1735656663
2024-12-30 16:08:00
ePHI 保護を強化し、コンプライアンスのギャップに対処し、サイバーセキュリティの課題に対する回復力を強化するために、HHS は 規則制定案の通知 (NPRM) HIPAA セキュリティ ルールを強化するため。
変化するデジタル環境への適応
HIPAA セキュリティ ルールの最後の大幅な改訂は 2013 年に行われました。それ以来、医療業界はテクノロジーの劇的な進歩とサイバー リスクの増加を経験してきました。現在、医師の診療のほぼ 80%、病院の 96% が EHR を利用しており、デジタル ツールは現代の医療に不可欠なものとなっています。しかし、これらの革新により医療機関はサイバー脅威にさらされており、ランサムウェア攻撃やその他の悪意のある活動で悪意のある者がこの分野を標的にすることが増えています。
通知では、サイバー犯罪の増加はセキュリティ規則の更新の緊急性を浮き彫りにしていると述べた。 「現代の医療のほぼすべての段階は、安定した安全なコンピューターとネットワーク テクノロジーに依存しています。」 NPRM は、最新のセキュリティ慣行を組み込んで、規制対象事業体に対してより明確な説明を提供することで、この新たな現実に対処しようとしています。
HHS の公民権局 (OCR) は侵害の傾向を強調しており、500 名以上の個人が関与する事件が大幅に増加していると報告しています。この通知では、大統領による医療分野の重要インフラの指定により、堅牢なサイバーセキュリティ対策の重要性がさらに高まっていると指摘されています。
NPRM における主要な提案
NPRM では、セキュリティ ルールの強化を目的としたいくつかの変更が導入されています。その中には、規制対象事業体に対する ePHI の暗号化の実装要件も含まれます。この通知によると、暗号化は現在のルールでは安全策でしたが、現在は必須の標準として提案されています。 「限られた例外を除き、暗号化を明示的に義務付けることで、同省の提案は現在のサイバーセキュリティ環境における我々の期待を反映することになるだろう。」
もう 1 つの提案は、テクノロジー資産のインベントリとデータ フロー マッピングに焦点を当てています。これらの対策は、ePHI が作成、受信、維持、送信されるすべての場所を組織が確実に特定できるようにすることで、リスク分析の徹底性を向上させることを目的としています。この通知では、データのライフサイクル全体を通じて脆弱性に対処し、潜在的な侵害への露出を減らすために、このような実践が重要であると述べています。
多要素認証 (MFA) の導入も NPRM の中心的な役割を果たします。この方法は、ePHI を含むシステムへの不正アクセスを防止するための標準的な保護手段として提案されています。 「MFA の実装は、セキュリティを強化し、侵害のリスクを軽減するための重要なステップです」と通知では強調されています。
コンプライアンスの矛盾に対処するために、NPRM は連邦と州のサイバーセキュリティ要件を調和させるための対策も提案しています。既存の州レベルの規制がパッチワークになっているため、複数の管轄区域にわたって運営されている医療システムに課題が生じています。通知によると、合理化された連邦枠組みは、ePHI の均一な保護を確保しながら、これらの管理上の負担を軽減するのに役立ちます。
コンプライアンスのギャップに対処する
サイバーセキュリティインシデントに対する OCR の調査により、規制対象機関による既存のセキュリティ ルールの実装方法に重大な欠陥があることが明らかになりました。 NPRM は、期待を明確にし、ベスト プラクティスを明示的な要件として成文化することで、これらのギャップを埋めようとしています。現在の規則では、暗号化が「合理的かつ適切」であるかどうかを組織が決定することができますが、提案されている変更により、ほとんどの場合、この裁量権が削除されます。
さらに、NPRM はセキュリティに対する積極的なアプローチの重要性を強調しています。この通知には、「強化されたセキュリティ ルールは引き続き柔軟で拡張性があり、同時に規制対象の組織により明確な情報を提供する」と記載されています。現在暗示されている内容を明確にすることで、提案された変更は曖昧さを減らし、コンプライアンスの取り組みにおける一貫性を高めることを目的としています。
NPRM は、セキュリティ対策の定期的な更新の必要性も強調しています。 「規制対象機関は、ePHIの合理的かつ適切な保護を確保するために、必要に応じてセキュリティ対策を見直し、修正しなければならない」と述べ、サイバーセキュリティに対する静的なアプローチでは不十分であることを強調した。
医療システムへの影響
医療システムにとって、提案されている変更は、既存のサイバーセキュリティ戦略に対する大幅な調整を意味する可能性があります。必須の暗号化の実装、包括的なテクノロジー資産のインベントリの実施、MFA の展開には、テクノロジーと労働力への投資が必要となる可能性があります。しかし、この通知では、特に侵害に伴う経済的および風評被害を考慮すると、セキュリティ強化のメリットがコストをはるかに上回ると主張しています。
「医療環境は大きく変化しており、これらの変化に対応するためにセキュリティ規則を強化することは合理的かつ適切である」と通知には記載されている。
医療システムも、NPRM が強調する調和から恩恵を受ける可能性があります。統一された連邦フレームワークにより、複数の州にわたるサイバーセキュリティ コンプライアンスの管理の複雑さを軽減できます。これにより、組織は矛盾する規制を回避するのではなく、効果的な保護の実装にリソースを集中できるようになります。
コメント募集中
HHS は、提案された変更を改良するために、医療システムの IT 幹部を含む関係者からのフィードバックを求めています。 NPRM は、2025 年 1 月 6 日に連邦官報に掲載される予定で、オンラインでは https://federalregister.gov/d/2024-30983 から入手できます。 https://govinfo.gov。コメントは公開後 60 日以内に提出する必要があります。
#HHSHIPAA #セキュリティ規則を改訂するために #NPRM #を発行
