Elle établit des mesures de protection administratives, physiques et techniques pour préserver la confidentialité, l'intégrité et la disponibilité des ePHI face aux menaces, aux dangers et aux utilisations ou divulgations non autorisées raisonnablement prévisibles.
La règle actuelle figure au titre 45 du Code of Federal Regulations, partie 160 et partie 164, sous-parties A et C. Elle est fondée sur le risque et neutre technologiquement : les entités réglementées doivent analyser les risques, choisir des mesures de protection raisonnables et appropriées, documenter les décisions, attribuer la responsabilité, former le personnel, gérer l'accès, se préparer aux contingences et évaluer périodiquement leurs contrôles. Le 6 janvier 2025, le HHS a publié des modifications proposées ; au 4 août 2026, elles ne sont pas définitives, et le HHS indique que la règle actuelle reste en vigueur.
Points clés
Connaître la frontièreInventorier toutes les ePHI créées, reçues, conservées ou transmises, y compris dans les environnements cloud, mobiles, de dispositifs médicaux, de sauvegarde et des partenaires d'affaires.
Gérer le risqueRéaliser et documenter une analyse de risque exacte, réduire les risques identifiés à un niveau raisonnable et approprié, et actualiser les mesures de protection lorsque les opérations, la technologie, les menaces ou la loi changent.
Interpréter les spécifications« Addressable » ne signifie pas optionnel ; l'entité doit mettre en œuvre la spécification lorsqu'elle est raisonnable et appropriée, ou documenter pourquoi une mesure équivalente ou une autre décision est appropriée.
Limite importanteLa Security Rule n'est ni une checklist de produit ni une certification volontaire. Les Privacy et Breach Notification Rules imposent des obligations différentes, et seule une analyse juridique qualifiée peut déterminer les obligations d'une entité dans un incident ou un accord donné.