解读2024年拟议HIPAA安全规则修正案:医疗行业网络安全的新标杆
美国卫生与公众服务部(HHS)民权办公室(OCR)于2025年1月发布了一项拟议规则,若获通过,将显著修订《健康保险流通与责任法案》(HIPAA)安全规则。该规则旨在强化电子受保护健康信息(ePHI)的机密性、完整性和可用性,以应对医疗领域不断升级的网络安全威胁。尽管特朗普总统的监管冻结令使该规则前景存疑,但强化医疗网络安全要求几成定局。本文详细梳理了拟议规则中的12项关键修订内容,并为企业合规准备提供了具体行动建议。

编者按:Steven W. Teppler系Mandelbaum Barrett PC律师事务所(新泽西州罗斯兰)合伙人兼网络安全与数据隐私业务组主席。Carly Rothstein系该所网络安全与数据隐私业务组律师。
美国卫生与公众服务部(HHS)民权办公室(OCR)已发布一项拟议规则,若获通过,将对HIPAA安全规则进行重大修订。
此次更新旨在强化电子受保护健康信息(ePHI)的机密性、完整性与可用性,以应对医疗行业日益升级的网络安全威胁。一旦拟议修正案最终定稿并刊载于《联邦公报》,相关实体将有180天时间完成合规调整。
然而,2025年1月20日,唐纳德·特朗普总统发布行政命令,实施“待审监管冻结”。尽管该行政命令使拟议规则(以及所有其他拟议联邦法规)的推进状态面临不确定性,但针对医疗服务提供者强化网络安全要求,应被视为近乎确定的方向。
拟议的HIPAA安全规则修正案,是应对医疗行业网络安全挑战的关键一步。尽管这些变化需要大量投入与努力,但对于保护敏感患者信息、巩固医疗作为关键基础设施组成部分的安全性而言,实属必要。
医疗行业强化网络安全的必要性
HIPAA安全规则已逾十年未作调整,而在此期间,医疗行业在ePHI的创建、维护、接收与传输方式上已发生翻天覆地的变化。
然而,法律并未跟上这些变革。患者数据与医疗IT系统安全实践在某种程度上被降格为“建议性”要求,导致系统易受网络攻击与数据泄露影响。
逐年来看,针对医疗行业的网络攻击数量及受影响个体人数均急剧攀升。根据拟议规则,涉及受保护健康信息(PHI)的大型泄露事件(定义为影响500人及以上)在2023年影响了创纪录的1.6亿人。政府预计,鉴于Change Healthcare泄露事件的严重性——该事件单独影响了超过一半的美国人口——2024年的数据很可能刷新这一纪录。
鉴于医疗行业已被认定为关键基础设施,上述拟议更新对于使HIPAA安全规则适应当今复杂的威胁环境至关重要。
强化版安全规则的关键提案
1. 实施规范的统一化
拟议规则取消了“必需”与“可寻址”实施规范之间的区分。除特定例外情形外,所有规范均将成为强制性要求。
2. 全面文档化
承保实体与业务伙伴必须保存所有安全规则政策、程序、计划及分析的书面文档。
3. 更新定义与规范
关键定义与实施规范将进行更新,以反映技术进步与现代术语。
4. 技术资产清单与网络映射
实体必须维护持续更新的技术资产清单,以及展示ePHI流动情况的网络地图。上述内容须每年或在发生重大变更时进行更新。
5. 强化风险分析
新规则要求定期出具书面风险评估,内容涵盖技术资产审查、威胁识别、漏洞评估及风险等级评价。
6. 访问管理
当工作人员对ePHI或相关系统的访问权限发生变更或终止时,受监管实体须在24小时内通知指定当事方。
7. 事件响应与应急规划
实体必须制定详尽的书面事件响应程序,包括72小时内完成系统恢复以及确定优先级的系统恢复计划。
8. 审计与业务伙伴监督
实体须每年开展合规审计,并确保业务伙伴通过年度评估验证技术保障措施——该评估现须由业务伙伴的“主题专家”以书面形式出具证明。不过,何谓“合规审计”以及谁有资格担任“审计师”,在拟议规则下仍有待明确。
9. 加密与身份验证
ePHI在静态存储与传输过程中的加密,以及多因素身份验证,将成为强制性要求。
10. 技术保障与控制
实体必须部署反恶意软件防护、实施软件控制、禁用未使用的网络端口,并落实网络分段。
11. 漏洞与渗透测试
实体须每六个月进行一次漏洞扫描,每年进行一次渗透测试。
12. 备份与恢复协议
须为ePHI的安全备份与恢复建立独立、专用的技术控制措施。
合规的益处
满足预期的HIPAA安全规则强化要求,其意义远不止于监管合规。采用这些标准的组织将有助于:
- 降低勒索软件攻击与数据泄露的风险。
- 增强整体威胁抵御能力与运营连续性。
- 减轻因不合规或安全事件而引发的财务、监管及声誉损失。
- 为保护关键基础设施的国家行动贡献力量。
网络安全团队的关键行动
医疗行业的网络安全团队(涵盖法律与技术层面)必须采取前瞻性措施,为上述变革做好准备:
- 审查并更新政策。对现有HIPAA安全规则政策进行全面审查,并使其与拟议要求保持一致。
- 开展差距分析。对照拟议规则,识别当前安全实践中的不足之处。
- 投资技术与培训。升级系统以满足加密、身份验证及技术保障要求。对工作人员进行更新后政策与程序的培训。
- 制定事件响应计划。建立详细的安全事件响应程序,并定期开展演练以检验其有效性。
- 监督业务伙伴。通过要求年度合规认证与技术保障评估,加强对业务伙伴的合同监督。
- 参与规则制定进程。就拟议规则提交评论意见,并参加HHS相关磋商,以提供反馈并明确要求。
拟议的HIPAA安全规则修正案,是应对医疗行业网络安全挑战的关键一步。这些强化措施凸显了开展扎实网络安全尽职调查的重要性。尽管这些变革需要大量努力与投入,但对于保护敏感患者信息、维护公众信任而言不可或缺。立即着手为合规做准备,将有助于强化自身防御体系,并使您的组织在充满挑战的监管与威胁环境中占据有利位置。