Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

HIPAA 合规清单:如何实现 HIPAA 合规

HIPAA 合规清单:如何实现 HIPAA 合规

Oct 1, 2026

Health Insurance Portability and Accountability Act(HIPAA)经 Health Information Technology for Economic and Clinical Health(HITECH)Act 修订后制定,旨在保障个人的医疗信息和健康记录安全。通过实现并保持 HIPAA 合规,医疗机构可以在降低 数据泄露 以及法律处罚风险的同时,保护患者的敏感健康信息。

本文详细介绍 HIPAA 和 HITECH 的关键要求,并提供重要资源,帮助你确保业务符合 HIPAA,并避免成为 数据泄露 的头条新闻。

什么是 HIPAA 合规?

HIPAA 合规 是指遵守《健康保险可携带性与责任法案》(Health Insurance Portability and Accountability Act)中规定的要求,以确保个人的受保护健康信息(PHI)的隐私、安全与完整性。

必须遵守 HIPAA 的组织包括医疗服务提供者、健康计划和医疗清算所,以及它们的业务伙伴。HIPAA 受监管实体必须确保受保护健康信息的隐私以及 数据安全 。受保护的健康信息 的安全性与完整性。PHI 的示例包括:

  • 个人姓名
  • 正面照片和可比图像
  • 生物特征标识符
  • 电子邮件地址
  • 电话号码
  • 传真号码
  • 地理数据
  • 社会保障号码
  • 病历号
  • 账号
  • 健康计划受益人号码
  • 证书和执照号码
  • 车辆标识符和序列号
  • 设备标识符和序列号
  • 日期(不含年份)
  • IP 地址
  • 网页 URL
  • 任何唯一的识别号码或代码

什么是 HITECH?

《医疗信息技术促进经济与临床健康法案》(Health Information Technology for Economic and Clinical Health,HITECH)通过激励医疗服务提供方将医疗和健康记录数字化,从而强化了 HIPAA 规定。该法律对未能以"有意义"的方式使用电子健康记录的行为进行处罚,并旨在鼓励在全国范围内使用可靠、可互操作且安全的电子健康数据。

HIPAA 规则和控制措施是什么?

HIPAA 规则包括:

  • HIPAA 隐私规则
  • HIPAA 安全规则
  • HIPAA 违规/泄露通知规则
  • HIPAA 执法/执行规则
  • HIPAA 综合修正规则(Omnibus Rule)

HIPAA 控制措施是指 HIPAA 覆盖实体(covered entities)需要落实的政策、程序以及其他措施,以保护 PHI,并遵守如下所述的 HIPAA 规则。

HIPAA 隐私规则

HIPAA Privacy Rule 描述了一套规范,用于规定 PHI 可以如何被使用和披露。该规则旨在落实严格的指南,以规范对敏感健康数据的处理,从而在医疗体系中促进患者的保密性与隐私。

以下是满足隐私规则(Privacy Rule)要求的 HIPAA 控制措施:

1. 隐私政策和程序:覆盖实体(covered entities)必须制定并实施一套政策和程序,以确保 PHI 的隐私。

2. 人员:HIPAA 覆盖实体(covered entities)必须:

  • 指定一名隐私官员,负责制定并管理该机构的隐私实践及相关资源。
  • 建立一个负责接收投诉并告知个人该机构隐私实践的联络点。

3. 人员培训与管理:覆盖实体(covered entities)必须对所有工作人员开展隐私实践方面的培训,以便他们能够按照隐私规则(Privacy Rule)履行其职能。

4. 减轻:受覆盖实体必须减轻因使用或披露违反隐私政策或 HIPAA Privacy Rule 的 PHI 而造成的任何有害影响。

5. 数据防护措施:受覆盖实体必须建立并维持行政、技术和物理防护措施,以防止 PHI 受到恶意和非故意的泄露。

6. 投诉:受覆盖实体必须建立渠道,使个人能够就隐私合规情况提出投诉。

7. 报复与弃权:HIPAA 受覆盖实体不得因以下行为而对个人进行报复:

  • 行使 HIPAA Privacy Rule 所规定的权利
  • 协助 HHS 或其他相关主管机关开展调查
  • 拒绝从事任何被认为违反 HIPAA 隐私规则的行为

8. 文档与记录保存: 受保护实体必须保留所有为遵守隐私规则法规而创建的文档(隐私政策与程序、投诉记录、隐私实践通知等),自创建之日起或自最后生效之日起至少六年。

9. 例外: 全额投保的团体健康计划仅有义务遵守要求(7)和(8)。

HIPAA 安全规则

The HIPAA Security Rule 制定了指南,用于保护电子健康记录(EHR)的完整性,并确保其保持机密性和可用性。

美国国家标准与技术研究院(National Institutes of Standards and Technology,NIST)已制定一套 成熟的指南体系 ,以帮助组织制定符合 HIPAA Security Rule 的安全实践。它们还可以使用 CIA Triad,其中"CIA"代表这三个组成部分:

  • Confidentiality:确保 ePHI 不会被提供给或向未授权人员或流程披露。
  • 完整性:确保 ePHI 不会在未经授权的情况下被篡改或销毁。
  • Availability:确保授权人员在需要时能够访问并使用 ePHI。

HIPAA Security Rule 的要求包括用于保护敏感数据的以下类型的控制措施:

  • 技术性保障措施:访问控制、审计控制、完整性控制、个人/实体身份验证、传输安全
  • 物理性保障措施:设施访问控制、工作站使用、工作站安全、设备和介质控制
  • 管理性保障措施:安全管理流程、指定安全责任、人员安全、信息访问管理、安全意识与培训、安全事件处理程序、应急计划、评估、业务伙伴计划及其他程序

组织通常将"必需(required)"和"可适用(addressable)"的保障措施区分开来:

  • 必须 严格遵循所要求的防护措施;不容许有任何解释空间。
  • 可适用的 要求为组织提供了一定的灵活性,以便考虑独特的基础设施或技术限制。

HIPAA Breach Notification Rule

该 HIPAA Breach Notification Rule 要求覆盖实体在发生 PHI 泄露时通知特定方。具体而言,HIPAA Breach Notification Rule 要求:

  • 个人通知:覆盖实体在发现 PHI 泄露后,需通知受影响的个人。
  • 媒体通知:如果发现发生的数据泄露已影响到某个州或司法辖区内超过 500 名居民,负责的受管辖实体必须通知为该州或司法辖区服务的知名媒体机构。
  • 通知主管部长(Secretary):受管辖实体发现 PHI 泄露后,必须通知主管部长(Secretary)。

机构有可能证明其尽职调查(due diligence),并基于充分的风险评估程序,展示 PHI 被泄露的可能性较低。

HIPAA 执法规则

HIPAA 执法规则制定了如何调查数据泄露的标准,并概述了对负有责任方的处罚结构。

HIPAA Omnibus Rule

HIPAA 综合规则:

  • 建立符合 HITECH 要求的分级处罚结构
  • 对危害阈值作出变更,并纳入了 HITECH 法案下对未受保护的 ePHI 的泄露通知(Breach Notification)最终规则
  • 修订 HIPAA,纳入 Genetic Information Nondiscrimination Act (GINA) 的相关条款;该条款禁止为保险核保(underwriting)目的披露遗传信息
  • 防止将 PHI 和个人标识符用于营销目的

HIPAA Omnibus Rule 的要求包括以下内容:

  • 新的业务合作伙伴协议(BAA):在聘用业务合作伙伴提供的服务之前,实体必须签署一份新的、符合 HIPAA 的 BAA
  • 业务合作伙伴协议更新:现有的业务合作伙伴协议必须更新,以符合 Omnibus Rule。
  • 隐私政策更新: 必须更新隐私政策,以符合《综合规则(Omnibus Rule)》的变更要求。
  • 更新《隐私惯例告知书》(NPP): 必须更新 NPP,以涵盖《综合规则(Omnibus Rule)》所要求的信息。
  • 更新的 HIPAA 员工培训: 必须提供并记录针对《综合规则(Omnibus Rule)》修订内容以及定义变更的员工培训。

HIPAA 清单

使用以下清单,帮助贵组织确保符合 HIPAA 要求。

1) 审计与评估

定期开展内部 HIPAA 审计、安全评估 和隐私审计,以支持 数据安全:

  • 根据 HIPAA Rule SP 800-66, Revision 1,并使用 NIST 指南,确定哪些必需的年度 HIPAA 审计与评估适用于您的组织。
  • 开展所需的审计与评估,分析并理解结果,并记录任何问题或不足之处。
  • 制定并记录全面的整改计划,以解决这些问题和不足。
  • 将计划付诸行动,回顾结果;如果未达到预期效果,请更新计划。

2) 隐私规则合规

实施管理 PHI 使用和共享的 HIPAA 隐私规则控制措施:

  • 制定并执行有关 PHI 使用和共享的隐私政策和程序。
  • 指定隐私负责人和隐私投诉联系人,并对员工进行隐私做法培训。
  • 建立管理、技术和物理防护措施,防止 PHI 受到恶意或无意泄露。
  • 建立个人提出隐私投诉的渠道,并制定流程以缓解违反隐私规则的任何泄露造成的有害影响。
  • 不得因个人行使隐私规则赋予的权利、协助 HHS 调查或拒绝参与违反隐私规则的行为而对其进行报复。
  • 根据隐私规则要求,将隐私政策、程序和投诉记录保存至少六年。

3) 安全规则合规

实施安全规则要求的技术、物理和管理防护措施:

  • 技术防护措施:访问控制、审计控制、完整性控制、人员/实体认证及传输安全。
  • 物理防护措施:设施访问控制、工作站使用与安全以及设备与介质控制。
  • 管理防护措施:安全管理流程、指定安全责任人、员工安全、信息访问管理、安全意识与培训、事件处理程序、应急计划以及定期评估。
  • 记录哪些防护措施对贵机构是必需的,哪些是可选的,并记录每项的理由。

4) 泄露通知准备

使贵机构做好准备,以符合泄露通知规则的时限和义务要求:

  • 建立流程,在发现 PHI 泄露后迫且迅速地通知受影响个人。
  • 对于影响某州或管辖范围内超过 500 名居民的泄露事件,制定媒体通知计划。
  • 建立流程,就任何涉及 PHI 的泄露事件通知 HHS 部长。
  • 保存风险评估文档,以证明已尽到必要注意义务,并在适用情况下证明 PHI 受到侵害的概率较低。

5) 业务关联方与策略管理

根据全面规则保持业务关联方协议和隐私文档的最新状态:

  • 在与任何业务关联方合作之前,签署新的、符合 HIPAA 要求的业务关联方协议(BAA)。
  • 审查并更新现有的 BAA,使其符合当前的全面规则要求。
  • 更新隐私政策及隐私做法通知(NPP),体现全面规则的变化。
  • 记录员工就全面规则修订及定义变更所接受的培训。

6) 持续监控与文档记录

合规不是一次性项目,需要持续更新:

  • 持续监控 PHI 访问情况,并审查审计日志以发现可疑或未经授权的活动。
  • 保持整改计划、审计结果和合规文档的最新状态,随时可向审计员展示。
  • 至少每年审查一次此清单,并在法规、指南或 IT 环境发生变化时及时审查。

如需详细了解 Netwrix 身份与数据安全产品组合如何直接对应这些 HIPAA 要求,请访问我们的 HIPAA 合规解决方案 页面。

分享到

了解更多

关于作者

Asset Not Found

Mike Tierney

前客户成功部副总裁

Netwrix 前客户成功部(Customer Success)副总裁。他拥有多元背景,在软件行业积累了超过 20 年的经验,曾在多家专注于安全、合规以及提升 IT 团队生产力的公司中担任 CEO、COO 和产品管理副总裁(VP Product Management)等职务。