# Qu'est-ce que la HIPAA Security Rule ?

> La Security Rule du Health Insurance Portability and Accountability Act (HIPAA) est une réglementation des États-Unis exigeant des entités couvertes et de leurs partenaires d'affaires qu'ils protègent les informations de santé protégées électroniques (ePHI).

- URL canonique: https://yellowcube.eu/fr/glossary/hipaa-security-rule/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

Elle établit des mesures de protection administratives, physiques et techniques pour préserver la confidentialité, l'intégrité et la disponibilité des ePHI face aux menaces, aux dangers et aux utilisations ou divulgations non autorisées raisonnablement prévisibles.

La règle actuelle figure au titre 45 du Code of Federal Regulations, partie 160 et partie 164, sous-parties A et C. Elle est fondée sur le risque et neutre technologiquement : les entités réglementées doivent analyser les risques, choisir des mesures de protection raisonnables et appropriées, documenter les décisions, attribuer la responsabilité, former le personnel, gérer l'accès, se préparer aux contingences et évaluer périodiquement leurs contrôles. Le 6 janvier 2025, le HHS a publié des modifications proposées ; au 4 août 2026, elles ne sont pas définitives, et le HHS indique que la règle actuelle reste en vigueur.

### Points clés

- **Connaître la frontière:** Inventorier toutes les ePHI créées, reçues, conservées ou transmises, y compris dans les environnements cloud, mobiles, de dispositifs médicaux, de sauvegarde et des partenaires d'affaires.
- **Gérer le risque:** Réaliser et documenter une analyse de risque exacte, réduire les risques identifiés à un niveau raisonnable et approprié, et actualiser les mesures de protection lorsque les opérations, la technologie, les menaces ou la loi changent.
- **Interpréter les spécifications:** « Addressable » ne signifie pas optionnel ; l'entité doit mettre en œuvre la spécification lorsqu'elle est raisonnable et appropriée, ou documenter pourquoi une mesure équivalente ou une autre décision est appropriée.
- **Limite importante:** La Security Rule n'est ni une checklist de produit ni une certification volontaire. Les Privacy et Breach Notification Rules imposent des obligations différentes, et seule une analyse juridique qualifiée peut déterminer les obligations d'une entité dans un incident ou un accord donné.

### Termes associés

[Confidentialité des données](<https://yellowcube.eu/fr/glossary/data-privacy/>) · [Sécurité des données](<https://yellowcube.eu/fr/glossary/data-security/>) · [Violation de données](<https://yellowcube.eu/fr/glossary/data-breach/>) · [Risque cyber](<https://yellowcube.eu/fr/glossary/cyber-risk/>) · [Réponse aux incidents (IR)](<https://yellowcube.eu/fr/glossary/incident-response/>)

### Sources

[U.S. Department of Health and Human Services, The Security Rule](https://www.hhs.gov/hipaa/for-professionals/security/index.html) · [HHS, Summary of the HIPAA Security Rule](https://www.hhs.gov/hipaa/for-professionals/security/laws-regulations/index.html) · [HHS, Guidance on Risk Analysis](https://www.hhs.gov/hipaa/for-professionals/security/guidance/guidance-risk-analysis/index.html) · [HHS, HIPAA Security Rule NPRM](https://www.hhs.gov/hipaa/for-professionals/security/hipaa-security-rule-nprm/index.html)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

