HIPAAのセキュリティ要件と脆弱性評価に関する情報
HIPAA(Health Insurance Portability and Accountability Act)は、電子的な健康情報を保護するためのセキュリティ要件と脆弱性評価の指針を定めています。
保護対象情報
HIPAAのセキュリティ要件は、電子的に保存、転送、送信される識別可能な健康情報すべてに適用されます。個人を特定できる健康情報には、氏名、住所、保険情報、支払情報、健康履歴、治療計画、診断結果、社会保障番号、電話番号などが含まれます。
技術的保護策
技術的要件は、健康情報を含むコンピュータやその他の電子機器に適用されます。医療機関は、電子セキュリティハードウェアまたはソフトウェアを導入し、ネットワーク伝送を保護し、認可された限られた者だけが電子健康情報にアクセスできるようにしなければなりません。また、HIPAAは電子セキュリティ対策に関する文書化されたポリシーと手順を求めています。
非技術的保護策
セキュリティ責任者を任命し、セキュリティポリシーと手順の管理を行います。HIPAAのセキュリティ研修は通常年1回実施し、すべての従業員や患者が必要最小限のエリアにのみアクセスできるよう制限します。これには作業エリアや診察室も含まれます。
脆弱性評価
HIPAAは、リスク、インシデント、対策の有効性を継続的にレビュー、追跡、記録、評価する脆弱性評価を義務付けています。脆弱性評価計画はポリシーと手順に組み込む必要があり、通常はセキュリティ責任者が四半期ごとに策定・実施します。
