保护个人医疗信息:遵守HIPAA是否就已足够?
创始人
2025-01-09 05:51:16
0

Mike Chapple, CISSP,University of Notre Dame的IT安全专家。他曾担任国家安全局和美国空军的信息安全研究员。Mike经常为SearchSecurity.com撰稿,是《信息安全》杂志的技术编辑。

[[125741]]

我们是否可以说HIPAA并没有涵盖所有个人医疗信息?如果是这样,哪些类型的数据没有受到保护?我的公司是否应该采取措施来加强保护?

Mike Chapple:在保护个人医疗信息(PHI)方面,HIPAA并没有涵盖全部数据。这是一个常见的误解,认为HIPAA监管着任何人的所有医疗数据。实际上,这个法律仅适用于四种不同类型的HIPAA受监管实体:

• 医疗保健提供者,例如医生和医院

• 医疗计划,例如医疗保险公司

• 医疗清算中心,例如医疗账单服务和信息交流

• 上述HIPAA监管实体的商业伙伴

在这些类别中也有例外。例如,作为HIPAA监管实体,医疗保健提供者必须参与该法规规定的列表中一个或多个电子交易,例如处理医疗保险索赔。没有涉及电子交易的小型提供商可能不会受到该法律的监管。

虽然受监管实体必须遵守HIPAA的隐私和安全法规,但企业处理的很多类型的医疗信息并不属于该法律的监管范围之内。例如,消费者医疗技术领域。对于电子活动监视器(例如Jawbone Up或者FitBit)或者联网血压计,这些设备可能会传输医疗信息到云端--不受监管。同样地,雇主可能处理员工赔偿要求或FMLA记录中的医疗信息,也属于HIPAA范围之外。

因此,对于更有效地保护PHI,企业是否应采取措施来补救呢?底线是,如果企业不是受监管实体或者商业伙伴,并不需要关注HIPAA规定。但是,任何处理敏感个人医疗信息的人都应该采取措施确保这些信息受到保护。虽然这可能不是法律义务,但这是应该做的事情。

相关内容

热门资讯

PHP新手之PHP入门 PHP是一种易于学习和使用的服务器端脚本语言。只需要很少的编程知识你就能使用PHP建立一个真正交互的...
网络中立的未来 网络中立性是什... 《牛津词典》中对“网络中立”的解释是“电信运营商应秉持的一种原则,即不考虑来源地提供所有内容和应用的...
各种千兆交换机的数据接口类型详... 千兆交换机有很多值得学习的地方,这里我们主要介绍各种千兆交换机的数据接口类型,作为局域网的主要连接设...
粉嫩如何诠释霸道 东芝M805... “霸道粉”是个什么玩意东芝M805拿过来的时候,笔者扑哧笑了,不是笑这款笔记本,而是笑这款产品的颜色...
什么是大数据安全 什么是大数据... 在《为什么需要大数据安全分析》一文中,我们已经阐述了一个重要观点,即:安全要素信息呈现出大数据的特征...
如何利用交换机和端口设置来管理... 在网络管理中,总是有些人让管理员头疼。下面我们就将介绍一下一个网管员利用交换机以及端口设置等来进行D...
全面诠释网络负载均衡 负载均衡的出现大大缓解了服务器的压力,更是有效的利用了资源,提高了效率。那么我们现在来说一下网络负载...
如何允许远程连接到MySQL数... [[277004]]【51CTO.com快译】默认情况下,MySQL服务器仅侦听来自localhos...
30分钟搞定iOS自定义相机 最近公司的项目中用到了相机,由于不用系统的相机,UI给的相机切图,必须自定义才可以。就花时间简单研究...
Intel将Moblin社区控... 本周二,非营利机构Linux基金会宣布,他们将担负起Moblin社区的管理工作,而这之前,Mobli...