, 데이터 거버넌스 및 보안 권한을 식별할 수 있도록 지원합니다.

더 나아가, Netwrix 솔루션의 HIPAA 기능은 단순한 위험 평가를 훨씬 넘어섭니다. 무엇보다도, 보안 사고, 침해 및 업무 중단을 예방할 수 있도록 활성 위협을 적시에 파악할 수 있게 해줍니다. 또한 다른 많은 감사 도구와 달리, Netwrix 솔루션에는 HIPAA 및 기타 일반적인 요구 사항에 맞춰 미리 구성된 준수(컴플라이언스) 보고서가 포함되어 있어, 준수 준비 과정에서 상당한 시간과 노력을 절감할 수 있습니다.

자주 묻는 질문

HIPAA 보안 위험 분석과 HIPAA 준수(컴플라이언스) 평가는 무엇이 다릅니까?

정기적인 위험 평가는 HIPAA 의무 사항 중 하나입니다. HIPAA 준수(컴플라이언스) 평가는 모든 HIPAA 요구 사항에 대한 준수 여부를 평가합니다.

언제 HIPAA 위험 평가는 필요합니까?

HIPAA 위험 평가는 건강보험 플랜과 의료기관 등 보호되는 건강정보(PHI)를 생성, 수신, 전송 또는 저장하는 모든 기관에 대해 요구됩니다.

HIPAA 위험 평가는 얼마나 자주 검토해야 합니까?

HIPAA는 HIPAA 위험 평가를 얼마나 자주 수행해야 하는지 구체적으로 명시하지 않지만, 최소한 1년에 한 번은 HIPAA 평가를 수행해야 하며, 새로운 작업 방식(업무 방법)을 도입하거나 기존 IT 시스템을 업그레이드하거나 새로운 기술을 추가하는 경우에도 평가를 수행해야 합니다.

공유하기

더 알아보기

저자 소개

Asset Not Found

Craig Riddell

Field CISO NAM

Craig는 아이덴티티 및 액세스 관리에 특화된 수상 경력이 있는 정보보호 리더입니다. Netwrix에서 Field CISO NAM으로 재직하던 이전 역할에서 그는 privileged access management, zero standing privilege, Zero Trust 보안 모델 등 경험을 바탕으로 아이덴티티 솔루션을 현대화하는 데 폭넓은 전문성을 활용했습니다. Netwrix에 합류하기 전 Craig는 HP와 Trend Micro에서 리더십 직책을 맡았습니다. 그는 CISSP 및 Certified Ethical Hacker 자격증을 모두 보유하고 있습니다.