1. Hem
  2. Alternativ medicin
  3. Bett och stick
  4. Cancer
  5. Sjukdomar och behandlingar
  6. Tandhälsa
  7. Kost och näring
  8. Familjehälsa
  9. Hälso- och sjukvårdsbranschen
  10. Psykisk hälsa
  11. Folkhälsa och säkerhet
  12. Kirurgi och ingrepp
  13. Hälsa

HIPAA:s loggningskrav: så skyddar du patientuppgifter

Health Insurance Portability and Accountability Act (HIPAA) är en amerikansk lagstiftning vars säkerhetsregel (Security Rule) trädde i slutgiltig kraft 2006. Regeln innehåller 18 skyddsstandarder som styr hur vårdgivare och försäkringsbolag hanterar patientinformation. Alla berörda organisationer – så kallade covered entities – måste uppfylla kraven fullt ut, annars riskerar de stämningar, förlorad affärsverksamhet och, för Medicare-deltagare, sanktioner från Centers for Medicare & Medicaid Services.


År 2009 stärktes kraven på efterlevnad ytterligare genom American Recovery and Reinvestment Act, som gav det amerikanska hälso- och sjukvårdsdepartementet (Department of Health and Human Services) i uppdrag att främja utvecklingen av en nationellt samverkande IT-infrastruktur inom hälso- och sjukvården.

Flexibilitet för vårdgivare

HIPAA:s regler om granskningskontroller (Audit Controls) fastslår att organisationer har flexibilitet att implementera standarden på ett sätt som passar deras egna behov, utifrån deras egna riskanalyser. Detta lämnar ett visst tolkningsutrymme som varje berörd part själv måste avgöra när man tar fram rutiner för inloggning och utloggning samt andra IT-procedurer. Eftersom så många vårdinrättningar och företag arbetar tillsammans med den federala regeringen för att uppfylla kraven har dock gemensamma standarder vuxit fram.

Allmänna händelser som ska loggas

Informationssystemens servrar måste kunna fånga in och registrera loggdata för långsiktiga arkiv. Loggningen bör särskilt omfatta följande händelser:

  • Lyckade och misslyckade inloggningsförsök
  • Utloggningar
  • Ändringar av användarkonton
  • Ändringar av behörighetsnivåer
  • Användning av privilegierade konton och verktyg
  • Tidsgränser (timeouts)
  • Tillfällen med onormalt många misslyckade inloggningar
  • Händelser där en användare loggar ut och en annan omedelbart därefter loggar in

Övervakningsaktiviteter

Systemadministratörer har ett särskilt ansvar för att säkerställa att loggningen sker enligt regelverket. Misstänkta händelser, exempelvis flera misslyckade inloggningar eller inloggningsattacker mot systemet, måste följas upp med en utredning. Användarna ska ha starka och generellt sett komplexa lösenord. Misstänkta händelser bör dessutom tas upp med ledningsansvariga. Systemen ska kunna koppla ändringar i system och filer till den användare som utförde dem.

Allmänna kontroller

Organisationerna behöver föra detaljerade register över vilka system som kan logga vilka uppgifter. De behöver också noggrant hålla reda på vilka användare som utför vilka arbetsuppgifter i vilka system. Inloggningarna ska ge systemadministratörer och organisationsledning ett revisionsspår som tydligt visar vad varje användare har gjort i respektive system.

Hälsa och Sjukdom © https://www.sjukdom.online