Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

如何进行 HIPAA 风险评估

如何进行 HIPAA 风险评估

Oct 6, 2023

美国卫生与公共服务部(U.S. Department of Health and Human Services,HHS)要求医疗机构遵循 1996 年《健康保险可携性与责任法案》(Health Insurance Portability and Accountability Act of 1996,HIPAA)。该法案要求医疗机构制定并实施政策与程序,以保障患者受保护健康信息(PHI)的隐私与安全。

一项核心要求是开展风险评估。本文将说明 HIPAA 风险评估的要求,并提供关于所涉及步骤的指导。

HIPAA 风险评估是什么?

HIPAA 有两个关键组成部分:

  • HIPAA Security Rule(45 CFR Part 160 以及 Part 164 的 Subparts A 和 C)——要求受覆盖实体使用适当的行政、物理和技术保护措施来保护电子受保护健康信息(ePHI)。
  • Privacy Rule(45 CFR Part 160 以及 Part 164 的 Subparts A 和 E)——规定谁可以访问受保护健康信息(PHI)、PHI 可以如何使用,以及何时可以披露。

HIPAA 安全风险评估对于遵守这两项规则至关重要。它可以帮助你识别与组织所生成、接收、保留或传输的所有 PHI 的机密性、可用性和完整性相关的潜在风险与漏洞,并实施适当的控制措施以减轻这些风险。

下载免费指南:

我的组织是否必须进行 HIPAA 风险评估?

任何生成、接收、存储或传输 PHI(受保护的健康信息)的受覆盖实体都需要进行 HIPAA 风险评估,例如医疗中心和健康计划。与任何 ePHI(电子受保护的健康信息)发生交互的业务伙伴、分包商和供应商也必须开展 HIPAA 风险评估。

至少每年应开展一次 HIPAA 安全评估;同时,在引入新的工作方法、技术,或对现有 IT 系统进行重大升级时也应开展。

受覆盖的组织必须认真对待 HIPAA 风险评估要求。民权办公室(OCR)可以针对每次违规(或每条记录)处以罚款,金额为100 美元至 50,000 美元,且每次违规的年度最高罚款为 150 万美元。

HIPAA 风险评估包括哪些步骤?

HIPAA 并未规定特定的风险分析方法。相反,组织通常会参考诸如 NIST 800-30 等标准作为指南,以实现并维持 HIPAA 合规。 NIST SP 800-30 定义了用于评估信息系统中安全控制有效性的标准风险评估方法。

一般来说,开展 HIPAA 风险评估包括以下九个步骤:

第 1 步:确定风险分析的范围。

首先,您必须确定风险分析的范围。HIPAA 风险分析必须包含您组织的 ePHI,无论其来源是什么、位于何处,或用于创建、接收、维护或传输该 ePHI 的电子介质是什么。

此外,该分析必须涵盖针对该 ePHI 的机密性、完整性和可用性所存在的所有“合理”风险与漏洞。“合理”指的是任何对 HIPAA compliance 的威胁,只要这些威胁是可以预见的,包括外部恶意行为者、恶意内部人员以及因缺乏知识或培训而导致的人为错误。

第 2 步:收集数据。

接下来,收集有关 ePHI 使用和披露的完整且准确的信息。您可以通过以下方式实现:

  • 分析过去和当前项目的清单
  • 进行访谈
  • 审阅文档
  • 如有需要,使用其他数据收集技术

第 3 步:识别潜在威胁和漏洞。

然后,针对每一项受监管的数据分析威胁和漏洞。纳入所有合理可预见的威胁。

已识别的威胁应包含与您的安全环境特有的因素。例如,如果您将 Amazon Web Services (AWS) 作为云解决方案,那么应识别与 AWS 相关的安全风险。

步骤 4:评估您当前的安全措施。

记录您已实施的保障措施与手段,以降低对 ePHI 的风险。务必包含以下措施:

  • 技术措施 例如访问控制、身份验证、加密、自动注销、审计以及其他硬件和软件控制。
  • 非技术性措施, 即运营和管理方面的控制,例如政策、流程,以及物理或环境安全措施。

分析每项安全措施的配置和使用方式,以确定其适当性和有效性。这将帮助你降低与每项安全措施相关的风险。

第 5 步:确定威胁发生的可能性。

评估某个威胁触发或利用特定漏洞的可能性,并评估每一种潜在威胁与漏洞的组合。用于表达发生可能性的常见策略包括使用诸如 High、Medium 和 Low 这类类别,或分配特定的数值权重。

第 6 步:确定每次威胁发生可能带来的潜在影响。

详细说明每种数据威胁可能带来的后果,例如:

  • 未经授权的访问或披露
  • 永久性丢失或损坏
  • 暂时性丢失或不可用
  • 现金流(现金流入/流出)损失
  • 实物资产损失

评估并记录每个结果的影响。措施可以是定性或定量的。

第 7 步:识别风险等级。

分析为每个威胁分配的可能性与影响值。然后根据已分配的概率和影响等级来确定风险等级。

第 8 步:确定适当的安全措施,并完成文档。

识别可以用于将每项风险降低到合理水平的潜在安全措施。考虑措施的有效性、实施方面的监管要求,以及组织的任何政策和程序要求。请记得记录所有发现。

第 9 步:定期审查并更新风险评估。

最后,制定一项政策,说明应多久进行一次风险评估。你应至少每年进行一次。此外,当任何情况发生变化时(例如组织的安全系统、权限和风险等级,或相关政策),都应更新风险评估。在评估末尾的修订历史中记录每一处变更。

让 HIPAA 风险评估取得成功的技巧

HIPAA 风险评估可能很难开展,尤其是当你只有小型团队且可用资源有限时。实施 HIPAA 风险评估时,请牢记以下建议:

  • 选择一位主要负责人来负责风险评估。
  • 请理解:你可以选择在内部进行评估,也可以外包给 HIPAA 专家。将评估外包可能有助于更快完成分析与规划任务。
  • 牢记 HIPAA 风险评估的初衷。它不是审计;相反,它旨在帮助你识别风险、确定优先级并降低风险。
  • 确保你的文档符合 HIPAA 标准。记录所有程序和政策,确保其准确无误,并将其集中提供给相关人员。
  • 请记住,你需要至少每年重复一次评估流程。
  • 请记住 HIPAA 的通知要求,例如 breach notification rule。该规则要求组织在发生的违规事件影响 500 人或以上时通知 HHS 部长。
  • 为所有员工提供 HIPAA 合规实践及通知要求方面的培训。

Netwrix 如何提供帮助?

Netwrix 的 HIPAA 合规软件 可帮助您实现并证明 HIPAA 合规。尤其是,它使您能够开展 HIPAA 要求的风险评估,以防护网络安全威胁。例如,HIPAA 要求组织评估其信息系统的风险并根据评估结果采取行动;而 Netwrix 解决方案可让您检查信息系统的配置,并识别账户管理中的风险、数据治理 以及安全权限。

更棒的是,Netwrix 解决方案的 HIPAA 功能 不仅限于风险评估。关键在于,它让您能够及时发现正在发生的威胁,从而防止安全事件、数据泄露和业务中断。另外,与许多其他审计工具不同,Netwrix 解决方案包含已预先构建、并与 HIPAA 及其他常见要求相匹配的合规报告,在合规准备期间可节省大量时间和精力。

常见问题

HIPAA 安全风险分析与 HIPAA 合规评估有什么区别?

定期的风险评估是 HIPAA 法规的一项要求。HIPAA 合规评估会评估你对所有 HIPAA 要求的遵从情况。

何时需要进行 HIPAA 风险评估?

凡是创建、接收、传输或存储受保护健康信息(PHI)的任何实体(例如健康计划和医疗中心),都需要进行 HIPAA 风险评估。

应当多久审查一次 HIPAA 风险评估?

尽管 HIPAA 并未规定应当多久进行一次 HIPAA 风险评估,但您应至少每年进行一次 HIPAA 评估;并且在您引入新的工作方法、升级现有 IT 系统或添加新的技术时,也应进行相应评估。

分享到

了解更多

关于作者

Asset Not Found

Craig Riddell

Field CISO NAM

Craig 是一位屡获殊荣的信息安全领导者,专注于身份与访问管理。在他于 Netwrix 担任 Field CISO NAM 的先前岗位中,他凭借在现代化身份解决方案方面的广泛经验,包括对 privileged access management(特权访问管理)、zero standing privilege(零常驻特权)以及 Zero Trust 安全模型的实践经验。加入 Netwrix 之前,Craig 曾在 HP 和 Trend Micro 担任领导职务。他同时持有 CISSP 以及 Certified Ethical Hacker 认证。