Che cos'è la conformità HIPAA?

HIPAA è una legge federale che disciplina le modalità con cui determinate organizzazioni del settore health care gestiscono e proteggono le informazioni sanitarie.

Obiettivi di apprendimento

Dopo aver letto questo articolo sarai in grado di:

  • Spiegare cos'è la conformità a HIPAA
  • Capire perché HIPAA è importante
  • Capire come mantenere la conformità a HIPAA

Argomenti correlati


Vuoi saperne di più?

Abbonati a theNET, il riepilogo mensile di Cloudflare sulle tematiche più discusse in Internet.

Fai riferimento all'Informativa sulla privacy di Cloudflare per scoprire come raccogliamo ed elaboriamo i tuoi dati personali.

Copia link dell'articolo

Che cos'è HIPAA?

L'Health Insurance Portability and Accountability Act (HIPAA) degli Stati Uniti è una legge federale che regola le modalità di gestione e tutela delle informazioni in ambito sanitario. La legge HIPAA assicura la tutela dell informazioni sanitarie istituendo dei controlli di sicurezza obbligatori per le informazioni elettroniche e stabilendo norme vincolanti in materia di privacy.

L'HIPAA interessa due tipi principali di organizzazioni: le "entità soggette", come i fornitori di servizi sanitari, i piani sanitari e le società di verifica sinistri, e i "partner commerciali" di tali entità, come le società di fatturazione, i fornitori di cartelle cliniche elettroniche (EHR), consulenti o fornitori di servizi IT.

Che cosa sono le informazioni sanitarie protette (PHI)?

Le informazioni sanitarie protette (PHI, Protected health information) sono informazioni legate all'erogazione di servizi assistenza sanitaria che le entità soggette o i loro partner commerciali creano, ricevono, memorizzano o trasmettono. Una PHI è un tipo di informazione di identificazione personale (PII, Personally identifiable information), ovvero dei dati che possono essere utilizzati per identificare un individuo.

Di seguito sono riportati dei campi dati che, se elaborati da una entità soggetta o da un partner commerciale e legati alla fornitura di servizi sanitari, possono costituire informazioni di identificazione personale:

  • Nome
  • Indirizzo
  • Impronte digitali
  • Riconoscimento facciale
  • Numero di previdenza sociale
  • Data di nascita
  • Informazioni sull'assicurazione sanitaria
  • Numeri di matricola ospedaliera
  • Numeri di conto
  • Indirizzi IP
  • Dati di fatturazione

Vale la pena notare che le informazioni sanitarie protette (PHI) possono presentarsi in varie forme: dati scritti, dati trasmessi oralmente o dati elettronici.

Supponiamo che Andrea si rechi per la prima volta da un medico di base, e che lo studio del medico registri il suo nome e indirizzo, acquisisca i dati della sua assicurazione sanitaria e richieda verbalmente la cartella clinica al medico precedente. Tutti questi dati, scritti e orali, sono considerati dei PHI e devono essere protetti.

Ora, supponiamo che Andrea abbia un appuntamento di telemedicina con lo stesso professionista la settimana successiva. Anche le informazioni sulle attività online di Andrea che rivelino dettagli sul suo appuntamento di telemedicina possono essere considerate PHI, anche se in formato elettronico, anziché scritte o orali.

Che cosa sono la norma sulla privacy e le regole di sicurezza di HIPAA?

La norma HIPAA sulla privacy impone alle entità soggette e ai loro partner commerciali di adottare tutele e politiche sulla privacy adeguate per proteggere le PHI. Esistono normative rigorose su cosa un'organizzazione può fare con le informazioni sanitarie protette senza il consenso del loro titolare, e la norma sulla privacy garantisce agli individui il diritto di sapere come vengono utilizzati i loro dati e/o di richiedere correzioni.

La norma HIPAA sulla sicurezza richiede misure di protezione amministrative, fisiche e tecniche per gestire adeguatamente le informazioni sanitarie protette in formato elettronico. Queste misure comprendono il garantire un accesso sicuro alle strutture, il controllo dei dispositivi, la designazione del personale addetto alla sicurezza, l'adeguata formazione del personale e l'effettuazione di analisi sui rischi.

Perché HIPAA è importante?

Le norme HIPAA sulla sicurezza e la privacy sono fondamentali per garantire che le informazioni sanitarie di un individuo siano adeguatamente protette, consentendo al contempo la trasmissione di tali informazioni per fornire e promuovere un'assistenza sanitaria di alta qualità e tutelare la salute e il benessere pubblici. Queste regole sono particolarmente importanti data la diversità del mercato dell'healthcare, la varietà di usi e divulgazioni da gestire, l'ingresso di nuove tecnologie innovative, tra cui la telemedicina, la terapia a distanza, le cartelle cliniche elettroniche, il monitoraggio della salute basato su dispositivi e l'assistenza assistita dall'intelligenza artificiale. In particolare, ciascuna di queste nuove tecnologie presenta delle problematiche specifiche di sicurezza e privacy che le organizzazioni devono gestire nel rispetto delle relative norme HIPAA.

Quali sono le violazioni più diffuse della conformità HIPAA?

Le violazioni alla norma HIPAA possono comportare sanzioni pecuniarie elevate e conseguenze legali. Tra le violazioni più diffuse troviamo le seguenti:

  • Violazioni di dati derivanti dalla mancata messa in sicurezza delle informazioni sanitarie protette, come il loro furto a scopo di lucro o per tornaconto personale
  • Accesso non autorizzato, divulgazione o utilizzo inappropriato di informazioni sanitarie protette
  • Formazione inadeguata e di cattiva qualità dei dipendenti che gestiscono le informazioni sanitarie protette
  • Mancata notifica alle autorità e alle persone competenti in caso di violazione dei dati
  • Assenza delle misure di sicurezza fisiche, tecniche e amministrative richieste dalla normativa

Immaginiamo che il medico di Andrea abbia lasciato il modulo del paziente contenente il nome, la data di nascita, il codice fiscale e le informazioni mediche di Andrea in sala d'attesa per 24 ore, dove chiunque, paziente o membro del personale, avrebbe potuto accedervi. Immaginiamo poi che lo stesso medico abbia caricato le informazioni sanitarie di Andrea su un portale online non protetto da password. Entrambe le fattispecie sono esempi chiari di violazioni della conformità HIPAA.

Quali sono le sanzioni previste per le violazioni HIPAA?

Le sanzioni per la mancata conformità HIPAA sono di entità notevole e possono variare da 100 $ per violazione a 1,5 milioni di $ per requisito violato all'anno. L'Office for Civil Rights (OCR) classifica le violazioni HIPAA in base alla loro gravità e al livello di negligenza intenzionale.

  • Livello I: inconsapevole della violazione. L'entità non è a conoscenza della propria non conformità alle normative HIPAA e le sanzioni variano da 100 $ a 50.000 $ per violazione, con una sanzione massima di 25.000 $ all'anno.
  • Livello II: Causa ragionevole. L'entità non ha agito con dolo. Le sanzioni per le violazioni di livello II variano da 1.000 $ a 50.000 $ per istanza, con una sanzione massima di 100.000 $ all'anno.
  • Livello III: Negligenza intenzionale corretta entro 30 giorni dalla scoperta. Le sanzioni possono variare da 10.000 $ a 50.000 $ per violazione e possono arrivare fino a un massimo di 250.000 $ all'anno.
  • Livello IV: Negligenza intenzionale non corretta entro 30 giorni. Essendo il livello più grave, le sanzioni per le violazioni di livello IV possono raggiungere fino a 1,5 milioni di dollari all'anno per ciascun requisito violato.

In che modo i provider cloud mantengono la conformità HIPAA?

I provider di servizi cloud devono stipulare un accordo di collaborazione commerciale (BAA) conforme all'HIPAA con i propri clienti per creare, ricevere, conservare o trasmettere informazioni sanitarie protette. Un BAA obbliga un provider di servizi cloud a fornire tutele adeguate per le PHI, e a svolgere delle analisi dei rischi per identificare potenziali vulnerabilità. L'accordo può anche includere istruzioni specifiche sulla disponibilità dei dati, il loro backup, la loro conservazione e le procedure di disaster recovery.

I provider di servizi cloud sono responsabili anche di eventuali divulgazioni non autorizzate di PHI, della loro omessa tutela o della mancata notifica alle autorità competenti di una violazione dei dati.

Le prassi consigliate per la conformità alla normativa HIPAA

Ecco sei raccomandazioni per assicurare la conformità alla normativa HIPAA:

  1. Identificazione dei rischi specifici e istituzione di politiche volte a gestirli. Ciò comprende l'effettuazione di programmi di formazione e l'implementazione di politiche di notifica delle violazioni.
  2. Monitoraggio sull'uso dei PHI e limitazione dell'accesso ai dati protetti, ove possibile.
  3. Conduzione di analisi dei rischi regolari e complete, inclusi audit di sicurezza e conformità.
  4. Implementazione di salvaguardie fisiche e digitali, come la protezione tramite password, le restrizioni sull'uso di dispositivi e supporti e i controlli di accesso.
  5. Implementazione di tutele tecniche come controlli di audit, crittografia e criteri di autenticazione.
  6. Implementazione di processi e infrastrutture di sicurezza per aiutare i fornitori fidati a gestire correttamente le informazioni sanitarie sensibili.

In che modo Cloudflare aiuta le organizzazioni a rispettare la normativa HIPAA?

Cloudflare fornisce servizi di sicurezza basati su cloud per le reti, le applicazioni e le aziende. Questi servizi aiutano le organizzazioni a soddisfare gli stringenti requisiti tecnici delle regole di sicurezza HIPAA, e a evitare la divulgazione o l'uso improprio accidentali delle informazioni sanitarie protette in violazione delle regole sulla privacy HIPAA. Questi servizi comprendono:

  • Cloudflare Zero Trust. La suite di prodotti Zero Trust di Cloudflare include funzionalità di controllo degli accessi e prevenzione della perdita di dati che consentono alle organizzazioni di limitare in modo granulare l'accesso alle informazioni sanitarie protette (PHI) sulla rete e impedire la divulgazione non autorizzata di PHI al di fuori della rete.
  • Cloudflare Network Services. La suite di prodotti Network Services di Cloudflare consente alle organizzazioni di stabilire un perimetro di rete sicuro, in conformità con le Regole di sicurezza HIPAA.
  • Cloudflare Application Services. La suite di prodotti Application Services di Cloudflare offre una protezione efficace per i siti web e le applicazioni dirette ai pazienti.

I prodotti Cloudflare sono inoltre conformi agli standard di sicurezza e privacy riconosciuti dal settore dell'healthcare, tra cui ISO 27001, ISO 27701, SOC 2 e il Codice di condotta cloud dell'UE. Sebbene HIPAA non preveda una convalida formale della conformità, la rete, l'infrastruttura di gestione e i processi di Cloudflare sono conformi alle norme HIPAA sulla sicurezza e sulla privacy e alle normative correlate.

Scopri di più sulle funzioni integrate di sicurezza, privacy e conformità di una connettività cloud.