מסגרות ותקנים / US
HIPAA
HIPAA הוא החוק הפדרלי האמריקאי המסדיר את הפרטיות והאבטחה של מידע בריאותי מוגן (PHI), ומחייב הן ארגוני בריאות והן את הספקים המטפלים בנתוני בריאות בשמם, לרבות חברות שאינן אמריקאיות הפועלות כשותפים עסקיים.
מה זה דורש
כלל האבטחה (45 CFR Part 164, Subpart C) דורש אמצעי הגנה מנהליים, פיזיים וטכניים עבור PHI אלקטרוני, החל בניתוח סיכונים ותהליך ניהול סיכונים; מפרטי היישום שלו מסומנים כ"נדרש" או "ניתן לטיפול", כאשר ניתן לטיפול משמעו שעליכם להעריך אותו, ואם אינכם מיישמים, לתעד מדוע ואיזה אמצעי שווה ערך השתמשתם במקום. כלל הפרטיות (Subpart E) מסדיר שימושים וחשיפות מותרות של PHI, את תקן המינימום ההכרחי, ואת זכויות היחידים לגישה לרשומותיהם. כלל ההודעה על הפרה (Subpart D) דורש הודעה ליחידים המושפעים ללא עיכוב בלתי סביר ולא יאוחר מ-60 יום מגילוי הפרה של PHI לא מאובטח; הפרות המשפיעות על 500 יחידים או יותר חייבות להיות מדווחות גם ל-HHS ולתקשורת בולטת במדינה בתוך 60 יום, בעוד הפרות קטנות יותר נרשמות ומדווחות ל-HHS מדי שנה. ישויות מכוסות חייבות להחזיק בהסכם שותף עסקי (BAA) חתום עם כל ספק היוצר, מקבל, מתחזק או משדר PHI בשמן, ושותפים עסקיים אחראים ישירות לחלק ניכר מכלל האבטחה. האכיפה מבוצעת על ידי משרד HHS לזכויות אזרח (OCR); עדכון מהותי לכלל האבטחה הוצע בהודעת הצעת חקיקה בינואר 2025 ונכון לכתיבת שורות אלה טרם גובש סופית.
HIPAA חל על ישויות מכוסות (תוכניות בריאות, מסלקות בריאות, וספקי בריאות המשדרים מידע בריאותי אלקטרונית בקשר לעסקאות מכוסות) ועל השותפים העסקיים וקבלני המשנה שלהם. עבור חברות ישראליות, הדרך פנימה כמעט תמיד היא מסלול השותף העסקי: חברת דיגיטל-הלת', מכשור רפואי, אבחון-AI או אנליטיקת נתוני בריאות חותמת BAA עם בית חולים, משלם או לקוח health-tech אמריקאי ויורשת חובות HIPAA ישירות. אין סף גודל ואין פטור עבור היות החברה זרה.
הבקרות שאנשים באמת נכשלים בהן
- אין ניתוח סיכונים אבטחתי מתועד ועדכני המכסה את כל המערכות הנוגעות ב-ePHI. זהו הכשל המצוטט בתדירות הגבוהה ביותר בפעולות אכיפה של OCR.
- ePHI מאוחסן או מגובה בשירותי ענן שמעולם לא כוסו על ידי BAA, או בסביבות פיתוח וכלי תמיכה שאיש לא הבין שהם מחזיקים נתוני מטופלים אמיתיים.
- תיעוד ביקורת של גישה ל-ePHI קיים אך לעולם אינו נסקר, כך שגישה בלתי הולמת של צוות פנימי לעולם אינה מזוהה.
- הצפנה נחשבת כאופציונלית מכיוון שהיא מפרט "ניתן לטיפול", ללא הערכה מתועדת וללא אמצעי הגנה חלופי מיושם, מה שאינו המשמעות של ניתן לטיפול.
- גישת כוח אדם אינה מבוטלת מיידית בעת עזיבה, ואין סקירות תקופתיות של מי נותר עם גישה ל-PHI.
- תהליך תגובת ההפרה אינו יכול לעמוד בשעון ה-60 יום מכיוון שאין מנגנון מוגדר לקביעה האם אירוע מהווה הפרה של PHI לא מאובטח.
- לקבלני משנה המטפלים ב-PHI בשם השותף העסקי אין BAA במורד הזרם.
האם HIPAA חל על חברות מחוץ לארצות הברית?
כן. חובות HIPAA עוקבות אחר המידע והקשר, לא אחר הגאוגרפיה. חברה ישראלית או אירופית היוצרת, מקבלת, מתחזקת או משדרת מידע בריאותי מוגן בשם ישות מכוסה אמריקאית היא שותף עסקי, חותמת הסכם שותף עסקי, ואחראית ישירות לכלל האבטחה ולחלק ניכר מכלל ההודעה על הפרה. אין פטור לחברה זרה, ו-OCR נקט בעמדה שחובות השותף העסקי חלות ללא קשר למקום שבו הישות יושבת.
האם ניתן להיות "מוסמך HIPAA"?
לא. HHS אינו מכיר או מאשר הסמכת HIPAA כלשהי, ואף גוף אינו יכול להעניק אחת. מה שקיים הוא הערכת צד שלישי: מבקר בלתי תלוי יכול להעריך את תוכניתכם מול כלל האבטחה ולהנפיק דוח או אישור, וספקים לעיתים קרובות מציגים הערכה כזו, או דוח SOC 2 שהיקפו כולל קריטריוני HIPAA, כדי לספק לקוחות. התייחסו לכל ספק הטוען שהוא "מוסמך HIPAA" כאות לשאול מה בדיוק הוערך, על ידי מי, ומול מה.
מהו הסכם שותף עסקי ומתי אנו זקוקים לו?
BAA הוא החוזה הנדרש בין ישות מכוסה לבין כל ספק היוצר, מקבל, מתחזק או משדר PHI בשמה, ובין שותף עסקי לבין קבלני המשנה שלו העושים את אותו הדבר. הוא מחייב את השותף העסקי להגן על PHI, להשתמש ולחשוף אותו רק כמותר, לדווח על אירועי אבטחה והפרות, ולהבטיח שקבלני משנה במורד הזרם כפופים לתנאים שווי ערך. אתם זקוקים לו לפני ש-PHI זורם, לרבות לספקי ענן, כלי תמיכה וספקי אנליטיקה, שכולם נחשבים אם הם יכולים לגשת ל-PHI אפילו באופן אגבי.
מהי מגבלת הזמן להודעה על הפרה לפי HIPAA?
יש להודיע ליחידים המושפעים ללא עיכוב בלתי סביר ולא יאוחר מ-60 ימים קלנדריים לאחר גילוי הפרה של PHI לא מאובטח. הפרות המשפיעות על 500 יחידים או יותר חייבות להיות מדווחות גם ל-HHS בו-זמנית (בתוך 60 יום) ויש לספק הודעה לכלי תקשורת בולטים המשרתים את המדינה או תחום השיפוט הרלוונטי. הפרות המשפיעות על פחות מ-500 יחידים נרשמות ומדווחות ל-HHS בתוך 60 יום מתום השנה הקלנדרית. שותף עסקי חייב להודיע לישות המכוסה על הפרה ללא עיכוב בלתי סביר ולא יאוחר מ-60 יום מהגילוי.