HIPAAのパスワード要件と安全な作り方
コンピュータセキュリティが重要な理由
HIPAAは、医療情報がほとんどコンピュータ上に保存される現代において、情報漏洩のリスクを防ぐためにコンピュータセキュリティを規定しています。物理的な記録と違い、デジタルデータは外部からのハッキング対象となり得ます。強固なパスワードは、医療情報への不正アクセスを困難にし、患者のプライバシーを保護します。
基本事項
HIPAAは、HITECH法(米国復興投資法)の要件に基づき、保護対象医療情報(PHI)へアクセスできる職員が、本人確認できるユーザー名とパスワードを使用することを義務付けています。個々のパスワード要件は、組織のセキュリティ責任者がリスク分析に基づいて決定します。システムの脆弱性や既存の防御策を評価し、適切な要件を設定します。
安全なパスワードの作成方法
- 長さは最低8文字以上で、英数字を組み合わせる。
- ユーザー名や実名、辞書に載っている単語は使用しない。
- 大文字と小文字、数字を混在させることで複雑性を高める。
- システムが大文字と小文字を区別する場合は、必ず両方を含める。
覚えやすく、かつ安全なパスワード
覚えにくいパスワードはメモに書く誘惑がありますが、メモを安全に保管しない限りHIPAA違反につながります。代わりに、覚えやすいフレーズを元にした暗号化手法が有効です。
例として「Peter picked two pints of pickled peppers today(ピーターは今日、ピクルスのペッパーを2パイント摘んだ)」の頭文字と数字を組み合わせた Pp2popp2d があります。フレーズを頭文字に置き換え、数字は語形を数値に変えることで、意味は覚えていても外部からは解読しにくいパスワードになります。
このように、覚えやすいフレーズを元に大文字・小文字・数字を組み合わせれば、記憶しやすく安全性の高いパスワードが作れます。
