HIPAA, PCI-DSS und branchenspezifische Vorschriften
Erkunden Sie Compliance-Anforderungen im Gesundheitswesen (HIPAA) und für Zahlungskarten (PCI-DSS) und erfahren Sie, wie Organisationen gegenüber Auditoren die fortlaufende Compliance nachweisen.
HIPAA, PCI-DSS und branchenspezifische Vorschriften ist eine kostenlose Security+ Academy-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Security+ Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Security+ Academy-Kurs umfasst insgesamt 4 Lektionen.
Warum sektorspezifische Vorschriften existieren
Allgemeine Datenschutzgesetze wie die DSGVO legen einen branchenübergreifenden Mindeststandard fest. Bestimmte Branchen verarbeiten jedoch so sensible Daten, dass Regierungen zusätzliche, sektorspezifische Anforderungen auferlegen. Bei Gesundheitsdaten geht es um Entscheidungen über Leben und Tod. Finanzdaten ermöglichen Betrug und Identitätsdiebstahl. Zahlungskartendaten befeuern die weltweite Cyberkriminalität. Sektorspezifische Vorschriften schreiben Mindeststandards vor, deren Einhaltung unabhängig geprüft wird. Die Sanktionen sollen sicherstellen, dass Compliance nicht einfach als Geschäftskosten betrachtet wird.
HIPAA-Übersicht
Der Health Insurance Portability and Accountability Act (HIPAA) ist ein US-amerikanisches Bundesgesetz zum Schutz von geschützten Gesundheitsinformationen (Protected Health Information, PHI). PHI umfasst alle Informationen, die einen Patienten identifizieren und sich auf seinen Gesundheitszustand, seine Behandlung oder die Abrechnung beziehen. HIPAA gilt für erfasste Einrichtungen (Gesundheitsdienstleister, Krankenversicherungen und Clearingstellen im Gesundheitswesen) sowie deren Geschäftspartner (Anbieter mit Zugriff auf PHI, etwa Cloud-Anbieter, Abrechnungsunternehmen und EHR-Systeme). Geschäftspartner müssen eine Vereinbarung mit einem Geschäftspartner (Business Associate Agreement, BAA) unterzeichnen.
HIPAA-Sicherheitsregel
Die HIPAA-Sicherheitsregel befasst sich speziell mit elektronisch geschützten Gesundheitsdaten (ePHI) und verpflichtet betroffene Einrichtungen zur Umsetzung administrativer, physischer und technischer Schutzmaßnahmen. Zu den administrativen Schutzmaßnahmen gehören die Benennung eines Sicherheitsbeauftragten, die Schulung der Beschäftigten und Notfallpläne. Physische Schutzmaßnahmen umfassen Zugangskontrollen zu Einrichtungen und die sichere Entsorgung von Geräten. Technische Schutzmaßnahmen erfordern Zugriffskontrollen, Auditkontrollen, Verschlüsselung bei der Übertragung und die Überprüfung der Datenintegrität. Im Gegensatz zu PCI-DSS verwendet HIPAA für einige Anforderungen den Begriff „addressable“ – das bedeutet, dass Organisationen diese Anforderungen umsetzen oder dokumentieren müssen, warum eine alternative Maßnahme gleichwertig ist.
# HIPAA Security Rule Safeguard categories
Administrative: Security management process,
Risk analysis (REQUIRED),
Workforce training,
Contingency plan
Physical : Facility access controls,
Workstation use policies,
Device disposal procedures
Technical : Access controls (unique user IDs),
Automatic logoff,
Encryption (ADDRESSABLE),
Audit logs (REQUIRED)HIPAA-Regel zur Meldung von Datenschutzverletzungen
Die HIPAA-Regel zur Meldung von Datenschutzverletzungen verpflichtet betroffene Einrichtungen, betroffene Personen innerhalb von 60 Tagen nach Entdeckung einer Datenschutzverletzung bei ungesicherten PHI zu benachrichtigen. Auch der HHS Secretary muss benachrichtigt werden. Betrifft die Verletzung 500 oder mehr Personen in einem Bundesstaat, muss die Meldung innerhalb von 60 Tagen erfolgen und eine deutliche Information der Medien umfassen. Datenschutzverletzungen, die weniger als 500 Personen betreffen, werden jährlich gemeldet. Ungesicherte PHI sind Daten, die nicht gemäß den Richtlinien des HHS verschlüsselt oder vernichtet wurden – eine Datenschutzverletzung bei verschlüsselten PHI löst keine Meldepflicht aus.
HIPAA-Sanktionen
Die HIPAA-Sanktionen sind nach dem Grad des Verschuldens gestaffelt. Stufe 1: 100–50.000 $ pro Verstoß, bis zu 25.000 $ pro Kategorie und Jahr (keine Kenntnis). Stufe 2: 1.000–50.000 $ pro Verstoß (angemessene Sorgfalt). Stufe 3: 10.000–50.000 $ (vorsätzliche Vernachlässigung, behoben). Stufe 4: 50.000 $ pro Verstoß (vorsätzliche Vernachlässigung, nicht behoben). Strafrechtliche Sanktionen nach HIPAA können bei vorsätzlichen Verstößen bis zu 250.000 $ und 10 Jahre Freiheitsstrafe betragen. Die Anthem-Datenschutzverletzung von 2018 führte zu einem Vergleich in Höhe von 115 Mio. $, und die Kronos-Datenschutzverletzung von 2021 führte zu mehreren Untersuchungen durch das OCR.
PCI-DSS im Überblick
PCI-DSS (Payment Card Industry Data Security Standard) ist kein Gesetz, sondern ein vertraglicher Standard, der von den großen Kartenorganisationen (Visa, Mastercard, Amex, Discover, JCB) über das PCI Security Standards Council entwickelt wurde. Jede Organisation, die Karteninhaberdaten speichert, verarbeitet oder überträgt, muss die Vorgaben einhalten. Die aktuelle Version ist PCI-DSS v4.0 (veröffentlicht 2022). Verstöße können zu Geldstrafen der Kartenorganisationen (5.000–100.000 $ pro Monat), erhöhten Transaktionsgebühren und letztlich zum Verlust der Möglichkeit führen, Kartenzahlungen anzunehmen – für die meisten Händler wäre das existenzbedrohend.
Die 12 PCI-DSS-Anforderungen
PCI-DSS ist in 12 Anforderungen gegliedert, die sechs Zielbereichen zugeordnet sind. Ein sicheres Netzwerk aufbauen und aufrechterhalten: Firewalls, keine Standardpasswörter. Karteninhaberdaten schützen: Übertragungen verschlüsseln, Speicherung beschränken. Ein Programm für das Schwachstellenmanagement aufrechterhalten: Antivirensoftware, sichere Entwicklung. Starke Zugriffskontrollen umsetzen: Prinzip der geringsten Privilegien, eindeutige IDs, physischer Zugriff. Netzwerke überwachen und testen: Protokollierung, Angriffserkennung, Penetrationstests. Eine Informationssicherheitsrichtlinie aufrechterhalten: schriftliche Richtlinien, Sicherheitsbewusstsein. Wer diese sechs Bereiche beherrscht, deckt alle 12 Anforderungen ab.
# PCI-DSS 12 Requirements summary
1. Install and maintain firewall configuration
2. Do not use vendor-supplied default passwords
3. Protect stored cardholder data
4. Encrypt transmission of CHD across open networks
5. Use and update anti-malware software
6. Develop and maintain secure systems
7. Restrict access to CHD by business need to know
8. Identify and authenticate access to system components
9. Restrict physical access to cardholder data
10. Track and monitor access to network resources/CHD
11. Regularly test security systems and processes
12. Maintain an information security policyPCI-DSS-Konformitätsstufen
Die PCI-DSS-Konformitätsanforderungen richten sich nach dem Transaktionsvolumen. Stufe 1: mehr als 6 Mio. Kartentransaktionen pro Jahr – erfordert eine jährliche Prüfung vor Ort durch einen Qualified Security Assessor (QSA) und vierteljährliche Netzwerk-Scans durch einen Approved Scanning Vendor (ASV). Stufe 2: 1–6 Mio. Transaktionen – jährlicher Self-Assessment Questionnaire (SAQ). Stufe 3: 20.000–1 Mio. E-Commerce-Transaktionen – jährlicher SAQ. Stufe 4: weniger als 20.000 E-Commerce-Transaktionen – jährlicher SAQ, vierteljährlicher Scan empfohlen. Für größere Händler gelten strengere Prüfanforderungen.
Weitere branchenspezifische Vorschriften
Neben HIPAA und PCI-DSS sind mehrere weitere branchenspezifische Gesetze für die Security+-Prüfung relevant. GLBA (Gramm-Leach-Bliley Act): Finanzinstitute müssen finanzielle Informationen von Verbrauchern schützen und ein schriftliches Informationssicherheitsprogramm umsetzen. FERPA: Bildungseinrichtungen müssen Bildungsunterlagen von Studierenden schützen. COPPA: Websites müssen die Zustimmung der Eltern einholen, bevor sie Daten von Kindern unter 13 Jahren erheben. SOX (Sarbanes-Oxley): Börsennotierte Unternehmen müssen genaue Finanzunterlagen mit internen Kontrollen führen; IT-Systeme, die die Finanzberichterstattung unterstützen, fallen in den Geltungsbereich von SOX.
# Regulation quick reference
HIPAA : Healthcare PHI (US)
PCI-DSS : Payment card data (global contractual)
GLBA : Consumer financial data (US)
FERPA : Student education records (US)
COPPA : Children under 13 (US websites)
SOX : Financial reporting controls (US public cos)
GDPR : All personal data (EU residents, global)
CCPA : California residents personal data (US)Compliance gegenüber Prüfern nachweisen
Die Einhaltung von Vorgaben wird durch Dokumentation (Richtlinien, Verfahren, Risikobewertungen), technische Nachweise (Scanberichte, Ergebnisse von Penetrationstests, Zugriffsprotokolle) und Befragungen nachgewiesen (Prüfer überprüfen, ob Mitarbeitende die dokumentierten Verfahren verstehen und befolgen). Sowohl QSA-Prüfungen (PCI) als auch HIPAA-Audits (OCR) erfordern eine strukturierte Sammlung von Nachweisen. Viele Organisationen verwenden GRC-Plattformen (Governance, Risk, and Compliance), um Nachweise für Kontrollen zentral zu verwalten, Kontrollen mehreren Frameworks zuzuordnen und bei Bedarf prüfungsfertige Berichte zu erstellen.
Sich überschneidende Compliance-Anforderungen
Organisationen unterliegen häufig gleichzeitig mehreren regulatorischen Frameworks. Ein Zahlungssystem eines Krankenhauses kann zur selben Zeit Anforderungen aus HIPAA, PCI-DSS und GLBA erfüllen müssen. Intelligente Compliance-Programme suchen nach Überschneidungen bei Kontrollen – beispielsweise Verschlüsselungskontrollen, die gleichzeitig die technischen Schutzmaßnahmen von HIPAA, PCI-DSS-Anforderung 4 und Anhang A von ISO 27001 erfüllen. Die Zuordnung von Kontrollen über mehrere Frameworks hinweg reduziert den Aufwand durch doppelte Arbeit und ermöglicht es Organisationen, bei mehreren Audits anhand derselben Nachweise effizient Compliance nachzuweisen.
Wissenscheck
Testen Sie Ihr Verständnis der CompTIA-Security+-Konzepte (SY0-701) aus dieser Lektion.
Zusammenfassung der Lektion
In dieser Lektion haben Sie gelernt: HIPAA schützt PHI durch administrative, physische und technische Schutzmaßnahmen sowie eine 60-tägige Meldefrist bei Datenschutzverletzungen. PCI-DSS ist ein vertraglicher Standard mit 12 Anforderungen und Konformitätsstufen, die sich nach dem Transaktionsvolumen richten. Weitere branchenspezifische Vorschriften (GLBA, FERPA, COPPA, SOX) regeln jeweils bestimmte Datentypen mit branchenspezifischen Pflichten. Als Nächstes beschäftigen wir uns mit den Prinzipien des Datenschutzes durch Technikgestaltung und Richtlinien zur Datenaufbewahrung.
Lerne Security+ Academy mit einem KI-Tutor — kostenlos
Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.
- Kurse
- 30
- Lektionen
- 120
Häufig gestellte Fragen
Ist die Lektion „HIPAA, PCI-DSS und branchenspezifische Vorschriften“ kostenlos?
Ja — der vollständige Text von „HIPAA, PCI-DSS und branchenspezifische Vorschriften“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Security+ Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Security+ Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „HIPAA, PCI-DSS und branchenspezifische Vorschriften“?
Erkunden Sie Compliance-Anforderungen im Gesundheitswesen (HIPAA) und für Zahlungskarten (PCI-DSS) und erfahren Sie, wie Organisationen gegenüber Auditoren die fortlaufende Compliance nachweisen. Du übst Security+ Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Security+ Academy zu starten?
Keine Vorkenntnisse erforderlich. Security+ Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.
Wie lange dauert die Lektion „HIPAA, PCI-DSS und branchenspezifische Vorschriften“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Security+ Academy-Lektion Code schreiben und ausführen?
Ja. Jede Security+ Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Datenklassifizierung: Öffentlich, intern, vertraulich, eingeschränkt
- DSGVO und Rechte betroffener Personen
- HIPAA, PCI-DSS und branchenspezifische Vorschriften
- Datenschutz durch Technikgestaltung und Richtlinien zur Datenaufbewahrung