Adminisztratív, fizikai és műszaki védelmi intézkedéseket állapít meg az ePHI bizalmasságának, integritásának és rendelkezésre állásának megőrzésére az ésszerűen várható fenyegetésekkel, veszélyekkel és nem megengedett felhasználásokkal vagy nyilvánosságra hozatalokkal szemben.
A jelenlegi szabály a 45. Code of Federal Regulations 160. és 164. részében, az A és C alrészben található. Kockázatalapú és technológiasemleges: a szabályozott entitásoknak elemezniük kell a kockázatokat, ésszerű és megfelelő védelmi intézkedéseket kell választaniuk, dokumentálniuk kell a döntéseket, felelősséget kell kijelölniük, képezniük kell a személyzetet, kezelniük kell a hozzáférést, fel kell készülniük a rendkívüli helyzetekre, és időszakonként értékelniük kell a kontrolljaikat. A HHS 2025. január 6-án tette közzé a javasolt módosításokat; 2026. augusztus 4-i állapot szerint nem véglegesek, a HHS szerint a jelenlegi szabály marad hatályban.
Legfontosabb pontok
Ismerje a határtLeltározza az összes létrehozott, fogadott, karbantartott vagy továbbított ePHI-t — beleértve a felhő-, mobil-, orvosieszköz-, biztonságimentés- és üzletipartner-környezeteket.
Kezelje a kockázatotVégezzen és dokumentáljon pontos kockázatelemzést, csökkentse az azonosított kockázatokat ésszerű és megfelelő szintre, és frissítse a védelmi intézkedéseket, amikor a működés, technológia, fenyegetések vagy jogszabály változik.
Értelmezze a specifikációkatAz „addressable" (kezelendő) nem jelent opcionálist; az entitásnak meg kell valósítania a specifikációt, ha az ésszerű és megfelelő, vagy dokumentálnia kell, miért megfelelő az egyenértékű intézkedés vagy más döntés.
Fontos korlátA Security Rule nem termékellenőrzőlista és nem önkéntes tanúsítvány. A Privacy és a Breach Notification szabályok eltérő kötelezettségeket rónak ki, és csak szakképzett jogi elemzés tudja megállapítani egy entitás kötelezettségeit egy konkrét incidensben vagy megállapodásban.