【ヒパア(ぎじゅつてきセーフガード)】

HIPAA(技術的セーフガード) とは?

最終更新:
💡 患者の電子データを守る、5分野の技術的な保護措置

HIPAAのセキュリティルールで定める、電子的な保護医療情報(ePHI)の技術的保護措置。対象となる医療機関などと業務受託者に、アクセス制御・監査・完全性・認証・送信の保護を求める。

📌 このページのポイント
ePHIを守る5分野の技術的措置 アクセス制御 権限を管理 監査制御 活動を記録・確認 ePHI 完全性 変更・破壊を防ぐ 送信セキュリティ 通信中も保護 認証 相手を確認
対象組織の電子的な保護医療情報(ePHI)を守る基準です。線は5分野と保護対象の関係を示します。暗号化などの実装仕様は、現行ルールに基づきリスクを評価して判断します。
ひよこ ひよこ
HIPAAって何? 医療系のセキュリティの話なの?
ペンギン先生 ペンギン先生
HIPAAは健康保険の継続性などを扱う米国の法律で、医療情報のプライバシーやセキュリティのルールもあるよ。技術的セーフガードは、対象組織が扱う電子的な保護医療情報(ePHI)を守るIT上の措置なんだ。すべての健康アプリや医療情報が同じように対象になるわけではないよ。
ひよこ ひよこ
具体的にどんなことをしなきゃいけないの?
ペンギン先生 ペンギン先生
5つの柱があるよ。①アクセス制御(権限のある人が利用できるようにする)、②監査制御(システムの活動を記録・確認する)、③完全性(不適切な変更や破壊から守る)、④送信セキュリティ(通信中の不正アクセスから守る)、⑤認証(アクセスする人や組織が名乗る相手か確認する)だよ。
ひよこ ひよこ
全部必ずやらなきゃいけないの?
ペンギン先生 ペンギン先生
5分野の基準は満たす必要があるよ。その実装仕様にRequired(必須)とAddressable(状況に応じて評価)があるんだ。Addressableも任意ではなく、合理的で適切なら実装する。そうでなければ理由を記録し、適切な代替策などで基準を満たすことを検討するよ。現行ルールの暗号化もAddressableに分類されているんだ。
ひよこ ひよこ
違反したらどうなるの?
ペンギン先生 ペンギン先生
違反には民事制裁が科される場合があり、刑事責任が問題になる場合もあるよ。制裁額は違反の内容や適用年などで変わるんだ。病院だけでなく、対象組織のために保護医療情報を作成・受信・保存・送信する業務受託者(ビジネスアソシエイト)にも、該当する義務があるよ。
ひよこ ひよこ
日本企業でも関係あるの?
ペンギン先生 ペンギン先生
対象組織との関係や、扱う情報・業務によって関係するよ。例えば米国の対象医療機関に代わってePHIを保存するクラウド事業者は、ビジネスアソシエイトに該当し得る。米国向けのアプリというだけで一律に決まるのではなく、提供するサービスと契約関係を確認するんだ。
ひよこ ひよこ
AWSとかは対応してるの?
ペンギン先生 ペンギン先生
AWS、Google Cloud、AzureはいずれもBAAを提供しているよ。ただし対象サービスや契約の条件を確かめる必要がある。BAAを結ぶだけでアプリまで自動的に準拠するわけではなく、利用者側のアクセス設定やリスク管理なども必要なんだ。クラウド事業者と自分たちの責任分担を明確にしよう。
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「HIPAA技術的セーフガード」って出てきたら「HIPAA対象組織が電子的な保護医療情報を守る技術的措置」と思えばだいたいOK!
📖 おまけ:英語の意味
「HIPAA Technical Safeguards」 = HIPAAに基づく技術的保護措置
💬 HIPAAはHealth Insurance Portability and Accountability Actの頭字語。健康保険の継続性や説明責任などに関わる1996年制定の米国連邦法で、技術的セーフガードは2003年に公表されたセキュリティルールの一部だよ。

参考資料

← 用語集にもどる