Loi fédérale américaineÉtats-Unis
HIPAA
Health Insurance Portability and Accountability Act
Les règles Privacy, Security et Breach Notification de HIPAA régissent les informations de santé protégées (PHI) détenues par les entités couvertes (prestataires de soins, assureurs santé, chambres de compensation) et leurs partenaires commerciaux. Il n’existe pas de certification officielle ; la conformité se démontre par l’analyse des risques, les mesures de protection et la documentation.
Qui il concerne
- Les prestataires de soins, assureurs santé et chambres de compensation aux États-Unis.
- Les partenaires commerciaux : tout fournisseur qui crée, reçoit, conserve ou transmet des PHI pour une entité couverte, y compris les éditeurs de logiciels et fournisseurs cloud.
- Les sous-traitants des partenaires commerciaux, qui portent les mêmes obligations.
Ce que l'audit vérifie
- 01L’Office for Civil Rights du HHS instruit les plaintes et les violations et mène des audits périodiques.
- 02Les évaluations HIPAA par des tiers vérifient les mesures de la Security Rule (administratives, physiques, techniques), l’analyse des risques, les politiques et les accords avec les partenaires commerciaux.
- 03Beaucoup d’organisations associent une évaluation HIPAA à un SOC 2 incluant le critère vie privée, ou à HITRUST.
Une mission type
Les durées sont des fourchettes observées en pratique pour une organisation de taille moyenne partant d'une fonction sécurité qui fonctionne ; un premier programme dure plus longtemps, un programme mature moins.
| Phase | Semaines |
|---|---|
| Cartographie des flux de PHI | 1 à 3 |
| Analyse des risques selon la Security Rule | 2 à 6 |
| Mesures de protection, politiques et BAA | 6 à 16 |
| Évaluation et remédiation | 2 à 6 |
Preuves à avoir sous la main
- Analyse des risques à l’échelle de l’entreprise et plan de gestion des risques
- Politiques pour chaque standard de la Security Rule
- Accords de partenariat commercial avec chaque fournisseur traitant des PHI
- Enregistrements de formation du personnel
- Contrôles d’accès, journaux d’audit et revue des journaux
- Chiffrement des PHI au repos et en transit
- Plan de continuité et tests de sauvegarde
- Évaluations des risques de violation et notifications
- Politique de sanctions et enregistrements d’incidents
Questions fréquentes
- Existe-t-il un certificat HIPAA ?
- Non. Le HHS ne certifie pas la conformité. Un rapport d’évaluation indépendant, un SOC 2 avec correspondance HIPAA ou une certification HITRUST sont les moyens par lesquels les organisations la démontrent.
- HIPAA s’applique-t-elle à une entreprise hors des États-Unis ?
- Si vous traitez des PHI pour une entité couverte américaine en tant que partenaire commercial, oui, par l’accord de partenariat commercial et les règles qu’il incorpore.