Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

HIPAA 合规清单:如何在 2024 年实现 HIPAA 合规

HIPAA 合规清单:如何在 2024 年实现 HIPAA 合规

Mar 13, 2024

Health Insurance Portability and Accountability Act(HIPAA)经 Health Information Technology for Economic and Clinical Health(HITECH)Act 修订后制定,旨在保障个人的医疗信息和健康记录安全。通过实现并保持 HIPAA 合规,医疗机构可以在降低 数据泄露 以及法律处罚风险的同时,保护患者的敏感健康信息。

本文详细介绍 HIPAA 和 HITECH 的关键要求,并提供重要资源,帮助你确保业务符合 HIPAA,并避免成为 数据泄露 的头条新闻。

什么是 HIPAA 合规?

HIPAA 合规 是指遵守《健康保险可携带性与责任法案》(Health Insurance Portability and Accountability Act)中规定的要求,以确保个人的受保护健康信息(PHI)的隐私、安全与完整性。

必须遵守 HIPAA 的组织包括医疗服务提供者、健康计划和医疗清算所,以及它们的业务伙伴。HIPAA 受监管实体必须确保受保护健康信息的隐私以及 数据安全受保护的健康信息 的安全性与完整性。PHI 的示例包括:

  • 个人姓名
  • 正面照片和可比图像
  • 生物特征标识符
  • 电子邮件地址
  • 电话号码
  • 传真号码
  • 地理数据
  • 社会保障号码
  • 病历号
  • 账号
  • 健康计划受益人号码
  • 证书和执照号码
  • 车辆标识符和序列号
  • 设备标识符和序列号
  • 日期(不含年份)
  • IP 地址
  • 网页 URL
  • 任何唯一的识别号码或代码

什么是 HITECH?

《医疗信息技术促进经济与临床健康法案》(Health Information Technology for Economic and Clinical Health,HITECH)通过激励医疗服务提供方将医疗和健康记录数字化,从而强化了 HIPAA 规定。该法律对未能以“有意义”的方式使用电子健康记录的行为进行处罚,并旨在鼓励在全国范围内使用可靠、可互操作且安全的电子健康数据。

HIPAA 规则和控制措施是什么?

HIPAA 规则包括:

  • HIPAA 隐私规则
  • HIPAA 安全规则
  • HIPAA 违规/泄露通知规则
  • HIPAA 执法/执行规则
  • HIPAA 综合修正规则(Omnibus Rule)

HIPAA 控制措施是指 HIPAA 覆盖实体(covered entities)需要落实的政策、程序以及其他措施,以保护 PHI,并遵守如下所述的 HIPAA 规则。

HIPAA 隐私规则

HIPAA Privacy Rule 描述了一套规范,用于规定 PHI 可以如何被使用和披露。该规则旨在落实严格的指南,以规范对敏感健康数据的处理,从而在医疗体系中促进患者的保密性与隐私。

以下是满足隐私规则(Privacy Rule)要求的 HIPAA 控制措施:

  1. 隐私政策和程序:覆盖实体(covered entities)必须制定并实施一套政策和程序,以确保 PHI 的隐私。
  1. 人员:HIPPA 覆盖实体(covered entities)必须:
  • 指定一名隐私官员,负责制定并管理该机构的隐私实践及相关资源。
  • 建立一个负责接收投诉并告知个人该机构隐私实践的联络点。
  1. 人员培训与管理:覆盖实体(covered entities)必须对所有工作人员开展隐私实践方面的培训,以便他们能够按照隐私规则(Privacy Rule)履行其职能。
  2. 减轻:受覆盖实体必须减轻因使用或披露违反隐私政策或 HIPAA Privacy Rule 的 PHI 而造成的任何有害影响。
  3. 数据防护措施:受覆盖实体必须建立并维持行政、技术和物理防护措施,以防止 PHI 受到恶意和非故意的泄露。
  4. 投诉:受覆盖实体必须建立渠道,使个人能够就隐私合规情况提出投诉。
  5. 报复与弃权:HIPAA 受覆盖实体不得因以下行为而对个人进行报复:
  • 行使 HIPAA Privacy Rule 所规定的权利
  • 协助 HHS 或其他相关主管机关开展调查
  • 拒绝从事任何被认为违反 HIPAA 隐私规则的行为
  1. 文档与记录保存: 受保护实体必须保留所有为遵守隐私规则法规而创建的文档(隐私政策与程序、投诉记录、隐私实践通知等),自创建之日起或自最后生效之日起至少六年。
  2. 例外: 全额投保的团体健康计划仅有义务遵守要求(7)和(8)。

HIPAA 安全规则

The HIPAA Security Rule 制定了指南,用于保护电子健康记录(EHR)的完整性,并确保其保持机密性和可用性。

美国国家标准与技术研究院(National Institutes of Standards and Technology,NIST)已制定一套 成熟的指南体系 ,以帮助组织制定符合 HIPAA Security Rule 的安全实践。它们还可以使用 CIA Triad,其中“CIA”代表这三个组成部分:

  • Confidentiality:确保 ePHI 不会被提供给或向未授权人员或流程披露。
  • Integrity:确保 ePHI 不会在未经授权的情况下被篡改或销毁。
  • Availability:确保授权人员在需要时能够访问并使用 ePHI。

HIPAA Security Rule 的要求包括用于保护敏感数据的以下类型的控制措施:

  • 技术性保障措施:访问控制、审计控制、完整性控制、个人/实体身份验证、传输安全
  • 物理性保障措施:设施访问控制、工作站使用、工作站安全、设备和介质控制
  • 管理性保障措施:安全管理流程、指定安全责任、人员安全、信息访问管理、安全意识与培训、安全事件处理程序、应急计划、评估、业务伙伴计划及其他程序

组织通常将“必需(required)”和“可适用(addressable)”的保障措施区分开来:

  • 必须 严格遵循所要求的防护措施;不容许有任何解释空间。
  • 可适用的 要求为组织提供了一定的灵活性,以便考虑独特的基础设施或技术限制。

HIPAA Breach Notification Rule

HIPAA Breach Notification Rule 要求覆盖实体在发生 PHI 泄露时通知特定方。具体而言,HIPAA Breach Notification Rule 要求:

  • 个人通知:覆盖实体在发现 PHI 泄露后,需通知受影响的个人。
  • 媒体通知:如果发现发生的数据泄露已影响到某个州或司法辖区内超过 500 名居民,负责的受管辖实体必须通知为该州或司法辖区服务的知名媒体机构。
  • 通知主管部长(Secretary):受管辖实体发现 PHI 泄露后,必须通知主管部长(Secretary)。

机构有可能证明其尽职调查(due diligence),并基于充分的风险评估程序,展示 PHI 被泄露的可能性较低。

HIPAA 执法规则

HIPAA 执法规则制定了如何调查数据泄露的标准,并概述了对负有责任方的处罚结构。

HIPAA Omnibus Rule

HIPAA Omnibus Rule:

  • 建立符合 HITECH 要求的分级处罚结构
  • 对危害阈值作出变更,并纳入了 HITECH 法案下对未受保护的 ePHI 的泄露通知(Breach Notification)最终规则
  • 修订 HIPAA,纳入 Genetic Information Nondiscrimination Act (GINA) 的相关条款;该条款禁止为保险核保(underwriting)目的披露遗传信息
  • 防止将 PHI 和个人标识符用于营销目的

HIPAA Omnibus Rule 的要求包括以下内容:

  • 新的业务合作伙伴协议(BAA):在聘用业务合作伙伴提供的服务之前,实体必须签署一份新的、符合 HIPAA 的 BAA
  • 业务合作伙伴协议更新:现有的业务合作伙伴协议必须更新,以符合 Omnibus Rule。
  • 隐私政策更新: 必须更新隐私政策,以符合《综合规则(Omnibus Rule)》的变更要求。
  • 更新《隐私惯例告知书》(NPP): 必须更新 NPP,以涵盖《综合规则(Omnibus Rule)》所要求的信息。
  • 更新的 HIPAA 员工培训: 必须提供并记录针对《综合规则(Omnibus Rule)》修订内容以及定义变更的员工培训。

HIPAA 清单

使用以下清单,帮助贵组织确保符合 HIPAA 要求。

1) 审计与评估

定期开展内部 HIPAA 审计、安全评估 和隐私审计,以支持 数据安全

  • 根据 HIPAA Rule SP 800-66, Revision 1,并使用 NIST 指南,确定哪些必需的年度 HIPAA 审计与评估适用于您的组织。
  • 开展所需的审计与评估,分析并理解结果,并记录任何问题或不足之处。
  • 制定并记录全面的整改计划,以解决这些问题和不足。
  • 将计划付诸行动,回顾结果;如果未达到预期效果,请更新计划。

分享到

了解更多

关于作者

Asset Not Found

Mike Tierney

前客户成功部副总裁

Netwrix 前客户成功部(Customer Success)副总裁。他拥有多元背景,在软件行业积累了超过 20 年的经验,曾在多家专注于安全、合规以及提升 IT 团队生产力的公司中担任 CEO、COO 和产品管理副总裁(VP Product Management)等职务。