רגולציה בארצות הברית
כלל האבטחה של HIPAAגופים מכוסים ושותפים עסקיים

HIPAA

הסבר בקצרה

כלל האבטחה של HIPAA מגדיר אמצעים מנהליים, פיזיים וטכניים להגנת מידע בריאותי מוגן אלקטרוני, ePHI. הוא חל על גופים מכוסים ועל שותפים עסקיים המטפלים במידע עבורם, בהתאם להגדרות הדין.

עמוד זה מתמקד בכלל האבטחה. כללי הפרטיות והדיווח על הפרות כוללים חובות קשורות אך נפרדות.

על מי חלות הדרישות?

גופים מכוסים כגון תוכניות בריאות וספקי שירותי בריאות שבתחולה, וכן ספקים היוצרים, מקבלים, מחזיקים או מעבירים ePHI עבורם.

דרישות מרכזיות

ניתוח סיכונים מתועד, ניהול סיכונים, בקרות גישה ותיעוד, בחינת הצפנה, הדרכת עובדים והסכמי שותף עסקי כאשר נדרשים.

משמעויות לאבטחת מידע ולפרטיות

הבקרות צריכות להישען על ניתוח סיכונים של סביבת הארגון, ולא על תבנית מדיניות כללית בלבד.

שיטת ההערכה

מיפוי זרימת ePHI, ניתוח סיכונים מנהליים, פיזיים וטכניים וסקירת הסכמי שותפים עסקיים.

שלבי היישום

01
הערכה

מיפוי ePHI והשלמת ניתוח סיכונים מתועד.

02
תיקון פערים

סגירת פערים והסדרת הסכמי שותפים עסקיים.

03
תחזוקה ושיפור

הדרכות עובדים ועדכון תקופתי של ניתוח הסיכונים.

דרישות ראיות ותיעוד

ניתוח סיכונים, הסכמים, רישומי גישה וביקורת, תיעוד הדרכות ונהלי תגובה להפרות.

טעויות נפוצות

הסתפקות בהסכם חתום ללא יישום הבקרות או ויתור על ניתוח סיכונים מתועד.

תקנים ומסגרות קשורים

סקירה מקצועית

ניצן לוי
ניצן לוי
מייסד-שותף ב-Cybecs וב-RedRok ומנהל תחום פרטיות ו-GRC. הסמכות: CISM, CISSP, CDPSE, CCSK, CSA.

שאלות נפוצות

אנחנו ספק טכנולוגי. האם הדרישות עשויות לחול גם עלינו?
כן. ספק המטפל ב-ePHI עבור גוף מכוסה עשוי להיות שותף עסקי ולהיות כפוף ישירות לדרישות הרלוונטיות.
האם חובה להצפין מידע?
יש לבחון את דרישות הכלל החלות ואת הסיכון. דרישה המסווגת כ-addressable אינה רשות להתעלם ממנה: נדרשת החלטה מתועדת ומנומקת על היישום או על חלופה מתאימה.
האם אתם מסייעים בסקירת הסכמי שותף עסקי?
כן. ניתן לכלול סקירה והסדרה של הסכמי BAA במסגרת הליווי, בתיאום עם הייעוץ המשפטי של הארגון.

לתיאום ניתוח סיכונים

ניתוח סיכונים מתועד המתאים לסביבת הארגון ולדרישות החלות.

לתיאום ניתוח סיכונים ←

מקור רשמי

HHS: HIPAA Security Rule