HIPAA, PCI-DSS e normative specifiche di settore
Esplori i requisiti di conformità del settore sanitario (HIPAA) e delle carte di pagamento (PCI-DSS) e come le organizzazioni dimostrino agli auditor il mantenimento della conformità.
HIPAA, PCI-DSS e normative specifiche di settore è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Perché esistono normative specifiche per settore
Le leggi generali sulla privacy, come il GDPR, stabiliscono una base comune per tutti i settori, ma alcuni comparti gestiscono dati così sensibili che i governi impongono requisiti aggiuntivi specifici per settore. I dati del settore sanitario riguardano decisioni che possono determinare la vita o la morte. I dati finanziari facilitano frodi e furti d'identità. I dati delle carte di pagamento alimentano la criminalità informatica globale. Le normative specifiche per settore impongono standard minimi sottoposti ad audit indipendenti, con sanzioni concepite per garantire che la conformità non venga semplicemente considerata un costo dell'attività.
Panoramica dell'HIPAA
Il Health Insurance Portability and Accountability Act (HIPAA) è una legge federale statunitense che disciplina la protezione delle Protected Health Information (PHI). Le PHI comprendono tutte le informazioni che identificano un paziente e riguardano le sue condizioni di salute, le cure o i pagamenti. L'HIPAA si applica alle covered entities (operatori sanitari, piani sanitari e clearinghouse sanitarie) e ai relativi business associate (fornitori che hanno accesso alle PHI, come provider cloud, società di fatturazione e sistemi EHR). I business associate devono sottoscrivere un Business Associate Agreement (BAA).
Norma di sicurezza HIPAA
La norma di sicurezza HIPAA riguarda specificamente le PHI elettroniche (ePHI) e impone alle entità interessate di adottare misure di sicurezza amministrative, fisiche e tecniche. Le misure di sicurezza amministrative includono la designazione del responsabile della sicurezza, la formazione del personale e i piani di emergenza. Le misure di sicurezza fisiche riguardano i controlli degli accessi alle strutture e lo smaltimento dei dispositivi. Le misure di sicurezza tecniche richiedono controlli degli accessi, controlli di audit, crittografia delle trasmissioni e verifica dell'integrità. A differenza di PCI-DSS, HIPAA usa il termine 'addressable' per alcuni requisiti: ciò significa che le organizzazioni devono implementarli oppure documentare perché un'alternativa è equivalente.
# HIPAA Security Rule Safeguard categories
Administrative: Security management process,
Risk analysis (REQUIRED),
Workforce training,
Contingency plan
Physical : Facility access controls,
Workstation use policies,
Device disposal procedures
Technical : Access controls (unique user IDs),
Automatic logoff,
Encryption (ADDRESSABLE),
Audit logs (REQUIRED)Norma HIPAA sulla notifica delle violazioni
La norma HIPAA sulla notifica delle violazioni impone alle entità interessate di informare le persone coinvolte entro 60 giorni dalla scoperta di una violazione di PHI non protette. Deve essere informato anche il Segretario dell'HHS; se la violazione riguarda almeno 500 persone in uno Stato, la notifica deve essere effettuata entro 60 giorni e deve includere un avviso sui media ben visibile. Le violazioni che riguardano meno di 500 persone vengono segnalate annualmente. Le PHI non protette sono dati che non sono stati crittografati o distrutti secondo le linee guida dell'HHS; una violazione di PHI crittografate non comporta obblighi di notifica.
Sanzioni HIPAA
Le sanzioni HIPAA sono suddivise in livelli in base al grado di responsabilità. Livello 1: da 100 a 50.000 $ per violazione, fino a 25.000 $ per categoria all'anno (assenza di consapevolezza). Livello 2: da 1.000 a 50.000 $ per violazione (causa ragionevole). Livello 3: da 10.000 a 50.000 $ (negligenza intenzionale corretta). Livello 4: 50.000 $ per violazione (negligenza intenzionale non corretta). Le sanzioni penali previste da HIPAA possono arrivare a 250.000 $ e a 10 anni di reclusione per violazioni intenzionali. La violazione di Anthem del 2018 ha portato a un accordo transattivo da 115 milioni di dollari, mentre la violazione di Kronos del 2021 ha dato luogo a diverse indagini dell'OCR.
Panoramica di PCI-DSS
PCI-DSS (Payment Card Industry Data Security Standard) non è una legge, ma uno standard contrattuale creato dai principali circuiti di carte (Visa, Mastercard, Amex, Discover, JCB) tramite il PCI Security Standards Council. Qualsiasi organizzazione che memorizzi, elabori o trasmetta dati dei titolari di carta deve rispettarlo. La versione attuale è PCI-DSS v4.0 (pubblicata nel 2022). Il mancato rispetto può comportare sanzioni da parte dei circuiti (da 5.000 a 100.000 $ al mese), commissioni sulle transazioni più elevate e, in ultima analisi, la perdita della possibilità di accettare pagamenti con carta, una conseguenza esiziale per la maggior parte degli esercenti.
I 12 requisiti PCI-DSS
PCI-DSS è organizzato in 12 requisiti distribuiti in sei aree-obiettivo. Costruire e mantenere una rete sicura: firewall, nessuna password predefinita. Proteggere i dati dei titolari di carta: crittografare le trasmissioni, limitare la memorizzazione. Mantenere un programma di gestione delle vulnerabilità: antivirus, sviluppo sicuro. Implementare un solido controllo degli accessi: minimo privilegio, ID univoci, accesso fisico. Monitorare e testare le reti: logging, rilevamento delle intrusioni, penetration test. Mantenere una policy di sicurezza delle informazioni: policy scritte, consapevolezza della sicurezza. La padronanza di queste sei aree copre tutti i 12 requisiti.
# PCI-DSS 12 Requirements summary
1. Install and maintain firewall configuration
2. Do not use vendor-supplied default passwords
3. Protect stored cardholder data
4. Encrypt transmission of CHD across open networks
5. Use and update anti-malware software
6. Develop and maintain secure systems
7. Restrict access to CHD by business need to know
8. Identify and authenticate access to system components
9. Restrict physical access to cardholder data
10. Track and monitor access to network resources/CHD
11. Regularly test security systems and processes
12. Maintain an information security policyLivelli di conformità PCI-DSS
I requisiti di conformità PCI-DSS variano in base al volume delle transazioni. Livello 1: oltre 6 milioni di transazioni con carta all'anno; richiede una valutazione annuale in loco da parte di un Qualified Security Assessor (QSA) e scansioni trimestrali della rete da parte di un Approved Scanning Vendor (ASV). Livello 2: da 1 a 6 milioni di transazioni; Self-Assessment Questionnaire (SAQ) annuale. Livello 3: da 20.000 a 1 milione di transazioni di e-commerce; SAQ annuale. Livello 4: meno di 20.000 transazioni di e-commerce; SAQ annuale, con scansione trimestrale consigliata. Gli esercenti più grandi devono affrontare requisiti di valutazione più rigorosi.
Altre normative specifiche di settore
Oltre a HIPAA e PCI-DSS, nell'esame Security+ compaiono diverse altre leggi specifiche di settore. GLBA (Gramm-Leach-Bliley Act): gli istituti finanziari devono proteggere le informazioni finanziarie dei consumatori e implementare un programma scritto di sicurezza delle informazioni. FERPA: gli istituti scolastici devono proteggere i documenti didattici degli studenti. COPPA: i siti web devono ottenere il consenso dei genitori prima di raccogliere dati da minori di 13 anni. SOX (Sarbanes-Oxley): le società quotate devono mantenere registri finanziari accurati con controlli interni; i sistemi IT che supportano la rendicontazione finanziaria rientrano nell'ambito di SOX.
# Regulation quick reference
HIPAA : Healthcare PHI (US)
PCI-DSS : Payment card data (global contractual)
GLBA : Consumer financial data (US)
FERPA : Student education records (US)
COPPA : Children under 13 (US websites)
SOX : Financial reporting controls (US public cos)
GDPR : All personal data (EU residents, global)
CCPA : California residents personal data (US)Dimostrare la conformità agli auditor
La conformità viene dimostrata attraverso la documentazione (policy, procedure, valutazioni dei rischi), le evidenze tecniche (rapporti delle scansioni, risultati dei penetration test, log degli accessi) e le interviste (gli auditor verificano che il personale comprenda e segua le procedure documentate). Sia le valutazioni QSA (PCI) sia gli audit HIPAA (OCR) richiedono una raccolta organizzata delle evidenze. Molte organizzazioni usano piattaforme GRC (Governance, Risk, and Compliance) per centralizzare le evidenze dei controlli, associare i controlli a più framework e generare su richiesta report pronti per l'audit.
Requisiti di conformità sovrapposti
Le organizzazioni operano spesso contemporaneamente nell'ambito di più framework normativi. Un sistema di pagamento ospedaliero può essere soggetto allo stesso tempo ai requisiti di HIPAA, PCI-DSS e GLBA. I programmi di conformità efficaci individuano le sovrapposizioni tra i controlli: ad esempio, i controlli di crittografia che soddisfano simultaneamente le misure di sicurezza tecniche HIPAA, il requisito 4 di PCI-DSS e l'Allegato A della norma ISO 27001. La mappatura dei controlli tra i framework riduce la duplicazione delle attività e consente alle organizzazioni di dimostrare la conformità in modo efficiente durante più audit, usando le stesse evidenze.
Verifica rapida
Verifichi la Sua comprensione dei concetti di CompTIA Security+ (SY0-701) trattati in questa lezione.
Riepilogo della lezione
In questa lezione ha appreso che: HIPAA protegge le PHI attraverso misure di sicurezza amministrative, fisiche e tecniche, con notifica delle violazioni entro 60 giorni; PCI-DSS è uno standard contrattuale con 12 requisiti e livelli di conformità basati sul volume delle transazioni; inoltre, le altre normative specifiche di settore (GLBA, FERPA, COPPA, SOX) disciplinano ciascuna specifici tipi di dati con obblighi propri del settore. Nella prossima lezione esamineremo i principi della privacy by design e le policy di conservazione dei dati.
Domande Frequenti
La lezione «HIPAA, PCI-DSS e normative specifiche di settore» è gratuita?
Sì — il testo completo di «HIPAA, PCI-DSS e normative specifiche di settore» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Cosa imparerò in «HIPAA, PCI-DSS e normative specifiche di settore»?
Esplori i requisiti di conformità del settore sanitario (HIPAA) e delle carte di pagamento (PCI-DSS) e come le organizzazioni dimostrino agli auditor il mantenimento della conformità. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?
Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.
Quanto tempo richiede la lezione «HIPAA, PCI-DSS e normative specifiche di settore»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?
Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Classificazione dei dati: pubblici, interni, riservati, soggetti a restrizioni
- GDPR e diritti degli interessati
- HIPAA, PCI-DSS e normative specifiche di settore
- Privacy by Design e policy di conservazione dei dati