
Health Insurance Portability and Accountability Act (HIPAA) är en amerikansk lagstiftning vars säkerhetsregel (Security Rule) trädde i slutgiltig kraft 2006. Regeln innehåller 18 skyddsstandarder som styr hur vårdgivare och försäkringsbolag hanterar patientinformation. Alla berörda organisationer – så kallade covered entities – måste uppfylla kraven fullt ut, annars riskerar de stämningar, förlorad affärsverksamhet och, för Medicare-deltagare, sanktioner från Centers for Medicare & Medicaid Services.
År 2009 stärktes kraven på efterlevnad ytterligare genom American Recovery and Reinvestment Act, som gav det amerikanska hälso- och sjukvårdsdepartementet (Department of Health and Human Services) i uppdrag att främja utvecklingen av en nationellt samverkande IT-infrastruktur inom hälso- och sjukvården.
HIPAA:s regler om granskningskontroller (Audit Controls) fastslår att organisationer har flexibilitet att implementera standarden på ett sätt som passar deras egna behov, utifrån deras egna riskanalyser. Detta lämnar ett visst tolkningsutrymme som varje berörd part själv måste avgöra när man tar fram rutiner för inloggning och utloggning samt andra IT-procedurer. Eftersom så många vårdinrättningar och företag arbetar tillsammans med den federala regeringen för att uppfylla kraven har dock gemensamma standarder vuxit fram.
Informationssystemens servrar måste kunna fånga in och registrera loggdata för långsiktiga arkiv. Loggningen bör särskilt omfatta följande händelser:
Systemadministratörer har ett särskilt ansvar för att säkerställa att loggningen sker enligt regelverket. Misstänkta händelser, exempelvis flera misslyckade inloggningar eller inloggningsattacker mot systemet, måste följas upp med en utredning. Användarna ska ha starka och generellt sett komplexa lösenord. Misstänkta händelser bör dessutom tas upp med ledningsansvariga. Systemen ska kunna koppla ändringar i system och filer till den användare som utförde dem.
Organisationerna behöver föra detaljerade register över vilka system som kan logga vilka uppgifter. De behöver också noggrant hålla reda på vilka användare som utför vilka arbetsuppgifter i vilka system. Inloggningarna ska ge systemadministratörer och organisationsledning ett revisionsspår som tydligt visar vad varje användare har gjort i respektive system.
Hälsa och Sjukdom © https://www.sjukdom.online