US-BundesgesetzUSA
HIPAA
Health Insurance Portability and Accountability Act
Die Privacy-, Security- und Breach-Notification-Regeln von HIPAA regeln geschützte Gesundheitsdaten (PHI), die von erfassten Einrichtungen (Leistungserbringer, Krankenversicherungen, Clearingstellen) und ihren Geschäftspartnern gehalten werden. Eine offizielle Zertifizierung gibt es nicht; Konformität wird über Risikoanalyse, Schutzmaßnahmen und Dokumentation nachgewiesen.
Wen es erreicht
- Leistungserbringer, Krankenversicherungen und Clearingstellen im Gesundheitswesen der USA.
- Geschäftspartner: jeder Anbieter, der für eine erfasste Einrichtung PHI erstellt, empfängt, speichert oder überträgt, einschließlich Software- und Cloud-Anbietern.
- Unterauftragnehmer von Geschäftspartnern, die dieselben Pflichten tragen.
Was das Audit prüft
- 01Das Office for Civil Rights des HHS untersucht Beschwerden und Datenpannen und führt regelmäßige Audits durch.
- 02HIPAA-Bewertungen durch Dritte prüfen die Schutzmaßnahmen der Security Rule (administrativ, physisch, technisch), die Risikoanalyse, Richtlinien und Geschäftspartnerverträge.
- 03Viele Organisationen kombinieren eine HIPAA-Bewertung mit einem SOC 2, der das Datenschutzkriterium einschließt, oder mit HITRUST.
Ein typischer Auftrag
Die Dauern sind Spannen aus der Praxis für eine mittelgroße Organisation mit einer funktionierenden Sicherheitsfunktion; ein erstes Programm dauert länger, ein reifes kürzer.
| Phase | Wochen |
|---|---|
| Datenflüsse für PHI abbilden | 1 bis 3 |
| Risikoanalyse nach der Security Rule | 2 bis 6 |
| Schutzmaßnahmen, Richtlinien und Geschäftspartnerverträge | 6 bis 16 |
| Bewertung und Behebung | 2 bis 6 |
Nachweise, die bereitliegen sollten
- Unternehmensweite Risikoanalyse und Risikomanagementplan
- Richtlinien für jeden Standard der Security Rule
- Geschäftspartnerverträge mit jedem Anbieter, der PHI verarbeitet
- Schulungsnachweise der Belegschaft
- Zugriffskontrollen, Audit-Protokolle und Protokollprüfung
- Verschlüsselung von PHI im Ruhezustand und bei der Übertragung
- Notfallplan und Backup-Tests
- Risikobewertungen zu Datenpannen und Meldungen
- Sanktionsrichtlinie und Vorfallaufzeichnungen
Häufige Fragen
- Gibt es ein HIPAA-Zertifikat?
- Nein. Das HHS zertifiziert keine Konformität. Ein unabhängiger Bewertungsbericht, ein SOC 2 mit HIPAA-Mapping oder eine HITRUST-Zertifizierung sind die Wege, auf denen Organisationen sie nachweisen.
- Gilt HIPAA für ein Unternehmen außerhalb der USA?
- Wenn Sie als Geschäftspartner PHI für eine erfasste US-Einrichtung verarbeiten, ja, über den Geschäftspartnervertrag und die Regeln, die er einbezieht.