医療における重要な前進:提案されているHIPAAセキュリティ規則フレームワークの更新内容を徹底解説 

Silverfort 画像
フォトカード_1200x630_0014_16

医療は悪意のある攻撃者によって最も標的にされる分野の一つであり、 違反件数は年々着実に増加している医療環境に影響を与える一般的なセキュリティリスクや、数々の大々的に報道されたデータ漏洩事件にもかかわらず、医療業界は増加するサイバー攻撃から身を守るためのリソースが依然として不足している。 

2025年1月初旬HIPAAは、より詳細なセキュリティ規制を提供するために、HIPAAセキュリティルールフレームワークの一連の更新案を提示しました。これは、すべての医療機関がセキュリティリスクに正面から取り組むことを余儀なくされるため、業界にとって非常に必要な変更です。しかし、正直に言うと、HIPAAの提案された変更は正しい方向への一歩ではありますが、完全な解決策には程遠く、多くの新しいガイドラインは、リソースが不足している組織にとって遵守が困難となるでしょう。 

HIPAAの枠組みに新たな規制が追加されるのはなぜですか? 

HIPAA セキュリティルール 設立以来、いくつかの大きな改訂が行われており、直近の改訂は2000年代初頭に行われた。それ以降、フレームワークには小規模な更新しか適用されておらず、セキュリティの観点から見て大きな変化をもたらすものではなかった。さらに、現在のHIPAAセキュリティガイドラインは、フレームワークにおける要件というよりは推奨事項に近いものとなっている。 

つまり、セキュリティガイドラインの見直しが必要だった、特に以下の点に関して アイデンティティセキュリティまた、これらのアップデートは突然現れたものではなく、近年医療業界で増加している攻撃への直接的な対応であったことも注目に値する。この分野における攻撃の共通点は、侵害された認証情報の使用と検出されない 横移動

医療提供者によるこのような継続的かつ巧妙な情報漏洩の結果、HIPAA規制当局は強力かつ明確なメッセージを発信した。 もうたくさんだ。 

これらの新たなガイドライン案は、業界におけるセキュリティ管理体制とセキュリティ意識の欠如に対処することを目的としている。また、セキュリティのベストプラクティスに追いつくのに苦労している業界にとって、厳しい現実を突きつけるものでもある。  

HIPAAフレームワークに対する主な変更案  

2025年1月6日、米国保健福祉省(HHS)は、HIPAA(医療保険の携行性と説明責任に関する法律)の枠組みを更新するための包括的な提案を発表し、電子保護医療情報(ePHI)のセキュリティとプライバシーの強化に向けた重要な一歩を踏み出した。  

HubspotOCRの発表この規則案は、「サイバーセキュリティを向上させ、増加するサイバー攻撃から米国の医療システムをより良く保護すること」と、「セキュリティ規則を現代のサイバーセキュリティにおける最善の慣行により良く適合させること」を目的としている。 

提案されているガイドラインを詳しく見ていきましょう。 アイデンティティセキュリティ 改訂されたHIPAAセキュリティ規則の枠組みにおいて。 

1. 侵害された資格情報 およびMFA 

電子保護医療情報(ePHI)へのすべてのアクセスポイントにおいて、組織は以下を実施する必要があります。 MFA 保護。この措置は、 侵害されたクレデンシャル不正アクセスを減らす。 

2. インシデント対応  

提案された更新内容に従い、インシデント対応に関するすべてのポリシー、手順、計画、分析は文書化されなければなりません。対象となる組織は、インシデントの報告手順や侵害発生後72時間以内のシステム復旧手順を含む、包括的なインシデント対応計画を策定する必要があります。さらに、組織はセキュリティ管理の有効性を確認するため、年次セキュリティテストを実施しなければなりません。 

3. リスク分析  

セキュリティリスク分析を実施するため、米国保健福祉省(HHS)は、資産目録とネットワークマップをレビューし、保護対象医療情報(PHI)に対する潜在的な脅威を特定し、各脅威のリスクレベルを評価する書面による評価を維持することを含む、より詳細な要件を提案しました。組織は、この積極的なアプローチによって、セキュリティ上の脅威とリスクをより深く理解し、軽減できるというメリットを享受できます。 

4. 資産在庫 

医療機関は、システム全体における電子医療情報(ePHI)の移動を追跡する資産目録とネットワークマップを作成することが義務付けられます。この包括的なマッピング要件は、設定ミスやセキュリティリスクを特定し、すべての資産が不正アクセスから適切に保護されることを保証するのに役立ちます。 

5. Encryption  

患者健康情報(PHI)は、保存時および転送時ともに暗号化されなければなりません。これは、暗号化が任意推奨事項から義務化へと移行したことを示しています。この変更は、機密性の高い患者情報を保管時および転送時に不正アクセスから保護することの重要性を改めて強調するものです。 

6. 脆弱性スキャンと侵入テスト 

組織は、6か月ごとに脆弱性スキャンを実施し、少なくとも年に1回は侵入テストを実施する必要があります。これらの評価は、悪意のある攻撃者によって悪用される前に、セキュリティ対策の弱点を特定するために不可欠です。 

7. コンプライアンス監査 

対象となる事業体は、技術的管理策が効果的に実施されていることを確認するため、少なくとも年に一度、コンプライアンス監査を実施しなければなりません。組織は、更新されたセキュリティ基準を遵守していることを証明するために、この監査結果を文書化する必要があります。 

8. セキュリティ意識向上研修 

提案された規則には、従業員に対するセキュリティインシデントの特定と報告、電子システムへの安全なアクセス、およびHIPAAポリシーの理解に関する新たな研修要件が含まれています。ITシステムへのアクセス後、研修は30日以内に完了する必要があり、毎年更新しなければなりません。 

医療機関にとっての厳しい現実 

これらのアップデートは重要な意味を持つ一方で、リソース不足に悩む医療機関が直面する課題も浮き彫りにしています。これらの規制を遵守するには、適切なリソース(ITチームと技術およびプロセスへの投資)が必要ですが、多くの医療機関はこれに苦慮しています。HIPAAの新たな提案フレームワークを遵守しない場合、規制上の罰則だけでなく、セキュリティ侵害による影響も受ける可能性があります。医療機関は、より厳格かつ包括的なセキュリティ対策を求めるHIPAAの新たなセキュリティガイドラインに準拠するために、より強力なセキュリティ管理を導入し、セキュリティ体制全体を強化することで、積極的な対策を講じることができます。 

積極的なセキュリティ対策はコンプライアンスの遵守を容易にする  

HIPAAフレームワークの改正案は、医療業界がサイバー犯罪と戦う上で必要な一歩です。HIPAAは、医療業界における様々なセキュリティリスクと脅威に対処することで、リスク軽減のための明確なロードマップを提供します。しかし、コンプライアンスの達成には、特にリソースが限られている組織にとって、多大な努力が必要となります。医療提供者は、セキュリティに対して積極的なアプローチを取り、これらの変更に対応するために今すぐ行動を起こし、コンプライアンスを遵守するだけでなく、回復力も確保する必要があります。  

方法について詳しく知りたい Silverfort HIPAAの要件への準拠をお手伝いできますか? 通話をスケジュールする 当社の専門家の一人と、または オンデマンドウェビナーをご覧になり、貴社が万全の準備を整え、セキュリティ対策を講じ、法令遵守を徹底していることをご確認ください。

私たちは、身元情報のセキュリティをさらに強化する大胆な試みを行った。

何が可能になるのかを発見しよう。

デモを設定して、 Silverfort アイデンティティセキュリティプラットフォームの動作例。

new hero (1)

Silverfort ファブリックス・セキュリティを買収

実行時に自律的なアイデンティティセキュリティを提供する

ディープコンテキストとAIのスピードを活用し、人間、機械、エージェントのあらゆるアイデンティティを保護するように設計された、初の自律型ランタイムアクセス制御エンジンを開発しました。