قانون قابلية التأمين الصحي والمساءلة (HIPAA)

15 مارس 2022 | Cybrary قانون قابلية التأمين الصحي والمساءلة (HIPAA)


تعريف قانون حماية البيانات الشخصية والمساءلة (HIPAA) على موقع Cybrary

قم بتأمين عملك مع CyberHoot اليوم!!!


سجّل الآن

قانون قابلية نقل التأمين الصحي والمساءلة (HIPAA) هو تشريع أمريكي ينص على متطلبات خصوصية البيانات وأمنها لحماية المعلومات الطبية. صدر القانون في الأصل قبل نحو 30 عامًا (في عام 1996) نتيجةً لانتهاكات البيانات الصحية الناجمة عن هجمات إلكترونية، والتي ارتبطت بدورها بضعف الإجراءات الوقائية لدى شركات التأمين الصحي ومقدمي الخدمات. وفي عام 2013، أضاف قانون HITECH بعض التحديثات الضرورية إلى القانون لمواكبة التحول إلى نماذج الخدمات الإلكترونية عبر الإنترنت.

منذ عام ١٩٩٦، عُدِّل قانون HIPAA ليشمل إجراءاتٍ لتخزين المعلومات الطبية للمرضى ومشاركتها إلكترونيًا بأمان. كما يتضمن أحكامًا لتبسيط الإجراءات الإدارية، تهدف إلى زيادة الكفاءة وخفض التكاليف الإدارية من خلال وضع معايير وطنية.

في أوساط الرعاية الصحية، يُعد الالتزام بالباب الثاني من قانون HIPAA هو ما يعنيه معظم الناس عند الإشارة إلى "الامتثال لقانون HIPAA". يُعرف الباب الثاني أيضًا بأحكام التبسيط الإداري، ويتضمن متطلبات الامتثال لقانون HIPAA التالية:

  • معيار معرف مقدم الخدمة الوطني. يجب أن يكون لدى كل كيان رعاية صحية، بما في ذلك الأفراد وأصحاب العمل وخطط الرعاية الصحية ومقدمي الرعاية الصحية، رقم فريد مكون من 10 أرقام معرف المزود الوطني الرقم أو NPI.
  • المعاملات ومجموعات الرموز القياسية. يجب على منظمات الرعاية الصحية اتباع آلية موحدة لـ التبادل الإلكتروني للبيانات (EDI) من أجل تقديم ومعالجة المطالبات التأمينية.
  • قاعدة خصوصية HIPAAوتعرف هذه القاعدة رسميًا باسم معايير خصوصية المعلومات الصحية التي يمكن التعرف على هوية الأفراد من خلالها، وهي تنشئ معايير وطنية لحماية معلومات صحة المرضى.
  • HIPAA الأمن القاعدةتحدد معايير الأمان لحماية المعلومات الصحية المحمية إلكترونيًا (ePHI) معايير لأمن بيانات المرضى.
  • HIPAA إنفاذ القاعدةتضع هذه القاعدة إرشادات للتحقيقات في انتهاكات الامتثال لقانون HIPAA.
  • مسؤول خصوصية HIPAA:يجب على الكيانات المغطاة (الكيانات التي يجب أن تمتثل لمتطلبات قانون التأمين الصحي المحمول والمساءلة) اعتماد مجموعة مكتوبة من إجراءات الخصوصية وتعيين مسؤول الخصوصية أن يكون مسؤولاً عن تطوير وتنفيذ جميع السياسات والإجراءات المطلوبة.

ماذا يعني هذا بالنسبة للشركات الصغيرة والمتوسطة؟

ينطبق قانون HIPAA على المؤسسات التي تُعتبر كيانات مشمولة به. كما يُطلق القانون على الأطراف الثالثة التي تعمل مع الكيانات المشمولة اسم "شركاء الأعمال" (BA). ويشترط القانون على الكيانات المشمولة التي تعمل مع أطراف ثالثة تصل إلى بيانات HIPAA إبرام اتفاقية شراكة أعمال (BAA) معها. واتفاقية شراكة الأعمال هي عقد يفرض ضمانات محددة على المعلومات الصحية المحمية التي يستخدمها شريك الأعمال أو يعالجها أو يتلاعب بها بصفته طرفًا ثالثًا للكيان المشمول. 

الكيان الخاضع لقانون HIPAA هو أي منظمة أو شركة تتعامل بشكل مباشر مع المعلومات الصحية المحمية (PHI) أو السجلات الصحية الشخصية (PHRs) . ويُلزم الكيان الخاضع لقانون HIPAA بالامتثال لأحكام قانون تقنية المعلومات الصحية للرعاية الاقتصادية والسريرية (HITECH) فيما يتعلق بحماية المعلومات الصحية المحمية والسجلات الصحية الشخصية.

تنقسم الكيانات المغطاة إلى ثلاث فئات:

  1. مقدّم الرعاية الصحية. يشمل مقدمو الرعاية الصحية الأطباء والعيادات وعلماء النفس وأطباء الأسنان والمعالجين بتقويم العمود الفقري ودور رعاية المسنين والصيدليات.
  2. خطة صحية. تشمل الخطط الصحية شركات التأمين الصحي، ومنظمات صيانة الصحة (HMOs)، وخطط الرعاية الصحية للشركات، وبرامج الرعاية الصحية الحكومية، مثل Medicare وMedicaid وبرامج الرعاية الصحية العسكرية.
  3. مركز تبادل المعلومات الصحية. مراكز تبادل المعلومات الصحية هي جهات تُعالج المعلومات الصحية غير القياسية التي تتلقاها من جهة أخرى إلى صيغة قياسية، أو العكس. ومن الأمثلة على ذلك خدمات الفوترة وأنظمة الرعاية الصحية المجتمعية لإدارة البيانات الصحية.

يمكن للكيانات استخدام أداة وزارة الصحة والخدمات الإنسانية عبر الإنترنت لتحديد ما إذا كانت مؤهلة ككيان خاضع لقانون HIPAA أو BA، وبالتالي، ما إذا كان يتعين عليها الامتثال لقانون HIPAA أم لا.

توصيات إضافية بشأن الأمن السيبراني

بالإضافة إلى ذلك، ستساعدك التوصيات التالية أنت وشركتك على حماية أنفسكم من مختلف التهديدات التي قد تواجهونها يوميًا. يمكنكم الحصول على جميع الاقتراحات المذكورة أدناه من خلال الاستعانة بخدمات تطوير برنامج vCISO من CyberHoot.

  1. حوكم موظفيك بالسياسات والإجراءات. ستحتاج إلى سياسة لكلمة المرور، وسياسة للاستخدام المقبول، وسياسة لمعالجة المعلومات، وبرنامج أمان معلومات مكتوب (WISP) كحد أدنى.
  2. تدريب الموظفين على كيفية اكتشاف وتجنب هجمات التصيد. اعتماد نظام إدارة التعلم مثل CyberHoot لتعليم الموظفين المهارات التي يحتاجونها ليكونوا أكثر ثقة وإنتاجية وأمانًا.
  3. اختبر موظفيك ضد هجمات التصيد الاحتيالي للتدرب عليها. يتيح اختبار التصيد الاحتيالي من CyberHoot للشركات اختبار موظفيها ضد هجمات تصيد احتيالي موثوقة، وإخضاع من يفشلون في ذلك لتدريب علاجي.
  4. نشر تكنولوجيا الأمن السيبراني الهامة بما في ذلك المصادقة الثنائية على جميع الحسابات المهمة. فعّل تصفية البريد العشوائي، وتحقق من النسخ الاحتياطية، ونشر حماية DNS، الحماية من الفيروسات، ومكافحة البرامج الضارة على جميع نقاط النهاية لديك.
  5. في عصر العمل من المنزل الحديث، تأكد من إدارة الأجهزة الشخصية المتصلة بشبكتك من خلال التحقق من أمانها (التصحيح، ومكافحة الفيروسات، وحماية DNS، وما إلى ذلك) أو حظر استخدامها تمامًا.
  6. إذا لم تخضع لتقييم مخاطر من جهة خارجية خلال العامين الماضيين، فعليك القيام بذلك الآن. يُعدّ إنشاء إطار عمل لإدارة المخاطر في مؤسستك أمرًا بالغ الأهمية لمعالجة أخطر المخاطر في وقتك ومالك المحدودين.
  7. اشترِ تأمينًا إلكترونيًا لحمايتك في حالات الفشل الكارثي. لا يختلف التأمين الإلكتروني عن تأمين السيارات أو الحرائق أو الفيضانات أو الحياة. فهو متاح لك عندما تكون في أمسّ الحاجة إليه.

جميع هذه التوصيات مُدمجة في منتج CyberHoot أو خدمات vCISO من CyberHoot. مع CyberHoot، يمكنك إدارة موظفيك وتدريبهم وتقييمهم واختبارهم. تفضل بزيارة CyberHoot.com واشترك في خدماتنا اليوم. على الأقل، واصل التعلم من خلال الاشتراك في نشراتنا الإخبارية الشهرية للأمن السيبراني للبقاء على اطلاع دائم بآخر مستجدات الأمن السيبراني.

لمعرفة المزيد عن HIPAA، شاهد هذا الفيديو القصير الذي تبلغ مدته دقيقتين:

مصادر: 

TechTarget

مركز السيطرة على الأمراض والوقاية منها

Investopedia

قراءة إضافية:

ماذا تفعل مع نقاط الضعف الحرجة في الأجهزة الطبية؟

إدارة حادثة الأمن السيبراني

المصطلحات ذات الصلة:

شهادة نموذج نضج الأمن السيبراني (CMMC)

يوفر CyberHoot موارد أخرى متاحة لك. تجد أدناه روابط لجميع مواردنا، فلا تتردد في الاطلاع عليها وقتما تشاء: 

ملاحظة: إذا كنت ترغب في الاشتراك في نشرتنا الإخبارية، فقم بزيارة أي رابط أعلاه (باستثناء الرسوم البيانية) وأدخل عنوان بريدك الإلكتروني على الجانب الأيمن من الصفحة، ثم انقر فوق " أرسل لي النشرات الإخبارية".

أحدث المدونات

ابق على اطلاع بأحدث المستجدات رؤى أمنية

اكتشف وشارك أحدث اتجاهات الأمن السيبراني والنصائح وأفضل الممارسات - إلى جانب التهديدات الجديدة التي يجب الحذر منها.

برامج تثبيت وهمية تقوم بتعطيل تحديثات ويندوز

برامج تثبيت وهمية تقوم بتعطيل تحديثات ويندوز

المؤلفة: كاتي بوكيتي | الافتتاحية: كريغ تايلور. افتتاحية بقلم كريغ تايلور: أتذكر الأيام الأولى لـ...

اقراء المزيد
عندما يتصل بك "دعم أبل"، أغلق الخط

عندما يتصل بك "دعم أبل"، أغلق الخط

بقلم: كاتي بوكيتي | افتتاحية: كريغ تايلور. افتتاحية بقلم كريغ تايلور: مدونة هذا الأسبوع تتضمن...

اقراء المزيد
تعرّف على مانيك: برنامج خبيث لنظام أندرويد مزود بخطة نسخ احتياطي خفية

تعرّف على مانيك: برنامج خبيث لنظام أندرويد مزود بخطة نسخ احتياطي خفية

بين الحين والآخر، يظهر برنامج خبيث مزود بحيلة ذكية بما يكفي لجعل باحثي الأمن يتوقفون ويفكرون...

اقراء المزيد