日本語版
最新ニュース
健康

「最重要事項」:データ保護のための最低限のサイバー基準

ジョーイ・メネセス、アクロン小児病院 CTO 医療データは機密性が高く、侵害の危険性もあるため、サイバーセキュリティは医療業界では極めて重要です。そのため、データと患者の安全をより適切に保護するために、業界全体に適用できる標準を策定することが重要です。 従うべき標準の一部を以下に示します。 HIPAA コンプライアンス: 医療保険の携行性と責任に関する法律 (HIPAA) は、患者の機密医療情報を保護するための国家基準を定めています。医療機関は、電子的に保護される医療情報 (ePHI) の機密性、整合性、可用性を確保するために、物理的、技術的、管理的な保護手段を実装する必要があります。 リスク評価とリスク管理: 医療機関は、システムとデータに対する潜在的な脆弱性と脅威を特定するために、定期的にリスク評価を実施する必要があります。リスク評価に基づいて、ポリシー、手順、技術的制御などの適切なリスク管理戦略を実装する必要があります。 アクセス制御: 権限のある担当者だけが機密データやシステムにアクセスできるようにするために、強力なアクセス制御を実装することが重要です。これには、ロールベースのアクセス制御、多要素認証、定期的なユーザー アクセス レビューなどの対策が含まれます。 暗号化: すべての ePHI は、不正アクセスや傍受から保護するために、保存時および転送時に暗号化する必要があります。 セキュリティ意識向上とトレーニング: 医療機関は、機密データとシステムを保護する上での役割と責任を従業員全員が理解できるように、定期的にセキュリティ意識向上とトレーニングのプログラムを実施する必要があります。 インシデント対応と侵害通知: データ侵害を含むセキュリティ インシデントを検出し、対応し、回復するためのインシデント対応計画を用意することが重要です。 安全な廃棄と破棄: 医療機関は、機密情報を含む電子メディアや紙の記録を安全に廃棄および破棄するためのポリシーと手順を整備する必要があります。 サードパーティのリスク管理: 機密データにアクセスしたり、機密データを処理するサードパーティのベンダーやビジネス アソシエイトに関連するリスクを評価および管理することが重要です。 脆弱性管理とパッチ管理: 医療機関は、システムとアプリケーションの脆弱性を定期的にスキャンし、特定された脆弱性を軽減するためにパッチとアップデートを速やかに適用する必要があります。 ネットワーク セキュリティ: 組織は、ファイアウォール、侵入検知/防止システム、安全なネットワーク セグメンテーションなどの適切なネットワーク セキュリティ制御を確実に実装する必要があります。…

「最重要事項」:データ保護のための最低限のサイバー基準

1716666869
2024-05-16 00:32:26

ジョーイ・メネセス、アクロン小児病院 CTO

医療データは機密性が高く、侵害の危険性もあるため、サイバーセキュリティは医療業界では極めて重要です。そのため、データと患者の安全をより適切に保護するために、業界全体に適用できる標準を策定することが重要です。

従うべき標準の一部を以下に示します。

  • HIPAA コンプライアンス: 医療保険の携行性と責任に関する法律 (HIPAA) は、患者の機密医療情報を保護するための国家基準を定めています。医療機関は、電子的に保護される医療情報 (ePHI) の機密性、整合性、可用性を確保するために、物理的、技術的、管理的な保護手段を実装する必要があります。
  • リスク評価とリスク管理: 医療機関は、システムとデータに対する潜在的な脆弱性と脅威を特定するために、定期的にリスク評価を実施する必要があります。リスク評価に基づいて、ポリシー、手順、技術的制御などの適切なリスク管理戦略を実装する必要があります。
  • アクセス制御: 権限のある担当者だけが機密データやシステムにアクセスできるようにするために、強力なアクセス制御を実装することが重要です。これには、ロールベースのアクセス制御、多要素認証、定期的なユーザー アクセス レビューなどの対策が含まれます。
  • 暗号化: すべての ePHI は、不正アクセスや傍受から保護するために、保存時および転送時に暗号化する必要があります。
  • セキュリティ意識向上とトレーニング: 医療機関は、機密データとシステムを保護する上での役割と責任を従業員全員が理解できるように、定期的にセキュリティ意識向上とトレーニングのプログラムを実施する必要があります。
  • インシデント対応と侵害通知: データ侵害を含むセキュリティ インシデントを検出し、対応し、回復するためのインシデント対応計画を用意することが重要です。
  • 安全な廃棄と破棄: 医療機関は、機密情報を含む電子メディアや紙の記録を安全に廃棄および破棄するためのポリシーと手順を整備する必要があります。
  • サードパーティのリスク管理: 機密データにアクセスしたり、機密データを処理するサードパーティのベンダーやビジネス アソシエイトに関連するリスクを評価および管理することが重要です。
  • 脆弱性管理とパッチ管理: 医療機関は、システムとアプリケーションの脆弱性を定期的にスキャンし、特定された脆弱性を軽減するためにパッチとアップデートを速やかに適用する必要があります。
  • ネットワーク セキュリティ: 組織は、ファイアウォール、侵入検知/防止システム、安全なネットワーク セグメンテーションなどの適切なネットワーク セキュリティ制御を確実に実装する必要があります。

これらは最低限の基準であり、医療機関は、特定のリスク、規制要件、および取り扱うデータの機密性に基づいて、追加のセキュリティ対策を実装する必要がある場合があることに留意することが重要です。

これ ピース アクロン小児病院の CTO 兼 IT 運用および新興技術担当ディレクターの Joey Meneses 氏によって執筆されました。

共有共有

#最重要事項データ保護のための最低限のサイバー基準

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。