Alle Frameworks
US-BundesgesetzUSA

HIPAA

Health Insurance Portability and Accountability Act

Die Privacy-, Security- und Breach-Notification-Regeln von HIPAA regeln geschützte Gesundheitsdaten (PHI), die von erfassten Einrichtungen (Leistungserbringer, Krankenversicherungen, Clearingstellen) und ihren Geschäftspartnern gehalten werden. Eine offizielle Zertifizierung gibt es nicht; Konformität wird über Risikoanalyse, Schutzmaßnahmen und Dokumentation nachgewiesen.

Wen es erreicht

  • Leistungserbringer, Krankenversicherungen und Clearingstellen im Gesundheitswesen der USA.
  • Geschäftspartner: jeder Anbieter, der für eine erfasste Einrichtung PHI erstellt, empfängt, speichert oder überträgt, einschließlich Software- und Cloud-Anbietern.
  • Unterauftragnehmer von Geschäftspartnern, die dieselben Pflichten tragen.

Was das Audit prüft

  1. 01Das Office for Civil Rights des HHS untersucht Beschwerden und Datenpannen und führt regelmäßige Audits durch.
  2. 02HIPAA-Bewertungen durch Dritte prüfen die Schutzmaßnahmen der Security Rule (administrativ, physisch, technisch), die Risikoanalyse, Richtlinien und Geschäftspartnerverträge.
  3. 03Viele Organisationen kombinieren eine HIPAA-Bewertung mit einem SOC 2, der das Datenschutzkriterium einschließt, oder mit HITRUST.

Ein typischer Auftrag

Die Dauern sind Spannen aus der Praxis für eine mittelgroße Organisation mit einer funktionierenden Sicherheitsfunktion; ein erstes Programm dauert länger, ein reifes kürzer.

PhaseWochen
Datenflüsse für PHI abbilden1 bis 3
Risikoanalyse nach der Security Rule2 bis 6
Schutzmaßnahmen, Richtlinien und Geschäftspartnerverträge6 bis 16
Bewertung und Behebung2 bis 6

Nachweise, die bereitliegen sollten

  • Unternehmensweite Risikoanalyse und Risikomanagementplan
  • Richtlinien für jeden Standard der Security Rule
  • Geschäftspartnerverträge mit jedem Anbieter, der PHI verarbeitet
  • Schulungsnachweise der Belegschaft
  • Zugriffskontrollen, Audit-Protokolle und Protokollprüfung
  • Verschlüsselung von PHI im Ruhezustand und bei der Übertragung
  • Notfallplan und Backup-Tests
  • Risikobewertungen zu Datenpannen und Meldungen
  • Sanktionsrichtlinie und Vorfallaufzeichnungen

Häufige Fragen

Gibt es ein HIPAA-Zertifikat?
Nein. Das HHS zertifiziert keine Konformität. Ein unabhängiger Bewertungsbericht, ein SOC 2 mit HIPAA-Mapping oder eine HITRUST-Zertifizierung sind die Wege, auf denen Organisationen sie nachweisen.
Gilt HIPAA für ein Unternehmen außerhalb der USA?
Wenn Sie als Geschäftspartner PHI für eine erfasste US-Einrichtung verarbeiten, ja, über den Geschäftspartnervertrag und die Regeln, die er einbezieht.

Vertiefen