Stanovuje administratívne, fyzikálne a technické zábrany na zachovanie dôvernosti, integrity a dostupnosti ePHI voči primerane predvídateľným hrozbám, nebezpečenstvám a neprípustným použitiam alebo zverejneniam.
Aktuálne pravidlo sa nachádza v 45 Code of Federal Regulations Part 160 a Part 164, Subparts A a C. Je založené na riziku a technologicky neutrálne: regulované entity musia analyzovať riziká, vybrať rozumné a vhodné zábrany, zdokumentovať rozhodnutia, priradiť zodpovednosť, školiť personál, riadiť prístup, pripraviť sa na kontingencie a periodicky hodnotiť svoje kontroly. 6. januára 2025 HHS publikoval navrhované modifikácie; k 4. augustu 2026 nie sú finálne a HHS uvádza, že aktuálne pravidlo zostáva v platnosti.
Kľúčové body
Poznať hranicuInventarizovať všetky ePHI vytvorené, prijaté, udržiavané alebo prenášané, vrátane cloudových, mobilných, medicínsko-zariadeniových, zálohovacích a obchodno-partnerských prostredí.
Riadiť rizikoVykonať a zdokumentovať presnú analýzu rizika, redukovať identifikované riziká na rozumnú a vhodnú úroveň a aktualizovať zábrany, keď sa operácie, technológia, hrozby alebo zákon menia.
Interpretovať špecifikácie„Adresovateľná" neznamená voliteľná; entita musí implementovať špecifikáciu, keď je rozumná a vhodná, alebo zdokumentovať, prečo je ekvivalentné opatrenie alebo iné rozhodnutie vhodné.
Dôležité obmedzenieBezpečnostné pravidlo nie je produktový checklist ani dobrovoľná certifikácia. Pravidlá o súkromí a notifikácii narušení ukladajú odlišné povinnosti a len kvalifikovaná právna analýza dokáže určiť povinnosti entity v konkrétnom incidente alebo ujednaní.