HIPAA, PCI-DSS, dan Peraturan Khusus Sektor
Pelajari persyaratan kepatuhan layanan kesehatan (HIPAA) dan kartu pembayaran (PCI-DSS), serta cara organisasi menunjukkan kepatuhan berkelanjutan kepada auditor.
HIPAA, PCI-DSS, dan Peraturan Khusus Sektor adalah pelajaran Security+ Academy gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Security+ Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Security+ Academy mencakup 4 pelajaran total.
Alasan Adanya Peraturan Khusus Sektor
Undang-undang privasi umum seperti GDPR menetapkan standar dasar untuk semua sektor, tetapi industri tertentu menangani data yang sangat sensitif sehingga Government memberlakukan persyaratan tambahan yang khusus untuk sektor tersebut. Data kesehatan berkaitan dengan keputusan hidup atau mati. Data keuangan dapat memungkinkan Fraud dan pencurian identitas. Data kartu pembayaran mendorong kejahatan siber global. Peraturan khusus sektor menetapkan standar minimum yang diaudit secara independen, dengan sanksi yang dirancang untuk memastikan bahwa kepatuhan tidak sekadar dianggap sebagai biaya menjalankan bisnis.
Gambaran Umum HIPAA
Undang-Undang Portabilitas dan Akuntabilitas Asuransi Kesehatan (HIPAA) adalah undang-undang federal US yang mengatur perlindungan Informasi Kesehatan yang Dilindungi (PHI). PHI mencakup informasi apa pun yang mengidentifikasi pasien dan berkaitan dengan kondisi kesehatan, perawatan, atau pembayaran mereka. HIPAA berlaku bagi entitas yang tercakup (penyedia layanan kesehatan, program kesehatan, dan lembaga kliring layanan kesehatan) serta rekanan bisnis mereka (vendor yang memiliki akses ke PHI, seperti penyedia cloud, perusahaan penagihan, dan sistem EHR). Rekanan bisnis harus menandatangani Perjanjian Rekanan Bisnis (BAA).
Aturan Keamanan HIPAA
Aturan Keamanan HIPAA secara khusus membahas PHI elektronik (ePHI) dan mewajibkan entitas yang tercakup untuk menerapkan perlindungan administratif, fisik, dan teknis. Perlindungan administratif mencakup penunjukan petugas keamanan, pelatihan Workforce, dan rencana kontingensi. Perlindungan fisik mencakup controls akses Facility dan pemusnahan Device. Perlindungan teknis mewajibkan controls akses, controls audit, Encrypt transmisi, dan verifikasi integritas. Berbeda dengan PCI-DSS, HIPAA menggunakan istilah "addressable" untuk beberapa Requirements—artinya organisasi harus menerapkannya atau mendokumentasikan alasan bahwa alternatif yang digunakan setara.
# HIPAA Security Rule Safeguard categories
Administrative: Security management process,
Risk analysis (REQUIRED),
Workforce training,
Contingency plan
Physical : Facility access controls,
Workstation use policies,
Device disposal procedures
Technical : Access controls (unique user IDs),
Automatic logoff,
Encryption (ADDRESSABLE),
Audit logs (REQUIRED)Aturan Pemberitahuan Pelanggaran HIPAA
Aturan Pemberitahuan Pelanggaran HIPAA mewajibkan entitas yang tercakup untuk memberi tahu individu yang terdampak dalam waktu 60 hari sejak ditemukannya pelanggaran PHI yang tidak diamankan. Secretary HHS juga harus diberi tahu; jika pelanggaran berdampak pada 500 orang atau lebih di suatu negara bagian, pemberitahuan harus dilakukan dalam waktu 60 hari dan harus mencakup pemberitahuan media yang menonjol. Pelanggaran yang berdampak pada kurang dari 500 orang dilaporkan setiap tahun. PHI yang tidak diamankan adalah Data yang belum dienkripsi atau dimusnahkan sesuai panduan HHS—PHI yang telah dienkripsi tetapi mengalami pelanggaran tidak memicu Requirements pemberitahuan.
Sanksi HIPAA
Sanksi HIPAA dibagi ke dalam tingkatan berdasarkan tingkat kesalahan. Tingkat 1: $100–$50.000 per pelanggaran, hingga $25.000 per kategori per tahun (tidak mengetahui adanya pelanggaran). Tingkat 2: $1.000–$50.000 per pelanggaran (penyebab yang wajar). Tingkat 3: $10.000–$50.000 (kelalaian yang disengaja, telah diperbaiki). Tingkat 4: $50.000 per pelanggaran (kelalaian yang disengaja, tidak diperbaiki). Sanksi pidana berdasarkan HIPAA dapat mencapai $250.000 dan hukuman penjara 10 tahun untuk pelanggaran yang disengaja. Pelanggaran Anthem pada 2018 menghasilkan penyelesaian sebesar $115 juta, sedangkan pelanggaran Kronos pada 2021 memicu beberapa penyelidikan OCR.
Gambaran Umum PCI-DSS
PCI-DSS (Payment Card Industry Data Security Standard) bukanlah undang-undang—ini adalah standar kontraktual yang dibuat oleh merek kartu utama (Visa, Mastercard, Amex, Discover, JCB) melalui PCI Security Standards Council. Setiap organisasi yang menyimpan, memproses, atau mengirimkan Data pemegang kartu wajib mematuhinya. Versi saat ini adalah PCI-DSS v4.0 (dirilis pada 2022). Ketidakpatuhan dapat mengakibatkan denda dari merek kartu ($5.000–$100.000 per bulan), peningkatan biaya transaksi, dan pada akhirnya kehilangan kemampuan untuk menerima Payment kartu—yang dapat mengancam kelangsungan hidup sebagian besar pedagang.
12 Requirements PCI-DSS
PCI-DSS disusun menjadi 12 Requirements dalam enam area tujuan. Membangun dan Maintain jaringan yang aman: firewall, tanpa kata sandi bawaan. Protect Data pemegang kartu: Encrypt transmisi, Restrict penyimpanan. Maintain program manajemen kerentanan: antivirus, pengembangan yang aman. Menerapkan kontrol akses yang kuat: hak akses paling sedikit, IDs unik, akses Physical. Memantau dan menguji jaringan: logging, deteksi penyusupan, pengujian penetrasi. Maintain kebijakan Security informasi: kebijakan tertulis, kesadaran Security. Penguasaan keenam area ini mencakup seluruh 12 Requirements.
# PCI-DSS 12 Requirements summary
1. Install and maintain firewall configuration
2. Do not use vendor-supplied default passwords
3. Protect stored cardholder data
4. Encrypt transmission of CHD across open networks
5. Use and update anti-malware software
6. Develop and maintain secure systems
7. Restrict access to CHD by business need to know
8. Identify and authenticate access to system components
9. Restrict physical access to cardholder data
10. Track and monitor access to network resources/CHD
11. Regularly test security systems and processes
12. Maintain an information security policyTingkat Kepatuhan PCI-DSS
Requirements kepatuhan PCI-DSS disesuaikan dengan volume transaksi. Tingkat 1: 6 juta atau lebih transaksi kartu per tahun—mewajibkan penilaian tahunan di lokasi oleh Qualified Security Assessor (QSA) dan pemindaian jaringan setiap tiga bulan oleh Approved Scanning Vendor (ASV). Tingkat 2: 1–6 juta transaksi—Self-Assessment Questionnaire (SAQ) tahunan. Tingkat 3: 20.000–1 juta transaksi e-commerce—SAQ tahunan. Tingkat 4: kurang dari 20.000 transaksi e-commerce—SAQ tahunan, dengan pemindaian triwulanan yang disarankan. Pedagang yang lebih besar menghadapi Requirements penilaian yang lebih ketat.
Regulasi Spesifik Sektor Lainnya
Selain HIPAA dan PCI-DSS, beberapa undang-undang spesifik sektor lainnya muncul dalam ujian Security+ . GLBA (Gramm-Leach-Bliley Act): lembaga keuangan wajib Protect informasi keuangan Consumer dan menerapkan program Security informasi tertulis. FERPA: lembaga pendidikan wajib Protect records pendidikan Student. COPPA: situs web wajib memperoleh persetujuan orang tua sebelum mengumpulkan Data dari Children berusia di bawah 13 tahun. SOX (Sarbanes-Oxley): perusahaan terbuka wajib Maintain records keuangan yang akurat dengan controls internal; sistem IT yang mendukung pelaporan keuangan termasuk dalam ruang lingkup SOX.
# Regulation quick reference
HIPAA : Healthcare PHI (US)
PCI-DSS : Payment card data (global contractual)
GLBA : Consumer financial data (US)
FERPA : Student education records (US)
COPPA : Children under 13 (US websites)
SOX : Financial reporting controls (US public cos)
GDPR : All personal data (EU residents, global)
CCPA : California residents personal data (US)Membuktikan Kepatuhan kepada Auditor
Kepatuhan dibuktikan melalui dokumentasi (kebijakan, prosedur, penilaian Risk), bukti teknis (laporan pemindaian, hasil pengujian penetrasi, logs akses), dan wawancara (auditor memverifikasi bahwa staf memahami dan mengikuti prosedur yang terdokumentasi). Penilaian QSA (PCI) dan Audit HIPAA (OCR) sama-sama memerlukan pengumpulan bukti yang teratur. Banyak organisasi menggunakan platform GRC (Governance, Risk, and Compliance) untuk memusatkan bukti controls, melakukan mapping controls ke berbagai kerangka kerja, dan membuat laporan siap audit kapan saja.
Requirements Kepatuhan yang Saling Tumpang Tindih
Organisasi sering kali beroperasi di bawah beberapa kerangka regulasi secara bersamaan. Sistem Payment rumah sakit dapat menghadapi Requirements HIPAA, PCI-DSS, dan GLBA pada waktu yang sama. Program kepatuhan yang cerdas mencari tumpang tindih controls—misalnya controls Encrypt yang memenuhi Perlindungan Teknis HIPAA, PCI-DSS Requirement 4, dan ISO 27001 Annex A secara bersamaan. Mapping controls lintas kerangka kerja mengurangi duplikasi upaya dan memungkinkan organisasi membuktikan kepatuhan secara efisien selama beberapa audit menggunakan artefak bukti yang sama.
Pemeriksaan Singkat
Uji pemahaman Anda tentang konsep CompTIA Security+ (SY0-701) dari lesson ini.
Ringkasan Lesson
Dalam lesson ini Anda mempelajari: HIPAA Protect PHI melalui perlindungan administratif, fisik, dan teknis dengan pemberitahuan pelanggaran dalam 60 hari; PCI-DSS adalah standar kontraktual dengan 12 Requirements dan tingkat kepatuhan berdasarkan volume transaksi; serta regulasi spesifik sektor lainnya (GLBA, FERPA, COPPA, SOX) yang masing-masing membahas jenis Data tertentu dengan kewajiban spesifik sektor. Selanjutnya kita akan membahas prinsip privasi sejak tahap perancangan dan kebijakan penyimpanan Data.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “HIPAA, PCI-DSS, dan Peraturan Khusus Sektor” gratis?
Ya — teks lengkap “HIPAA, PCI-DSS, dan Peraturan Khusus Sektor” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Security+ Academy, upgrade ke CoddyKit PRO. Kursus Security+ Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “HIPAA, PCI-DSS, dan Peraturan Khusus Sektor”?
Pelajari persyaratan kepatuhan layanan kesehatan (HIPAA) dan kartu pembayaran (PCI-DSS), serta cara organisasi menunjukkan kepatuhan berkelanjutan kepada auditor. Kamu berlatih Security+ Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Security+ Academy?
Tidak diperlukan pengalaman sebelumnya. Security+ Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.
Berapa lama pelajaran “HIPAA, PCI-DSS, dan Peraturan Khusus Sektor” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Security+ Academy ini?
Ya. Setiap pelajaran Security+ Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Klasifikasi Data: Publik, Internal, Rahasia, Terbatas
- GDPR dan Hak Subjek Data
- HIPAA, PCI-DSS, dan Peraturan Khusus Sektor
- Privasi sejak Perancangan dan Kebijakan Retensi Data