HIPAA 安全规则对邮件传输电子受保护健康信息(ePHI)有哪些要求?
HHS 官方摘要说明:HIPAA 安全规则建立全国性安全标准,用于保护以电子形式维护或传输的特定健康信息。适用对象包括受保实体(健康计划、医疗清算所、以电子形式传输健康信息的医疗服务提供者)以及业务伙伴——业务伙伴自 HITECH 法案起直接适用安全规则。规则仅保护电子受保护健康信息(ePHI),即以电子媒介维护或传输的 PHI,不涵盖纸质或口头形式的 PHI。
- 管理保障:安全管理流程、指派安全责任人、员工安全管理、信息访问管理、安全意识与培训、安全事件程序、应急计划、评估、业务伙伴合同。
- 物理保障:设施访问控制、工作站使用与安全、设备与介质控制。
- 技术保障:访问控制、审计控制、完整性、身份验证、传输安全。
规则要求受监管实体实施「合理且适当」的上述保障。
依据 45 CFR 164.312:访问控制(164.312(a))要求实施技术政策与程序,仅允许授权人员访问 ePHI——对应邮箱最小权限与共享邮箱管控;审计控制(164.312(b))要求实施硬件、软件和/或程序机制,记录并检查含 ePHI 信息系统中的活动——对应邮件访问与投递日志;完整性(164.312(c))要求确保 ePHI 不被不当更改或销毁,并设电子措施予以确认;身份验证(164.312(d))要求验证访问者确为其所声称的身份;传输安全(164.312(e))要求实施技术安全措施,防止经电子网络传输的 ePHI 被未授权访问。
HHS 明确区分「必需(Required)」与「可处理(Addressable)」实施规范:必需项必须执行;可处理并不等于可选——实体需评估该规范对自身是否合理适当,若合理适当则必须采用,若不合理适当则可采用等效替代措施达成标准目的,但必须记录不采用原规范的理由。这一分类实现了规则的灵活性与可扩展性。邮件加密在规则中未被单列为独立技术保障条目,而是作为满足传输安全等标准的手段之一,因此机构须书面论证其加密决策,而非简单声明「不适用」。
参考:U.S. Department of Health and Human Services(HHS)《Summary of the HIPAA Security Rule》,https://www.hhs.gov/hipaa/for-professionals/security/laws-regulations/index.html ;法规原文见 45 CFR Part 160 与 Part 164 Subparts A 和 C,技术保障条款 45 CFR 164.312
