HIPAA 준수란 무엇인가: 준수하기 위한 가이드라인
Aug 26, 2025
HIPAA 준수는 의료 제공자와 그 비즈니스 어소시에이트가 개인정보 보호 및 보안 규칙, 위험 평가, 침해 통지(브리치 노티피케이션)를 통해 보호되는 건강 정보(PHI)를 보호하도록 요구합니다. 적용 대상 기관은 접근 통제, 암호화, 감사(로깅), 인력 교육을 포함해 행정적·기술적·물리적 보호조치를 구현해야 합니다. 미준수는 막대한 과태료와 평판 손상을 초래할 수 있으므로, 강력한 데이터 거버넌스와 NIST에 부합하는 보호조치를 준수하는 것이 필수입니다.
건강보험 양도성 및 책임에 관한 법률(Health Insurance Portability and Accountability Act, HIPAA)은 민감한 환자 건강 정보와 의료 기록을 유지하기 위한 국가 표준을 수립함으로써 개인의 프라이버시를 보호하기 위해 마련된 미국 법입니다. HIPAA 준수 규칙에는 공중보건서비스법(Public Health Service Act)과 건강정보기술을 위한 경제 및 임상 건전성(HITECH)법(Health Information Technology for Economic and Clinical Health Act) 등을 포함한 여러 다른 입법의 요구사항이 반영되어 있습니다.
이 문서에서는 HIPAA 요구 사항을 심층적으로 살펴보고, 조직이 HIPAA를 준수하기 위해 IT 보안 관점에서 알아야 할 모든 세부 정보를 제공합니다. 컴플라이언스 모범 사례에 대해 더 알아보려면 다음을 확인하세요. HIPAA Compliance Checklist.
HIPAA 준수란 무엇인가요?
HIPAA 준수 요구 사항은 전자 형태의 환자 건강 및 의료 데이터를 보호하기 위한 기준을 정합니다. 입법자들은 여러 가지 핵심 목표를 달성하기 위해 HIPAA를 제정했습니다:
- 의료 서비스 개선
- 환자의 개인정보를 보호합니다.
- 기관이 환자의 요청 시 의료 기록을 제공하도록 요구합니다.
- 건강보험의 이동성을 향상시킵니다.
- 건강 데이터 침해가 발생하는 경우 환자에게 알림이 제공되도록 보장합니다.
미국 보건복지부(U.S. Department of Health and Human Services, HHS)는 HIPAA를 감독하며, HHS 민권국(Office for Civil Rights, OCR)은 준수 여부를 평가하기 위해 정기적으로 HIPAA 감사를 실시합니다.
엄선된 관련 콘텐츠:
보호 건강 정보(Protected Health Information, PHI)란 무엇인가요?
HIPAA를 준수하려면 조직은 보호 건강 정보에 대해 적절한 데이터 보안 조치(예: HIPPA Compliance Software)를 마련해야 합니다.
보호 건강 정보(Protected Health Information, PHI)는 전자적으로 전송되거나 저장되는지, 종이 문서에 기록되어 있는지, 혹은 구두로 전달되는지와 관계없이 개인을 식별할 수 있는 모든 건강 정보입니다. PHI에는 개인의 과거, 현재 또는 미래의 건강과 관련된 모든 정보, 의료 서비스 치료에 대한 세부 사항, 그리고 개인을 식별할 수 있는 결제 정보가 포함됩니다. PHI의 예시는 다음과 같습니다:
- 사회보장번호(Social Security number)
- 이름
- 환자 진료와 관련된 생년월일, 사망일 또는 치료일 등 기타 날짜
- 사진
- 연락처 정보
- 의무기록 번호
누가 HIPAA를 준수해야 합니까?
HIPAA는 환자의 의료 데이터를 처리하는 두 집단에 대한 정보를 규정합니다. 그 집단은 covered entities와 business associates입니다.
covered entity란 무엇인가요?
A covered entity 는 고객을 위해 PHI를 처리하고 보유하는 개인 또는 조직입니다. 예로는 의사, 약국, 요양원, 클리닉, 건강 보험 회사가 있습니다.
하지만 건강 정보를 취급하는 모든 조직이 covered entity로 간주되는 것은 아닙니다. 한 가지 예는 의료 서비스를 제공하지 않고, HIPAA 규정에서 다루는 거래와 관련하여 의료 정보를 전송하지 않는 연구 조직입니다.
business associate란 무엇인가요?
비즈니스 어소시에이트는 보건의료 활동과 기능을 지원하기 위해 covered entity(적용 대상 기관)에 서비스를 제공하는 조직입니다. covered entity는 보건의료 기능을 지원하기 위해 비즈니스 어소시에이트에 PHI(보호대상 건강정보)를 공개할 수는 있지만, 비즈니스 어소시에이트의 독립적인 목적이나 용도를 위한 정보 제공은 아닙니다.
일반적으로 covered entity와 business associate 간의 관계를 설정할 때는 business associate agreement(비즈니스 어소시에이트 계약) 또는 계약서가 필요합니다. 다만 일부 경우에는 계약이 필요하지 않을 수 있으므로, 조직은 자체적으로 확인·조사할 필요가 있습니다.
HIPAA가 환자 개인정보를 보호하는 방법
HIPAA의 환자 보호의 핵심은 Privacy Rule 입니다. HIPAA Privacy Rule은 개인의 건강정보를 사용하고 공개하는 데 관한 기준을 제공합니다. 또한 환자의 프라이버시 권리에 대한 기준과, 환자 건강정보의 사용을 통제하는 기준도 정합니다.
엄선한 관련 콘텐츠:
환자의 PHI(개인 건강정보)에 대한 접근 권리
개별 환자는 개인정보 보호 규칙(Privacy Rule)에 따라 자신의 건강정보에 접근할 권리가 있습니다. 개인은 서면으로 작성하고 서명한 문서를 통해, 자신의 PHI를 누가 더 볼 수 있는지도 지정할 수 있습니다.
환자가 PHI를 요청하면, 정보는 일반적으로 지정된 기록 세트(designated record set)로 제공되며, 그 안에는 다음이 포함됩니다:
- 검사 결과(예: 검사실 검사 결과), 진료 기록, X-ray(엑스레이) 등 청구 및 의료 기록
- 환자의 건강보험(health plan)에 대한 청구, 등록 및 결제 정보
- 환자에 대한 의사결정에 사용되는 기타 기록
해당 정보는 의사결정에 사용되지 않았으므로 지정된 기록 세트에서 일부 정보가 제외됩니다. 여기에는 다음에 관한 데이터가 포함됩니다:
- 환자 안전 기록
- 품질 관리 정보
- 법적 절차를 위해 수집된 정보
PHI 요청 처리
대상자는 PHI 요청을 서면으로 또는 이메일이나 웹 포털과 같은 전자적 통신을 통해 제출하도록 요구할 수 있습니다. 대상자는 요청이나 확인을 위해 비합리적인 조치를 취해서는 안 되며, 환자가 접근 권한을 얻는 것을 합리적으로 지연할 수도 없습니다.
요청된 정보의 종류에 따라 요청은 종이 또는 전자 형식으로 처리될 수 있습니다. 대상자는 요청일로부터 30일(달력 기준) 이내에 요청된 정보를 제공해야 합니다.
대상자는 다음으로 인해 발생한 비용을 회수하기 위해 수수료를 부과할 수 있습니다.
- 복사본 생성
- 요청을 처리하기 위한 소모품 구매
- 우편 요금
- 개인이 동의한 경우 PHI 요약본 준비
경우에 따라 준거 대상 기관이 PHI 요청을 거부할 수 있습니다. 이러한 상황에는 다음이 포함될 수 있습니다:
- 심리치료 기록
- 진행 중인 연구에 포함된 PHI
- 누군가에게 해를 끼칠 가능성이 합리적으로 높은 상황
EHR 보안 및 개인정보 보호
2013년 9월, 입법자들은 HITECH Act를 옴니버스 규칙(Omnibus Rule)과 함께 HIPAA에 통합했습니다. HITECH Act는 의료 제공자가 전자 건강 기록( EHRs )을 사용하도록 장려하기 위해 마련되었으며, 이는 전자 보호 건강 정보(ePHI)로도 알려져 있습니다. 또한 HITECH Act는 HIPAA를 준수하지 않는 것으로 확인된 기관은 상당한 벌금의 대상이 될 수 있다고 규정했습니다.
HIPAA 표준 거래
HITECH는 Transaction and Code Set Rule(TCS)에서 표준 거래를 다룹니다. TCS 규칙은 의료 제공자, 건강보험사 및 보험 가입 고객 간의 의료 데이터 전자 전송에 대한 표준을 채택합니다.
HIPAA를 위한 보안 관리
HIPAA 보안 규칙
EHR에 대한 데이터 보안을 보장하기 위해 HIPAA Security Rule 는 의료기관 및 비즈니스 어소시에이트를 위한 안전 기준을 수립했습니다. 이 규칙에 따르면 의료기관은 다음을 준수해야 합니다:
- 다음의 confidentiality, integrity and availability 을 그들이 생성, 수신, 보관 또는 전송하는 모든 e-PHI에 대해 보장해야 합니다.
- 정보의 보안 또는 무결성에 대해 합리적으로 예상되는 위협을 식별하고 이에 대비해 보호하십시오.
- 합리적으로 예상되는 허용되지 않은 사용 또는 공개로부터 보호하십시오.
- 조직의 인력이 준수하도록 보장하십시오.
HIPAA Security Rule을 준수하기 위해, 조직은 미국 국립표준기술연구소(NIST)가 수립한 가이드라인을 따를 수 있습니다 . 이 가이드라인에는 HIPAA 준수를 위해 조직이 구현할 수 있는 통제 및 정책 권고사항이 포함되어 있습니다.
HIPAA Safeguards
NIST는 EHR 보호조치의 3가지 범주를 다음과 같이 제시합니다:
- 관리적 보호조치
- 기술적 보호조치
- 물리적 보호조치
이러한 보호조치는 필수 (구현해야 함) 또는 권고 (환경에 대해 합리적이고 적절하다면 구현해야 함)일 수 있습니다.
관리적 보호조치
- 보안 관리 프로세스: 보안 위반을 감지하고, 예방하고, 확산을 억제하며, 시정하기 위해 시스템을 사용합니다.
- 보안 책임의 지정: 정책 및 절차의 시행과 개발을 담당할 공적 책임자를 지정합니다.
- 인력 보안: 필요한 직원에게만 ePHI에 대한 액세스를 허용하고, 승인되지 않은 사용자가 접근하지 못하도록 방지합니다.
- 정보 접근 관리: ePHI에 대한 접근을 승인하기 위해 보안 시스템을 사용합니다.
- 보안 인식 및 교육: 모든 직원에게 데이터 보안 실무와 인식에 대해 교육합니다.
- 보안 사고 절차: 보안 사고에 대한 프로토콜을 수립합니다.
- 비상 대비 계획: 시스템 손상에 대비한 긴급 관리 계획을 수립합니다.
- 평가: 데이터 보안과 신뢰성을 파악하기 위해 정기적으로 시스템 평가를 수행합니다.
기술적 보호조치
- 접근 통제: 접근 권한이 부여된 개인 또는 소프트웨어 프로그램에만 액세스를 허용합니다.
- 감사(로그) 제어: ePHI와 관련된 활동을 기록하고 점검할 수 있는 시스템을 사용합니다.
- 무결성: 부적절한 취급을 방지하기 위한 방법을 수립합니다.
- 개인 또는 주체 인증: 강력한 검증 조치를 갖춘 보안 시스템을 사용합니다.
- 전송 보안: 전자 전송 중에 승인되지 않은 ePHI 접근을 방지하기 위한 보안 조치를 구현합니다.
물리적 보호조치
- 시설 출입 통제: ePHI에 대한 물리적 접근을 제한합니다.
- 워크스테이션 사용: ePHI에 액세스하는 워크스테이션에 대한 워크플로 및 구성 요구사항을 수립합니다.
- 워크스테이션 보안: 워크스테이션 사용을 승인된 사용자로 제한합니다.
- 장치 및 매체 제어: ePHI가 포함된 하드웨어와 매체의 수령 및 반출(제거)을 관리합니다.
데이터 위험 분석
보안 관리 프로세스 지침에 따라 보안 규칙에서는 위험 분석 또는 위험 평가 및 관리 를 요구합니다.
데이터 위험 분석에 관한 NIST 가이드는 여러 단계로 구성되며, 여기에는 다음이 포함됩니다:
- 취약점과 위협을 식별합니다.
- 현재의 데이터 보안을 평가합니다.
- 위협 가능성과 잠재적 영향 파악.
HIPAA 위반의 비용
침해 통지
침해(breach)란 프라이버시 규칙(Privacy Rule)에 따른 PHI의 무단 사용 또는 공개를 의미합니다. 일부 경우에는 위험 분석(risk analysis)을 바탕으로 손상된 PHI가 발생할 가능성이 낮다는 점을 조직이 입증할 수 있습니다.
데이터 침해가 발생하면, 조직은 우편 또는 이메일로 영향을 받는 개인에게 통지하고, 언론에 알리며, 온라인 양식을 통해 HHS 장관(HHS Secretary)에게 보고서를 제출해야 합니다. — 모두 60일 이내에.
HIPAA 위반에 따른 벌칙과 과태료
침해 사고가 HIPAA 위반으로 이어지면 HIPAA Enforcement Rule 가 조사, 심리 및 벌칙을 규정합니다. HIPAA 벌칙의 일반적인 원인에는 암호화되지 않은 장치의 분실 또는 도난, 직원 교육 부족, 데이터베이스 침해, 환자 정보에 대한 사내 소문 등이 있습니다.
HITECH Act는 위반에 대해 4단계의 과태료 수준을 다음과 같이 제시합니다:
- Tier A: 개인 또는 기관이 위반을 저질렀다는 사실을 알지 못한 경우의 위반.
- Tier B: 정당한 사유가 있는 위반이지만 고의적인 태만(willful neglect)은 아닌 경우.
- Tier C: 고의적 태만으로 인한 위반이지만, 해당 개인 또는 기관이 상황을 시정할 수 있습니다.
- Tier D: 30일 이내에 상황이 시정되지 않은 Tier C 위반.
HHS OCR은 그들의 “Wall of Shame” 웹사이트에 위반 사례를 게시합니다. 다른 사이트는 벌금과 합의(settlement)로 연결되는 링크를 게시합니다. 최근 사례에는 다음이 포함됩니다:
- 2020년 9월, Premera Blue Cross는 600만 명이 넘는 개인에게 영향을 준 데이터 침해와 관련해 합의를 이끌어내기 위해 6,850,000달러의 벌금이 부과되었습니다.
- 2020년 7월, Lifespan Health System은 암호화되지 않은 도난 노트북과 관련해 100만 달러가 넘는 벌금을 부과받았습니다.
2019년 10월, Elite Dental Associates는 소셜 미디어를 통해 환자 정보를 공개한 혐의로 10,000달러의 벌금 처분을 받았습니다.
FAQ
HIPAA 교육은 얼마나 자주 받아야 하나요?
HIPAA 교육은 보호 건강 정보(Protected Health Information, PHI)를 취급하는 모든 업무 담당자를 대상으로 최소 연 1회 실시해야 합니다. 그러나 의료기관은 매년 한 번 ‘체크’하는 것에 그치면 안 됩니다. 신입 직원이 시작할 때, 정책이 변경될 때, 보안 사고 이후, 그리고 새로운 기술이 도입될 때에는 추가 교육 세션이 필요합니다. HIPAA 준수의 핵심은 최소 요건을 충족하는 데 있는 것이 아니라, 환자 데이터 보호가 자연스럽게 몸에 밸 수 있도록 보안 의식이 뿌리내린 문화를 구축하는 데 있습니다.
HIPAA 보안 규칙(HIPAA Security Rule)을 가장 잘 설명하는 것은 무엇인가요?
HIPAA Security Rule은 전자 PHI(전자 보호 건강정보, ePHI)를 보호하기 위한 기술 로드맵입니다. 데이터에 누가 접근할 수 있는지에 초점을 맞추는 Privacy Rule과 달리, Security Rule은 해당 데이터를 전자적으로 어떻게 보호해야 하는지의 핵심 세부 사항(실무 절차)까지 다룹니다. 이 규칙은 적용 대상 기관이 ePHI의 기밀성, 무결성, 가용성을 보장하기 위해 행정적, 물리적, 기술적 보호조치를 구현하도록 요구합니다. 즉 개인정보 보호 원칙을 실제로 작동하는 보안 통제로 전환하는 “실행 방법”에 대한 가이드입니다.
HIPAA 준수의 핵심은 무엇인가요?
HIPAA 준수의 핵심은 데이터 보안이 Identity에서 시작된다는 점을 이해하는 것입니다. 보이지 않는 것은 보호할 수 없고, 관리하지 않는 것은 통제할 수 없습니다. 성공적인 HIPAA 준수를 위해서는 세 가지 기본 요소가 필요합니다. 첫째, 누가 PHI에 접근 권한을 갖고 있는지 파악하고, 둘째, 그들이 해당 권한으로 무엇을 하는지 모니터링하며, 셋째, 모든 활동에 대한 상세한 감사 로그(감사 추적)를 유지하는 것입니다. 완벽한 보안을 목표로 하는 것이 아니라, 입증 가능한 실사(due diligence)를 수행하고 위협이 침해로 이어지기 전에 탐지하고 대응할 수 있는 능력을 갖추는 것이 중요합니다.
HIPAA는 암호화를 요구하나요?
HIPAA는 암호화를 명시적으로 의무화하지는 않지만, Security Rule의 기술적 보호조치에서 “addressable(적용 가능)” 항목으로 간주됩니다. 현실적인 상황은 이렇습니다. 암호화 없이 ePHI를 저장하거나 전송하다가 침해가 발생하면, 더 높은 제재와 통지 의무를 부담하게 됩니다. 따라서 실무적으로는 암호화를 “선택 사항”이 아니라 “필수”로 취급하는 것이 바람직합니다. 가능하다면 저장 중 데이터( at rest ), 전송 중 데이터( in transit ), 그리고 사용 중 데이터( even in use )까지 암호화하세요. 제대로 구현하면 암호화는 침해 발생 시 통지 의무를 줄이는 데 도움이 되고, 환자 프라이버시를 보호하겠다는 의지를 입증할 수 있습니다.
HIPAA 준수를 보장하는 방법은 무엇인가요?
HIPAA 준수를 보장하려면 정책과 절차를 넘어서는 체계적인 접근이 필요합니다. 먼저 포괄적인 위험 평가를 수행하여 환경에서의 취약점을 파악하세요. 최소 권한 원칙을 구현하세요 – 사람들에게 특정 직무 기능을 수행하는 데 필요한 PHI에 대해서만 접근 권한을 부여합니다. 지속적인 모니터링을 배포해 누가 어떤 데이터를 언제 접근하는지 추적하세요. 명확한 사고 대응 절차를 수립하고 정기적으로 훈련합니다. 무엇보다도 준수는 목적지가 아니라는 점을 기억하세요. 즉, 조직과 위협 환경이 변화하는 동안 지속적인 관심과 정기적인 업데이트가 필요한 ongoing 프로세스입니다.
공유하기
더 알아보기
저자 소개
Dirk Schrader
보안 연구 부문 VP
Dirk Schrader는 Netwrix의 레지던트 CISO(EMEA)이며 보안 연구 부문 VP입니다. CISSP (ISC²) 및 CISM (ISACA) 자격증을 보유한 IT 보안 분야 25년 경력의 베테랑으로, 사이버 위협에 대응하는 현대적 접근 방식으로서 사이버 복원력을 발전시키기 위해 노력하고 있습니다. Dirk는 커리어 초기에 기술 및 지원 역할에서 시작해, 이후 대규모 다국적 기업과 소규모 스타트업 모두에서 영업, 마케팅, 제품 관리 직무로 자리를 옮기며 전 세계의 사이버보안 프로젝트에 참여해 왔습니다. 그는 사이버 복원력을 달성하기 위해 변화 관리와 취약점 관리의 필요성을 다룬 수많은 글을 게재해 왔습니다.