0Pricing
Security+ Academy · Lezione

HIPAA, PCI-DSS e normative specifiche di settore

Esplori i requisiti di conformità del settore sanitario (HIPAA) e delle carte di pagamento (PCI-DSS) e come le organizzazioni dimostrino agli auditor il mantenimento della conformità.

HIPAA, PCI-DSS e normative specifiche di settore è una lezione Security+ Academy gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Security+ Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Security+ Academy include 4 lezioni in totale.

Perché esistono normative specifiche per settore

Le leggi generali sulla privacy, come il GDPR, stabiliscono una base comune per tutti i settori, ma alcuni comparti gestiscono dati così sensibili che i governi impongono requisiti aggiuntivi specifici per settore. I dati del settore sanitario riguardano decisioni che possono determinare la vita o la morte. I dati finanziari facilitano frodi e furti d'identità. I dati delle carte di pagamento alimentano la criminalità informatica globale. Le normative specifiche per settore impongono standard minimi sottoposti ad audit indipendenti, con sanzioni concepite per garantire che la conformità non venga semplicemente considerata un costo dell'attività.

Panoramica dell'HIPAA

Il Health Insurance Portability and Accountability Act (HIPAA) è una legge federale statunitense che disciplina la protezione delle Protected Health Information (PHI). Le PHI comprendono tutte le informazioni che identificano un paziente e riguardano le sue condizioni di salute, le cure o i pagamenti. L'HIPAA si applica alle covered entities (operatori sanitari, piani sanitari e clearinghouse sanitarie) e ai relativi business associate (fornitori che hanno accesso alle PHI, come provider cloud, società di fatturazione e sistemi EHR). I business associate devono sottoscrivere un Business Associate Agreement (BAA).

Norma di sicurezza HIPAA

La norma di sicurezza HIPAA riguarda specificamente le PHI elettroniche (ePHI) e impone alle entità interessate di adottare misure di sicurezza amministrative, fisiche e tecniche. Le misure di sicurezza amministrative includono la designazione del responsabile della sicurezza, la formazione del personale e i piani di emergenza. Le misure di sicurezza fisiche riguardano i controlli degli accessi alle strutture e lo smaltimento dei dispositivi. Le misure di sicurezza tecniche richiedono controlli degli accessi, controlli di audit, crittografia delle trasmissioni e verifica dell'integrità. A differenza di PCI-DSS, HIPAA usa il termine 'addressable' per alcuni requisiti: ciò significa che le organizzazioni devono implementarli oppure documentare perché un'alternativa è equivalente.

# HIPAA Security Rule Safeguard categories

Administrative: Security management process,
               Risk analysis (REQUIRED),
               Workforce training,
               Contingency plan

Physical      : Facility access controls,
               Workstation use policies,
               Device disposal procedures

Technical     : Access controls (unique user IDs),
               Automatic logoff,
               Encryption (ADDRESSABLE),
               Audit logs (REQUIRED)

Norma HIPAA sulla notifica delle violazioni

La norma HIPAA sulla notifica delle violazioni impone alle entità interessate di informare le persone coinvolte entro 60 giorni dalla scoperta di una violazione di PHI non protette. Deve essere informato anche il Segretario dell'HHS; se la violazione riguarda almeno 500 persone in uno Stato, la notifica deve essere effettuata entro 60 giorni e deve includere un avviso sui media ben visibile. Le violazioni che riguardano meno di 500 persone vengono segnalate annualmente. Le PHI non protette sono dati che non sono stati crittografati o distrutti secondo le linee guida dell'HHS; una violazione di PHI crittografate non comporta obblighi di notifica.

Sanzioni HIPAA

Le sanzioni HIPAA sono suddivise in livelli in base al grado di responsabilità. Livello 1: da 100 a 50.000 $ per violazione, fino a 25.000 $ per categoria all'anno (assenza di consapevolezza). Livello 2: da 1.000 a 50.000 $ per violazione (causa ragionevole). Livello 3: da 10.000 a 50.000 $ (negligenza intenzionale corretta). Livello 4: 50.000 $ per violazione (negligenza intenzionale non corretta). Le sanzioni penali previste da HIPAA possono arrivare a 250.000 $ e a 10 anni di reclusione per violazioni intenzionali. La violazione di Anthem del 2018 ha portato a un accordo transattivo da 115 milioni di dollari, mentre la violazione di Kronos del 2021 ha dato luogo a diverse indagini dell'OCR.

Panoramica di PCI-DSS

PCI-DSS (Payment Card Industry Data Security Standard) non è una legge, ma uno standard contrattuale creato dai principali circuiti di carte (Visa, Mastercard, Amex, Discover, JCB) tramite il PCI Security Standards Council. Qualsiasi organizzazione che memorizzi, elabori o trasmetta dati dei titolari di carta deve rispettarlo. La versione attuale è PCI-DSS v4.0 (pubblicata nel 2022). Il mancato rispetto può comportare sanzioni da parte dei circuiti (da 5.000 a 100.000 $ al mese), commissioni sulle transazioni più elevate e, in ultima analisi, la perdita della possibilità di accettare pagamenti con carta, una conseguenza esiziale per la maggior parte degli esercenti.

I 12 requisiti PCI-DSS

PCI-DSS è organizzato in 12 requisiti distribuiti in sei aree-obiettivo. Costruire e mantenere una rete sicura: firewall, nessuna password predefinita. Proteggere i dati dei titolari di carta: crittografare le trasmissioni, limitare la memorizzazione. Mantenere un programma di gestione delle vulnerabilità: antivirus, sviluppo sicuro. Implementare un solido controllo degli accessi: minimo privilegio, ID univoci, accesso fisico. Monitorare e testare le reti: logging, rilevamento delle intrusioni, penetration test. Mantenere una policy di sicurezza delle informazioni: policy scritte, consapevolezza della sicurezza. La padronanza di queste sei aree copre tutti i 12 requisiti.

# PCI-DSS 12 Requirements summary
1.  Install and maintain firewall configuration
2.  Do not use vendor-supplied default passwords
3.  Protect stored cardholder data
4.  Encrypt transmission of CHD across open networks
5.  Use and update anti-malware software
6.  Develop and maintain secure systems
7.  Restrict access to CHD by business need to know
8.  Identify and authenticate access to system components
9.  Restrict physical access to cardholder data
10. Track and monitor access to network resources/CHD
11. Regularly test security systems and processes
12. Maintain an information security policy

Livelli di conformità PCI-DSS

I requisiti di conformità PCI-DSS variano in base al volume delle transazioni. Livello 1: oltre 6 milioni di transazioni con carta all'anno; richiede una valutazione annuale in loco da parte di un Qualified Security Assessor (QSA) e scansioni trimestrali della rete da parte di un Approved Scanning Vendor (ASV). Livello 2: da 1 a 6 milioni di transazioni; Self-Assessment Questionnaire (SAQ) annuale. Livello 3: da 20.000 a 1 milione di transazioni di e-commerce; SAQ annuale. Livello 4: meno di 20.000 transazioni di e-commerce; SAQ annuale, con scansione trimestrale consigliata. Gli esercenti più grandi devono affrontare requisiti di valutazione più rigorosi.

Altre normative specifiche di settore

Oltre a HIPAA e PCI-DSS, nell'esame Security+ compaiono diverse altre leggi specifiche di settore. GLBA (Gramm-Leach-Bliley Act): gli istituti finanziari devono proteggere le informazioni finanziarie dei consumatori e implementare un programma scritto di sicurezza delle informazioni. FERPA: gli istituti scolastici devono proteggere i documenti didattici degli studenti. COPPA: i siti web devono ottenere il consenso dei genitori prima di raccogliere dati da minori di 13 anni. SOX (Sarbanes-Oxley): le società quotate devono mantenere registri finanziari accurati con controlli interni; i sistemi IT che supportano la rendicontazione finanziaria rientrano nell'ambito di SOX.

# Regulation quick reference
HIPAA   : Healthcare PHI (US)
PCI-DSS : Payment card data (global contractual)
GLBA    : Consumer financial data (US)
FERPA   : Student education records (US)
COPPA   : Children under 13 (US websites)
SOX     : Financial reporting controls (US public cos)
GDPR    : All personal data (EU residents, global)
CCPA    : California residents personal data (US)

Dimostrare la conformità agli auditor

La conformità viene dimostrata attraverso la documentazione (policy, procedure, valutazioni dei rischi), le evidenze tecniche (rapporti delle scansioni, risultati dei penetration test, log degli accessi) e le interviste (gli auditor verificano che il personale comprenda e segua le procedure documentate). Sia le valutazioni QSA (PCI) sia gli audit HIPAA (OCR) richiedono una raccolta organizzata delle evidenze. Molte organizzazioni usano piattaforme GRC (Governance, Risk, and Compliance) per centralizzare le evidenze dei controlli, associare i controlli a più framework e generare su richiesta report pronti per l'audit.

Requisiti di conformità sovrapposti

Le organizzazioni operano spesso contemporaneamente nell'ambito di più framework normativi. Un sistema di pagamento ospedaliero può essere soggetto allo stesso tempo ai requisiti di HIPAA, PCI-DSS e GLBA. I programmi di conformità efficaci individuano le sovrapposizioni tra i controlli: ad esempio, i controlli di crittografia che soddisfano simultaneamente le misure di sicurezza tecniche HIPAA, il requisito 4 di PCI-DSS e l'Allegato A della norma ISO 27001. La mappatura dei controlli tra i framework riduce la duplicazione delle attività e consente alle organizzazioni di dimostrare la conformità in modo efficiente durante più audit, usando le stesse evidenze.

Verifica rapida

Verifichi la Sua comprensione dei concetti di CompTIA Security+ (SY0-701) trattati in questa lezione.

Riepilogo della lezione

In questa lezione ha appreso che: HIPAA protegge le PHI attraverso misure di sicurezza amministrative, fisiche e tecniche, con notifica delle violazioni entro 60 giorni; PCI-DSS è uno standard contrattuale con 12 requisiti e livelli di conformità basati sul volume delle transazioni; inoltre, le altre normative specifiche di settore (GLBA, FERPA, COPPA, SOX) disciplinano ciascuna specifici tipi di dati con obblighi propri del settore. Nella prossima lezione esamineremo i principi della privacy by design e le policy di conservazione dei dati.

Domande Frequenti

La lezione «HIPAA, PCI-DSS e normative specifiche di settore» è gratuita?

Sì — il testo completo di «HIPAA, PCI-DSS e normative specifiche di settore» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Security+ Academy, passa a CoddyKit PRO. Il corso Security+ Academy include 4 lezioni in totale.

Cosa imparerò in «HIPAA, PCI-DSS e normative specifiche di settore»?

Esplori i requisiti di conformità del settore sanitario (HIPAA) e delle carte di pagamento (PCI-DSS) e come le organizzazioni dimostrino agli auditor il mantenimento della conformità. Eserciti Security+ Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Security+ Academy?

Non è richiesta alcuna esperienza precedente. Security+ Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.

Quanto tempo richiede la lezione «HIPAA, PCI-DSS e normative specifiche di settore»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Security+ Academy?

Sì. Ogni lezione Security+ Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Classificazione dei dati: pubblici, interni, riservati, soggetti a restrizioni
  2. GDPR e diritti degli interessati
  3. HIPAA, PCI-DSS e normative specifiche di settore
  4. Privacy by Design e policy di conservazione dei dati
← Torna a Security+ Academy