0Pricing
Cloud & IT Cert Prep · درس

HIPAA وPCI-DSS واللوائح الخاصة بالقطاعات

استكشف متطلبات الامتثال في قطاع الرعاية الصحية (HIPAA) وبطاقات الدفع (PCI-DSS)، وكيف تثبت المؤسسات امتثالها المستمر أمام المدققين.

HIPAA وPCI-DSS واللوائح الخاصة بالقطاعات درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

سبب وجود اللوائح الخاصة بكل قطاع

تضع قوانين الخصوصية العامة، مثل GDPR، حدًا أدنى لجميع القطاعات، لكن بعض الصناعات تتعامل مع بيانات شديدة الحساسية إلى درجة تدفع الحكومات إلى فرض متطلبات إضافية خاصة بكل قطاع. تنطوي بيانات الرعاية الصحية على قرارات تتعلق بالحياة أو الموت. وتتيح البيانات المالية الاحتيال وسرقة الهوية. وتغذي بيانات بطاقات الدفع الجرائم الإلكترونية على مستوى العالم. وتفرض اللوائح الخاصة بكل قطاع معايير دنيا تخضع لتدقيق مستقل، مع عقوبات مصممة لضمان عدم التعامل مع الامتثال على أنه مجرد تكلفة لممارسة الأعمال.

نظرة عامة على HIPAA

إن قانون نقل التأمين الصحي والمساءلة (HIPAA) هو قانون اتحادي أمريكي ينظم حماية المعلومات الصحية المحمية (PHI). وتشمل PHI أي معلومات تحدد هوية مريض وتتعلق بحالته الصحية أو علاجه أو مدفوعاته. وينطبق HIPAA على الكيانات المشمولة (موفري الرعاية الصحية وخطط التأمين الصحي وغرف المقاصة للرعاية الصحية) وعلى شركاء الأعمال التابعين لها (المورّدين الذين يمكنهم الوصول إلى PHI، مثل موفري الخدمات السحابية وشركات الفوترة وأنظمة EHR). ويجب على شركاء الأعمال توقيع اتفاقية شريك أعمال (BAA).

قاعدة HIPAA الأمنية

تتناول قاعدة HIPAA الأمنية تحديدًا المعلومات الصحية المحمية إلكترونيًا (ePHI)، وتُلزم الجهات المشمولة بتطبيق تدابير حماية إدارية ومادية وتقنية. تشمل التدابير الإدارية تعيين مسؤول أمني، وتدريب العاملين، ووضع خطط الطوارئ. وتشمل التدابير المادية ضوابط الدخول إلى المنشآت والتخلص من الأجهزة. وتتطلب التدابير التقنية ضوابط وصول، وضوابط تدقيق، وتشفير الإرسال، والتحقق من سلامة البيانات. وعلى خلاف PCI-DSS، تستخدم HIPAA مصطلح «قابلة للمعالجة» لبعض المتطلبات، أي يجب على المؤسسات تطبيقها أو توثيق سبب اعتبار بديل ما مكافئًا لها.

# HIPAA Security Rule Safeguard categories

Administrative: Security management process,
               Risk analysis (REQUIRED),
               Workforce training,
               Contingency plan

Physical      : Facility access controls,
               Workstation use policies,
               Device disposal procedures

Technical     : Access controls (unique user IDs),
               Automatic logoff,
               Encryption (ADDRESSABLE),
               Audit logs (REQUIRED)

قاعدة HIPAA للإخطار بخرق البيانات

تُلزم قاعدة HIPAA للإخطار بخرق البيانات الجهات المشمولة بإخطار الأفراد المتضررين خلال 60 يومًا من اكتشاف خرق للمعلومات الصحية المحمية غير المؤمَّنة. ويجب أيضًا إخطار وزير HHS؛ فإذا أثر الخرق في 500 فرد أو أكثر داخل ولاية، فيجب إجراء الإخطار خلال 60 يومًا، كما يجب أن يتضمن إخطارًا بارزًا عبر وسائل الإعلام. أما الخروقات التي تؤثر في أقل من 500 شخص، فيُبلَّغ عنها سنويًا. تشير المعلومات الصحية المحمية غير المؤمَّنة إلى البيانات التي لم تُشفَّر أو تُتلف وفقًا لإرشادات HHS؛ أما المعلومات الصحية المحمية المشفَّرة التي تتعرض لخرق فلا تستدعي متطلبات الإخطار.

عقوبات HIPAA

تتدرج عقوبات HIPAA بحسب درجة المسؤولية. المستوى 1: من 100 إلى 50,000 دولار لكل مخالفة، وبحد أقصى 25,000 دولار لكل فئة سنويًا (عند عدم وجود علم بالمخالفة). المستوى 2: من 1,000 إلى 50,000 دولار لكل مخالفة (سبب معقول). المستوى 3: من 10,000 إلى 50,000 دولار (إهمال متعمد جرى تصحيحه). المستوى 4: 50,000 دولار لكل مخالفة (إهمال متعمد لم يُصحَّح). وقد تصل العقوبات الجنائية بموجب HIPAA إلى 250,000 دولار والسجن 10 سنوات في حال ارتكاب مخالفات متعمدة. وأسفر خرق Anthem في عام 2018 عن تسوية بقيمة 115 مليون دولار، كما أدى خرق Kronos في عام 2021 إلى تحقيقات متعددة من OCR.

نظرة عامة على PCI-DSS

إن PCI-DSS (معيار أمان بيانات صناعة بطاقات الدفع) ليس قانونًا، بل هو معيار تعاقدي أنشأته كبرى شركات البطاقات (Visa وMastercard وAmex وDiscover وJCB) من خلال مجلس معايير أمان PCI. ويجب على أي مؤسسة تخزن بيانات حاملي البطاقات أو تعالجها أو تنقلها الالتزام به. الإصدار الحالي هو PCI-DSS v4.0 (صدر عام 2022). وقد يؤدي عدم الالتزام إلى غرامات تفرضها شركات البطاقات (من 5,000 إلى 100,000 دولار شهريًا)، وزيادة رسوم المعاملات، وفي نهاية المطاف فقدان القدرة على قبول مدفوعات البطاقات، وهو أمر يهدد بقاء معظم التجار.

متطلبات PCI-DSS الاثنا عشر

يُنظَّم PCI-DSS في 12 متطلبًا موزعة على ستة مجالات للأهداف. بناء شبكة آمنة والحفاظ عليها: جدران الحماية، وعدم استخدام كلمات المرور الافتراضية. حماية بيانات حاملي البطاقات: تشفير الإرسال، وتقييد التخزين. الحفاظ على برنامج لإدارة الثغرات: مكافحة الفيروسات، والتطوير الآمن. تطبيق ضوابط وصول قوية: أقل قدر من الامتيازات، ومعرّفات فريدة، ووصول مادي مضبوط. مراقبة الشبكات واختبارها: التسجيل، واكتشاف التسلل، واختبار الاختراق. الحفاظ على سياسة لأمن المعلومات: سياسات مكتوبة، والتوعية الأمنية. ويغطي إتقان هذه المجالات الستة جميع المتطلبات الاثني عشر.

# PCI-DSS 12 Requirements summary
1.  Install and maintain firewall configuration
2.  Do not use vendor-supplied default passwords
3.  Protect stored cardholder data
4.  Encrypt transmission of CHD across open networks
5.  Use and update anti-malware software
6.  Develop and maintain secure systems
7.  Restrict access to CHD by business need to know
8.  Identify and authenticate access to system components
9.  Restrict physical access to cardholder data
10. Track and monitor access to network resources/CHD
11. Regularly test security systems and processes
12. Maintain an information security policy

مستويات الالتزام بـ PCI-DSS

تتدرج متطلبات الالتزام بـ PCI-DSS بحسب حجم المعاملات. المستوى 1: أكثر من 6 ملايين معاملة بطاقات سنويًا، ويتطلب تقييمًا سنويًا في الموقع يجريه مقيّم أمان مؤهل (QSA) وفحوصات ربع سنوية للشبكة يجريها مورّد فحص معتمد (ASV). المستوى 2: من مليون إلى 6 ملايين معاملة، ويتطلب استبيان تقييم ذاتي (SAQ) سنويًا. المستوى 3: من 20,000 إلى مليون معاملة تجارة إلكترونية، ويتطلب SAQ سنويًا. المستوى 4: أقل من 20,000 معاملة تجارة إلكترونية، ويتطلب SAQ سنويًا، مع التوصية بإجراء فحص ربع سنوي. ويخضع التجار الأكبر لمتطلبات تقييم أكثر صرامة.

لوائح أخرى خاصة بقطاعات محددة

إلى جانب HIPAA وPCI-DSS، تظهر عدة قوانين أخرى خاصة بقطاعات محددة في اختبار Security+. GLBA (قانون Gramm-Leach-Bliley): يجب على المؤسسات المالية حماية المعلومات المالية للمستهلكين وتطبيق برنامج مكتوب لأمن المعلومات. FERPA: يجب على المؤسسات التعليمية حماية السجلات التعليمية للطلاب. COPPA: يجب على المواقع الإلكترونية الحصول على موافقة الوالدين قبل جمع بيانات الأطفال الذين تقل أعمارهم عن 13 عامًا. SOX (قانون Sarbanes-Oxley): يجب على الشركات العامة الاحتفاظ بسجلات مالية دقيقة مع تطبيق ضوابط داخلية؛ وتندرج أنظمة تكنولوجيا المعلومات الداعمة لإعداد التقارير المالية ضمن نطاق SOX.

# Regulation quick reference
HIPAA   : Healthcare PHI (US)
PCI-DSS : Payment card data (global contractual)
GLBA    : Consumer financial data (US)
FERPA   : Student education records (US)
COPPA   : Children under 13 (US websites)
SOX     : Financial reporting controls (US public cos)
GDPR    : All personal data (EU residents, global)
CCPA    : California residents personal data (US)

إثبات الالتزام أمام المدققين

يُثبت الالتزام من خلال التوثيق (السياسات والإجراءات وتقييمات المخاطر)، والأدلة التقنية (تقارير الفحص ونتائج اختبار الاختراق وسجلات الوصول)، والمقابلات (حيث يتحقق المدققون من فهم الموظفين للإجراءات الموثقة واتباعهم لها). وتتطلب كل من تقييمات QSA (في PCI) وعمليات تدقيق HIPAA (من OCR) جمع الأدلة بطريقة منظمة. وتستخدم مؤسسات كثيرة منصات GRC (الحوكمة والمخاطر والالتزام) لمركزة أدلة الضوابط، وربط الضوابط بأطر متعددة، وإنشاء تقارير جاهزة للتدقيق عند الطلب.

تداخل متطلبات الالتزام

غالبًا ما تعمل المؤسسات في ظل أطر تنظيمية متعددة في الوقت نفسه. فقد يخضع نظام دفع في مستشفى لمتطلبات HIPAA وPCI-DSS وGLBA معًا. وتبحث برامج الالتزام الذكية عن تداخل الضوابط؛ فعلى سبيل المثال، يمكن لضوابط التشفير أن تفي في الوقت نفسه بمتطلبات تدابير HIPAA التقنية، والمتطلب 4 من PCI-DSS، والملحق A من ISO 27001. ويقلل ربط الضوابط عبر الأطر من تكرار الجهود، ويتيح للمؤسسات إثبات الالتزام بكفاءة أثناء عمليات تدقيق متعددة باستخدام الأدلة نفسها.

تحقق سريع

اختبر مدى فهمكم لمفاهيم CompTIA Security+ (SY0-701) الواردة في هذا الدرس.

مراجعة الدرس

تعلمتم في هذا الدرس أن HIPAA تحمي المعلومات الصحية المحمية من خلال تدابير إدارية ومادية وتقنية، مع الإخطار بالخرق خلال 60 يومًا، وأن PCI-DSS معيار تعاقدي يتضمن 12 متطلبًا ومستويات للالتزام تستند إلى حجم المعاملات، وأن اللوائح الأخرى الخاصة بقطاعات محددة (GLBA وFERPA وCOPPA وSOX) تتناول كل منها أنواعًا محددة من البيانات مع التزامات خاصة بالقطاع. وسنستكشف بعد ذلك مبادئ الخصوصية حسب التصميم وسياسات الاحتفاظ بالبيانات.

الأسئلة الشائعة

هل درس «HIPAA وPCI-DSS واللوائح الخاصة بالقطاعات» مجاني؟

نعم — نص درس «HIPAA وPCI-DSS واللوائح الخاصة بالقطاعات» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

ماذا ستتعلم في «HIPAA وPCI-DSS واللوائح الخاصة بالقطاعات»؟

استكشف متطلبات الامتثال في قطاع الرعاية الصحية (HIPAA) وبطاقات الدفع (PCI-DSS)، وكيف تثبت المؤسسات امتثالها المستمر أمام المدققين. تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟

لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.

كم من الوقت يستغرق درس «HIPAA وPCI-DSS واللوائح الخاصة بالقطاعات»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟

نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. تصنيف البيانات: عامة وداخلية وسرية ومقيّدة
  2. اللائحة العامة لحماية البيانات وحقوق أصحاب البيانات
  3. HIPAA وPCI-DSS واللوائح الخاصة بالقطاعات
  4. الخصوصية حسب التصميم وسياسات الاحتفاظ بالبيانات
← العودة إلى Cloud & IT Cert Prep