What is HIPAA Compliance?

tball

Der Health Insurance Portability and Accountability Act (HIPAA) wurde 1996 verabschiedet. Er dient dazu, die Privatsphäre und Sicherheit sensibler Gesundheitsinformationen zu schützen.

HIPAA-Compliance-Definition

Im Gesundheitssektor ist Compliance vielleicht mehr als in jeder anderen Branche absolut unerlässlich. Die Erfassung und Verarbeitung geschützter Gesundheitsinformationen (Protected Health Information, PHI), einschließlich personenbezogener und medizinischer Daten, ist notwendige Voraussetzung, um Patienten optimierte Gesundheitsoptionen bieten zu können. Die Folgen einer Verletzung der PHI können jedoch verheerend sein. Dies kann nicht nur zu Rufschädigung, finanziellen Verlusten und rechtlicher Haftung führen. Verstöße haben auch schon zu Schäden für Patienten geführt.

Sicherheitsvorschrift zur HIPPA Compliance

Die Sicherheitsvorschrift gemäß HIPAA schützt den Teil der Informationen, der unter die HIPAA-Datenschutzregelungen fällt. Im Wesentlichen geht es darum, was Unternehmen tun müssen, um elektronisch geschützte Gesundheitsinformationen (e-PHI) zu schützen.

4 Security Rules

Die Sicherheitsregel bestimmt nicht, welche Sicherheitsmaßnahmen verwendet werden, wenn sie wirksam sind. Allerdings gelten dafür drei Umsetzungsstandards, die auch als Schutzmaßnahmen bezeichnet werden:

  • Administrativ: Anhand einer Risikoanalyse muss ermittelt werden, welche Sicherheitsmaßnahmen für Ihr Unternehmen erforderlich sind. Dies sollte ein laufender Prozess sein. 

  • Physisch: Dies bezieht sich auf die Sicherheit der Büros, in denen e-PHI gespeichert werden können. Die Sicherheitsmaßnahmen müssen Maßnahmen für den Zugang und die Kontrolle von Einrichtungen sowie die Sicherheit von Arbeitsplätzen und Geräten umfassen. 

  • Technisch: Maßnahmen wie Firewalls, Verschlüsselung und Datensicherung sorgen für die Sicherheit von e-PHI. Zu den Sicherheitsmaßnahmen müssen Zugriffskontrollen, Prüfkontrollen, Integritätskontrollen und Übertragungssicherheit gehören.

Jüngste Datenschutzverletzungen im Gesundheitswesen

Laut dem SonicWall Cyber Threat Report aus dem Jahr 2022 war im Gesundheitswesen auch 2021 ein starker Anstieg der Malware-Angriffe zu verzeichnen, und zwar um 121 %. Unter anderem entfiel der größte Zuwachs bei IoT-Malware-Angriffen auf den Gesundheitssektor, mit 71 % im Vergleich zum Vorjahr.

Um Aufschluss über die Bedeutung zu geben, die Malware haben kann, ist es wichtig, sich einige Verstöße in den letzten Jahren anzusehen, die durch die Einhaltung der HIPAA-Regeln und -Sicherheitsmaßnahmen hätten umgehen können.

Rehoboth McKinley Christian Health Care Services (RMCHCS)

Im Mai 2021 wurden mehr als 205.000 Patienten des RMCHCS über eine versuchte Datenerpressung informiert, die das Krankenhaus zu einer Unterbrechung des Betriebs der elektronischen Gesundheitsakten (HER) zwang. RMCHCS wurde Opfer eines Angriffs von Conti, einer Ransomware-Hackergruppe, die im Jahr 2020 gezielt Angriffe auf die Gesundheitsbranche durchführte.

Später stellte sich heraus, dass Conti-Akteure Daten exfiltriert hatten, und zwar über einen Zeitraum von zwei Wochen, vom 21. Januar bis zum 5. Februar. Darunter waren Sozialversicherungsnummern, Passdaten und geschützte Gesundheitsinformationen (PHI) von Patienten. RMCHCS gab an, die Strafverfolgungsbehörden sofort benachrichtigt zu haben. Allerdings wurden erst Ende April Benachrichtigungen verschickt, was Anlass zur Sorge gibt.

Da es sich um einen Angriff mit Ransomware handelte, mangelt es eindeutig an technischen Sicherheitsvorkehrungen und regelmäßigen Risikobewertungen. Zwar hat RMCHCS die Patienten über die Datenschutzverletzung informiert, doch die mangelnde Aktualität gefährdet die persönliche Sicherheit und die Integrität der elektronischen Gesundheitsdaten (e-PHI) zusätzlich. Die Patienten hätten rechtzeitig benachrichtigt werden müssen, um ihre Krankenakten schließen oder ändern, ihr Online-Portal oder ihre Bankdaten aktualisieren oder einen neuen Reisepass beantragen zu können.

OneTouchPoint

Dieser Versand- und Druckdienstleister aus Hartland, Wisconsin, wurde am 28. April 2022 Opfer einer Ransomware-Attacke.Über 2,6 Millionen Personen in mindestens 34 Organisationen waren von dem Verstoß betroffen. 

Es zeigte sich, dass die Server von OneTouchPoint bereits einen Tag zuvor kompromittiert worden waren, wodurch sensible Daten in Gefahr gerieten. Mehr als sechs Wochen später gab OneTouchPoint bekannt, dass die Dateien neben Kundendaten auch sensible Informationen über aktuelle und ehemalige Angestellte enthielten. Dazu zählten Namen und Adressen von Kunden und Mitarbeitern, Kennnummern von Versicherten und Mitgliedern von Krankenkassen sowie Diagnosen und Verschreibungen von Kunden. Dies veranlasste viele Kunden von OneTouchPoint dazu, ihren Mitgliedern auf eigene Kosten Dienstleistungen zur Kreditüberwachung und zum Schutz vor Identitätsdiebstahl anzubieten.

Wegen der Datenpanne wurde mindestens eine Sammelklage gegen OneTouchPoint eingereicht.

Einhaltung der HIPAA Compliance

Im Rahmen größerer Bemühungen zur Unterstützung der HIPAA-Compliance im Bereich Cybersicherheit hat das OCR HIPAA an das National Institute of Standards and Technology Framework (NIST) angepasst. Da es sich um einen der wichtigsten Standards der Branche handelt, ist es einfacher, HIPAA Compliance zu erreichen, wenn Sie bereits NIST-konform sind.

Um hohe Standards und Sensibilisierung zu gewährleisten, bieten viele Unternehmen Schulungen und Zertifizierungen zum Thema HIPAA Compliance an. Es gibt viele Beratungsunternehmen, die Schulungen anbieten, darunter das OCR, das verschiedene Schulungsmodule anbietet, um die Vielzahl von Einheiten zu berücksichtigen, die HIPAA einhalten müssen.

HIPPA Compliance – Best Practices

Die folgenden Best Practices können Ihnen dabei helfen, Compliance zu erreichen:

Wissen um die HIPAA-Regeln

Die HIPAA Rrivacy Rule regelt, wie PHI im Gesundheitswesen verwendet und weitergegeben werden dürfen. Ein Überblick über die Regelung gibt Einblick in die Rechte von Patienten, darunter das Recht auf Einsicht in ihre Krankenakten und das Recht, Korrekturen zu verlangen.

Die HIPAA Security Rule nennt die technischen, physischen und administrativen Sicherheitsvorkehrungen, die zum Schutz der PHI von Kunden erforderlich sind. 

Die HIPAA Breach Notification Rule fordert, dass Patienten, die Medien und das US Department of Health and Human Services (HHS) benachrichtigt werden, wenn eine Datenschutzverletzung auftritt.

Durchführung einer Risikobewertung

Dazu müssen alle PHI identifiziert werden, die Sie erfassen, verarbeiten und speichern. Ihre Risikobewertung sollte auch die Schwachstellen Ihres Unternehmens identifizieren, die PHI gefährden könnten. Dazu gehören bekannte interne oder externe Cyberbedrohungen, Diebstahl oder Verlust physischer Geräte und die Wahrscheinlichkeit eines Angriffs auf Ihr Unternehmen basierend auf Ihrem Cyber Risk Index.

Implementierung von Richtlinien und Verfahren

Entwickeln und implementieren Sie auf Grundlage der Ergebnisse Ihrer Risikobewertung Richtlinien und Verfahren, die jedes identifizierte Risiko berücksichtigen. Dazu gehören Bereiche wie Zugriffskontrolle, Datensicherung und -wiederherstellung, Incident Response und Schulungen zur Sensibilisierung der Beschäftigten für Sicherheitsfragen. Überprüfen und aktualisieren Sie diese Richtlinien und Verfahren regelmäßig, um sicherzustellen, dass sie relevant bleiben.

Schulung der Belegschaft

Stellen Sie sicher, dass Ihre Mitarbeiter über die Richtlinien und Verfahren Ihres Unternehmens auf dem Laufenden sind. Alle Mitarbeiter, die mit PHI umgehen, müssen wissen, wie sie PHI schützen und die Konsequenzen von fehlender Compliance erkennen können. Regelmäßige Schulungen zum Sicherheitsbewusstsein sind notwendig, um sicherzustellen, dass die Beschäftigten über die neuesten Bedrohungen auf dem Laufenden bleiben und mit den Best Practices zum Schutz von PHI vertraut sind.

Überwachung und Audit

Überprüfen Sie regelmäßig die Sicherheitsmaßnahmen Ihres Unternehmens, führen Sie Penetrationstests durch und überprüfen Sie Schwachstellen. Dadurch bleiben Sie und Ihre Teams hinsichtlich neuer Risiken oder Bedrohungen für PHI auf dem Laufenden und wissen, wie Sie im Fall einer Verletzung angemessen reagieren können. Regelmäßige Audits sind der Schlüssel, um konform und vorbereitet zu bleiben.

Von Compliance zu Resilienz

Cybersicherheitskonformität ist die Grundlage einer sicheren digitalen Umgebung – aber nur der Anfang. Um Ihr Unternehmen wirklich zu schützen, müssen Sie über bloße Vorschriften hinausgehen und ein proaktives Risikomanagement einführen.

Cyber Risk Exposure Management (CREM) ermöglicht es Ihnen, Cyberrisiken über Ihre gesamte Angriffsfläche hinweg zu erkennen, zu bewerten und zu reduzieren. Der nächste Schritt, um Compliance in einen strategischen Vorteil zu verwandeln.

udo

Governance, Risk & Compliance Lead, Europe

pen

Als Governance, Risk & Compliance Lead Europe ist Udo Schneider Experte für Themen wie NIS2 und DORA, die er in Webinaren oder auf Veranstaltungen, vor Kunden und Partnern sowie als Pressesprecher behandelt. Udo Schneider unterstützt zudem den Vertrieb bei Kundenterminen und erstellt detaillierte Inhalte, wie etwa ein kürzlich veröffentlichtes NIS2-Whitepaper.

Häufig gestellte Fragen (FAQs)

Expand all Hide all

Was bedeutet HIPAA-Compliance?

add

HIPAA-Compliance bedeutet, dass Gesundheitsorganisationen Patientendaten gemäß US-Bundesgesetz sicher, vertraulich und gesetzeskonform schützen und verwalten müssen.

Wofür steht HIPAA?

add

HIPAA steht für Health Insurance Portability and Accountability Act, ein US-Gesetz zum Schutz sensibler Gesundheitsdaten vor Missbrauch.

Was gilt als HIPAA-Verstoß?

add

Ein HIPAA-Verstoß liegt vor, wenn Gesundheitsdaten ohne Genehmigung oder Sicherheitsmaßnahmen offengelegt, missbraucht oder unsachgemäß gespeichert werden.

Wer fällt unter HIPAA?

add

HIPAA gilt für Gesundheitsdienstleister, Versicherungen, Clearingstellen und Geschäftspartner, die mit Gesundheitsdaten in den USA arbeiten.

Ist das HIPAA-Journal zuverlässig?

add

Das HIPAA-Journal gilt als zuverlässige Quelle für HIPAA-Informationen, Compliance-Tipps und aktuelle Datenschutzrichtlinien im Gesundheitswesen.

Wo finde ich die neuesten Änderungen des HIPAA-Gesetzes am besten?

add

Die neuesten HIPAA-Änderungen finden Sie am besten auf offiziellen Regierungswebsites wie HHS.gov oder im HIPAA-Journal.