HIPAA è una legge federale che disciplina le modalità con cui determinate organizzazioni del settore health care gestiscono e proteggono le informazioni sanitarie.
Dopo aver letto questo articolo sarai in grado di:
Argomenti correlati
Abbonati a theNET, il riepilogo mensile di Cloudflare sulle tematiche più discusse in Internet.
Copia link dell'articolo
L'Health Insurance Portability and Accountability Act (HIPAA) degli Stati Uniti è una legge federale che regola le modalità di gestione e tutela delle informazioni in ambito sanitario. La legge HIPAA assicura la tutela dell informazioni sanitarie istituendo dei controlli di sicurezza obbligatori per le informazioni elettroniche e stabilendo norme vincolanti in materia di privacy.
L'HIPAA interessa due tipi principali di organizzazioni: le "entità soggette", come i fornitori di servizi sanitari, i piani sanitari e le società di verifica sinistri, e i "partner commerciali" di tali entità, come le società di fatturazione, i fornitori di cartelle cliniche elettroniche (EHR), consulenti o fornitori di servizi IT.
Le informazioni sanitarie protette (PHI, Protected health information) sono informazioni legate all'erogazione di servizi assistenza sanitaria che le entità soggette o i loro partner commerciali creano, ricevono, memorizzano o trasmettono. Una PHI è un tipo di informazione di identificazione personale (PII, Personally identifiable information), ovvero dei dati che possono essere utilizzati per identificare un individuo.
Di seguito sono riportati dei campi dati che, se elaborati da una entità soggetta o da un partner commerciale e legati alla fornitura di servizi sanitari, possono costituire informazioni di identificazione personale:
Vale la pena notare che le informazioni sanitarie protette (PHI) possono presentarsi in varie forme: dati scritti, dati trasmessi oralmente o dati elettronici.
Supponiamo che Andrea si rechi per la prima volta da un medico di base, e che lo studio del medico registri il suo nome e indirizzo, acquisisca i dati della sua assicurazione sanitaria e richieda verbalmente la cartella clinica al medico precedente. Tutti questi dati, scritti e orali, sono considerati dei PHI e devono essere protetti.
Ora, supponiamo che Andrea abbia un appuntamento di telemedicina con lo stesso professionista la settimana successiva. Anche le informazioni sulle attività online di Andrea che rivelino dettagli sul suo appuntamento di telemedicina possono essere considerate PHI, anche se in formato elettronico, anziché scritte o orali.
La norma HIPAA sulla privacy impone alle entità soggette e ai loro partner commerciali di adottare tutele e politiche sulla privacy adeguate per proteggere le PHI. Esistono normative rigorose su cosa un'organizzazione può fare con le informazioni sanitarie protette senza il consenso del loro titolare, e la norma sulla privacy garantisce agli individui il diritto di sapere come vengono utilizzati i loro dati e/o di richiedere correzioni.
La norma HIPAA sulla sicurezza richiede misure di protezione amministrative, fisiche e tecniche per gestire adeguatamente le informazioni sanitarie protette in formato elettronico. Queste misure comprendono il garantire un accesso sicuro alle strutture, il controllo dei dispositivi, la designazione del personale addetto alla sicurezza, l'adeguata formazione del personale e l'effettuazione di analisi sui rischi.
Le norme HIPAA sulla sicurezza e la privacy sono fondamentali per garantire che le informazioni sanitarie di un individuo siano adeguatamente protette, consentendo al contempo la trasmissione di tali informazioni per fornire e promuovere un'assistenza sanitaria di alta qualità e tutelare la salute e il benessere pubblici. Queste regole sono particolarmente importanti data la diversità del mercato dell'healthcare, la varietà di usi e divulgazioni da gestire, l'ingresso di nuove tecnologie innovative, tra cui la telemedicina, la terapia a distanza, le cartelle cliniche elettroniche, il monitoraggio della salute basato su dispositivi e l'assistenza assistita dall'intelligenza artificiale. In particolare, ciascuna di queste nuove tecnologie presenta delle problematiche specifiche di sicurezza e privacy che le organizzazioni devono gestire nel rispetto delle relative norme HIPAA.
Le violazioni alla norma HIPAA possono comportare sanzioni pecuniarie elevate e conseguenze legali. Tra le violazioni più diffuse troviamo le seguenti:
Immaginiamo che il medico di Andrea abbia lasciato il modulo del paziente contenente il nome, la data di nascita, il codice fiscale e le informazioni mediche di Andrea in sala d'attesa per 24 ore, dove chiunque, paziente o membro del personale, avrebbe potuto accedervi. Immaginiamo poi che lo stesso medico abbia caricato le informazioni sanitarie di Andrea su un portale online non protetto da password. Entrambe le fattispecie sono esempi chiari di violazioni della conformità HIPAA.
Le sanzioni per la mancata conformità HIPAA sono di entità notevole e possono variare da 100 $ per violazione a 1,5 milioni di $ per requisito violato all'anno. L'Office for Civil Rights (OCR) classifica le violazioni HIPAA in base alla loro gravità e al livello di negligenza intenzionale.
I provider di servizi cloud devono stipulare un accordo di collaborazione commerciale (BAA) conforme all'HIPAA con i propri clienti per creare, ricevere, conservare o trasmettere informazioni sanitarie protette. Un BAA obbliga un provider di servizi cloud a fornire tutele adeguate per le PHI, e a svolgere delle analisi dei rischi per identificare potenziali vulnerabilità. L'accordo può anche includere istruzioni specifiche sulla disponibilità dei dati, il loro backup, la loro conservazione e le procedure di disaster recovery.
I provider di servizi cloud sono responsabili anche di eventuali divulgazioni non autorizzate di PHI, della loro omessa tutela o della mancata notifica alle autorità competenti di una violazione dei dati.
Ecco sei raccomandazioni per assicurare la conformità alla normativa HIPAA:
Cloudflare fornisce servizi di sicurezza basati su cloud per le reti, le applicazioni e le aziende. Questi servizi aiutano le organizzazioni a soddisfare gli stringenti requisiti tecnici delle regole di sicurezza HIPAA, e a evitare la divulgazione o l'uso improprio accidentali delle informazioni sanitarie protette in violazione delle regole sulla privacy HIPAA. Questi servizi comprendono:
I prodotti Cloudflare sono inoltre conformi agli standard di sicurezza e privacy riconosciuti dal settore dell'healthcare, tra cui ISO 27001, ISO 27701, SOC 2 e il Codice di condotta cloud dell'UE. Sebbene HIPAA non preveda una convalida formale della conformità, la rete, l'infrastruttura di gestione e i processi di Cloudflare sono conformi alle norme HIPAA sulla sicurezza e sulla privacy e alle normative correlate.
Scopri di più sulle funzioni integrate di sicurezza, privacy e conformità di una connettività cloud.