Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

什么是 HIPAA 合规:成为合规所需的指南

什么是 HIPAA 合规:成为合规所需的指南

Aug 26, 2025

HIPAA 合规要求医疗服务提供者及其业务伙伴通过隐私与安全规则、风险评估以及数据泄露通知来保护受保护的健康信息(PHI)。覆盖实体必须实施行政性、技术性和物理性保护措施,包括访问控制、加密、审计以及员工培训。不合规可能导致高额罚款和声誉受损,因此需要强有力的 数据治理 并遵循与 NIST 保安要求相一致的保护措施至关重要。

《健康保险可携带性与责任法案》(HIPAA)是美国的一项法律,旨在通过制定全国统一标准来保护个人隐私,以确保对敏感的患者健康信息和医疗记录的维护。HIPAA 合规规则吸收了多项其他立法的要求,包括《公共卫生服务法》(Public Health Service Act)以及《健康信息技术促进经济与临床健康法》(HITECH)。

在本文中,我们将深入剖析 HIPAA 要求,并从 IT 安全的角度提供贵组织为确保符合 HIPAA 而需要了解的所有细节。要了解更多合规最佳实践,请查看 HIPAA Compliance Checklist

HIPAA 合规是什么?

HIPAA 合规要求为保护电子病患健康与医疗数据设定了标准。立法者制定 HIPAA 以实现若干核心目标:

  • 提升医疗服务
  • 保护患者隐私。
  • 要求机构在患者提出请求时提供医疗记录。
  • 提高健康保险的可携带性。
  • 确保在发生健康 数据泄露时通知患者。

美国卫生与公众服务部(HHS)负责监管 HIPAA,而 HHS 民权办公室(OCR)会定期开展 HIPAA 审计,以评估合规情况。

精心挑选的相关内容:

什么是受保护的健康信息(Protected Health Information,PHI)?

为符合 HIPAA,组织必须针对受保护的健康信息配备适当的 数据安全 措施,例如 HIPPA Compliance Software

受保护的健康信息(Protected Health Information,PHI)是任何能够识别个人身份的健康信息,无论该信息是以电子方式传输或存储、以纸质形式保存,还是以口头方式传达。PHI 包括与个人过去、现在或未来健康相关的任何信息;医疗保健治疗的具体细节;以及能够识别该个人的支付信息。PHI 的示例包括:

  • 社会保障号码(Social Security number)
  • 姓名
  • 出生日期、死亡日期或治疗日期,以及与患者护理相关的其他日期
  • 照片
  • 联系信息
  • 病历号

谁必须遵守 HIPAA?

HIPAA 规范两类处理患者医疗数据的信息:covered entities 和 business associates。

什么是 covered entity?

A covered entity 是为客户处理并保存 PHI 的个人或组织。例如包括医生、药房、疗养院、诊所和健康保险公司。

不过,并不是所有处理健康信息的组织都被视为 covered entity。一个例子是研究机构:它们不提供医疗服务,也不会在与 HIPAA 规定涵盖的任何交易相关的情况下传输医疗信息。

什么是 business associate?

企业合作伙伴 为协助开展医疗保健活动与职能而向受覆盖实体(covered entities)提供服务的组织。受覆盖实体可以为协助医疗保健职能而向企业合作伙伴披露 PHI(受保护的健康信息),但不能为企业合作伙伴的独立目的或自用而披露。

一般来说,在受覆盖实体(covered entity)与企业合作伙伴(business associate)之间建立关系时,需要签订企业合作伙伴协议或合同。然而在某些情况下,并不需要协议,因此组织有必要自行进行研究。

HIPAA 如何保护患者隐私

HIPAA 主要的患者保护形式是其 Privacy Rule。HIPAA 的 Privacy Rule 为个人健康信息的使用与披露提供了标准。此外,它还为患者的隐私权设定标准,并对其健康信息的使用实施控制。

患者访问其 PHI 的权利

根据《隐私规则》(Privacy Rule),个人患者有权访问自己的健康信息。个人还可以通过书面并签署的文件,指定谁还能查看他们的 PHI。

当患者请求 PHI 时,信息通常会以指定的记录集(designated record set)的形式提供,其中包含:

  • 账单和医疗记录,例如化验检验结果、治疗记录以及 X 光片
  • 与患者健康计划(health plan)相关的索赔、参保登记和付款信息
  • 用于对患者作出决策的其他记录

由于这些信息未用于作出决策,因此部分信息被排除在指定的记录集合之外。这包括有关以下数据:

  • 患者安全记录
  • 质量控制信息
  • 为法律诉讼而收集的信息

处理 PHI 请求

受覆盖实体可能要求以书面形式或通过电子通信(例如电子邮件或网页门户)提交 PHI 请求。受覆盖实体不得为请求或验证设置不合理的措施,也不能在合理范围内延迟患者获取访问权限。

根据所请求的信息类型,请求可以以纸质或电子形式予以满足。受覆盖实体必须在收到请求后的 30 个日历日内提供所请求的信息。

受覆盖实体可以收取费用,以补偿由以下事项产生的成本:

  • 制作副本
  • 为该请求采购用品
  • 邮费
  • 在个人同意的情况下,准备 PHI 摘要

在某些情况下,受保护实体将拒绝 PHI 请求。以下情况可能包括:

  • 心理治疗记录
  • 作为进行中研究一部分的 PHI
  • 访问很可能对某人造成伤害的情形

EHR 安全与隐私

2013 年 9 月,立法者通过《综合规则》(Omnibus Rule)将 HITECH Act 纳入 HIPAA。HITECH Act 的设计目的是鼓励医疗服务提供者使用电子健康记录(EHRs),也就是电子受保护健康信息(ePHI)。HITECH Act 还规定,被认定不符合 HIPAA 的实体可能会面临巨额罚款。

HIPAA 标准交易

HITECH 在《交易与代码集规则》(Transaction and Code Set Rule,TCS)中涵盖了标准交易。TCS 规则采用用于在医疗服务提供方、健康保险机构以及健康保险客户之间以电子方式传输医疗数据的标准。

HIPAA 的安全管理

《HIPAA 安全规则》

为确保 EHR 的数据安全,HIPAA Security Rule 为受保护实体和业务伙伴制定了安全标准。根据该规则,受保护实体必须:

  • 确保所有由其创建、接收、维护或传输的 e-PHI 都具备 confidentiality, integrity and availability
  • 识别并防护可能合理预见到的、对信息安全或完整性构成的威胁。
  • 防护可能合理预见到的不被允许的使用或披露。
  • 确保其员工队伍遵守相关规定。

为确保符合《HIPAA Security Rule》,组织可以遵循 由美国国家标准与技术研究院(NIST)制定的指南,其中包括组织在实现 HIPAA 合规时可实施的控制措施和政策建议。

HIPAA Safeguards

NIST 概述了 EHR 保护措施的三类:

  • 管理类保护措施
  • 技术类保护措施
  • 物理类保护措施

这些保护措施可以是 必需的(必须实施)或 可适用的(如果在该环境中合理且适当,则应予以实施)。

管理性保护措施

  • 安全管理流程:使用系统来检测、预防、遏制并纠正安全违规行为。
  • 指定安全责任:指定负责实施和制定政策与程序的官方人员。
  • 人员安全:仅向需要访问 ePHI 的员工授予访问权限,并防止未经授权的用户获取访问。
  • 信息访问管理:使用安全系统对 ePHI 的访问进行授权。
  • 安全意识与培训: 对所有员工开展数据安全实践与意识方面的培训。
  • 安全事件处理流程: 制定安全事件的处置协议。
  • 应急预案: 针对系统损坏制定应急管理计划。
  • 评估: 定期对系统进行评估,以衡量数据安全性与可靠性。

技术性保护措施

  • 访问控制:仅允许已被授予访问权限的个人或软件程序访问。
  • 审计控制:使用能够记录并审查与 ePHI 相关活动的系统。
  • 完整性:建立防止发生对以下内容处理不当的方法:
  • 人员或实体身份验证:使用具备强大验证措施的安全系统。
  • 传输安全:在电子传输过程中实施安全措施,以防止未经授权访问 ePHI。

物理保护措施

  • 设施访问控制:限制对 ePHI 的物理访问。
  • 工作站使用:为可访问 ePHI 的工作站建立工作流程和配置要求。
  • 工作站安全:将工作站的使用限制为获授权的用户。
  • 设备和介质控制:管理包含 ePHI 的硬件和介质的收取与移除。

数据风险分析

根据安全管理流程指南,安全规则要求 风险分析风险评估与管理

NIST 关于数据风险分析的指导 包括多个步骤,主要有:

  1. 识别漏洞和威胁。
  2. 评估当前的数据安全状况。
  3. 确定威胁的可能性及其潜在影响。

HIPAA 违规的成本

泄露通知

泄露是指在《隐私规则》(Privacy Rule)下对 PHI 的任何未经授权的使用或披露。在某些情况下,组织可以基于风险分析(risk analysis)证明,受损的 PHI 发生的可能性较低。

如果发生数据泄露,组织必须通过邮件或电子邮件通知受影响的个人,告知媒体,并通过 在线表格 向 HHS 秘书(HHS Secretary)提交报告——所有要求均须在 60 天内完成。

HIPAA 处罚与罚款

当泄露事件导致 HIPAA 违规时,HIPAA Enforcement Rule 将管理调查、听证和处罚。常见的 HIPAA 处罚原因包括未加密设备丢失或被盗、缺乏员工培训、数据库泄露以及在办公室传播有关患者信息的闲话。

《HITECH 法案》为违规规定了四个等级的罚款:

  • Tier A:违规行为方或相关机构并不知晓其实施了违规。
  • Tier B:基于合理原因的违规,但并非蓄意疏忽。
  • Tier C: 因故意疏忽导致的违规,但当事人或机构可以纠正局面。
  • Tier D:Tier C 违规,但在30天内未能纠正局面。

HHS OCR 会在其“Wall of Shame”网站上发布违规记录。 其他网站 会发布罚款,并提供与和解(settlements)相关的链接。近期示例包括:

  • 2020年9月,Premera Blue Cross被处以6,850,000美元罚款,以就影响600多万人个人的数据泄露达成和解。
  • 2020年7月,Lifespan Health System因一台未加密的被盗笔记本电脑,被罚款超过100万美元。

在 2019 年 10 月,Elite Dental Associates 因通过社交媒体披露患者信息而被罚款 10,000 美元。

常见问题

HIPAA 培训需要多久进行一次?

HIPAA 培训应至少每年为所有处理受保护健康信息(PHI)的工作人员开展一次。然而,医疗机构不能仅仅每年完成一次“打勾”。当新员工入职、政策发生变更、安全事件之后、以及实施新技术时,您还应安排额外的培训。HIPAA 合规的关键并不只是满足最低要求——而是建立一种注重安全的文化,使保护患者数据成为自然而然的习惯。

以下哪项最能描述 HIPAA 安全规则(HIPAA Security Rule)?

HIPAA Security Rule 是你保护电子 PHI(ePHI)的技术路线图。与聚焦“谁可以访问数据”的 Privacy Rule 不同,Security Rule 会深入到电子方式如何保障这些数据安全的具体细节。它要求受覆盖的实体实施行政、物理和技术层面的保障措施,以确保 ePHI 的机密性、完整性和可用性。这是一本把隐私原则转化为真正能落地、切实有效的安全控制的“操作指南”。

HIPAA 合规的关键是什么?

HIPAA 合规的关键在于理解:数据安全始于 Identity。你无法保护看不见的内容,也无法控制你不管理的内容。要实现成功的 HIPAA 合规,需要三个基础要素:知道谁拥有对 PHI 的访问权限,监控他们使用该访问权限在做什么,并维护所有活动的详细审计跟踪记录。这里并不是追求“完美的安全”,而是要做到可证明的尽职调查,并具备在威胁演变成数据泄露之前对其进行检测与响应的能力。

HIPAA 是否要求加密?

HIPAA 并未明确要求必须加密,但在 Security Rule 的技术保障措施中,加密被视为“addressable(可适用)”项。现实情况是:如果你在未加密的情况下存储或传输 ePHI,而发生了数据泄露,那么你将面临更严厉的处罚和更严格的通知要求。务实的做法是把加密当作必需项,而不是可选项。尽可能对静态数据(at rest)、传输中的数据(in transit),以及在使用中的数据(even in use)进行加密。若正确实施,加密有助于减少你在发生泄露时的通知义务,并体现你对保护患者隐私的承诺。

如何确保符合 HIPAA?

确保符合 HIPAA 需要一种系统性的方法,而不仅仅是政策和程序。首先进行全面的风险评估,以识别您环境中的漏洞。 贯彻最小特权原则——只让人员访问其特定工作职责所需的 PHI。部署持续监控,以跟踪谁在何时访问了哪些数据。建立清晰的事件响应流程,并定期演练。最重要的是,请记住合规不是终点——它是一个持续的过程,需要持续关注,并随着组织和威胁环境的发展定期更新。

分享到

了解更多

关于作者

Dirk schrader

Dirk Schrader

安全研究高级副总裁(VP)

Dirk Schrader 是 Netwrix 的常驻 CISO(EMEA)以及安全研究高级副总裁(VP)。他拥有 CISSP(ISC²)和 CISM(ISACA)等资质,是一位在 IT 安全领域拥有 25 年经验的老兵。Dirk 致力于以现代化的方式应对网络威胁,从而推动网络韧性的发展。Dirk 曾参与全球范围内的网络安全项目:职业初期从技术与支持岗位做起,随后在大型跨国公司和小型初创企业中分别担任销售、市场与产品管理等职务。他已发表大量文章,强调为实现网络韧性,需要重视变更管理与漏洞管理。