Il Legge sulla portabilità e accessibilità dell'assicurazione sanitaria (HIPAA) è una normativa concepita per proteggere le informazioni sanitarie dei pazienti negli Stati Uniti. Alcune organizzazioni che hanno accesso a informazioni sanitarie protette (PHI) sono tenute a implementare i controlli di sicurezza, i processi e le procedure delineati nella normativa HIPAA.
L'HIPAA definisce due tipi di organizzazioni che sono tenute a rispettare i suoi requisiti:
Secondo l'HIPAA, sia le entità coperte che i soci in affari devono rispettare l'HIPAA. Le entità coperte sono regolate direttamente dall'Ufficio per i Diritti Civili (OCR) del Dipartimento della Salute e dei Servizi Umani (HHS). I requisiti HIPAA vengono applicati agli associati d'affari tramite i loro contratti con le entità coperte.
Tuttavia, il regolamento si applica solo alle organizzazioni che rientrano nella definizione di entità coperte o di associati d'affari ai sensi della legge. Altre organizzazioni che hanno accesso alle informazioni sanitarie ma non le ricevono dalle entità coperte non sono soggette alle normative HIPAA. Per esempio, gli sviluppatori di app per la salute e il fitness che raccolgono informazioni sanitarie direttamente dagli utenti, ma che non sono un'organizzazione sanitaria, non sono tenuti a rispettare le sue direttive.
Tuttavia, queste organizzazioni potrebbero trarne beneficio. L'HIPAA descrive le migliori prassi per la protezione dei dati personali e la loro osservanza può ridurre l'esposizione dell'organizzazione alle minacce informatiche e la probabilità e l'impatto di una potenziale violazione dei dati. Inoltre, nel caso di una violazione o di un incidente di sicurezza, la conformità alla normativa aiuta a dimostrare che l'azienda ha eseguito la dovuta diligenza e ha compiuto un buon sforzo per proteggere i dati dei suoi clienti.
L'HIPAA è suddiviso in due regole principali: la Privacy Rule e la Security Rule. A queste regole si aggiungono la Breach Notification Rule, che descrive come le organizzazioni debbano segnalare una violazione di PHI, e la Omnibus Rule, che ha esteso i requisiti HIPAA anche agli associati d'affari.
Regola sulla privacy. Gli Standard per la Privacy delle Informazioni Sanitarie Identificabili Individualmente (Privacy Rule) stabiliscono come le organizzazioni sanitarie debbano proteggere alcuni tipi di informazioni sanitarie loro affidate. La Privacy Rule definisce i casi in cui è possibile accedere e divulgare i dati personali. Definisce inoltre le salvaguardie che le entità coperte devono attuare per proteggere le informazioni personali e conferisce ai pazienti alcuni diritti relativi alle loro informazioni personali.
Regola di sicurezza. Gli Standard di Sicurezza per la Protezione delle Informazioni Sanitarie Protette Elettroniche (Security Rule) descrivono i controlli di sicurezza informatica che le aziende devono attuare per le informazioni sanitarie protette (PHI) che vengono archiviate o trasferite elettronicamente. Fornisce controlli concreti sulla sicurezza informatica, processi e procedure che le organizzazioni devono mettere in atto per soddisfare i requisiti di protezione dei dati delineati nella Privacy Rule.
L'HIPAA è stato concepito per proteggere le informazioni personali fornite dai pazienti alle entità coperte e ai loro associati d'affari. HHS definisce diciotto tipi di identificatori PHI, tra cui:
La conformità HIPAA è obbligatoria per le entità coperte, e queste organizzazioni possono essere sanzionate in caso di non conformità. L'HIPAA definisce quattro livelli di violazione:
La maggior parte delle violazioni dell'HIPAA comprende la rottura di PHI, intenzionalmente o meno. Alcune comuni violazioni dell'HIPAA includono:
Il raggiungimento della Conformità HIPAA è un processo in più fasi. Alcuni passi chiave da compiere sono:
L'obiettivo principale dell'HIPAA è quello di proteggere i PHI affidati alle entità coperte e ai loro associati d'affari. Le norme HIPAA sulla privacy e sulla sicurezza impongono alle organizzazioni di controllare e monitorare l'accesso ai dati personali e di proteggerli da accessi non autorizzati.
Check Point offre una serie di soluzioni che aiutano fornitori di servizi sanitari e altre organizzazioni per ottenere la Conformità con l'HIPAA e altre normative. Check Point CloudGuard esegue Monitoraggio della Conformitàraccolta di dati e generazione di report per gli ambienti basati sul cloud. Per saperne di più sull'ottenimento della Conformità del cloud con CloudGuard, è invitato a Si registri per una demo gratuita.