Sie etabliert administrative, physische und technische Schutzmaßnahmen, um Vertraulichkeit, Integrität und Verfügbarkeit von ePHI gegen vernünftigerweise vorhersehbare Bedrohungen, Gefährdungen sowie unzulässige Nutzungen oder Offenlegungen zu bewahren.
Die aktuelle Vorschrift steht in 45 Code of Federal Regulations Part 160 und Part 164, Subparts A und C. Sie ist risikobasiert und technologieneutral: Regulierte Einrichtungen müssen Risiken analysieren, angemessene Schutzmaßnahmen wählen, Entscheidungen dokumentieren, Verantwortung zuweisen, Personal schulen, Zugriff managen, für Notfälle vorsorgen und ihre Kontrollen periodisch evaluieren. Am 6. Januar 2025 veröffentlichte HHS vorgeschlagene Änderungen; Stand 4. August 2026 sind sie nicht final, und laut HHS bleibt die aktuelle Regel in Kraft.
Wichtigste Punkte
Die Grenze kennenAlle erzeugten, empfangenen, geführten oder übertragenen ePHI inventarisieren, einschließlich Cloud-, Mobil-, Medizingeräte-, Backup- und Business-Associate-Umgebungen.
Risiken managenEine zutreffende Risikoanalyse durchführen und dokumentieren, identifizierte Risiken auf ein vernünftiges und angemessenes Niveau reduzieren sowie Schutzmaßnahmen aktualisieren, wenn sich Betrieb, Technologie, Bedrohungen oder Recht ändern.
Spezifikationen interpretieren„Addressable" bedeutet nicht optional; die Einrichtung muss die Spezifikation implementieren, wenn sie vernünftig und angemessen ist, oder dokumentieren, warum eine gleichwertige Maßnahme oder eine andere Entscheidung angemessen ist.
Wichtige EinschränkungDie Security Rule ist keine Produkt-Checkliste und keine freiwillige Zertifizierung. Die Privacy- und Breach-Notification-Rules stellen andere Pflichten, und nur qualifizierte Rechtsanalyse kann die Pflichten einer Einrichtung in einem konkreten Vorfall oder Arrangement bestimmen.