HIPAA 위험 평가 템플릿
소개
위험 분석은 미국 보건복지부(Department of Health and Human Services, HHS) 산하 민권국(Office for Civil Rights, OCR)이 조사하는 가장 시급한 HIPAA 컴플라이언스 문제입니다. 부정확하거나 불완전한 분석은 심각한 보안 침해와 막대한 금전적 제재로 이어질 수 있습니다.
하지만 위험 분석은 특히 IT 부서에 투입할 인력이나 여유 시간이 부족한 경우 구현하기 어려울 수 있습니다. 여기에서 제공하는 위험 평가 템플릿을 활용하면 ePHI 보안 위험을 완전하고 정확하게 감사하여, 적절한 완화 조치를 마련할 수 있습니다.
HIPAA 위험 평가는 무엇인가요?
HIPAA 위험 평가는 개인정보 보호 규칙(Privacy Rule)이 요구하는 대로, 전자 보호 건강 정보(ePHI)의 보안에 대한 위협—무단 공개의 잠재 가능성 포함—을 조직이 파악하고 평가하는 데 도움을 줍니다.
조직이 인증된 전자 건강 기록(EHR) 시스템을 사용하더라도 ePHI를 생성, 수신, 유지 또는 전송하는 경우, 귀하의 보안 위험을 평가하여 ePHI를 보호하기 위해 가능한 최선의 조치를 취했는지 확인해야 합니다. 이러한 위험을 식별한 후에는 HIPAA Security Rule(보안 규칙)을 준수하기 위해 행정적, 물리적, 기술적 보호 조치를 반드시 구현해야 합니다.
의료 기관이 HIPAA 준수를 달성하기 위해 노력하는 과정에서 위험 분석 및 위험 관리 도구는 매우 유용합니다. 이러한 도구는 수동 프로세스만으로는 할 수 있는 것보다, ePHI의 기밀성, 무결성, 가용성을 보다 효과적이고 효율적으로 보호할 수 있게 해 주는 경우가 많습니다.
조직에 맞게 위험성 평가를 맞춤화하기
HIPAA 위험성 평가 요구사항을 통해, 다음을 포함하여 조직의 환경과 상황에 맞게 평가를 맞춤화할 수 있습니다:
- 조직의 규모, 복잡성, 역량
- 조직의 기술 인프라, 하드웨어 및 보안 역량
- ePHI에 대한 잠재적 위험의 발생 가능성과 중요도
- 보안 조치의 비용
구현 사양: 필수 vs 권고(대응 가능)
HIPAA 위험 평가는 특정 기준을 충족하기 위한 상세 지침인 많은 구현 사양을 포함합니다. 그중 일부는 필수이고, 다른 일부는 권고(대응 가능)입니다:
- 필수 사양은 각 적용 대상 기관과 그 비즈니스 어소시에이트가 반드시 마련해야 하는 정책 또는 절차를 문서화합니다. 한 가지 예는 위험 분석입니다.
- 권고(대응 가능) 사양은 선택 사항이 아니지만, 조직은 이를 충족하기 위해 적절한 프로세스 또는 통제를 선택할 수 있는 유연성을 가집니다. 예를 들어 비밀번호 관리는 권고(대응 가능)인데, 신뢰할 수 있는 사람만이 시스템에 접근할 수 있도록 보장하는 방법이 여러 가지이기 때문입니다. 한 가지 방법은 다중 인증을 사용하는 것입니다.
비용만을 이유로 구현 사양을 채택하는 것을 거부할 수 없습니다.
핵심 용어
다음은 HIPAA에서 공통으로 사용되는 용어에 대한 정의이며, NIST 800-30:에서 가져와 각색했습니다.
- ePHI (전자 보호 건강 정보) — 특정 환자를 식별할 수 있을 만큼 그 환자의 건강, 치료 또는 청구에 관한 데이터입니다. ePHI는 전자 형태로 보관된 PHI이며, 모든 PHI와 동일한 기밀 유지 요구 사항을 가집니다. 하지만 ePHI는 복사 및 전송이 쉽기 때문에 침해를 방지하기 위한 특별한 보호 조치가 필요합니다.
- 취약점 — 보안 시스템의 절차, 설계, 내부 통제의 구현에 존재하는 결함 또는 약점으로, 실수로 촉발되거나 의도적으로 악용되어 보안 침해 또는 보안 정책 위반으로 이어질 수 있는 요소를 말합니다.
- 위협 — 위협의 원천이 특정 취약성을 실수로 유발하거나 의도적으로 악용할 수 있는 가능성을 의미합니다.
- 위험 — IT와 관련된 위험을 의미합니다. 위험은 특정 위협이 특정 취약성을 유발할 확률을 바탕으로 산정한 순(최종) 비즈니스 영향력을 설명합니다. 여기에는 법적 책임과 임무(미션) 상실 같은 요인이 포함됩니다.
- 위험 분석 (또는 위험 평가) — 시스템의 보안에 대한 모든 위험을 식별하고, 그 위험이 손상으로 이어질 가능성, 그리고 그 손상을 완화할 수 있는 보호 조치를 파악하는 과정입니다. 이는 위험 관리의 일부입니다.
- 위험 관리 — 보안 조치와 절차를 시행하여, 준수(컴플라이언스)를 위해 합리적인 수준에서 위험과 취약성을 충분히 감소시키는 과정입니다.
위험 분석 단계
NIST 800-30에서는 HIPAA를 준수하는 위험 평가를 위해 다음 단계를 제시합니다:
1단계. 분석의 범위를 결정합니다.
위험 분석은 데이터를 생성, 수신, 유지 또는 전송하는 데 사용되는 전자적 매체와 데이터의 위치와 관계없이 모든 ePHI를 고려합니다. 이는 ePHI의 기밀성, 무결성, 가용성에 대한 모든 합리적인 위험과 취약점을 포괄합니다.
2단계. ePHI의 사용 및 공개에 관한 완전하고 정확한 정보를 수집합니다.
이 과정에는 다음이 포함됩니다:
- 과거 및 현재 프로젝트 검토
- 인터뷰 수행
- 문서 검토
- 필요에 따라 다른 데이터 수집 기법 사용
- 수집한 모든 데이터 문서화
HIPAA Privacy Rule을 준수하기 위해 이 단계를 이미 완료했을 수 있습니다. 다만, 이 단계가 직접적으로 요구되지는 않았을 수 있습니다.
3단계. 잠재적인 위협과 취약점을 식별합니다.
수집한 데이터를 확인하고, 각 정보 항목에 대해 어떤 유형의 위협과 취약점이 존재하는지 고려하세요.
4단계. 현재 보안 조치를 평가합니다.
ePHI에 대한 위험을 완화하기 위해 이미 구현한 조치를 문서화하세요. 이러한 조치는 기술적이거나 비기술적일 수 있습니다:
- 기술적 조치는 액세스 제어, 인증, 암호화, 자동 로그오프 및 감사(audit) 제어와 같은 정보 시스템 하드웨어와 소프트웨어를 포함합니다.
- 비기술적 조치에는 정책, 절차와 같은 운영 및 관리 통제, 그리고 물리적 또는 환경적 보안 조치가 포함됩니다.
그런 다음 해당 보안 조치의 구성과 사용이 적절한지 분석합니다.
5단계. 위협이 발생할 가능성을 파악합니다.
위협이 특정 취약점을 유발하거나 악용할 확률을 평가합니다. 각 잠재적 위협과 취약점 조합을 모두 고려하고, 사고가 발생할 가능성에 따라 등급을 매기세요. 일반적인 평가 방법으로는 각 위험을 높음(High), 중간(Medium), 낮음(Low)으로 라벨링하거나, 발생 가능성을 수치 가중치로 표현하는 방법이 있습니다.
6단계. 위협 발생 시 잠재적 영향(영향도)을 파악합니다.
각 데이터 위협에 대해 다음과 같은 가능한 결과를 고려합니다.
- 무단 액세스 또는 유출
- 영구적인 손실 또는 손상
- 일시적인 손실 또는 사용 불가
- 현금 흐름의 손실
- 물리적 자산의 손실
각 결과의 영향을 추정합니다. 조치는 정성적 또는 정량적으로 평가할 수 있습니다. 각 결과와 관련된 모든 합리적인 영향과 평가(등급)를 문서화하세요.
7단계. 위험 수준을 결정합니다.
각 위협 발생의 가능성과 영향에 대해 부여된 값을 분석합니다. 부여된 가능성과 영향 수준의 평균을 기준으로 위험 수준을 할당합니다.
8단계. 적절한 보안 조치를 식별하고 문서를 완료합니다.
각 위험을 합리적인 수준으로 낮추기 위해 사용할 수 있는 가능한 보안 조치를 식별합니다. 각 조치에 대해 다음을 고려하세요:
- 해당 조치의 효과
- 이행을 위한 입법 또는 규제 요건
- 조직의 정책 및 절차 요건
모든 발견 사항을 문서화하여 위험 평가를 완료하세요.
HIPAA 위험 평가 템플릿
아래는 각 섹션에 대한 설명과 예시가 포함된 HIPAA 위험 평가 템플릿입니다. 이는 일반 템플릿이므로 조직의 특정 요구 사항에 맞게 조정해야 합니다. 이 템플릿에 사용된 모든 회사 및 개인 이름은 실제가 아닌 가상이며, 예시로만 사용됩니다.
1. 서론
문서의 목적(이유)을 설명하세요.
이 문서는 Allied Health 4 U, Inc. (이하 Allied Health 4 U로 지칭)의 위험 평가에 대한 범위와 접근 방식을 설명합니다. 여기에는 조직의 데이터 인벤토리, 위협 및 취약성 파악, 보안 조치, 그리고 위험 평가 결과가 포함됩니다.
1.1 목적
위험 평가가 필요한 이유를 설명하십시오.
위험 평가의 목적은 잠재적 위험 영역을 식별하고, 책임을 배정하며, 위험 완화 활동 및 시스템을 구체화하고, HIPAA Security Standard를 준수하기 위한 시정 조치 절차를 안내하는 데 있습니다.
1.2 범위
조직 내에서 환자 데이터가 흐르는 과정을 문서화하세요. 모든 시스템 구성요소, 요소, 현장 사이트 위치, 사용자(원격 인력을 사용하는 경우 포함), 그리고 EHR 시스템에 대한 추가 세부 정보를 설명하세요.
이동식 매체 및 휴대용 컴퓨팅 장치를 포함하여, IT 시스템, 구성요소 및 정보를 문서화하고 정의하세요.
본 문서의 범위에는 Allied Health 4 U가 수신, 생성, 유지 또는 전송하는 모든 ePHI를 관리하는 기술적, 물리적, 행정적 절차가 포함됩니다.
목표는 전자 건강 기록(EHR) 시스템에 대한 내부 및 외부 위협이 취약점을 악용하는 것을 제거, 완화 또는 관리하기 위해 계획되었고 실제로 구현된 자원과 통제의 사용을 평가하고 분석하는 것입니다.
Allied Health 4 U는 IL주 Regency Park에 있는 Medical City에서 환자와 의료 종사자의 요구를 지원합니다. 관련 의료 센터는 해당 시설에 대한 주요 인터넷 방화벽과 기본 물리적 보안을 제공합니다. 해당 조직은 Allied Health 4 U, Inc.의 그 밖의 모든 기술 및 보안 요구사항을 제공합니다.
Allied Health 4 U는 환자 ePHI에 액세스하기 위해 노트북, 태블릿, 데스크톱 PC를 사용합니다. Allied Health 4 U 외부에서의 원격 액세스는 엄격히 금지됩니다. 3대의 서버는 비디오 감시가 활성화된 잠금 서버실에 배치되어 있습니다.
2. 위험 평가 접근 방식
위험 평가를 수행하는 데 사용하는 방법을 정의합니다.
Allied Health 4 U는 조직이 생성, 수신, 유지 또는 전송하는 모든 물리적 장치와 전자 데이터를 파악(인벤토리 수집)하는 방식으로 위험 평가를 수행합니다. 또한 EHR 시스템의 사용자 및 관리자와 인터뷰를 진행하고, 시스템 데이터를 분석하여 시스템에 대한 잠재적 취약점과 위협을 파악합니다.
2.1 참여자
EHR에 대해 책임이 있거나 EHR과 상호작용하는 모든 IT 직원 및 경영진 등 참가자를 식별하세요. 최고정보책임자(Chief Information Officer)나 자산 소유자(Asset Owner)와 같은 참가자의 이름과 역할 목록을 포함하세요.
ePHI 보안 담당자와 위험 관리 팀은 Allied Health 4 U의 ePHI 보안 위험 분석 및 위험 관리 프로세스를 유지하고 실행할 책임이 있습니다.
- 최고정보책임자(Chief Information Officer): Bradley Gray, MD
- 컴플라이언스 책임자: Jean Parker, MD
- 위험 평가 팀: William Brown, Takisha Lutrelle, and Lili Obrador
2.2 정보 수집에 사용되는 기법
ePHI 데이터, 물리적 장치, 프로세스 및 절차를 식별하고 파악(재고화)하는 데 사용되는 방법을 나열하십시오.
다음 기법은 위험 평가를 위한 정보를 수집하는 데 사용됩니다:
- 최고정보책임자(CIO), 리스크 관리 팀, 사용자와의 인터뷰
- 문서 검토 — IT 정책 및 프로세스, 위협 및 취약점 보고서, 사고(인시던트) 보고서, 정보 분류 문서.
- 현장 방문 — Regency Park 위치, 향후 모든 위치
2.3 위험 척도의 개발 및 설명
위험 평가가 수행되는 시기, 사용 중인 위험 수준 매트릭스, 위험이 어떻게 결정되는지, 그리고 최소 3개 수준을 포함한 위험 분류를 설명하십시오.
Allied Health 4 U는 다음과 같은 시기에 위험 평가를 수행합니다:
- EHR에 대한 소프트웨어 업데이트 후
- 새 하드웨어, 소프트웨어 또는 펌웨어를 도입한 이후
- 데이터 유출 보고 이후
다음 위험 매트릭스를 사용하여 위험의 규모를 결정하십시오:
|
Impact |
||||
|
Low (0.1) |
Medium (0.5) |
High (1.0) |
||
|
Threat Probability |
Low (5) |
5 X 0.1 = 0.5 |
5 X 0.5 = 2.5 |
5 X 1.0 = 1 |
|
Medium (25) |
25 X 0.1 = 2.5 |
25 X 0.5 = 12.5 |
25 X 1.0 = 25 |
|
|
High (50) |
50 X 0.1 = 5 |
50 X 0.5 = 25 |
50 X 1.0 = 50 |
|
위험 규모:
- 높음: 25 초과~50
- 중간: >5 ~ 25
- 낮음: >0.5 ~ 5
3. 시스템 특성화
검토 중인 IT 시스템의 경계와 해당 시스템을 구성하는 자원 및 정보를 식별한다. 특성화는 위험 평가 범위 산정 노력의 기준을 설정하고, 인가 또는 인증 경로를 제시하며, 연결성, 책임 및 지원에 대한 정보를 제공한다.
Allied Health 4 U EHR 시스템은 그 안에 포함된 모든 노트북, 데스크톱, 태블릿, 서버 및 ePHI로 구성된다.
3.1 시스템 관련 정보
관련 정보를 제공하고 처리 환경에 대한 간략한 설명을 제시합니다.
|
System name |
Allied Health 4 U EHR |
|
System owner |
Allied Health 4 U, Inc. |
|
Physical location |
123 Main Street, Dept D, Regency Park, IL |
|
Major business function |
Healthcare information storage |
|
Description and components |
EHR system, server, desktops, laptops, tablets, servers, software |
|
Interfaces and boundaries |
User interface at each device, internal connection via WiFi, external connection via cable |
|
Data sensitivity |
High |
|
Overall IT sensitivity rating and classification |
High, Critical |
3.2 시스템 사용자
사용자가 위치한 곳과 접근 권한 수준을 포함하여, 누가 시스템을 사용하는지 설명합니다.
Type of Data | Description | Level of Sensitivity |
|---|---|---|
|
ePHI |
Electronic protected health information |
High |
|
Medical procedures |
Copies of procedures performed on patient |
Low |
|
Test results |
Lab, Radiology |
High |
|
PPE inventory |
Personal protective equipment inventory |
Low |
|
Billing data |
Insurance and billing information |
High |
4. 위협과 취약점
평가 대상 시스템에 대해 신뢰할 수 있는 모든 위협과 취약점을 나열하십시오. 종종 여기에서는 간단한 설명을 제공하고, 자세한 결과는 부록이나 별도의 스프레드시트에 제시할 수 있습니다.
4.1 위협 식별
합리적으로 예상 가능한 위협의 목록을 작성하십시오. 가장 큰 우려는 동기, 접근 권한, 그리고 시스템에 대한 지식을 가진 전직 직원, 범죄자, 협력사(벤더), 환자 또는 그 밖의 누구로부터 발생하는 인적 위협입니다.
|
Threat Source |
Threat Action |
|
Disgruntled employee |
Unauthorized modification of billing data |
|
Hacker |
Threatened disclosure of ePHI for ransom |
|
Earthquake |
Damage or loss of power to EHR components |
4.2 취약점 식별
잠재적 위협이 유발하거나 악용할 수 있는 시스템의 모든 기술적 및 비기술적 취약점을 나열하십시오. 불완전하거나 서로 충돌하는 정책 및 절차, 물리적·전자적 보안장치의 부족, 그리고 시스템의 어떤 부분에든 존재하는 기타 결함이나 약점을 포함하십시오.
Allied Health 4 U는 다음과 같은 취약점을 식별합니다:
|
Vulnerability |
Description |
|
Water-based fire suppressant system in the office and IT center |
Activated water sprinklers could create electrical shorts in EHR system components |
|
EHR firewall allows inbound access |
A user could access EHR from outside the premises of Allied Health 4 U and Medical City |
4.3 보안 대책
위험을 완화하기 위해 현재 또는 향후 구현할 모든 기술적 및 비기술적 통제의 효과를 문서화하고 평가합니다.
|
Safeguard |
Control |
|
Technical safeguard: Secure passwords |
Control access to EHR system. |
|
Administrative safeguard: Sanctions |
Define and enforce appropriate sanctions, so employees understand the consequences of non-compliance with security policies and procedures. |
|
Physical safeguard: Locked offices |
Keep facility locked during non-business hours to prevent unauthorized entry for access or destruction of components or records. |
5. 위험 평가 결과
관찰 사항(이를 유발할 수 있는 취약점과 위협)을 설명하고, 각 위험을 측정하며, 통제 구현 또는 시정 조치에 대한 권고 사항을 제시합니다. 상세 결과는 부록이나 별도의 스프레드시트로 제공하는 것이 더 적절한 경우가 많습니다.
|
Observation number |
100011 |
|
Risk (vulnerability/threat pair) |
Terminated employee access not revoked |
|
Current control measures |
Send notification to IT on date of separation |
|
Probability with existing controls |
High |
|
Impact with existing controls |
High |
|
Initial risk level |
High |
|
Recommended action or control measure |
Technical safeguard: Automate revocation of system access upon employee termination |
|
Residual risk level |
Low |
|
Implementation method |
Sysadmin configures automated access revocation tied to employee termination in the HR system |
|
Supervisor |
Jane Smith |
|
Start date |
January 15, 2021 |
|
Target end date |
Target end date |
|
Date controls implemented |
February 10, 2021 |
6. 개정 이력
HIPAA 위험 평가에 대한 모든 변경 사항을 추적하세요.
|
Version |
Published |
Author |
Description |
|
1.0 |
01/01/2020 |
Jane Smith |
Original |
|
1.1 |
06/01/2020 |
Bill Jones |
Modification |
공유하기