
HIPAA, även känt som Health Insurance Portability and Accountability Act, är en amerikansk lagstiftning som berör många delar av hälso- och sjukvårdsbranschen. Lagen är utformad för att skydda patienters personliga information och har standardiserat branschen genom regler som vårdinrättningar måste följa för att hålla klientuppgifter privata. Detta inkluderar även standardiserade krav på datorlösenord.
HIPAA behandlar datorsäkerhet eftersom en stor del av dagens hälso- och sjukvårdsinformation lagras digitalt. Till skillnad från fysiska journaler, som ofta förvaras inom synhåll, ligger datorregister i datorernas osynliga inre – vilket under felaktiga omständigheter kan hackas av externa aktörer. Säkra lösenord hjälper till att skydda informationen och gör det betydligt svårare för obehöriga att komma åt känslig patientdata.
Enligt HITECH Act, som ingår i American Recovery and Reinvestment Act (ARRA), kräver HIPAA att personal med behörighet att komma åt skyddad hälso- och sjukvårdsinformation ska kunna verifiera sin identitet gentemot datorn som lagrar informationen. Detta görs genom att personen tilldelas ett användarnamn och ett lösenord – båda krävs för att bekräfta identiteten.
De individuella lösenordskraven definieras av organisationens säkerhetsansvarige. Denne fastställer kraven genom en riskanalys av datorsystemet, det vill säga en bedömning av hur sårbart systemet är för attacker givet de skyddsåtgärder som redan finns på plats.
Lösenord bör vara minst åtta tecken långa och bestå av både bokstäver och siffror, alltså vara alfanumeriska. Lösenord bör inte baseras på användarnamnet, ens riktiga namn eller på ord som finns i lexikon – ett bra lösenord ska med andra ord inte innehålla vanliga ord.
Lösenord ska användas för att skydda varje inloggningssession under vilken en anställd kommer åt information som omfattas av HIPAA. Många system skiljer på stora och små bokstäver, och för att skapa ett säkert lösenord är det därför ofta klokt att kombinera versaler och gemener. Siffror bidrar dessutom till ett starkare lösenord.
Det kan vara svårt att skapa ett lösenord som både är lätt att minnas och säkert. Många löser detta genom att skriva ner sitt lösenord, men det är endast acceptabelt om lösenordet förvaras på en säker plats. Att skriva ner lösenordet och lägga det bredvid datorn är inte säkert och kan leda till överträdelser av HIPAA-regelverket. Ett säkert lösenord innehåller inte vanliga ord eller namn, men kan ändå vara lika lätt att minnas som en fras – om det görs rätt.
Många använder sig av förkortningstekniker för att skapa lättminnliga lösenord. Genom att välja en minnesvärd fras och omvandla den till en förkortning kan man skapa ett lösenord som är svårt att knäcka. Kom ihåg att stora bokstäver och siffror gör lösenordet ännu säkrare.
Ett exempel på ett lösenord skapat enligt dessa principer är Pp2popp2d. Även om lösenordet ser ut som en slumpmässig blandning av bokstäver och siffror står det för frasen: "Peter picked two pints of pickled peppers today" (Peter plockade två burkar inlagd paprika idag). Metoden går ut på att ta första bokstaven i varje ord, ersätta ordet "two" (två) med siffran 2, använda kortformen av "today" (idag) som blir 2day och sedan förkorta det ytterligare till 2d.
Denna teknik fungerar med nästan vilken fras som helst och ger ett relativt svårlöstat lösenord. Ännu viktigare är att användaren genom att koda en fras får ett mnemoniskt verktyg som hjälper till att minnas lösenordet – utan att behöva skriva ner det.
Hälsa och Sjukdom © https://www.sjukdom.online