日本語版
最新ニュース
健康

HIPAAルール作成通知はあなたにとって何を意味しますか

過去10年間、特にヘルスケアでは、サイバーセキュリティの侵害が急増しています。ヘルスケアの変化に対する攻撃はでした 主要なウェイクアップコール - 他の改革の中でも、 提案されたルール作成の通知 2024年12月のHHSから、サイバーセキュリティ要件を強化するように設計されています。 これはHHSに従います サイバーパフォーマンスの目標 2023年に導入され、業界全体でより厳しいセキュリティ対策を推進しています。 15年以上前にHitech Actが署名されているにもかかわらず、HIPAAは現代のサイバーの脅威に対応していないと専門家は言います。 NPRMは、元のセキュリティルールのあいまいさを排除し、重要な保護手段を強化することを目指しています。 提案された主要な変更には次のものがあります。 「アドレス指定可能な」基準を排除することにより、すべてのセキュリティ要件を必須にします。 文書化されたネットワーク図、EPHIのデータ送信マップ、年次浸透テスト、隔年脆弱性スキャンなど、包括的な資産および技術管理プログラムが必要です。 構造化されたポリシー、正確な自己評価、文書化されたリスク登録を備えたセキュリティおよびリスク管理プログラムの形式化。 e重要なサービスのための72時間の回復要件によるインシデント対応と災害復旧をナンシングします。 タイムリーな労働力の更新を確保するために、アクセスガバナンス制御を強化します。 暗号化、多要素認証、およびマルウェア防止防止を義務付けて、機密データを保護します。 資産管理と予算の制約にまだ苦労している組織にとって、これらの更新は重いリフトになる可能性があります。 NPRMは、2025年半ばまでに議会を移動すると予想されています。ただし、継続的なリーダーシップの変更と新しい規制が一時停止する大統領令により、これらの更新が2025年に有効になるか2026年にプッシュされるかは不明です。 いずれにせよ、メッセージは明確です。ヘルスケア組織は、次の違反の見出しになる前に、サイバーセキュリティの姿勢を強化する必要があります。 Scott Mattilaは、Health Catalyst Company、ヘルスケアコンプライアンスおよびサイバーセキュリティ組織であるCISOとPrise HealthのCOOです。私たちは彼と一緒に座って、サイバーリスクを減らすために重要な積極的な措置について彼の専門的な見解を得るために、ステップ病院と医療システムが今すぐ準備することができる、重要な義務を遵守するための鍵、およびビジネスアソシエイトに対する直接的な責任の影響を得ることができます。 Q.ヘルスケアのサイバーリスクを減らすために規範的で積極的な対策が重要なのはなぜですか? A. 規範的で積極的な対策は、曖昧さをなくし、組織が電子保護された健康情報を保護するために必要な管理を実装することを保証するため、ヘルスケアのサイバーリスクを減らすために不可欠です。歴史的に、HIPAA規制の自由な性質により、一部の組織は、堅牢なセキュリティに必要な技術的保護手段を採用するのではなく、主観的に要件を解釈するようになりました。 次のようなフレームワークを活用することにより ヒットラスト そして nist、組織は、セキュリティの成熟度と回復力を達成するための明確な期待を獲得し、サイバーの脅威の可能性を最小限に抑えます。同僚がよく言うように、「それは健康を維持することに似ています - 運動、野菜を食べ、ビタミンを摂取すること。サイバーセキュリティでは、私たちは将来のために計画し、行動しなければなりません。」 ヘルスケアコミュニティは、サイバーセキュリティの実践ガイドライン(CPG)が将来の法律の必然性を示していることを示すために、業界の永続的なサイバー脅威を長い間認識してきました。脅威の状況は進化し続けていますが、基本的な規範的な技術的制御を実装することは依然として重要です。 NPRMは、組織が課題を予測し、主要なサイバーセキュリティ事件のリスクを軽減するのを支援するために、これらの措置を概説しました。…

HIPAAルール作成通知はあなたにとって何を意味しますか

1741717021
2025-03-11 16:33:00

過去10年間、特にヘルスケアでは、サイバーセキュリティの侵害が急増しています。ヘルスケアの変化に対する攻撃はでした 主要なウェイクアップコール – 他の改革の中でも、 提案されたルール作成の通知 2024年12月のHHSから、サイバーセキュリティ要件を強化するように設計されています。

これはHHSに従います サイバーパフォーマンスの目標 2023年に導入され、業界全体でより厳しいセキュリティ対策を推進しています。

15年以上前にHitech Actが署名されているにもかかわらず、HIPAAは現代のサイバーの脅威に対応していないと専門家は言います。 NPRMは、元のセキュリティルールのあいまいさを排除し、重要な保護手段を強化することを目指しています。

提案された主要な変更には次のものがあります。

  • 「アドレス指定可能な」基準を排除することにより、すべてのセキュリティ要件を必須にします。

  • 文書化されたネットワーク図、EPHIのデータ送信マップ、年次浸透テスト、隔年脆弱性スキャンなど、包括的な資産および技術管理プログラムが必要です。

  • 構造化されたポリシー、正確な自己評価、文書化されたリスク登録を備えたセキュリティおよびリスク管理プログラムの形式化。

  • e重要なサービスのための72時間の回復要件によるインシデント対応と災害復旧をナンシングします。

  • タイムリーな労働力の更新を確保するために、アクセスガバナンス制御を強化します。

  • 暗号化、多要素認証、およびマルウェア防止防止を義務付けて、機密データを保護します。

資産管理と予算の制約にまだ苦労している組織にとって、これらの更新は重いリフトになる可能性があります。 NPRMは、2025年半ばまでに議会を移動すると予想されています。ただし、継続的なリーダーシップの変更と新しい規制が一時停止する大統領令により、これらの更新が2025年に有効になるか2026年にプッシュされるかは不明です。

いずれにせよ、メッセージは明確です。ヘルスケア組織は、次の違反の見出しになる前に、サイバーセキュリティの姿勢を強化する必要があります。

Scott Mattilaは、Health Catalyst Company、ヘルスケアコンプライアンスおよびサイバーセキュリティ組織であるCISOとPrise HealthのCOOです。私たちは彼と一緒に座って、サイバーリスクを減らすために重要な積極的な措置について彼の専門的な見解を得るために、ステップ病院と医療システムが今すぐ準備することができる、重要な義務を遵守するための鍵、およびビジネスアソシエイトに対する直接的な責任の影響を得ることができます。

Q.ヘルスケアのサイバーリスクを減らすために規範的で積極的な対策が重要なのはなぜですか?

A. 規範的で積極的な対策は、曖昧さをなくし、組織が電子保護された健康情報を保護するために必要な管理を実装することを保証するため、ヘルスケアのサイバーリスクを減らすために不可欠です。歴史的に、HIPAA規制の自由な性質により、一部の組織は、堅牢なセキュリティに必要な技術的保護手段を採用するのではなく、主観的に要件を解釈するようになりました。

次のようなフレームワークを活用することにより ヒットラスト そして nist、組織は、セキュリティの成熟度と回復力を達成するための明確な期待を獲得し、サイバーの脅威の可能性を最小限に抑えます。同僚がよく言うように、「それは健康を維持することに似ています – 運動、野菜を食べ、ビタミンを摂取すること。サイバーセキュリティでは、私たちは将来のために計画し、行動しなければなりません。」

ヘルスケアコミュニティは、サイバーセキュリティの実践ガイドライン(CPG)が将来の法律の必然性を示していることを示すために、業界の永続的なサイバー脅威を長い間認識してきました。脅威の状況は進化し続けていますが、基本的な規範的な技術的制御を実装することは依然として重要です。

NPRMは、組織が課題を予測し、主要なサイバーセキュリティ事件のリスクを軽減するのを支援するために、これらの措置を概説しました。

Q.病院や医療システムが今準備するためのいくつかのステップは何ですか?

A. 地平線上の提案されたセキュリティ規制により、病院と保健システムは、脆弱性を特定し、緩和努力を優先することにより、準備を開始する必要があります。最初のステップは、リーダーシップと主要な利害関係者を魅了して、今後の変更とコンプライアンス戦略に全員が整合するようにすることです。

また、リスクを評価し、最も重要な改善が必要な場所を決定するために、内部的に行うか、専門的なセキュリティベンダーを使用して行われていても、ギャップ分析も不可欠です。アクセス制御の強化やガバナンスの改善など、迅速な勝利は最初に取り組む必要がありますが、ネットワークセグメンテーションや資産管理などのより大きなイニシアチブは、明確なマイルストーンで計画する必要があります。

また、現実的であることも重要です。すべてを一度に行うことができるわけではありません。即時の改善と長期的なセキュリティ目標のバランスをとる段階的なアプローチが最も効果的です。また、組織は現在のセキュリティツールとテクノロジースタックを評価して、統合またはより統合されたソリューションの機会を特定する必要があります。

最後に、強力なベンダーパートナーシップが重要です。進化する規制環境を理解する信頼できるベンダーと協力すると、コンプライアンスとセキュリティの取り組みがより効果的になります。

Q.暗号化、多要因認証、脆弱性管理など、重要な任務に従うための鍵は何ですか?

A. 重要な委任状の順守は、組織の最も脆弱な分野を特定し、リスクを優先し、官能的なチームを組み立てて対処することから始める必要があります。ポリシーの更新、新しい手順の導入、セキュリティツールの展開など、要件を満たすことと全体的な回復力の強化の両方に焦点を当てる必要があります。

NPRMは、コンプライアンスボックスをチェックするだけではありません – 規範を強調しています ますます複雑で進化する脅威の状況から保護するように設計された対策

積極的で十分に構築されたアプローチにより、暗号化、多要素認証、脆弱性管理が規制義務だけでなく、長期的なセキュリティのための不可欠な保護手段が保証されます。

Q.ビジネスアソシエイトに対する直接責任の影響は何ですか?これは、コンプライアンスパートナーシップにとって何を意味しますか?

A. 提案された規則は、ビジネスアソシエイトの説明責任を大幅に向上させ、必須要件とアドレス可能な要件の区別を削除します。基本的に、それらは現在、対象のエンティティの直接的な拡張と見なされています。これは、患者情報の保護に関しては、より大きな責任と責任を意味します。

1つの大きな変更は、PHIを処理する下請業者の多くを含む、ビジネスアソシエイトの拡張された定義です。これは、対象となるエンティティが監視を強化し、より厳しいサードパーティのリスク管理を導入し、より頻繁なセキュリティレビューを実施することを意味します。

また、ビジネスアソシエイトは、24時間以内に対象のエンティティにPHI侵害を通知する必要があり、HIPAAセキュリティルールに準拠していない場合、直接的な執行措置に直面する必要があります。

ビジネスアソシエイトにとって、このシフトにより、コンプライアンスはこれまで以上に重要になります。彼らは、セキュリティの期待に関する対象のエンティティと一致し、内部統制を強化し、規制の罰則を避けるためにHIPAAコンプライアンスを確保する上で積極的な役割を果たす必要があります。

LinkedInでビルのヒットカバレッジをフォローしてください: ビル・シウィッキ
彼にメールしてください: [email protected]
Healthcare IT NewsはHIMSSメディアの出版物です。

今すぐ見る:マウントシナイの新しいCDIOは、彼女の非常にフルプレートの内面を提供しています

#HIPAAルール作成通知はあなたにとって何を意味しますか

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。