Ustanowiona w 1996 r. ustawa o przenośności i odpowiedzialności w ubezpieczeniach zdrowotnych (HIPAA) ma na celu ochronę prywatności i bezpieczeństwa wrażliwych informacji dotyczących zdrowia.
Spis treści
Nie tylko w innych branżach, ale także w organizacjach opieki zdrowotnej niezbędna jest zgodność. Gromadzenie i przetwarzanie chronionych informacji zdrowotnych (PHI), w tym danych osobowych i medycznych, jest niezbędne do zapewnienia pacjentom optymalnych opcji opieki zdrowotnej. Konsekwencje naruszenia chronionych informacji zdrowotnych mogą być jednak katastrofalne. Może to nie tylko prowadzić do utraty reputacji, strat finansowych i odpowiedzialności prawnej, ale także spowodować szkody dla pacjentów.
Reguła bezpieczeństwa HIPAA chroni podzbiór informacji objętych Regułą prywatności HIPAA. Zasadniczo skupia się na tym, co organizacje muszą zrobić, aby chronić elektroniczne chronione informacje zdrowotne (e-PHI).
Zasada bezpieczeństwa nie określa, które środki bezpieczeństwa są stosowane, jeśli są skuteczne. Wymagają one jednak trzech standardów wdrożenia znanych również jako zabezpieczenia:
Według raportu o cyberzagrożeniu SonicWall z 2022 r. sektor ochrony zdrowia w 2021 r. odnotował 121% wzrost liczby złośliwego oprogramowania. Największy skok w atakach na złośliwe oprogramowanie IoT należał do sektora ochrony zdrowia, który odnotował wzrost o 71% rok do roku.
Aby rzucić światło na znaczenie złośliwego oprogramowania, ważne jest, aby przyjrzeć się niektórym włamaniom w ciągu ostatnich kilku lat, które mogły zostać ominięte przez przestrzeganie zasad i zabezpieczeń ustawy HIPAA.
W maju 2021r. ponad 205 000 pacjentów RMCHCS zostało poinformowanych o próbie wymuszenia okupu za dane, która zmusiła szpital do wyłączenia elektronicznej dokumentacji medycznej (HER). RMCHCS padło ofiarą ataku przeprowadzonego przez Conti, grupę hakerską zajmującą się oprogramowaniem ransomware,która w 2020 r. aktywnie atakowała branżę opieki zdrowotnej.
Później ustalono, że aktorzy Conti wykradli dane, w tym numery ubezpieczenia społecznego, paszporty i chronione informacje zdrowotne pacjentów (PHI), z systemu przez około dwa tygodnie, od 21 stycznia do 5 lutego. RMCHCS poinformowało, że natychmiast powiadomiło organy ścigania, ale wysyłanie zawiadomień rozpoczęło się dopiero pod koniec kwietnia, co budzi niepokój.
Ponieważ był to atak ransomware, wyraźnie widać brak zabezpieczeń technicznych i regularnych ocen ryzyka. Chociaż RMCHCS powiadomiła pacjentów o naruszeniu, brak terminowości dodatkowo zagraża bezpieczeństwu osobistemu i integralności e-PHI. Pacjenci powinni zostać o tym powiadomieni w odpowiednim czasie, aby mogli zamknąć lub zmienić swoje karty, zaktualizować portal internetowy lub dane bankowe bądź poprosić o nowy paszport.
Jeden punkt kontaktu
Ten dostawca usług pocztowych i poligraficznych z Hartland w stanie Wisconsin padł ofiarą ataku ransomware 28 kwietnia 2022 r. W wyniku naruszenia bezpieczeństwa dane ponad 2,6 miliona osób z co najmniej 34 organizacji zostały ujawnione.
Odkryto, że serwery OneTouchPoint zostały zaatakowane zaledwie jeden dzień wcześniej, przez co dane wrażliwe są zagrożone. Ponad sześć tygodni później OneTouchPoint ujawniła, że pliki zawierały dane klientów oraz wrażliwe informacje obecnych i byłych pracowników. Obejmuje to imiona i nazwiska oraz adresy klientów i pracowników, abonentów i identyfikatory członków służby zdrowia, a także diagnozy i leki klientów. To skłoniło wielu klientów OneTouchPoint do oferowania swoim członkom usług monitorowania kredytów i ochrony przed kradzieżą tożsamości na własny koszt.
W związku z naruszeniem bezpieczeństwa danych przeciwko OneTouchPoint wniesiono co najmniej jedną sprawę zbiorową.
W ramach większych wysiłków mających na celu pomoc w zapewnieniu zgodności z przepisami HIPAA w przestrzeni cyberbezpieczeństwa, OCR dostosowała ustawę HIPAA do National Institute of Standards and Technology Framework (NIST). Jako jeden z największych standardów w branży, które należy uznać, jeśli jesteś już zgodny z NIST, łatwiej jest zachować zgodność z HIPAA.
Aby zapewnić utrzymanie wysokich standardów i świadomości, wiele firm zapewnia szkolenia i kwalifikacje w zakresie zgodności z przepisami HIPAA. Istnieje wiele firm konsultingowych, które zapewniają szkolenia, w tym OCR, które oferują różne moduły szkoleniowe, aby pomieścić szeroką gamę podmiotów, które muszą przestrzegać ustawy HIPAA.
Poniższe najlepsze praktyki mogą pomóc w osiągnięciu zgodności z przepisami:
Przepisy HIPAA dotyczące ochrony prywatności określają, w jaki sposób dane medyczne mogą być wykorzystywane i ujawniane w sektorze opieki zdrowotnej. Przegląd przepisów pozwala zapoznać się z prawami pacjentów, w tym prawem dostępu do dokumentacji medycznej i wnioskowania o wprowadzenie poprawek.
Zasada bezpieczeństwa HIPAA zapewnia środki bezpieczeństwa technicznego, fizycznego i administracyjnego niezbędne do ochrony danych medycznych klientów.
Zgodnie z przepisami HIPAA dotyczącymi powiadamiania o naruszeniach bezpieczeństwa danych w przypadku naruszenia bezpieczeństwa danych należy powiadomić pacjentów, media oraz Departament Zdrowia i Opieki Społecznej Stanów Zjednoczonych (HHS).
Przeprowadzenie oceny ryzyka
Obejmuje to identyfikację wszystkich chronionych informacji zdrowotnych zbieranych, przetwarzanych i przechowywanych przez organizację. Twoja ocena ryzyka powinna również identyfikować luki w zabezpieczeniach Twojej organizacji, które mogą stanowić zagrożenie dla chronionych informacji zdrowotnych. Obejmuje to znane wewnętrzne lub zewnętrzne zagrożenia cybernetyczne, kradzież lub utratę urządzeń fizycznych oraz prawdopodobieństwo ataku na Twoją organizację na podstawie wskaźnika ryzyka cybernetycznego.
Wdrażanie zasad i procedur
Opierając się na wynikach oceny ryzyka, opracuj i wdroż zasady i procedury, które odnoszą się do każdego zidentyfikowanego ryzyka. Obejmuje to takie obszary, jak kontrola dostępu, tworzenie kopii zapasowych i odzyskiwanie danych, reagowanie na incydenty i szkolenia w zakresie świadomości bezpieczeństwa dla pracowników. Regularnie sprawdzaj i aktualizuj te polityki i procedury, aby mieć pewność, że są one aktualne.
Upewnij się, że pracownicy są na bieżąco informowani o zasadach i procedurach Twojej organizacji. Wszyscy pracownicy, którzy mają do czynienia z PHI, muszą wiedzieć, jak chronić PHI i znać konsekwencje nieprzestrzegania tych zasad. Regularne szkolenia w zakresie świadomości bezpieczeństwa są niezbędne, aby pracownicy byli na bieżąco z najnowszymi zagrożeniami i znali najlepsze praktyki ochrony PHI.
Monitorowanie i audyt
Często sprawdzaj środki bezpieczeństwa swojej organizacji, przechodzij testy penetracyjne i wypełniaj oceny luk w zabezpieczeniach. Dzięki temu zarówno Ty, jak i Twoje zespoły będziecie na bieżąco z pojawiającymi się zagrożeniami dla chronionych informacji zdrowotnych oraz z informacjami o tym, jak właściwie radzić sobie z naruszeniem bezpieczeństwa danych. Regularne audyty są kluczem do zachowania zgodności z przepisami i przygotowania się do nich.
Zgodność z przepisami dotyczącymi cyberbezpieczeństwa to fundament bezpiecznego środowiska cyfrowego – ale to dopiero początek. Aby skutecznie chronić organizację, trzeba wyjść poza formalności i wdrożyć proaktywne zarządzanie ryzykiem.
Cyber Risk Exposure Management (CREM) umożliwia identyfikację, ocenę i redukcję ryzyka cybernetycznego w całym obszarze ataku. To kolejny krok w przekształceniu zgodności w przewagę strategiczną.
Jako Governance, Risk & Compliance Lead na Europę, Udo Schneider jest ekspertem w zakresie takich tematów jak NIS2 i DORA, które omawia podczas webinarów, wydarzeń, spotkań z klientami i partnerami oraz jako rzecznik prasowy. Udo Schneider wspiera również sprzedaż podczas spotkań z klientami i tworzy szczegółowe materiały, takie jak niedawno opublikowana biała księga dotycząca NIS2.
HIPAA to amerykańska ustawa chroniąca prywatność, bezpieczeństwo i dostępność danych zdrowotnych w systemie opieki zdrowotnej.
HIPAA definiuje zasady ochrony danych medycznych, prywatności pacjentów i bezpieczeństwa informacji w placówkach medycznych USA.
HIPAA Journal to wiarygodne źródło informacji o zgodności z HIPAA, zmianach prawnych i ochronie danych medycznych.
Najnowsze zmiany HIPAA dostępne są na stronie HHS.gov i obejmują aktualizacje zasad prywatności i bezpieczeństwa danych.
Naruszenie HIPAA to nieautoryzowany dostęp, ujawnienie lub niewłaściwe użycie chronionych danych zdrowotnych bez zabezpieczeń.
HIPAA obejmuje dostawców usług medycznych, ubezpieczycieli, clearingi i partnerów przetwarzających dane zdrowotne w USA.
HIPAA została wprowadzona w 1996 roku, aby poprawić ochronę danych zdrowotnych w systemie opieki zdrowotnej USA.