云计算为存储和访问电子健康记录带来了毋庸置疑的好处。云端存储的文件可在任何时间、任何地点、通过任何设备访问,这使得医疗工作者之间共享关键医疗信息变得非常容易。但云存储是否足够安全,能够存储、访问并传输敏感的个人和医疗信息呢?
对于诊所、医院以及其他医疗机构而言,确保患者的医疗信息保持隐私不仅是道德层面的问题,也是法律层面的问题。Health Insurance Portability and Accountability Act (HIPAA) 对医疗数据的存储与共享提供了明确的规则。处理健康记录的任何组织都必须遵守相关要求。
因此,在将与健康相关的数据迁移到云存储之前,医疗机构需要确保其计划使用的软件是 HIPAA compliant。
本文介绍了符合 HIPAA 的存储方式,并说明您在使云存储符合要求方面需要承担的责任:
HIPAA 是什么?
HIPAA 是一套 规则,用于规定健康与医疗信息的允许使用与披露方式。它对谁可以在何时访问健康信息进行限制,并且还制定了保护健康数据的标准,以防止无权查看者接触这些数据。
HIPAA 的关键条款包括:
- HIPAA 隐私规则 — 规范个人健康信息如何被披露或使用
- HIPAA 安全规则 — 规定用于保障并保护以电子方式创建、处理、访问或存储的医疗保健信息的标准
- HIPAA Breach Notification Rule — 要求组织通知其个人健康信息已被暴露的个人,并规范通知流程
- HIPAA Omnibus Rule — 澄清定义、程序和政策;为业务伙伴(Business Associates)提供清单;并落实《Health Education Technology for Economic and Clinical Health (HITECH) Act》的要求
- HIPAA Enforcement Rule — 适用于在发生 数据泄露 之后的调查,并规定对责任方施加的处罚
医疗机构必须制定特定的保障措施、程序和政策,以遵守这些规则。
受保护信息类型
HIPAA 要求保护“可被单独识别的健康信息”,其定义为关于以下内容的信息:
- 个人的过去、现在或未来的身体或精神健康
- 为个人提供的医疗保健服务
- 为个人提供医疗保健服务而进行的过去、现在或将来的付款
- 个人的身份,或存在合理依据表明可用于识别该个人的数据
安全保障措施的类型
HIPAA 安全规则涵盖了受保护健康信息(Protected Health Information)的三类安全保障措施:
- 物理安全保障措施——HIPAA 要求制定有关工作站的使用与摆放的政策,以及有关移动设备使用的程序;并在适用的情况下实施设施访问控制。
- 技术安全保障措施 — HIPAA 要求实施活动日志和控制措施,以及访问控制机制。合规可能需要对信息进行身份验证的机制以及加密工具。
- 管理性安全保障措施 — HIPAA 要求开展风险评估、实施风险管理政策、制定应急计划,并限制第三方对信息的访问。
HIPAA 关键术语
以下是 HIPAA 中使用的最重要术语:
- PHI: 受保护的健康信息
- ePHI:以电子方式存储或传输的受保护健康信息
- 受保护实体(Covered entity) — 医疗服务提供者、健康计划提供者(例如保险公司或雇主)或医疗结算/信息交换中心(healthcare clearinghouse)
- 业务合作方(Business associate) — 为受保护实体(covered entity)提供服务,或代表其执行特定功能/活动的个人或企业
- 业务合作方协议(Business Associate Agreement) — 一份法律合同,明确业务合作方可以访问哪些 PHI(受保护的健康信息)、PHI 将如何使用,以及在完成需要使用 PHI 的任务后,PHI 的归还或销毁要求。受保护实体(covered entity)必须在允许业务合作方访问 PHI 之前取得《业务合作方协议(Business Associate Agreement)》
HIPAA 合规与云存储
没有任何云服务器可以在开箱即用的情况下就完全符合 HIPAA,但 IT 专家可以介入,通过适配与配置,让云存储满足受保护实体(covered entities)的需求并实现合规。
组织应记住,目前并不存在官方的 HIPAA 或 HITECH 认证,且没有任何政府或行业会对云服务 HIPAA compliance 进行认证。这意味着,确保遵守法律要求的责任在于受覆盖实体(covered entity)以及云服务提供商(cloud service provider)。云服务必须审查 HIPAA 相关法规,并可能更新其产品、政策和流程,以支持受覆盖实体实现其 HIPAA compliance 目标。
HIPAA 如何适用于云存储?
当受覆盖实体(covered entity)将受保护的健康信息(PHI)存储在云端时,云存储服务在法律上被视为受覆盖实体的业务伙伴(business associate)。因此,为了达到 HIPAA compliance,必须先签署《业务伙伴协议》(Business Associate Agreement)。该协议需要说明云服务提供商应当:
- 保护传输到云端的数据
- 安全地存储数据
- 提供一种系统,以便对数据访问进行严格、细致的控制
- 记录所有活动的日志,包括成功和失败的访问尝试
符合 HIPAA 的云存储会纳入所有必需的控制措施,以确保 ePHI 的机密性、完整性和可用性。covered entity(受 HIPAA 监管的实体)负责制定覆盖使用 HIPAA 安全云存储来存储此类信息的政策和程序。
哪些云服务不被视为符合 HIPAA?
出于各种原因,某些云服务无法被做到符合 HIPAA。例如,Apple 和 iCloud 之所以无法符合 HIPAA,是因为它们不为 covered entities 提供 BAA。
其他服务无法提供诸如数据分类之类的必需的集成安全能力,因此不能用于存储 ePHI。
为什么数据分类至关重要?
数据分类 需要用于盘点 ePHI,并根据敏感度级别对其进行分组,以便组织能够按照《HIPAA Security Rule》(HIPAA 安全规则)的要求,确保其机密性、完整性和可用性。通过区分受监管数据与非受监管数据,分类使组织能够:
- 优先实施安全控制
- 保护关键资产
- 提升 风险管理,帮助评估数据的价值以及数据丢失、滥用或遭到入侵所带来的影响
- 简化法律取证(discovery)
- 提升用户效率
受 HIPAA 保护的数据通常遵循三层级的数据分类方案:
- 受限或机密数据——如果被披露、篡改或销毁,可能造成重大损害的信息。此类数据需要在最小特权原则(principle of least privilege)的基础上,通过受控访问来提供最高级别的安全保障。
- 内部数据 — 如果发生泄露、篡改或销毁,可能造成中等或较低程度损害的信息。该数据不会向公众发布,并需要合理的 安全控制。
- 公开数据 — 公开数据不需要防止未授权访问的保护,但仍需要防止未授权的篡改或销毁。
HIPAA 隐私规则如何影响云服务?
HIPAA 隐私规则要求受管辖实体和业务伙伴建立 ePHI 的完整性,并保护其免受未授权的销毁或篡改。组织必须识别 ePHI 的存储、接收、维护和传输位置。对于云存储服务而言,这项任务需要特别注意。
在 ePHI 的云存储应用中,最安全的做法是使用已被证实与 HIPAA 和 HITECH 要求兼容的服务。
支持 HIPAA 和 HITECH 的最受欢迎云存储服务
有多种流行的云存储服务支持 HIPAA 和 HITECH 法案。
请注意,并非这些服务的所有版本都能满足合规要求——通常只有特定版本或许可证才支持 HIPAA 合规使用。然而,以下所有平台都至少提供一个具备相应安全能力的版本以实现合规,并且都愿意签署《业务伙伴协议》(Business Associate Agreement)。
1. Dropbox Business
Dropbox Business 为受覆盖实体提供 BAA,并且可以配置为提供符合 HIPAA 的云存储。该服务提供多种管理控制功能,包括用户访问审查和 用户活动报告 。此外,它还允许审查并移除已关联的设备,并可启用两步验证以增强安全性。
2. G Suite 和 Google Drive
Google 会在标准的 G Suite 协议基础上作为附录提供 BAA。尽管并非所有 G Suite 产品都能实现符合 HIPAA 的要求,但有不少实用的 Google 应用会遵循有关 ePHI 存储与共享的法定要求。
Google Drive 及其相关应用(如 Docs、Sheets、Slides 和 Forms)都可以配置为符合 HIPAA;Gmail 和 Calendar 等服务同样如此。不过,Google Contacts 以及像 YouTube 和 Blogger 这样的非核心 Google 网站无法实现 HIPAA 合规,因此也不能包含在 BAA 中。
3. Microsoft OneDrive 和 E5
Microsoft 的在线服务条款会自动提供 Business Associate Agreement。该协议可用于 OneDrive for Business、Azure、Azure Government、Cloud App Security 以及 Office 365 等(包括但不限于)。所覆盖的服务包括电子邮件、文件存储和日历。Microsoft 还提供 data loss prevention 工具。
Microsoft 的 Enterprise E5 许可证提供了公司目前所能提供的最强大的安全功能。该套件还包含用于评估风险的高级安全管理。
4. Box Enterprise 和 Elite
Box Enterprise 和 Elite 账户包含对用户和内容的访问监控、报告以及审计跟踪。该服务还提供细粒度的权限或授权。Box 可通过直接消息传输协议安全共享数据,并允许安全查看 DICOM 文件(包括 X 光、CT 扫描和超声)。
实现 HIPAA 合规所必需的安全功能
HIPAA 要求与受保障实体协作的服务必须具备多项安全功能。上述所有云存储服务都允许将以下安全配置进行组合:
- 符合 HIPAA 的云存储必须提供 两步身份验证 或 单点登录 以及对传输中的 ePHI 进行加密。
- 用于访问或发送 ePHI 的所有设备都必须能够 加密 要发送到防火墙之外的消息,并且 解密 接收到的消息。所有加密都必须符合 NIST 标准。
- 配置文件共享权限 使受管实体能够实施基于权限的系统,从而限制未经授权的用户访问。必须正确配置这些控制措施才能发挥作用,包括两步身份验证、 安全密码 以及 安全的文件共享流程 ,以便 保护数据免受未经授权的访问。
- 账户活动监控 要求您定期查看访问日志,以确保能够及时发现不当活动。诸如 Netwrix Auditor 之类的解决方案可帮助您深入了解云端的业务活动。 Netwrix Auditor 会同时报告访问事件和 变更 ,包括内容、安全设置以及邮箱设置的变更。
- 数据分类 对于基于敏感度级别对信息进行分组和保护至关重要。Netwrix Data Classification 提供易于自定义的预定义分类体系,能够准确分类数据,并自动化关键工作流程,以提升 数据安全。
- 除非你正确配置安全控制措施并且 监控活动 ,否则无法使云端驱动器达到 HIPAA 合规。为了确保你们的云存储服务始终保持合规,请务必定期 执行 风险评估 并制定严格的网络安全政策与流程。
要点总结
使用受信任的云服务提供商至关重要,但这并不保证云存储符合要求。即使云服务签署了 Business Associate Agreement(BAA)并提供管理类安全控制措施,配合加密以及其他 安全工具,也并不意味着你的组织会自动实现 HIPAA 合规。
为了确保你的云存储服务符合 HIPAA,请务必:
- 正确配置设置
- 检查第三方应用对云的访问权限
- 使用专用工具进行日志审计,以确保文件安全与隐私
医疗机构和患者都依赖强有力的网络安全协议,确保 ePHI 不会遭到损坏、破坏、篡改以及未经授权的访问。使用这些服务之一,有助于保障数据安全,并使医疗机构符合相关法律要求。
常见问题
哪些安全功能使云存储符合 HIPAA 要求?
符合 HIPAA 的云存储服务都提供:
- 数据分类
- 访问与文件共享的权限限制
- 数据的加密与解密
- 双重身份验证或单点登录(SSO)
- 用于记录尝试访问的活动日志和审计控制,以及记录数据一旦被访问后所进行的操作
Business Associate Agreement (BAA) 的目的是什么?
在受保护实体(covered entity)使用云存储服务之前,必须与该服务签署 BAA 协议。该协议:
- 明确业务合作方(business associate)可以访问哪些受保护健康信息(PHI)
- 说明 PHI 可能如何被使用
- 规定在完成需要 PHI 的任务后,如何将 PHI 归还或销毁
拥有 BAA 是否就能确保贵组织符合 HIPAA 和《HITECH Act》?
不。由你——医疗机构——来建立适当的配置、制定必要的政策,并进行尽职调查,以实现并维持 HIPAA compliance。
分享到
了解更多
关于作者
Dirk Schrader
安全研究高级副总裁(VP)
Dirk Schrader 是 Netwrix 的常驻 CISO(EMEA)以及安全研究高级副总裁(VP)。他拥有 CISSP(ISC²)和 CISM(ISACA)等资质,是一位在 IT 安全领域拥有 25 年经验的老兵。Dirk 致力于以现代化的方式应对网络威胁,从而推动网络韧性的发展。Dirk 曾参与全球范围内的网络安全项目:职业初期从技术与支持岗位做起,随后在大型跨国公司和小型初创企业中分别担任销售、市场与产品管理等职务。他已发表大量文章,强调为实现网络韧性,需要重视变更管理与漏洞管理。