HIPAAセキュリティリスク評価の実践ガイド

1996年に制定された医療保険の携行性と説明責任に関する法律(HIPAA)は、医療機関が遵守すべきセキュリティ基準を定めています。その中でも、電子保護健康情報(ePHI)の機密性・完全性・可用性に対するリスクと脆弱性を特定し、記録する「セキュリティリスク評価」の実施が義務付けられています。評価は既存の保護策を分析し、リスクを最小化するための対策を講じるプロセスです。

場所の特定

まず、保護対象となる情報がどこに保存・処理されているかを明確にします。情報の所在を把握した上で、管理的、技術的、物理的な安全策(行政的・技術的・物理的保護策)を設計・導入します。

分析手順

評価プロセスは以下の手順で進めます。

  • 資産のインベントリ作成と分類
  • 各資産に対する脅威の特定
  • 脆弱性評価の実施
  • 現在の保護策の評価
  • リスクの文書化と対策の推奨
  • 評価結果の報告書作成

これらの情報は文書化し、関係者が参照できる形で保存します。

テスト

リスク評価の一環として、以下のテストを実施します。

  • 外部からの侵入テスト(ペネトレーションテスト)
  • ネットワーク脆弱性評価
  • 無線・リモートアクセスのセキュリティ評価

テスト結果はリスク評価に組み込み、必要な追加対策を検討します。

ヘルスケア業界(一般) - 関連記事