什么是 HIPAA 风险评估?
HIPAA 风险评估可帮助组织识别并评估电子受保护健康信息(ePHI)的安全威胁,包括隐私规则所要求的潜在未经授权披露风险。
如果贵组织创建、接收、维护或传输 ePHI——即使使用的是经过认证的电子健康记录(EHR)系统——也必须评估贵组织的 安全风险,以确保已采取尽可能最佳的措施来保护 ePHI。一旦识别出这些风险,您就必须实施行政、物理和技术方面的保障措施,以维持对 HIPAA 安全规则的合规要求。
随着医疗机构努力实现对 HIPAA 的合规,风险分析与风险管理工具往往非常宝贵;它们通常能比仅依靠手工流程更有效、更高效地保护 ePHI 的机密性、完整性和可用性。
将风险评估定制为适合贵组织的方案
HIPAA 风险评估要求允许您将评估定制为适合贵组织的环境与情况,包括:
- 贵组织的规模、复杂性和能力
- 贵组织的技术基础设施、硬件和安全能力
- 对 ePHI 潜在风险的发生概率与严重性
- 安全措施的成本
实施规范:必需与可选(可采取)
HIPAA 风险评估中将包含许多实施规范,这些规范是为满足某项特定标准而提供的详细说明。其中一部分是必需的,另一部分是可选(可采取)的:
- 必需 规范文件会规定,每个受覆盖实体及其业务伙伴都必须落实的政策或流程。其中一个例子是风险分析。
- 可选(可采取) 规范并非可有可无,但组织可灵活选择适当的流程或控制措施来满足要求。例如,密码管理属于可选(可采取)项,因为可以通过多种方式确保只有可信人员才能访问你的系统。一种方法是使用多因素认证。
仅仅基于成本,不能拒绝采用某项实施规范。
关键术语
以下是HIPAA 中常见术语的定义(改编自 NIST 800-30):
- ePHI(电子受保护健康信息)——与患者健康、治疗或账单相关的数据,只要这些信息可能识别该患者。ePHI 是以电子形式保存的 PHI;它与所有 PHI 一样具有相同的保密要求,但由于复制和传输 ePHI 的便利性,需要采取专门的防护措施以防止发生泄露。
- 漏洞 — 安全系统的流程、设计或内部控制实施中存在的缺陷或薄弱环节;这些问题可能会被意外触发或被有意利用,从而导致安全漏洞或违反安全策略。
- 威胁 — 指威胁源可能意外触发或有意利用特定漏洞的潜在可能性。
- 风险 — 指与 IT 相关的风险。风险描述基于“特定威胁触发特定漏洞”的概率所带来的净业务影响。它包含诸如法律责任和使命损失等因素。
- 风险分析(或风险评估)— 识别系统安全面临的所有风险、这些风险导致损害的可能性,以及能够减轻该损害的防护措施的过程。它是风险管理的一部分。
- 风险管理 — 为遵循要求而实施安全措施与实践,将风险和漏洞在合理范围内充分降低的过程。
风险分析的步骤
NIST 800-30 详细说明了符合 HIPAA 要求的风险评估的以下步骤:
第 1 步:确定分析范围。
风险分析会考虑所有 ePHI,无论用于创建、接收、维护或传输数据的电子介质是什么,也不考虑数据存放的位置。它涵盖对您的 ePHI 的机密性、完整性和可用性所涉及的所有合理风险与漏洞。
第 2 步:收集关于 ePHI 使用与披露的完整且准确的信息。
该过程包括:
- 回顾过去与现有项目
- 进行访谈
- 审阅文档
- 根据需要使用其他数据收集技术
- 记录所有已收集的数据
即使这一步并非直接要求,你也可能已经完成了该步骤以符合 HIPAA Privacy Rule。
第 3 步:识别潜在威胁和漏洞。
查看已收集的数据,并考虑针对每一条信息可能存在的威胁和漏洞类型。
第 4 步:评估你当前的安全措施。
记录你已实施的措施,以降低对 ePHI 的风险。这些措施既可以是技术性的,也可以是非技术性的:
- 技术性 措施包括信息系统的硬件和软件,例如访问控制、身份验证、加密、自动注销以及审计控制。
- 非技术性 措施包括运营和管理层面的控制,例如政策、流程,以及物理或环境安全措施。
然后分析这些安全措施的配置和使用是否恰当。
第 5 步:确定威胁发生的可能性。
评估某个威胁触发或利用特定漏洞的概率。考虑每一种潜在威胁与漏洞的组合,并根据事件发生的可能性对其进行评级。常见的评级方法包括将每项风险标记为高(High)、中(Medium)和低(Low),或提供以发生可能性为指标的数值权重。
第 6 步:确定威胁发生时可能造成的影响。
请考虑每种数据威胁可能带来的结果,例如:
- 未经授权的访问或泄露
- 永久丢失或损坏
- 暂时丢失或不可用
- 现金流失
- 物理资产损失
评估每个结果的影响程度。措施可以是定性或定量的。记录所有合理的影响以及与每个结果相关的评分。
第 7 步:确定风险等级。
分析为每个威胁发生概率及其影响所分配的数值。根据已分配的概率和影响等级的平均值来确定风险等级。
第 8 步。确定适当的安全措施并完成文档。
确定可以采用的潜在安全措施,以将每项风险降低到合理水平。对每项措施,请考虑:
- 措施的有效性
- 实施所需的立法或监管要求
- 组织的政策和程序要求
记录所有发现,以完成您的风险评估。
HIPAA 风险评估模板
下面是一个 HIPAA 风险评估模板,每个部分都包含说明和示例。这是一份通用模板,您需要根据组织的具体需求进行调整。此模板中使用的所有公司和个人姓名均为虚构,仅作为示例。
1. 简介
说明该文件的原因。
本文档概述了对 Allied Health 4 U, Inc.(下文简称为 Allied Health 4 U)的风险评估范围与方法。内容包括组织的数据清单、威胁与漏洞判定、安全措施以及风险评估结果。
1.1 目的
说明您为什么需要进行风险评估。
风险评估的目的是:识别潜在风险领域,分配职责,界定风险缓解活动与系统,并指导纠正措施程序,以符合 HIPAA Security Standard。
1.2 范围
记录您组织内部患者数据的流转流程。描述所有系统组件、元素、现场站点位置、用户(包括使用远程劳动力的情况)以及关于 EHR 系统的任何其他详细信息。
记录并定义您的 IT 系统、组件和信息,包括可移动介质和便携式计算设备。
本文件的范围包括 Allied Health 4 U 接收、创建、维护或传输的所有 ePHI 所涉及的技术、物理和行政流程。
目标是评估并分析资源和控制措施(既包括计划的也包括已实施的)的使用情况,以消除、减轻或管理内部和外部威胁对电子健康记录(EHR)系统中的漏洞的利用。
Allied Health 4 U 为位于美国伊利诺伊州 Regency Park 的 Medical City 的患者与从业人员提供服务。相关医疗中心为该设施提供主要的互联网防火墙以及基础的物理安全。该组织还为 Allied Health 4 U, Inc. 提供其他所有技术和安全需求。
Allied Health 4 U 使用笔记本、平板电脑和台式电脑来访问患者 ePHI。严格禁止来自 Allied Health 4 U 以外的远程访问。3 台服务器位于已上锁的机房,并启用了视频监控。
2. 风险评估方法
定义你用于执行风险评估的方法。
Allied Health 4 U 通过对组织创建、接收、维护或传输的所有物理设备和电子数据进行盘点来开展风险评估;通过对 EHR 系统的用户和管理员进行访谈;并通过分析系统数据来确定系统的潜在漏洞和威胁。
2.1 参与者
确定参与者,例如所有负责 EHR 或与 EHR 进行交互的 IT 员工与管理层。请包含参与者姓名和职务/角色列表,例如首席信息官(Chief Information Officer)或资产所有者(Asset Owner)。
ePHI 安全官(ePHI security officer)和风险管理团队负责维护并执行 Allied Health 4 U 的 ePHI 安全风险分析及风险管理流程。
- 首席信息官(Chief Information Officer): Bradley Gray, MD
- 合规官(Compliance Officer): Jean Parker, MD
- 风险评估团队(Risk Assessment Team): William Brown, Takisha Lutrelle, and Lili Obrador
2.2 用于收集信息的技术
列出用于识别和盘点 ePHI 数据、物理设备、流程和程序的方法。
以下技术用于收集风险评估所需的信息:
- 与首席信息官、风险管理团队、用户进行访谈
- 文档审查 — IT 政策和流程、威胁与漏洞报告、事件报告、信息分类文档。
- 现场访问 — Regency Park 地点,任何未来地点
2.3 风险量表的制定与说明
描述何时进行风险评估、所使用的风险等级矩阵、风险是如何确定的,以及包含至少三个等级的风险分类。
Allied Health 4 U 在以下时间进行风险评估:
- EHR 进行软件更新之后
- 实施新的硬件、软件或固件之后
- 在报告发生数据泄露之后
使用以下风险矩阵来确定风险的规模:
|
Impact |
||||
|
Low (0.1) |
Medium (0.5) |
High (1.0) |
||
|
Threat Probability |
Low (5) |
5 X 0.1 = 0.5 |
5 X 0.5 = 2.5 |
5 X 1.0 = 1 |
|
Medium (25) |
25 X 0.1 = 2.5 |
25 X 0.5 = 12.5 |
25 X 1.0 = 25 |
|
|
High (50) |
50 X 0.1 = 5 |
50 X 0.5 = 25 |
50 X 1.0 = 50 |
|
风险等级:
- 高:>25 至 50
- 中等:>5 到 25
- 低:>0.5 到 5
3. 系统特征描述
识别所考虑 IT 系统的边界,以及构成该系统的资源与信息。特征描述用于确定风险评估范围的工作量,说明授权或认证路径,并提供有关连通性、责任与支持的信息。
Allied Health 4 U EHR 系统由其中包含的所有笔记本电脑、台式机、平板电脑、服务器以及 ePHI 构成。
3.1 与系统相关的信息
提供相关信息,并对处理环境做简要说明。
|
System name |
Allied Health 4 U EHR |
|
System owner |
Allied Health 4 U, Inc. |
|
Physical location |
123 Main Street, Dept D, Regency Park, IL |
|
Major business function |
Healthcare information storage |
|
Description and components |
EHR system, server, desktops, laptops, tablets, servers, software |
|
Interfaces and boundaries |
User interface at each device, internal connection via WiFi, external connection via cable |
|
Data sensitivity |
High |
|
Overall IT sensitivity rating and classification |
High, Critical |
3.2 系统用户
描述使用该系统的人员,包括用户所在位置以及访问级别等详细信息。
Type of Data | Description | Level of Sensitivity |
|---|---|---|
|
ePHI |
Electronic protected health information |
High |
|
Medical procedures |
Copies of procedures performed on patient |
Low |
|
Test results |
Lab, Radiology |
High |
|
PPE inventory |
Personal protective equipment inventory |
Low |
|
Billing data |
Insurance and billing information |
High |
4. 威胁与漏洞
列出所有对所评估系统具有可信性的威胁与漏洞。通常,你可以在此处提供简要描述,并将详细结果放在附录或单独的电子表格中。
4.1 威胁识别
制定一份合理可预见的威胁清单。你的最大关注点是来自人员层面的威胁,例如前员工、犯罪分子、供应商、患者或任何其他具备动机、访问权限和系统知识的人。
|
Threat Source |
Threat Action |
|
Disgruntled employee |
Unauthorized modification of billing data |
|
Hacker |
Threatened disclosure of ePHI for ransom |
|
Earthquake |
Damage or loss of power to EHR components |
4.2 漏洞识别
列出所有可能威胁能够触发或利用的技术性和非技术性系统漏洞。包括不完整或相互冲突的政策与流程、保护措施不足(包括物理和电子方面),以及系统任何部分中的其他缺陷或薄弱环节。
Allied Health 4 U 识别以下漏洞:
|
Vulnerability |
Description |
|
Water-based fire suppressant system in the office and IT center |
Activated water sprinklers could create electrical shorts in EHR system components |
|
EHR firewall allows inbound access |
A user could access EHR from outside the premises of Allied Health 4 U and Medical City |
4.3 安全措施
记录并评估所有技术和非技术控制措施的有效性,这些措施当前正在或将被实施以降低风险。
|
Safeguard |
Control |
|
Technical safeguard: Secure passwords |
Control access to EHR system. |
|
Administrative safeguard: Sanctions |
Define and enforce appropriate sanctions, so employees understand the consequences of non-compliance with security policies and procedures. |
|
Physical safeguard: Locked offices |
Keep facility locked during non-business hours to prevent unauthorized entry for access or destruction of components or records. |
5. 风险评估结果
描述观察结果(可能触发这些漏洞的漏洞以及威胁),衡量每一项风险,并提出控制措施的实施建议或纠正行动建议。详细结果通常更适合放在附录或单独的电子表格中。
|
Observation number |
100011 |
|
Risk (vulnerability/threat pair) |
Terminated employee access not revoked |
|
Current control measures |
Send notification to IT on date of separation |
|
Probability with existing controls |
High |
|
Impact with existing controls |
High |
|
Initial risk level |
High |
|
Recommended action or control measure |
Technical safeguard: Automate revocation of system access upon employee termination |
|
Residual risk level |
Low |
|
Implementation method |
Sysadmin configures automated access revocation tied to employee termination in the HR system |
|
Supervisor |
Jane Smith |
|
Start date |
January 15, 2021 |
|
Target end date |
Target end date |
|
Date controls implemented |
February 10, 2021 |
6. 修订历史
跟踪您 HIPAA 风险评估中的所有更改。
|
Version |
Published |
Author |
Description |
|
1.0 |
01/01/2020 |
Jane Smith |
Original |
|
1.1 |
06/01/2020 |
Bill Jones |
Modification |
分享到