HIPAA

Den amerikanska lagen som styr integritet och säkerhet för skyddad hälsoinformation, med anmälningsskyldighet vid intrång och en central roll för e-post som intrångskälla.

HIPAA (Health Insurance Portability and Accountability Act) är den amerikanska lagen som styr integritet och säkerhet för skyddad hälsoinformation (PHI), verkställd genom dess Privacy-, Security- och Breach Notification-regler. Den gäller täckta enheter (vårdgivare, försäkringar, clearinghouses) och deras affärspartner (business associates), leverantörer som hanterar PHI, under undertecknade avtal. Se HHS.gov för de officiella reglerna.

Viktiga fakta:

E-post och PHI

PHI lever i brevlådor mycket mer än policyer erkänner: remisser, labbdiskussioner, patientkorrespondens. En enda komprometterad vårdbrevlåda är rutinmässigt ett anmälningspliktigt intrång som påverkar varje patient som nämns i den. Det gör e-postskydd och snabb detektion av komprometteringar till två av de mest verkningsfulla tekniska skyddsåtgärderna en täckt enhet eller affärspartner kan använda. Organisationer som även omfattas av GDPR möter parallella anmälningsplikter för samma händelser.

Var e-postsäkerhet hör hemma, ärligt

Sentaro stödjer Security Rules tekniska skyddsåtgärder där de möter e-post: skydd mot nätfiske och kontoövertagande, detektion som gör bedömning av intrång och anmälningstider möjliga, samt insyn i tredjepartsappar med åtkomst till brevlådor som innehåller PHI. Riskanalyser, policyer, avtal och anmälningsprocessen är fortfarande organisatoriska skyldigheter. Leverantörer till amerikanska hälsosystem parar ofta HIPAA-plikter med HITRUST eller SOC 2 för kundförsäkran.

Den här sidan är allmän vägledning, inte juridisk rådgivning.

Vanliga frågor

Vad är HIPAA enkelt förklarat?

Den amerikanska lagen som kräver att vårdorganisationer och deras leverantörer skyddar hälsoinformation, säkrar sina system och rapporterar intrång.

Vem måste följa HIPAA?

Täckta enheter (vårdgivare, försäkringar, clearinghouses) och affärspartner som skapar, tar emot eller hanterar PHI på deras vägnar.

Är e-post tillåtet enligt HIPAA?

Ja, med lämpliga skyddsåtgärder; den praktiska risken är mindre själva överföringen än brevlådan, där ackumulerad PHI gör en kontokompromettering till ett massintrång.

Hur skiljer sig HIPAA från GDPR?

HIPAA är amerikansk lag begränsad till hälsoinformation och dess hanterare; GDPR täcker alla personuppgifter för EU-invånare i alla sektorer. Organisationer som verkar i båda marknader måste ofta uppfylla båda.