Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

Microsoft 365는 HIPAA를 준수하나요?

Microsoft 365는 HIPAA를 준수하나요?

Aug 26, 2025

Microsoft 365는 HIPAA 준수 를 내장된 보안 제어, business associate agreement (BAA), Compliance Center 도구를 통해 지원할 수 있습니다. 해당 적용 대상 기관(covered entities)은 암호화, 접근 통제, 감사 로그(audit logs), 다단계 인증(multi-factor authentication) 같은 기능을 활성화하고, 직원들이 엄격한 데이터 처리 관행을 따르도록 해야 합니다. 준수(compliance)는 자동으로 보장되지 않으며, 최종 책임은 Microsoft 365를 사용하는 의료 기관에 있습니다.

Office 365 HIPAA 준수 는 점점 더 많은 의료 기업들이 크게 우려하는 사안입니다. Microsoft의 탄탄한 클라우드 솔루션을 사용하면 제공자들이 기록을 보관하고 손쉽게 소통할 수 있습니다. 하지만 정말 그것이 너무 쉬운 걸까요? 민감한 정보가 클라우드에 저장되어 있다면, 실제로 안전하게 보호될 수 있을까요?

클라우드 컴퓨팅은 수년 동안 의료 산업에 점차 도입되고 있습니다. 클라우드 컴퓨팅은 전략으로서 수많은 이점을 제공하며, 조직과 의료 제공자가 기술을 활용할 수 있는 범위와 방식을 확장할 수 있게 해줍니다. 제공자가 이동 중에도 환자 기록을 보관하고 참고하기가 더 쉬워지면서, 클라우드 컴퓨팅은 환자 경험을 개선하고 단순화합니다.

엄선한 관련 콘텐츠:

클라우드로의 전환은 의료 전반에 긍정적이지만, 규정 준수 및 보안 전문가에게 추가적인 책임을 부과합니다. 다행히도 더 많은 벤더와 개발자가 시장 수요를 인식함에 따라 HIPAA를 준수하는 클라우드 소프트웨어를 찾는 일이 점점 쉬워지고 있습니다. 현재 많은 솔루션 제공업체가 의료 기관의 HIPAA 요구 사항을 충족하도록 제공 제품을 조정했습니다.

논쟁의 여지가 있긴 하지만, 가장 널리 사용되는 클라우드 서비스인 Microsoft 365는 대표적인 사례입니다. Microsoft 365는 HIPAA 준수 를 제공하며, 이를 위해서는 모든 의료 조직이 business associate agreement (BAA)를 보유하고 이를 적절하게 사용해야 합니다. 이 글에서는 Microsoft가 365 제품군이 HIPAA 요구 사항을 충족할 수 있도록 무엇을 했는지, 그리고 데이터 보호와 관련해 어떤 부분이 제공업체의 책임으로 남는지에 대해 더 자세히 알아볼 수 있습니다.

HIPAA BAA 및 Microsoft 365

어떤 클라우드 솔루션의 HIPAA 준수 수준은 사용자 조직의 BAA에 따라 달라집니다. 의료 고객을 위한 Microsoft 365의 가장 편리한 기능 중 하나는 서비스의 표준 요소로서 BAA를 제공한다는 점입니다.

BAA란 무엇인가요?

A business associate agreement는 HIPAA 적용 대상 기관(예: 의료진 사무실 또는 병원)과 해당 비즈니스 간의 계약입니다. 보호 건강 정보(PHI)가 클라우드에 업로드되는 즉시, 양 당사자는 자동으로 HIPAA 규정의 적용을 받습니다. 따라서 환자 데이터와 관련된 어떤 솔루션을 구현하기 전에 클라우드 공급업체와 함께 BAA를 마련해야 합니다.

Microsoft의 BAA는 어떻게 작동하나요?

기본적으로 Microsoft는 HIPAA에서 정의한 의료 제공자(covered entities) 또는 비즈니스 어소시에이트(business associates)에 해당하는 사용자에게 온라인 서비스 약관의 일부로 자사 BAA를 제공합니다. BAA는 Dynamics 365, Office 365 및 일부 기타 클라우드 서비스를 포함합니다.

Microsoft를 솔루션 제공업체로 고려하고 있다면, BAA의 BAA를 자세히 검토하여 BAA에 포함된 서비스와 약관이 여러분의 요구 사항을 충족하는지 확인하십시오. Microsoft는 고객 요청에 따라 BAA를 수정하지 않으므로, 약관은 문서에 기재된 그대로 충분해야 합니다.

Microsoft 365 보안 제어 및 HIPAA 요구 사항

자사의 보안 관행이 HIPAA의 공식 발행 기관인the U.S. Department of Health and Human Services (HHS)의 권고 사항과 일치하는지 확인하기 위해, Microsoft는 ISO 27001 표준에 따라 정보 보안 감사를 받았습니다. 이 표준은 HHS의 권고 사항을 따르고 있는지 여부를 포함하여 조직의 IT 보안에 대한 여러 측면을 평가합니다.

그 결과는 다음을 확인합니다. Office 365에는 준수를 위해 필요한 모든 HIPAA 보안 및 개인정보 보호 제어가 포함되어 있습니다. 이러한 제어는 Microsoft 365 Compliance Center를 통해 확인할 수 있습니다.

Microsoft 컴플라이언스 센터

Microsoft 컴플라이언스 센터는 고객이 컴플라이언스를 관리하는 데 필요한 도구와 정보를 사용할 수 있도록 제공합니다. 다음과 같은 기능이 포함됩니다:

  • 컴플라이언스 점수, 위험을 줄이기 위한 진행 상황을 측정하는 위험 기반 지표
  • 활성 경고 카드, 보안 알림을 나열하고 더 자세한 정보로 안내합니다
  • 데이터 분류 섹션으로 중요한 데이터를 올바르게 정리할 수 있도록 도와줍니다
  • 보고서 섹션 타사 앱, 공유 파일 등과 관련된 정보를 제공합니다
  • 권한 섹션 조직 내 액세스를 관리할 수 있습니다
  • 솔루션 섹션 조직의 준수(컴플라이언스) 전략에 대한 자세한 정보를 제공합니다
  • 데이터 유출 방지 도구 민감한 정보를 추적할 수 있도록 해줍니다

Compliance Center는 강력한 리소스입니다. Microsoft의 모든 비즈니스 고객이 사용할 수 있지만, 고급 위협 관리, 데이터 분류를 위한 민감도 레이블, 일부 DLP 기능은 상위(최상위) 라이선스를 보유하지 않으면 제공되지 않을 수 있습니다.

HIPAA를 위한 Microsoft 365 보안 기능

Microsoft는 기업이 특정 규정에 대한 규정 준수를 유지할 수 있도록 다양한 보안 기능을 제공합니다. HIPAA와 특히 관련이 있는 기능은 다음과 같습니다.

  • 최소 권한 액세스: 이 기능은 필요한 사람에게만 권한이 높은 액세스를 부여하여 데이터 침해의 위험과 영향을 줄여줍니다.
  • 프라이버시 리더: Microsoft는 BAA를 보유한 고객이 대표자를 HIPAA Privacy Readers로 지정할 것을 권장합니다. 그러면 해당 대표자는 전자 보호 의료 정보(ePHI)와 관련된 잠재적 침해에 대해 Message Center 알림에 액세스할 수 있습니다.
  • 종단 간 암호화: Microsoft는 데이터가 회사 서버에 업로드되거나 저장될 때 모든 데이터를 암호화합니다. 또한 Microsoft 시설 외부로 전송될 때도 암호화됩니다(전송 중 암호화). 그러나 이메일의 제목 줄과 주소 필드에 포함된 데이터를 포함해 일부 정보는 표준 인터넷 프로토콜 때문에 암호화할 수 없습니다. 따라서 Microsoft는 모든 사용자가 담당자에게 이메일의 수신(To), 발신(From), 또는 제목(Subject) 줄에 ePHI를 절대 포함하지 않도록 교육할 것을 권장합니다.
  • 데이터 손실 방지: ePHI는 권한이 없는 사용자에게 공유되는 것으로부터 보호됩니다.
  • 다단계 인증: 사용자는 로그인이 허용되기 전에 다른 기기 또는 계정으로 전송된 정보를 제공해야 합니다.
  • 감사 로그: 관리자는 누가 문서를 확인했는지, 열었는지, 공유했는지 또는 삭제했는지 볼 수 있습니다.
  • 데이터 백업: 이 기능은 HIPAA에 따라 필요하며, 필요할 때 ePHI의 정확한 사본을 복원할 수 있도록 합니다.
  • 보안 구성: Microsoft는 BAA의 적용을 받는 많은 서비스에서 고객이 보안 설정을 변경할 수 있도록 허용합니다. HIPAA 준수를 위해서는 가능한 한 가장 엄격한 매개변수를 설정하는 것이 가장 안전한 전략일 수 있습니다. 자세한 구성 지침은 Microsoft의 HIPAA implementation guide에서 확인할 수 있습니다.

Microsoft가 보안 침해를 처리하는 방법

Microsoft의 BAA에는 보안 침해가 발생할 경우, 회사가 30일 이내에 귀하의 계정에 있는 모든 전역 관리자와 Privacy Reader 자격이 있는 모든 사용자에게 통지한다고 명시되어 있습니다.

Microsoft는 귀사의 고객에게 침해 사실을 통지하지 않습니다. 그 책임은 HIPAA에 따라 귀하에게 있습니다에 따라 . HIPAA는 침해에 보호되지 않은 ePHI가 포함된 경우, 모든 해당 사업자가 영향을 받는 개인에게 통지하도록 요구합니다. 또한 Microsoft는 HHS 장관이나 언론에 필요한 통지 사항을 제출하지도 않습니다.

잠재적 ePHI 저장소의 침해가 발생한 경우, Microsoft는 저장된 데이터에서 실제로 어떤 ePHI가 손상되었는지 판단하기 위해 데이터를 스캔할 책임이 없습니다. 침해가 발생했다는 통지를 받게 됩니다. 그 다음, 어떤 ePHI가 손상되었는지 여부와(해당되는 경우) 영향의 정도를 평가해야 합니다.

Office 365 HIPAA 규정 준수 구성: 모범 사례

Microsoft는 결국 HIPAA 준수에 대한 책임은 고객에게 있음을 매우 명확히 하고 있습니다. 공급업체는 모든 회사가 일련의 절차와 정책을 수립해 직원들이 Office 365를 준수를 지원하는 방식으로 사용할 수 있도록 돕는 것을 권장합니다. 다음은 설정 프로세스 중에 따라야 할 가장 중요한 단계들입니다.

1. 서비스 세부 정보를 확인합니다.

  • 사용하려는 제품이 Microsoft’s HIPAA Compliance Services 범위에 포함되는지 확인하세요.
  • BAA를 검토하여 포함된 보안 및 개인정보 보호 관련 관행이 여러분의 요구 사항을 충족하는지 확인하세요.

2. 액세스 제어 절차를 설정합니다.

  • Microsoft 365 메시지 센터에서 Privacy Readers를 지정하세요.
  • 관리자에 대해 액세스 추적을 켜서 관리자가 사용자 계정에 언제 접근하는지 확인할 수 있도록 하세요.

3. PHI 제외에 대한 교육을 제공하세요.

  • 관리 인력은 어떤 디렉터리, 주소록 또는 전역 주소 목록에도 ePHI를 입력해서는 안 됩니다.
  • 어떤 직원도 Microsoft와의 문제 해결 또는 지원 대화에서 ePHI를 공유해서는 안 됩니다.
  • 사용자는 어떤 파일 이름, 이메일 헤더 또는 공개적으로 액세스 가능한 SharePoint 위치에서도 ePHI를 참조해서는 안 됩니다.
  • 사용자는 명시적으로 승인된 사용자에게만 ePHI를 이메일로 보내야 하며, 그 외에는 전송해서는 안 됩니다.

4. 액세스 검토를 위한 절차를 수립하십시오.

  • 모든 ePHI 저장소에 대한 사용자 액세스를 정기적으로 검토하십시오.
  • 공유 리소스에 대한 사용자 액세스 권한, 비밀번호 변경 및 추가 사항을 정기적으로 점검하십시오.
  • 인사 변경이 발생하는 경우 액세스 권한을 업데이트하기 위한 프로토콜을 수립하세요.

Netwrix가 Microsoft 365 고객을 돕는 방법

HIPAA를 준수하는 일은 결코 쉬운 일이 아니며, 클라우드 서비스와 관련된 컴플라이언스까지 추가하면 가장 견고한 조직조차도 리소스에 부담을 느낄 수 있습니다. Netwrix는 HIPAA 컴플라이언스를 위한 솔루션.

ePHI를 정확히 어디에 저장하는지 파악하세요

Netwrix 솔루션은 계정에 ePHI가 포함된 특정 OneDrive for Business 저장소, Exchange Online 메일박스 및 SharePoint Online 사이트를 식별할 수 있습니다. 이는 내부 및 외부 위협으로부터 해당 ePHI를 보호하기 위한 첫 번째 단계입니다.

권한을 최소화하여 공격 표면을 줄이세요

Netwrix 솔루션은 올바른 권한이 설정되어 있는지 확인하는 데도 도움을 줄 수 있습니다. 또한 민감한 데이터에 대한 과도한 권한을 자동으로 식별하고 제거할 수 있습니다. 이뿐만 아니라 액세스 검토 및 권한 증명(어테스테이션) 프로세스를 간소화하여 컴플라이언스 감사에 합격할 가능성을 높여, 첫 번째 시도에서 바로 통과할 수 있도록 합니다.

위협을 식별하고 대응하기

시스템 전반에 대한 정밀한 가시성 덕분에 Netwrix 솔루션은 내부자 위협을 시사할 수 있는 경고 신호 예를 들어 실패한 액세스 시도, 권한 상승 및 비정상적으로 높은 읽기(조회) 횟수 등과 진행 중인 랜섬웨어의 징후를 감지할 수 있습니다. 의심스러운 활동을 손쉽게 더 깊이 파고들 수 있어, 심각한 피해가 발생하기 전에 위협을 차단할 수 있습니다.

어떤 원인에서든 침해 사고가 발생하면 Netwrix가 사고의 심각도를 파악하도록 도와, 당국과 영향을 받는 사용자에게 통지하기 위한 모든 요구 사항을 충족할 수 있게 해줍니다.

Microsoft 365 및 HIPAA 준수에 대한 FAQ

Office 365를 사용할 때 HIPAA 관련 우려 사항이 있나요?

Microsoft의 BAA를 신중히 검토하고, 해당 보안 및 준수 보호의 범위를 이해한 다음, 그 보호가 귀하의 HIPAA 준수 요구 사항을 충족하는지 확인하고, 또한 귀하의 측에서 필요한 모든 보안 통제 조치를 갖추고 있다면 HIPAA 준수에 대해 우려할 사항이 거의 없거나 전혀 없을 것입니다.

Office 365의 HIPAA 보호 기능은 탄탄하지만, 궁극적으로는 HIPAA 적용 대상 기관(HIPAA covered entity)으로서 준수 책임은 귀하에게 있습니다.

Microsoft Office 365 요금제 중 어떤 것이 HIPAA를 준수하나요?

Microsoft는 Office 365 Business, Office 365 US Government, Office 365 US Government Defense 사용자에게 HIPAA 준수 BAA를 제공합니다. 그러나 이러한 서비스의 하위 라이선스(예: Business Basic, Business Standard 및 Business Premium)는 준수 상태를 유지하는 데 사용하고 싶을 수 있는 모든 고급 보안 기능을 제공하지 않을 수 있습니다.

Microsoft는 HIPAA 준수를 원하는 사용자가 최상위 보안 보호 기능을 활성화할 것을 권장합니다. 이러한 보호 기능 중 일부(예: 피싱 방지 위협 탐색기 및 데이터 손실 방지)는 더 상위 티어의 Enterprise 라이선스를 보유한 사용자에게만 제공됩니다.

Microsoft와 BAA를 체결하면 HIPAA 및 HITECH Act의 준수가 보장되나요?

아니요, BAA가 준수를 보장하지는 않습니다. BAA의 목적은 HIPAA 비즈니스 어소시에이트가 담당해야 하는 준수 요구 사항이 무엇인지 명확히 하는 것입니다. 예를 들어 Microsoft Office 365 계정에서 침해가 발생하면 Microsoft가 그 사실을 알려드립니다.

가장 견고한 BAA가 적용되더라도, 클라우드 서비스 고객인 귀하는 준수(컴플라이언스)를 유지하기 위한 책임이 여전히 있습니다. 귀하가 HIPAA 적용 대상 조직으로서 요구되는 모든 사항을 다루는 내부 컴플라이언스 프로그램을 수립하고 유지해야 합니다. 예를 들어, 직원들이 HIPAA 규정을 위반하지 않는 방식으로 행동하도록 보장하기 위해 내부 정책, 절차 및 프로세스를 마련해 두어야 합니다.

Microsoft의 BAA는 회사의 서비스를 사용할 때 HIPAA 원칙을 준수하도록 돕지만, 모든 일을 대신해 주지는 않습니다. 귀하의 팀이 Office 365를 HIPAA와 HITECH Act의 각 규칙에 부합하는 방식으로 사용하도록 여전히 확인해야 합니다.

공유하기

더 알아보기

저자 소개

Dirk schrader

Dirk Schrader

보안 연구 부문 VP

Dirk Schrader는 Netwrix의 레지던트 CISO(EMEA)이며 보안 연구 부문 VP입니다. CISSP (ISC²) 및 CISM (ISACA) 자격증을 보유한 IT 보안 분야 25년 경력의 베테랑으로, 사이버 위협에 대응하는 현대적 접근 방식으로서 사이버 복원력을 발전시키기 위해 노력하고 있습니다. Dirk는 커리어 초기에 기술 및 지원 역할에서 시작해, 이후 대규모 다국적 기업과 소규모 스타트업 모두에서 영업, 마케팅, 제품 관리 직무로 자리를 옮기며 전 세계의 사이버보안 프로젝트에 참여해 왔습니다. 그는 사이버 복원력을 달성하기 위해 변화 관리와 취약점 관리의 필요성을 다룬 수많은 글을 게재해 왔습니다.