HIPAA ist der US Health Insurance Portability and Accountability Act. Privacy, Security und Breach Notification Rules gelten für Covered Entities und über definierte Vereinbarungen für Business Associates, die geschützte Gesundheitsinformationen verarbeiten. Die Security Rule konzentriert sich auf elektronische geschützte Gesundheitsinformationen.
HIPAA ist kein allgemeines IT-Sicherheitszertifikat für Medizinprodukte und gilt nicht automatisch, nur weil ein Unternehmen irgendwo Gesundheitsdaten verarbeitet. Anwendbarkeit und Pflichten brauchen eine rechtliche Bewertung von Rolle, Daten und Rechtsraum.
Welche Sicherheitsthemen sind relevant?
Administrative, physische und technische Safeguards betreffen Risikoanalyse, Zugriff, Nachvollziehbarkeit, Übertragungsschutz und Notfallplanung. Die Regeln sind risikobasiert und müssen in zur Organisation passende Maßnahmen übersetzt werden.
Wer fällt unter die HIPAA Security Rule?
| Rolle | Beispiel | Relevanz |
|---|---|---|
| Covered Entity | Bestimmte Gesundheitspläne, Clearingstellen und Leistungserbringer mit erfassten elektronischen Transaktionen. | Unterliegt den anwendbaren HIPAA-Regeln unmittelbar. |
| Business Associate | Dienstleister, der im Auftrag einer Covered Entity PHI erstellt, empfängt, verwaltet oder überträgt. | Benötigt eine passende Vereinbarung und hat eigene Pflichten. |
| Subcontractor | Unterauftragnehmer eines Business Associate mit Zugang zu PHI. | Die vertragliche und regulatorische Kette setzt sich fort. |
| Nicht erfasste Consumer-App | Gesundheits-App ohne entsprechende Rolle oder Beziehung. | Kann anderen US- oder lokalen Datenschutzregeln unterliegen, aber nicht automatisch HIPAA. |
Administrative, physische und technische Safeguards
Administrative Maßnahmen umfassen unter anderem Risikoanalyse, Risikobehandlung, verantwortliche Sicherheitsrollen, Personalprozesse, Incident Response, Notfallplanung und regelmäßige Bewertung. Physische Safeguards betreffen Gebäude, Arbeitsplätze und Geräte. Technische Safeguards regeln Zugriff, Auditierung, Integrität, Authentisierung und Übertragung. Die konkrete Maßnahme folgt der dokumentierten Risikobetrachtung; „addressable“ bedeutet nicht, dass eine Anforderung folgenlos ignoriert werden darf.
Aktueller Stand der Security Rule
HHS hat Ende 2024 Änderungen zur Stärkung der Cybersecurity vorgeschlagen. Solange daraus keine wirksame Final Rule geworden ist, bleibt die von HHS als „currently in effect“ bezeichnete Security Rule maßgeblich. Unternehmen sollten Vorschlag und Übergangsplanung beobachten, aber geplante Anforderungen nicht als bereits geltendes Recht darstellen. Dieser Glossareintrag ist keine Rechtsberatung.
Vielen Dank für dein Feedback! Wir werden es prüfen und unseren Artikel anpassen.