A statisztikák szerint 2023-ban több mint 93 millió egészségügyi adat került nyilvánosságra vagy illetéktelen kezekbe. Ez is jól mutatja, mennyire fontos az egészségügyi kiberreziliencia erősítése a betegadatokkal való visszaélés és azok jogosulatlan megosztásának megelőzése érdekében. Ennek egyik módja az egészségügyi szabályozásoknak — például a HIPAA-nak (1996. évi Health Insurance Portability and Accountability Act) — való megfelelés.
A HIPAA egy, az amerikai kormány által előírt egészségügyi szabályozás, amely meghatározza, hogy az egészségügyi szervezeteknek az Egyesült Államokban miért és hogyan kell megfelelniük a betegadatok védelmére és a magánszféra megőrzésére vonatkozó követelményeknek.
A szabályozás vonatkozik az egészségügyi szolgáltatókra — például orvosokra, kórházakra, rendelőkre —, az egészségbiztosítási szolgáltatókra, például biztosítótársaságokra, valamint azokra a szolgáltatókra és külső partnerekre is, amelyek elektronikus védett egészségügyi információkat (ePHI) kezelnek, például IT-szolgáltatókra, adattárolási szolgáltatókra, számlázócégekre és az Egyesült Államokbeli szervezetekkel együttműködő külföldi beszállítókra.
Ez a törvény a betegek érzékeny egészségügyi adatainak védelmét, a betegek egészségügyi adatai feletti ellenőrzést, a visszaélések megelőzését, valamint az Egyesült Államok egészségügyi rendszerének adatvédelmét, biztonságát és hatékonyságát hivatott biztosítani. Olvasson tovább, hogy megtudja, hogyan írja elő a HIPAA az ePHI védelmét.
A HIPAA-megfelelőség fontossága
A betegek orvosi adatai és feljegyzései bizalmasak. Ha a betegek adatai és orvosi feljegyzései egy kibertámadás során nyilvánosságra kerülnek, a betegek elveszíthetik a szervezetbe vetett bizalmukat, ami károsíthatja annak hírnevét, és befolyásolhatja a jövőbeni üzleti lehetőségeket. Az egészségügyi szervezetek az adatvédelmi incidens miatt akár nyilvános vizsgálattal is szembesülhetnek.
A HIPAA szerint jogsértésenként akár 50 000 amerikai dollár bírság is kiszabható. Súlyos esetekben akár börtönbüntetés vagy más szankció is lehet, ha egy szervezet szándékosan visszaél az ePHI-val. Az érintetteket 60 napon belül értesíteni kell. Az incidens méretétől függően az Egyesült Államok Egészségügyi és Humán Szolgáltatások Minisztériumát is értesíteni kellhet.
Ezenfelül a szervezetnek azt is meg kell terveznie, mit tesz, ha az adatvédelem kudarcot vall, és ismertetnie kell azt is, milyen helyesbítő intézkedéseket tervez a jövőben.
A HIPAA a megőrzési követelményeket is meghatározza. A HIPAA azt javasolja, hogy a HIPAA-val kapcsolatos dokumentumokat — többek között a szabályzatokat, eljárásokat, megfelelőségi nyilvántartásokat, engedélyeket, tájékoztatókat és kockázatértékeléseket — legalább 6 évig őrizzék meg. Az egészségügyi nyilvántartások biztonsági mentéseinek megőrzési idejéről szóló döntésnél a HIPAA azt ajánlja, hogy vegyék figyelembe a vonatkozó állami és szövetségi jogszabályokat, például az FDA vagy a Medicare előírásait.
Hogyan védekezhetünk az egészségügyi szektort célzó fenyegetésekkel szemben
Az összetett egészségügyi követelmények miatt a vállalatoknak megbízható, mindenre kiterjedő adatvédelmi megoldásra van szükségük, például a Synology ActiveProtectre, amely fejlett biztonsági mentési, helyreállítási és védelmi funkciókat kínál. Tekintse meg a HIPAA ellenőrzőlistát.
| HIPAA-követelmények | Hogyan felelhet meg a HIPAA követelményeinek |
| § 164.308(a)(1)(ii)(D): „Vezessenek be olyan eljárásokat, amelyek biztosítják az információs rendszerek működésére vonatkozó nyilvántartások — például az auditnaplók, hozzáférési jelentések és biztonsági incidensjelentések — rendszeres felülvizsgálatát.” | Átfogó auditnaplók Adatvédelmi összefoglaló |
| § 164.312(a)(1): „Vezessenek be olyan technikai szabályzatokat és eljárásokat az elektronikus védett egészségügyi adatokat kezelő információs rendszerekre, amelyek biztosítják, hogy hozzáférést csak azok a személyek vagy szoftverprogramok kapjanak, amelyek a 164.308(a)(4) szakaszban meghatározottak szerint erre jogosultságot kaptak.” | Korlátozza a jogosultságokat szerepköralapú hozzáférés-szabályozással (RBAC) |
| § 164.312(c)(1): „Vezessenek be olyan szabályzatokat és eljárásokat, amelyek megvédik az elektronikus védett egészségügyi adatokat a jogosulatlan módosítástól vagy megsemmisítéstől.” | Beépített módosíthatatlanság az adatok manipulálásának megakadályozására Beépített air-gap funkció az adatok elszigeteléséhez |
| § 164.312(c)(2): „Vezessenek be olyan elektronikus mechanizmusokat, amelyek igazolják, hogy az elektronikus védett egészségügyi adatokat nem módosították vagy semmisítették meg jogosulatlan módon.” | Önjavító képességek Automatikus biztonsági mentés-ellenőrzés Katasztrófa utáni helyreállítási tesztelés |
| § 164.312(d): „Vezessenek be olyan eljárásokat, amelyek ellenőrzik, hogy az elektronikus védett egészségügyi adatokhoz hozzáférést kérő személy vagy szervezet valóban az, akinek mondja magát.” | SSO, amely integrálható a meglévő MFA-megoldásokkal |
| § 164.312(e)(2)(ii): „Vezessenek be olyan mechanizmust, amely szükség esetén biztosítja az elektronikus védett egészségügyi adatok titkosítását.” | Végpontok közötti adatátviteli biztonság |
| § 164.530(j)(2): „A szabályozás hatálya alá tartozó szervezetnek az e rész előírásainak való megfeleléshez bevezetett szabályzatokat és eljárásokat írásos vagy elektronikus formában legalább hat évig meg kell őriznie. Ezt az időt a létrehozásuk időpontjától, vagy attól az időponttól kell számítani, amikor utoljára hatályban voltak — attól függően, hogy melyik a későbbi.” | Adatmegőrzési szabályzatok Távoli tárolási lehetőségek biztonsági másolatok és rétegzett adatok tárolásához |
Auditnaplók és jelentések: Mivel a HIPAA előírja az egészségügyi intézmények számára, hogy auditnaplók és auditjelentések segítségével vizsgálják felül a rendszertevékenységeket, az ActiveProtect lehetővé teszi, hogy a felhasználók a naplók megtekintésével és exportálásával rendszeres auditokat végezzenek. Emellett a tevékenységeikről összefoglalót is kaphatnak, beleértve a tevékenységnaplókat, a speciális rendszernaplókat és egyéb adatokat is.
A felhasználók az ActiveProtect naplótovábbítási funkcióival központosíthatják a naplókat, így a szervezetek naprakészek maradhatnak, feltárhatják a rejtett kockázatokat, és biztosíthatják adataik védelmét.
Hozzáférés-szabályozás: Mivel a HIPAA előírja, hogy az egészségügyi intézmények olyan technikai szabályzatokat és eljárásokat vezessenek be, amelyek csak a jogosult felhasználók számára biztosítanak hozzáférést, az ActiveProtect lehetővé teszi az IT számára, hogy a legkisebb jogosultság elve alapján kezelje a felhasználói jogosultságokat. A felhasználók jogosultságot kaphatnak szerverek elérésére, a biztonsági mentések és visszaállítások kezelésére, illetve kizárólag megtekintési jogosultságot is kaphatnak.
Adatreziliencia: Mivel a HIPAA előírja olyan eljárások bevezetését, amelyek megvédik az ePHI-t a módosítástól vagy megsemmisüléstől, az ActiveProtect beépített módosíthatatlansági funkcióval rendelkezik, amely biztosítja, hogy az adatok ne legyenek módosíthatók vagy törölhetők, valamint air-gap képességekkel is, amelyek lehetővé teszik, hogy a felhasználók adataik másolatait biztonságos, elszigetelt helyen tárolják.
Az adatintegritás biztosítékai: Mivel a HIPAA előírja olyan elektronikus mechanizmusok alkalmazását, amelyek képesek ellenőrizni, hogy az ePHI-adatokat nem módosították vagy semmisítették meg, az ActiveProtect olyan funkciókat kínál, mint az önjavító képességek, az automatikus biztonsági mentés-ellenőrzés, valamint a beépített hipervizor a katasztrófa utáni helyreállítási teszteléshez.
Az önjavító képességek biztosítják, hogy a hibákat és az adatsérüléseket a rendszer proaktívan észlelje és kijavítsa. Az ActiveProtect videó rögzítésével automatikusan ellenőrzi a biztonsági mentéseket, így biztosítva, hogy pontos másolat maradjon meg.
Emellett az ActiveProtect beépített hipervizora lehetővé teszi a felhasználók számára, hogy sandbox környezetet hozzanak létre a katasztrófa utáni helyreállítási stratégiák teszteléséhez anélkül, hogy ez bármilyen hatással lenne az éles környezetre. Tudjon meg többet
Felhasználóhitelesítés: Mivel a HIPAA előírja a felhasználóhitelesítést a felhasználói személyazonosság ellenőrzésére, az ActiveProtect olyan funkciókat is kínál, amelyekkel beállítható a felhasználóhitelesítés. A felhasználók integrálhatják a Windows AD-t és az LDAP-ot a felhasználókezelés központosításához. Az ActiveProtect SSO-képességekkel is rendelkezik. Ha az SSO engedélyezve van, használhatók az SSO/MFA-kiszolgálón már beállított MFA-módszerek. Tudjon meg többet
Adatvédelem átvitel közben és tároláskor: A HIPAA azt javasolja, hogy az ePHI-adatok titkosítva legyenek. Az ActiveProtecttel végzett adatmentések során többféle módszer gondoskodik az adatok védelméről. Az ActiveProtect végpontok közötti biztonságos adatátvitelt használ. Amikor az adatokat távoli tárolóhelyre továbbítják, AES-256 titkosítást alkalmaz.
Adatmegőrzési követelmények: Mivel a HIPAA előírja, hogy az adatokat legalább 6 évig meg kell őrizni, az ActiveProtect lehetővé teszi a felhasználók számára adatmegőrzési szabályzatok beállítását, valamint felhőalapú vagy külön helyszínen kialakított tárolási lehetőségek használatát a biztonsági másolatok védelmére vagy a rétegzett adatok tárolására.
Kattintson ide, és nézze meg, hogyan védheti meg egészségügyi adatait még ma a Synology ActiveProtect segítségével.