# Čo je HIPAA Security Rule?

> Bezpečnostné pravidlo zákona o prenositeľnosti a zodpovednosti zdravotného poistenia (Health Insurance Portability and Accountability Act, HIPAA) je nariadenie Spojených štátov vyžadujúce, aby kryté entity a obchodní partneri chránili elektronické chránené zdravotné informácie (ePHI).

- Kanonická URL: https://yellowcube.eu/sk/glossary/hipaa-security-rule/
- Vydavateľ: Yellow Cube
- Jazyk: sk
- Kontakt: hello@yellowcube.eu

## Obsah

Stanovuje administratívne, fyzikálne a technické zábrany na zachovanie dôvernosti, integrity a dostupnosti ePHI voči primerane predvídateľným hrozbám, nebezpečenstvám a neprípustným použitiam alebo zverejneniam.

Aktuálne pravidlo sa nachádza v 45 Code of Federal Regulations Part 160 a Part 164, Subparts A a C. Je založené na riziku a technologicky neutrálne: regulované entity musia analyzovať riziká, vybrať rozumné a vhodné zábrany, zdokumentovať rozhodnutia, priradiť zodpovednosť, školiť personál, riadiť prístup, pripraviť sa na kontingencie a periodicky hodnotiť svoje kontroly. 6. januára 2025 HHS publikoval navrhované modifikácie; k 4. augustu 2026 nie sú finálne a HHS uvádza, že aktuálne pravidlo zostáva v platnosti.

### Kľúčové body

- **Poznať hranicu:** Inventarizovať všetky ePHI vytvorené, prijaté, udržiavané alebo prenášané, vrátane cloudových, mobilných, medicínsko-zariadeniových, zálohovacích a obchodno-partnerských prostredí.
- **Riadiť riziko:** Vykonať a zdokumentovať presnú analýzu rizika, redukovať identifikované riziká na rozumnú a vhodnú úroveň a aktualizovať zábrany, keď sa operácie, technológia, hrozby alebo zákon menia.
- **Interpretovať špecifikácie:** „Adresovateľná" neznamená voliteľná; entita musí implementovať špecifikáciu, keď je rozumná a vhodná, alebo zdokumentovať, prečo je ekvivalentné opatrenie alebo iné rozhodnutie vhodné.
- **Dôležité obmedzenie:** Bezpečnostné pravidlo nie je produktový checklist ani dobrovoľná certifikácia. Pravidlá o súkromí a notifikácii narušení ukladajú odlišné povinnosti a len kvalifikovaná právna analýza dokáže určiť povinnosti entity v konkrétnom incidente alebo ujednaní.

### Súvisiace pojmy

[Ochrana súkromia](<https://yellowcube.eu/sk/glossary/data-privacy/>) · [Bezpečnosť údajov](<https://yellowcube.eu/sk/glossary/data-security/>) · [Narušenie bezpečnosti údajov](<https://yellowcube.eu/sk/glossary/data-breach/>) · [Kybernetické riziko](<https://yellowcube.eu/sk/glossary/cyber-risk/>) · [Reakcia na incidenty (incident response, IR)](<https://yellowcube.eu/sk/glossary/incident-response/>)

### Zdroje

[U.S. Department of Health and Human Services, The Security Rule](https://www.hhs.gov/hipaa/for-professionals/security/index.html) · [HHS, Summary of the HIPAA Security Rule](https://www.hhs.gov/hipaa/for-professionals/security/laws-regulations/index.html) · [HHS, Guidance on Risk Analysis](https://www.hhs.gov/hipaa/for-professionals/security/guidance/guidance-risk-analysis/index.html) · [HHS, HIPAA Security Rule NPRM](https://www.hhs.gov/hipaa/for-professionals/security/hipaa-security-rule-nprm/index.html)

## Uvedenie zdroja a rozsah

Táto verzia Markdown sa generuje z rovnakých schválených záznamov ako kanonická stránka HTML. Pri citovaní použite kanonickú URL.

