Lov om helseforsikringens bærbarhet og ansvarlighet (HIPAA)

15. mars 2022 | Cybrary Lov om helseforsikringens bærbarhet og ansvarlighet (HIPAA)


hipaa-definisjon cybrary

Sikre bedriften din med CyberHoot i dag!!!


Registrer deg nå

Health Insurance Portability and Accountability Act (HIPAA) er en amerikansk lovgivning som gir krav til personvern og sikkerhet for å beskytte medisinsk informasjon. Loven ble opprinnelig vedtatt for nesten 30 år (i 1996) siden på grunn av brudd på helsedata forårsaket av cyberangrep knyttet til slurvete beskyttelsestiltak hos helseforsikringsselskaper og -leverandører. I 2013 la HITECH-loven til noen sårt tiltrengte oppdateringer av loven for å gjenspeile overgangen til online- og internettjenestemodeller.

Siden 1996 har HIPAA blitt endret til å inkludere prosesser for sikker lagring og elektronisk deling av pasientinformasjon. Den inkluderer også bestemmelser om administrativ forenkling, som har som mål å øke effektiviteten og redusere administrative kostnader ved å etablere nasjonale standarder.

I helsevesenet er det å overholde HIPAA Title II det folk flest mener når de refererer til «HIPAA-samsvar». Title II, også kjent som bestemmelsene om administrativ forenkling, inneholder følgende HIPAA-samsvarskrav:

  • Nasjonal standard for leverandøridentifikatorer. Hver helseforetak, inkludert enkeltpersoner, arbeidsgivere, helseplaner og helsepersonell, må ha et unikt 10-sifret identifikationsnummer Nasjonal leverandøridentifikator nummer, eller NPI.
  • Transaksjoner og kodesett standard. Helseorganisasjoner må følge en standardisert mekanisme for elektronisk datautveksling (EDI) for å sende inn og behandle forsikringskrav.
  • HIPAA personvernregelDenne regelen, offisielt kjent som Standarder for personvern for individuelt identifiserbar helseinformasjon, etablerer nasjonale standarder for å beskytte pasienters helseinformasjon.
  • HIPAA sikkerhetsregelSikkerhetsstandardene for beskyttelse av elektronisk beskyttet helseinformasjon (ePHI) setter standarder for sikkerhet for pasientdata.
  • HIPAA-håndhevelsesregelDenne regelen etablerer retningslinjer for undersøkelser av brudd på HIPAA-samsvar.
  • HIPAA-personvernombudDekkede enheter (enheter som må overholde HIPAA-krav) må vedta et skriftlig sett med personvernprosedyrer og utpeke en personvernombud å være ansvarlig for å utvikle og implementere alle nødvendige retningslinjer og prosedyrer.

Hva betyr dette for en SMB?

HIPAA gjelder for organisasjoner som anses som HIPAA-dekkede enheter. Den betegner også tredjeparter som jobber med dekkede enheter som forretningspartnere (BA). HIPAA krever at dekkede enheter som jobber med tredjeparter som har tilgang til HIPAA-data, inngår en forretningspartneravtale (BAA) med dem. En BAA er en kontrakt som pålegger spesifikke sikkerhetstiltak for PHI-en som en BAA bruker, behandler eller på annen måte manipulerer som en tredjepart til den dekkede enheten. 

En HIPAA-dekket enhet er enhver organisasjon eller selskap som direkte håndterer PHI eller personlige helsejournaler (PHR-er) . Dekkede enheter er pålagt å overholde HIPAA og mandatene i Health Information Technology for Economic and Clinical Health (HITECH) Act (loven om helseinformasjonsteknologi for økonomisk og klinisk helse) for beskyttelse av PHI og PHR-er.

Dekkede enheter faller inn i tre kategorier:

  1. Helsepersonell. Helsepersonell inkluderer leger, klinikker, psykologer, tannleger, kiropraktorer, sykehjem og apotek.
  2. Helseplan. Helseplaner inkluderer helseforsikringsselskaper, helsevedlikeholdsorganisasjoner (HMO-er), bedriftshelseplaner og offentlige helseprogrammer, som Medicare, Medicaid og militære helseprogrammer.
  3. Helsevesenets clearingsenter. Helseformidlere er enheter som behandler ikke-standard helseinformasjon de mottar fra en annen enhet til et standardformat eller omvendt. Eksempler inkluderer faktureringstjenester og lokale helsesystemer for håndtering av helsedata.

Enheter kan bruke HHS sitt nettbaserte verktøy for å avgjøre om de kvalifiserer som en HIPAA-dekket enhet eller BA, og dermed om de må overholde HIPAA eller ikke.

Ytterligere anbefalinger for nettsikkerhet

I tillegg vil disse anbefalingene nedenfor hjelpe deg og bedriften din med å holde seg sikre mot de ulike truslene dere kan møte på daglig basis. Alle forslagene nedenfor kan oppnås ved å leie CyberHoots vCISO-programutviklingstjenester.

  1. Styr ansatte med retningslinjer og prosedyrer. Du trenger som et minimum en passordpolicy, en policy for akseptabel bruk, en policy for informasjonshåndtering og et skriftlig informasjonssikkerhetsprogram (WISP).
  2. Lær opp ansatte i hvordan de kan oppdage og unngå phishing-angrepTa i bruk et læringsplattform som CyberHoot for å lære de ansatte ferdighetene de trenger for å bli mer selvsikre, produktive og sikre.
  3. Test ansatte med phishing-angrep for å øve. CyberHoots phishing-testing lar bedrifter teste ansatte med troverdige phishing-angrep og gi de som mislykkes opplæring i korrigerende phishing.
  4. Implementer kritisk cybersikkerhetsteknologi, inkludert tofaktorautentisering på alle kritiske kontoer. Aktiver filtrering av søppelpost i e-post, valider sikkerhetskopier, distribuer DNS-beskyttelse, antivirusog anti-skadelig programvare på alle endepunktene dine.
  5. I den moderne hjemmekontortiden bør du sørge for at du administrerer personlige enheter som kobler seg til nettverket ditt ved å validere sikkerheten deres (oppdateringer, antivirus, DNS-beskyttelse osv.) eller forby bruken av dem helt.
  6. Hvis du ikke har hatt en risikovurdering fra en tredjepart de siste to årene, bør du ha en nå. Å etablere et rammeverk for risikostyring i organisasjonen din er avgjørende for å håndtere de mest alvorlige risikoene dine med begrenset tid og penger.
  7. Kjøp cyberforsikring for å beskytte deg i en katastrofal situasjon med ulykke. Cyberforsikring er ikke annerledes enn bil-, brann-, flom- eller livsforsikring. Den er der når du trenger den som mest.

Alle disse anbefalingene er innebygd i CyberHoot-produktet eller CyberHoots vCISO-tjenester. Med CyberHoot kan du styre, lære opp, vurdere og teste dine ansatte. Besøk CyberHoot.com og registrer deg for tjenestene våre i dag. Fortsett i det minste å lære ved å registrere deg for våre månedlige nyhetsbrev om cybersikkerhet for å holde deg oppdatert på de siste oppdateringene om cybersikkerhet.

For å lære mer om HIPAA, se denne korte videoen på 2 minutter:

kilder: 

Techtarget

CDC.Gov

Investopedia

Ytterligere lesing:

Hva du skal gjøre med kritiske sårbarheter i medisinsk utstyr

Håndtering av en cybersikkerhetshendelse

Relaterte vilkår:

Sertifisering for cybersikkerhetsmodning (CMMC)

CyberHoot har også noen andre ressurser tilgjengelig for din bruk. Nedenfor finner du lenker til alle ressursene våre, så du kan gjerne sjekke dem ut når du vil: 

Merk: Hvis du vil abonnere på nyhetsbrevet vårt, kan du gå til en hvilken som helst lenke ovenfor (foruten infografikk), skrive inn e-postadressen din på høyre side av siden og klikke på « Send meg nyhetsbrev».

Siste blogger

Hold deg skarp med det siste sikkerhetsinnsikt

Oppdag og del de nyeste trendene, tipsene og beste praksisene innen cybersikkerhet – i tillegg til nye trusler du bør se opp for.

Falske programvareinstallatører slår av Windows Update

Falske programvareinstallatører slår av Windows Update

Forfatter: Katie Boquetti | Lederartikkel: Craig Taylor Lederartikkel av Craig Taylor: Jeg husker de første dagene av...

Les mer
Når «Apple Support» ringer deg tilbake, legg på

Når «Apple Support» ringer deg tilbake, legg på

Forfatter: Katie Boquetti | Lederartikkel: Craig Taylor Lederartikkel av Craig Taylor: Denne ukens blogginnlegg har en...

Les mer
Møt Manic: Android-skadevare med en snikende sikkerhetskopieringsplan

Møt Manic: Android-skadevare med en snikende sikkerhetskopieringsplan

Av og til kommer det et stykke skadelig programvare med et triks som er smart nok til å få sikkerhetsforskere til å stoppe opp og ...

Les mer