Accueil
Ressources

Analyse approfondie de la conformité HIPAA

Analyse approfondie de la conformité HIPAA

1. Aperçu

Qu'est-ce que la loi HIPAA ?

La Health Insurance Portability and Accountability Act de 1996 établit les exigences fédérales américaines en matière de protection des informations de santé identifiables individuellement. Les règlements d'application administrés par le Bureau des droits civils du ministère américain de la Santé et des Services sociaux (HHS OCR) aux articles 45 CFR parties 160 et 164 sont généralement regroupés en quatre règles : la règle de confidentialité (sous-partie E de la partie 164), la règle de sécurité (sous-partie C de la partie 164, 45 CFR 164.302–164.318), la règle de notification de violation (sous-partie D, 45 CFR). 164.400 à 414) et la règle d'application (partie 160, sous-parties C à E). Les informations faisant autorité sont publiées par HHS OCR à l'adresse hhs.gov/hipaa.

À qui s’applique-t-il

  • Entités couvertes — les plans de santé, les centres d'échange de soins de santé et les prestataires de soins de santé qui transmettent des informations sur la santé par voie électronique dans le cadre des transactions standard HIPAA.
  • Associés commerciaux — les entités qui créent, reçoivent, conservent ou transmettent des informations de santé protégées (PHI) pour le compte d'une entité couverte ou d'un autre associé commercial. La plupart des fournisseurs SaaS B2B au service des soins de santé se situent ici.
  • Sous-traitants — un associé commercial qui crée, reçoit, maintient ou transmet des PHI au nom d'un autre associé commercial. Mêmes obligations qu’un associé.

Règle de sécurité 2025 NPRM

Le HHS OCR a publié un avis de proposition de réglementation le 6 janvier 2025 avec la révision des règles de sécurité la plus importante depuis 2003. Les modifications proposées incluent : la suppression de la distinction adressable/requise ; documentation écrite obligatoire pour toutes les spécifications de mise en œuvre ; chiffrement obligatoire pour les ePHI au repos et en transit (à quelques exceptions près) ; inventaire annuel des actifs techniques et cartographie du réseau ; MFA explicite pour tous les accès à ePHI ; analyse annuelle des risques avec une méthodologie documentée ; analyse annuelle des vulnérabilités et tests d'intrusion sur 12 mois ; gestion des risques liés aux fournisseurs et cadence de renouvellement des accords de partenariat commercial (BAA). Le NPRM n’était pas finalisé au moment de la rédaction du présent rapport en mai 2026 ; les entités couvertes et les partenaires commerciaux doivent suivre la publication HHS OCR pour la règle finale, planifier une amélioration substantielle et traiter le texte proposé comme un indicateur solide des attentes en matière de surveillance.

Résultat

HIPAA n'est pas certifiable. La conformité est démontrée par des programmes documentés, des BAA exécutés et des preuves opérationnelles disponibles à l'OCR sur demande ou en réponse à une plainte ou à une violation. Les pénalités en vertu de la règle d'application vont de 100 $ par violation (plafond de 25 000 $ par violation identique par an pour les violations inconscientes) à 50 000 $ par violation (plafond de 1,5 million de dollars par violation identique par an pour négligence délibérée, non corrigée), ajustées chaque année en fonction de l'inflation. L'OCR publie les mesures d'application et les accords de résolution sur hhs.gov/hipaa/for-professionals/compliance-enforcement.

Clarify Consult Partner soutient les entités couvertes et les associés commerciaux à travers le Service de conformité HIPAA, généralement aligné avec parallèle SOC 2 ou ISO 27001 programmes pour soutenir les ventes B2B des entreprises. Pour en savoir plus sur SOC 2 lui-même, consultez notre article de blog Qu'est-ce que SOC 2 (vraiment) et comment y arriver.

2. Portée et applicabilité

Informations de santé protégées (PHI)

Les PHI sont des informations de santé individuellement identifiables détenues ou transmises par une entité couverte ou un associé commercial, sous quelque forme que ce soit. Les 18 identifiants HIPAA (noms, subdivisions géographiques plus petites qu'un État, dates autres que l'année pour les individus, téléphone, fax, e-mail, SSN, MRN, compte, certificat/licence, véhicule, identifiant d'appareil, URL, IP, biométrique, photo complète, tout autre identifiant unique) définissent le moment où les informations de santé deviennent individuellement identifiables.

PHI électronique (ePHI)

La règle de sécurité s'applique spécifiquement aux PHI créés, reçus, conservés ou transmis sous forme électronique. La règle de confidentialité s’applique à tous les PHI sous quelque forme que ce soit.

Désidentification

Les informations ne constituent plus des PHI si elles sont anonymisées selon la méthode Safe Harbor (suppression des 18 identifiants, aucune connaissance réelle du risque de réidentification) ou la méthode de détermination d'expert (détermination documentée par un statisticien d'un très faible risque de réidentification).

Ensemble d'enregistrements désigné

Les entités couvertes conservent un ensemble d'enregistrements désignés contenant des PHI utilisés pour prendre des décisions concernant un individu. Les individus ont des droits d'accès (45 CFR 164.524), des droits de modification (164.526) et des droits de comptabilisation des divulgations (164.528) sur cet ensemble.

Norme minimale nécessaire

La plupart des utilisations et divulgations de PHI doivent être limitées au minimum nécessaire pour atteindre l'objectif (45 CFR 164.502(b), 164.514(d)). Exceptions : divulgations ou demandes de traitement d'un fournisseur de soins de santé ; divulgations à l'individu ; utilisations ou divulgations requises par la loi.

Accords de partenariat commercial (BAA)

Les entités couvertes doivent signer un BAA écrit avec chaque associé commercial. Les associés commerciaux doivent signer un accord écrit avec chaque sous-traitant qui gère les PHI. Le BAA doit aborder les utilisations autorisées, les garanties, le flux des sous-traitants, le signalement des violations, le retour/la destruction des PHI à la résiliation et la coopération en matière d'audit. La règle omnibus de 2013 rendait les associés directement responsables envers l'OCR pour la conformité HIPAA.

Services Cloud et SaaS

Les fournisseurs de cloud qui gèrent les PHI au nom des entités couvertes sont des associés commerciaux et doivent signer des BAA. AWS, Azure, Google Cloud et Oracle proposent tous des niveaux de service éligibles HIPAA avec les BAA des fournisseurs. Les fournisseurs SaaS gérant les PHI doivent faire de même. L'utilisation de services cloud sans BAA exécuté constitue une violation des règles de sécurité, quelle que soit la posture de sécurité sous-jacente du fournisseur cloud.

3. Principes fondamentaux

Règle de confidentialité (45 CFR Partie 164 Sous-partie E)

  • Utilisations et divulgations autorisées des PHI (164.502–164.514)
  • Avis de pratiques de confidentialité (164.520)
  • Droits individuels : accès (164.524), modification (164.526), ​​comptabilisation des divulgations (164.528), restrictions (164.522)
  • Exigences administratives : désignation de responsable de la protection de la vie privée, formation de la main-d'œuvre, processus de plainte, sanctions, atténuation

Règle de sécurité (45 CFR Part 164 Subpart C)

  • Sauvegardes administratives (164.308) : processus de gestion de la sécurité, sécurité du personnel, gestion de l'accès à l'information, sensibilisation à la sécurité, plan d'urgence, évaluation, BAA
  • Protections physiques (164.310) : contrôles d'accès aux installations, utilisation et sécurité des postes de travail, contrôles des appareils et des médias
  • Sauvegardes techniques (164.312) : contrôle d'accès, contrôles d'audit, intégrité, authentification de personne ou d'entité, sécurité de transmission
  • Exigences organisationnelles (164.314) : contenu du BAA, exigences du plan de santé collectif
  • Politiques, procédures et documentation (164.316) : conservation pendant six ans ; disponible pour la main-d'œuvre; révisé et mis à jour

Règle de notification de violation (45 CFR 164.400–164.414)

  • Définition de violation : acquisition, accès, utilisation ou divulgation de RPS non autorisés par la règle de confidentialité qui compromet la sécurité ou la confidentialité, à moins que l'entité ne puisse démontrer une faible probabilité que les RPS aient été compromis via une évaluation des risques à quatre facteurs.
  • Notification aux particuliers : sans délai déraisonnable et au plus tard 60 jours après la découverte
  • Notification au HHS : simultanément pour les violations affectant 500 personnes ou plus ; annuellement pour les violations mineures
  • Notification aux médias de premier plan : pour les violations affectant plus de 500 résidents d'un État ou d'une juridiction
  • Notification des associés commerciaux à l'entité couverte : sans délai déraisonnable et au plus tard 60 jours après la découverte

Règle d'application

  • L'OCR a le pouvoir d'enquêter sur les plaintes, de mener des contrôles de conformité et d'imposer des sanctions civiles pécuniaires.
  • Le ministère de la Justice gère les violations criminelles de la HIPAA en vertu de la loi 42 USC 1320d-6
  • Le HHS publie des accords de résolution avec des plans d'actions correctives pour les règlements importants

4. Panne du contrôle

Sauvegardes administratives (164.308)

164.308(a)(1) Processus de gestion de la sécurité: analyse des risques; gestion des risques; politique de sanctions; revue de l'activité du système d'information.
164.308(a)(2) Responsabilité de sécurité assignée: Agent de sécurité désigné.
164.308(a)(3) Sécurité du personnel: autorisations, autorisations, procédures de résiliation.
164.308(a)(4) Gestion de l’accès aux informations: autorisation d'accès, établissement, modification.
164.308(a)(5) Sensibilisation et formation à la sécurité: formation du personnel, rappels de sécurité périodiques, sensibilisation à la protection contre les logiciels malveillants, surveillance des connexions, gestion des mots de passe.
164.308(a)(6) Procédures en cas d'incident de sécurité: réponse et reporting.
164.308(a)(7) Plan d'urgence: sauvegarde des données, reprise après sinistre, fonctionnement en mode d'urgence, tests et révision.
164.308(a)(8) Évaluation: évaluation périodique technique et non technique.
164.308(b) Contrats d'associés commerciaux: écrit BAA.
Preuve: rapport d'analyse des risques, ensemble de politiques de sécurité, dossiers de formation de la main-d'œuvre, registre BAA, plan IR, dossiers de tests BCP/DR.

Sauvegardes physiques (164.310)

164.310(a) Contrôles d'accès aux installations: opérations de contingence, plan de sécurité des installations, contrôle et validation des accès, dossiers de maintenance.
164.310(b) Utilisation du poste de travail; 164.310(c) Sécurité du poste de travail: contrôles sur les attributs physiques des postes de travail accédant à ePHI.
164.310(d) Contrôles des appareils et des médias: élimination, réutilisation des médias, comptabilité, sauvegarde et stockage.
Preuve: journaux d'accès aux installations, inventaire des actifs avec indicateur ePHI, enregistrements d'élimination des supports, inventaire du matériel.

Sauvegardes techniques (164.312)

164.312(a) Contrôle d'accès: identification unique de l'utilisateur (obligatoire), procédure d'accès d'urgence (obligatoire), déconnexion automatique (adressable ; NPRM rendrait obligatoire), cryptage et déchiffrement (adressable ; NPRM rendrait obligatoire).
164.312(b) Contrôles d’audit: mécanismes matériels, logiciels et procéduraux qui enregistrent et examinent l'activité.
164.312(c) Intégrité: protéger les ePHI contre toute altération ou destruction inappropriée.
164.312(d) Authentification de la personne ou de l'entité: vérifier l'identité.
164.312(e) Sécurité des transmissions: contrôles d'intégrité (adressables), cryptage (adressables ; NPRM le rendrait obligatoire).
Preuve: Exportations IAM, rapports d'application MFA, ensembles de règles SIEM, configurations de rétention, configurations TLS, inventaire de chiffrement, procédure de gestion des clés.

Exigences organisationnelles (164.314)

164.314(a) Contrats d'associés commerciaux: accord écrit satisfaisant aux exigences de contenu du BAA ; signalement de tout incident de sécurité ; transfert vers les sous-traitants.
164.314(b) Régimes de santé collectifs: exigences de mise en œuvre spécifiques au plan.
Preuve: Registre BAA, accords signés, preuves de flux de sous-traitants.

Politiques, procédures, documentation (164.316)

Maintenir les politiques et procédures pour se conformer aux normes. Conservez la documentation pendant six ans à compter de la date de création ou de la date de sa dernière entrée en vigueur, selon la date la plus tardive. Mettre la documentation à la disposition des membres du personnel. Examiner et mettre à jour périodiquement en réponse à des changements environnementaux ou opérationnels.

5. Exigences minimales (non négociables)

Documents obligatoires

  • Analyse des risques (164.308(a)(1)(ii)(A)) et plan de gestion des risques
  • Politique de sécurité de l'information et politiques de soutien couvrant toutes les mesures de protection administratives, physiques et techniques
  • Politique de sanctions contre le personnel
  • Plan de réponse aux incidents avec workflow de notification de violation
  • Plan d'urgence comprenant les procédures de sauvegarde des données, de reprise après sinistre et de fonctionnement en mode d'urgence
  • Procédures de sécurité du personnel (autorisation, autorisation, licenciement)
  • Politique et procédures de contrôle d'accès
  • Procédure de journalisation et de surveillance des audits
  • Politique de chiffrement et procédure de gestion des clés
  • Modèle BAA ; Registre BAA ; modèle BAA sous-traitant
  • Avis de pratiques de confidentialité (entités couvertes)
  • Documentation sur les ensembles d'enregistrements désignés (entités couvertes)
  • Documentation du responsable désigné de la confidentialité et du responsable de la sécurité
  • Programme de formation de la main-d'œuvre avec dossiers d'achèvement

Processus obligatoires

  • Analyse des risques annuelle ou plus fréquente à l'aide d'une méthodologie documentée (NIST SP 800-30 largement acceptée)
  • Revue périodique de l’activité du système d’information
  • Évaluation périodique (164.308(a)(8))
  • Formation de la main-d'œuvre au moment de l'embauche, périodiquement par la suite, et lorsque les politiques ou procédures changent sensiblement
  • Exécution du BAA avant qu'un associé ne touche les PHI
  • Réponse aux incidents et évaluation des risques de violation à l’aide de l’analyse à quatre facteurs
  • Notification de violation dans les délais légaux
  • Conservation de la documentation pendant six ans
  • Test et révision du plan d'urgence (réglable dans la règle de sécurité actuelle ; le NPRM le rendrait obligatoire)

Contrôles techniques

  • Identification et authentification uniques de l'utilisateur (MFA fortement attendue, obligatoire sous NPRM pour tout accès ePHI)
  • Chiffrement des ePHI en transit et au repos (adressable dans la règle de sécurité actuelle ; NPRM le rendrait obligatoire)
  • Journalisation d'audit sur les systèmes ePHI avec examen régulier
  • Déconnexion automatique sur les postes de travail
  • Contrôles d’intégrité empêchant toute modification inappropriée des ePHI
  • Désinfection et élimination des supports conformes à NIST SP 800-88

6. Conseils de mise en œuvre technique

Analyse des risques

  • Utilisez NIST SP 800-30 ou une méthodologie équivalente
  • Identifiez les flux, les systèmes et les emplacements de stockage ePHI
  • Identifier les menaces, les vulnérabilités, la probabilité et l'impact
  • Documenter les décisions de traitement des risques
  • Actualiser chaque année et après un changement important. Voir notre service d'évaluation des risques.

Architecture cloud

  • Utilisez les niveaux de service éligibles HIPAA des principaux fournisseurs de cloud et exécutez le BAA du fournisseur.
  • Configurer les services de stockage et de base de données pour appliquer le chiffrement au repos
  • Appliquer TLS 1.2 ou supérieur pour toutes les transmissions d'ePHI
  • Restreindre les charges de travail ePHI aux services couverts par BAA dans le catalogue de services HIPAA de votre fournisseur

Identité et accès

  • MFA résistant au phishing pour tous les accès ePHI (meilleures pratiques actuelles ; obligatoire sous NPRM)
  • Accès basé sur les rôles avec justification documentée du moindre privilège
  • Examens d'accès trimestriels sur les rôles d'accès à ePHI

Journalisation et surveillance

  • Centraliser les journaux des systèmes ePHI dans un SIEM
  • Configurer les détections pour les modèles d'accès ePHI anormaux, les exportations volumineuses et l'utilisation abusive des informations d'identification
  • Conserver les journaux en ligne pendant au moins 12 mois ; six ans au total par règle de conservation de la documentation

Cryptage

  • Utilisez des algorithmes approuvés par le NIST (AES-256, TLS 1.2/1.3 avec des suites de chiffrement puissantes)
  • Documenter le cycle de vie de la gestion des clés dans la procédure de gestion des clés
  • Le cryptage est une sphère de sécurité en vertu de la règle de notification de violation pour les ePHI rendus inutilisables, illisibles ou indéchiffrables selon les directives du HHS.

Gestion des vulnérabilités

  • Analyses internes mensuelles authentifiées
  • Analyses externes trimestrielles
  • Tests d'intrusion annuels alignés sur les attentes du NPRM ; voir notre service de tests d'intrusion

Flux de travail de réponse aux incidents et de violation

  • Maintenir un plan de réponse aux incidents avec une évaluation explicite des risques de violation à l'aide de l'analyse à quatre facteurs
  • Établir des délais de notification de 60 jours pour les individus, l'OCR et (le cas échéant) les principaux médias
  • Pour les partenaires commerciaux : notification contractuelle à l'entité couverte
  • Préserver les preuves et engager un avocat externe, le cas échéant

7. Exigences en matière de politiques et de procédures

  • Politique de sécurité des informations
  • Politique d'utilisation acceptable
  • Politique et procédures de contrôle d'accès
  • Procédures de sécurité de la main-d'œuvre (autorisation, autorisation, licenciement)
  • Procédure de formation de sensibilisation à la sécurité
  • Procédure du processus de gestion de la sécurité
  • Procédure de journalisation et de surveillance des audits
  • Politique de chiffrement et de gestion des clés
  • Norme de configuration et de durcissement
  • Procédure de gestion des vulnérabilités et des correctifs
  • Plan de réponse aux incidents
  • Procédure de notification de violation
  • Plan d'urgence comprenant les procédures BCP et DR
  • Procédure de sécurité physique et d’accès aux installations
  • Utilisation du poste de travail et procédure de sécurité
  • Procédure de contrôle des appareils et des médias
  • Procédure de gestion des associés commerciaux avec modèle BAA et inscription
  • Politique de confidentialité et avis de pratiques de confidentialité (entités couvertes)
  • Procédures relatives aux droits individuels (accès, modification, comptabilité, restriction)
  • Politique de sanctions
  • Politique de conservation de la documentation (six ans)

Pour les organisations qui poursuivent également le SOC 2, la plupart de ces documents répondent aux deux normes. Voir notre Service SOC2 pour l’approche dualiste. Pour les organisations qui poursuivent également la norme ISO 27001, consultez notre Prestation ISO 27001.

8. Éléments probants et vérification

HIPAA n'exige pas d'audit de certification. OCR mène des enquêtes en réponse aux plaintes, aux violations et aux examens de conformité. Le protocole d'audit HHS OCR (dernière mise à jour complète dans le cadre du programme d'audit de phase 2) définit les éléments de preuve demandés par les examinateurs OCR. De nombreuses entreprises clientes B2B exigent des preuves d'attestation (rapport SOC 2, certification HITRUST, certificat ISO 27001) comme proxy contractuel de la conformité HIPAA, car la HIPAA elle-même n'est pas certifiable.

Catégories de preuves typiques

  • Documentation d'analyse des risques
  • Plan de gestion des risques avec décisions de traitement
  • Politiques, procédures et dossiers de formation de la main-d'œuvre
  • Registre BAA et accords signés
  • Dossiers de revue de l'activité du système d'information
  • Journaux d’audit et exportations SIEM
  • Preuve de chiffrement et de gestion des clés
  • Enregistrements d’incidents et évaluations des risques de violation
  • Dossiers de tests du plan d'urgence
  • Mémos de désignation du responsable désigné de la protection de la vie privée et du responsable de la sécurité
  • Avis de pratiques de confidentialité (entités couvertes)

Éléments de correction courants

  • Analyse des risques traitée comme un exercice ponctuel plutôt que continu
  • Il manque des BAA pour les fournisseurs établis, y compris les outils SaaS utilisés par les membres individuels du personnel
  • Allégations de chiffrement non étayées par les preuves de configuration
  • Dossiers de formation de la main-d'œuvre incomplets
  • Aucun dossier d'évaluation des risques de violation à quatre facteurs sur les incidents suspectés
  • Documentation non conservée pendant six ans

9. Considérations sur le calendrier de mise en œuvre

Durée typique

  • Préparation des associés (contrôles matures) : 3 à 6 mois entre le lancement et le programme HIPAA crédible
  • Préparation des associés (correction substantielle): 9-18 mois
  • Programme complet pour les entités couvertes: 12 à 24 mois, y compris l'opérationnalisation des règles de confidentialité, l'inventaire BAA et le déploiement de la formation du personnel

Jalons

  • Cadrage ePHI et cartographie des flux de données
  • Analyse des risques
  • Analyse des écarts par rapport aux règles de confidentialité, de sécurité et de notification des violations
  • Développement de politiques et de procédures
  • Inventaire BAA, réduction des écarts, exécution de modèles
  • Déploiement de la formation du personnel
  • Remédiation technique (chiffrement, MFA, journalisation)
  • Test du plan de contingence et du plan IR
  • Attestation indépendante (SOC 2, HITRUST) lorsque les clients l'exigent

Dépendances

  • Décisions relatives à la plateforme cloud et alignement des services éligibles à la HIPAA
  • Coopération des fournisseurs sur l'exécution du BAA
  • Capacité d'ingénierie pour le chiffrement, l'AMF et la journalisation d'audit
  • vCISO ou responsable du programme à coordonner (voir Service vCISO)

10. Exigences continues du BAU

  • Actualisation annuelle de l’analyse des risques
  • Examen annuel des politiques et des procédures
  • Formation de la main-d'œuvre à l'embauche et périodiquement
  • Examens d'accès trimestriels sur les rôles ePHI
  • Analyse et correction continues des vulnérabilités
  • Tests d'intrusion annuels
  • Test annuel sur table des RI et du plan d’urgence
  • Registre BAA tenu à jour avec suivi des renouvellements
  • Revue périodique de l'activité du système d'information
  • Évaluation des risques de violation pour chaque incident suspecté avec documentation
  • Conservation de la documentation pendant six ans

11. Niveaux de maturité

Conformité minimale

  • Analyse des risques complétée et mise à jour
  • Politiques et procédures de base en place
  • BAA exécutés avec tous les fournisseurs traitant des PHI
  • Formation des effectifs opérationnelle
  • Collecte manuelle de preuves

Intermédiaire

  • Chiffrement au repos et en transit sur tous les systèmes ePHI
  • MFA appliqué à tous les accès ePHI
  • SIEM centralisé avec détections adaptées à la HIPAA
  • Examens d’accès trimestriels et analyse continue des vulnérabilités
  • Contrôles alignés sur le NPRM mis en œuvre avant la finalisation

Avancé

  • Posture de conformité continue alignée sur SOC 2, ISO 27001 et HITRUST
  • Télémétrie de contrôle automatisée et gestion des exceptions
  • Runbooks intégrés de confidentialité, de sécurité et de réponse aux violations avec escalade répétée
  • Cycle de vie du fournisseur BAA automatisé avec surveillance continue

12. FAQ

La HIPAA est-elle certifiable ?

Non. La HIPAA n’a pas de régime de certification. La conformité est démontrée par des programmes documentés et des preuves opérationnelles. De nombreuses entreprises clientes demandent des attestations SOC 2, HITRUST ou ISO 27001 en tant que proxys commerciaux pour la préparation à la HIPAA.

Sommes-nous une entité couverte ou un associé commercial ?

Les entités couvertes sont les régimes de santé, les centres d'échange de soins de santé et certains prestataires de soins de santé. Les associés commerciaux sont des fournisseurs qui gèrent les PHI pour le compte d'entités couvertes ou d'autres associés commerciaux. La plupart des SaaS B2B qui gèrent les PHI sont des associés. Certaines entités sont hybrides (les deux), le plus souvent de grands systèmes de santé avec des secteurs d'activité non cliniques.

Qu’est-ce qu’un accord de partenariat commercial et quand est-il nécessaire ?

Un BAA est un contrat écrit requis par 45 CFR 164.504(e) avant qu'un associé commercial ne gère les PHI. Il traite des utilisations autorisées, des garanties, du flux des sous-traitants, du signalement des violations, de la résiliation, du retour/destruction des PHI et de la coopération en matière d'audit. Pas de BAA, pas de gestion des PHI.

Dans quel délai devons-nous notifier après une violation ?

Particuliers : sans délai déraisonnable et au plus tard 60 jours après la découverte. HHS : simultanément pour les violations affectant 500 individus ou plus ; annuellement pour les infractions mineures. Médias de premier plan : pour les violations affectant plus de 500 résidents d'un État ou d'une juridiction. Les associés commerciaux informent l’entité couverte dans les 60 jours ; le BAA peut imposer des horloges plus courtes.

Le cryptage est-il obligatoire ?

Selon la règle de sécurité actuelle, le chiffrement est adressable, ce qui signifie que l'entité doit le mettre en œuvre ou documenter la mesure équivalente adoptée. En pratique, l’OCR considère les ePHI non cryptées comme un risque important et la plupart des violations impliquant des ePHI non cryptées entraînent des sanctions. Le NPRM 2025 propose de rendre le chiffrement explicitement requis pour les ePHI au repos et en transit. Les ePHI cryptées rendues inutilisables, illisibles ou indéchiffrables selon les directives du HHS constituent également une sphère de sécurité en cas de violation.

Quels sont les changements apportés à la règle de sécurité NPRM 2025 ?

HHS OCR proposé en janvier 2025 : supprimer la distinction adressable/obligatoire ; exiger une documentation écrite pour toutes les spécifications de mise en œuvre ; cryptage obligatoire ; inventaire annuel des actifs techniques et cartographie du réseau ; MFA explicite sur tous les accès ePHI ; analyse annuelle des risques avec une méthodologie documentée ; analyse annuelle des vulnérabilités et tests d'intrusion sur 12 mois ; amélioration de la gestion des risques liés aux fournisseurs. La règle finale n’avait pas été publiée au moment de la rédaction du présent rapport ; construisez le programme sur le NPRM maintenant pour éviter une augmentation coûteuse plus tard.

Combien coûte la loi HIPAA ?

Pour un associé disposant de contrôles SOC 2 matures, le travail incrémentiel spécifique à la HIPAA coûte généralement entre 50 000 et 200 000 $ pour opérationnaliser la règle de notification de confidentialité et de violation parallèlement aux contrôles des règles de sécurité existants, plus les coûts de négociation BAA. Les entités couvertes encourent beaucoup plus en raison de l’opérationnalisation des droits individuels de la règle de confidentialité.

Devons-nous faire un SOC 2 si nous sommes déjà conformes à la loi HIPAA ?

HIPAA est réglementaire ; SOC 2 est une norme d'assurance axée sur le client. De nombreux clients d'entreprises de soins de santé B2B exigent contractuellement SOC 2 en plus de HIPAA. Les deux partagent la plupart des contrôles sous-jacents. Voir notre Service SOC2 pour l’approche dualiste.

Quel est le lien entre la loi HIPAA et les lois des États et la règle de notification des violations de santé de la FTC ?

HIPAA est un plancher fédéral, pas un plafond. Les lois des États (California Confidentiality of Medical Information Act, New York SHIELD Act, Texas Medical Records Privacy Act) peuvent imposer des exigences supplémentaires. La règle de notification des violations de santé de la FTC s'applique aux entités hors du champ d'application de la HIPAA qui traitent des dossiers de santé personnels, avec des obligations de signalement des violations à la FTC.

Qu’en est-il du droit d’accès ?

En vertu du 45 CFR 164.524, les individus ont le droit d'accéder à leurs PHI dans l'ensemble d'enregistrements désignés, généralement dans un délai de 30 jours (une prolongation de 30 jours autorisée). L'initiative en matière de droit d'accès de l'OCR a donné lieu à des dizaines de mesures coercitives contre des entités couvertes qui ne respectaient pas ce délai.

Qu’en est-il de HITECH et du 21st Century Cures Act ?

HITECH (2009) a élargi l'application de la HIPAA, établi la règle de notification des violations et rendu les associés directement responsables. Les dispositions de blocage d'informations de la 21st Century Cures Act (administrées par l'ONC) exigent que certaines informations sur la santé soient mises à la disposition des patients et des prestataires par voie électronique ; il s'agit d'un régime réglementaire distinct qui recoupe la HIPAA à la limite de l'ensemble d'enregistrements désignés.

13. Résumé

HIPAA établit le seuil fédéral américain pour la protection des informations de santé individuellement identifiables à travers les règles de confidentialité, de sécurité, de notification de violation et d'application. La conformité est opérationnelle, non certifiable : une analyse des risques documentée, un inventaire BAA complet, des protections techniques ancrées dans le cryptage et l'AMF, la formation du personnel et une discipline de documentation de six ans. La règle de sécurité NPRM 2025 relève considérablement la barre en matière d’AMF, de chiffrement, d’inventaire des actifs techniques et de cadence de test – les entités couvertes et les partenaires commerciaux devraient désormais s’appuyer sur la norme proposée.

Pour définir un engagement, réservez un appel depuis le Page du service de conformité HIPAA, ou parlez-nous de la combinaison de la HIPAA avec SOC 2, ISO 27001, ou un complet Programme vCISO pour la gestion continue du programme.

Partagez cette publication