HIPAA、PCI-DSS、業界固有の規制
医療分野(HIPAA)と決済カード分野(PCI-DSS)のコンプライアンス要件、および組織が監査人に継続的な準拠を示す方法を学びます。
「HIPAA、PCI-DSS、業界固有の規制」はCoddyKit上の無料Security+ Academyレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはSecurity+ Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Security+ Academyコースには全4レッスンが含まれています。
業界固有の規制が存在する理由
GDPRのような一般的なプライバシー法は、すべての業界に対する基準を定めています。しかし、特定の業界では非常に機密性の高いデータを扱うため、政府が業界固有の追加要件を課しています。医療データは、生死に関わる判断に用いられます。金融データは、詐欺や個人情報盗難を可能にします。決済カードデータは、世界的なサイバー犯罪を助長します。業界固有の規制では、独立した監査の対象となる最低基準を定め、コンプライアンスを単なる事業コストとして扱わないようにするための制裁を設けています。
HIPAAの概要
Health Insurance Portability and Accountability Act(HIPAA)は、Protected Health Information(PHI)の保護を規定する米国連邦法です。PHIには、患者を特定し、その健康状態、治療、または支払いに関連するあらゆる情報が含まれます。HIPAAは、covered entities(医療提供者、医療保険、医療情報交換機関)と、そのbusiness associates(クラウドプロバイダー、請求代行会社、EHRシステムなど、PHIにアクセスするベンダー)に適用されます。business associatesは、Business Associate Agreement(BAA)に署名する必要があります。
HIPAAセキュリティルール
HIPAAセキュリティルールは、電子PHI(ePHI)を具体的に対象とし、対象事業者に管理的、物理的、技術的な安全保護措置の実施を義務付けています。管理的安全保護措置には、セキュリティ責任者の任命、従業員教育、緊急時対応計画などが含まれます。物理的安全保護措置は、施設へのアクセス制御や機器の廃棄を対象とします。技術的安全保護措置では、アクセス制御、監査制御、送信時の暗号化、完全性の検証が求められます。PCI-DSSとは異なり、HIPAAでは一部の要件に「addressable」という用語を使用します。これは、組織がその要件を実施するか、代替策が同等である理由を文書化しなければならないことを意味します。
# HIPAA Security Rule Safeguard categories
Administrative: Security management process,
Risk analysis (REQUIRED),
Workforce training,
Contingency plan
Physical : Facility access controls,
Workstation use policies,
Device disposal procedures
Technical : Access controls (unique user IDs),
Automatic logoff,
Encryption (ADDRESSABLE),
Audit logs (REQUIRED)HIPAA違反通知ルール
HIPAA違反通知ルールでは、暗号化されていないPHIの漏えいを発見してから60日以内に、影響を受けた個人へ通知することを対象事業者に義務付けています。HHS長官にも通知が必要です。1つの州で500人以上に影響する漏えいの場合、60日以内に通知し、主要メディアにも目立つ形で告知しなければなりません。500人未満に影響する漏えいは、年次で報告します。暗号化されていないPHIとは、HHSのガイドラインに従って暗号化または破棄されていないデータです。漏えいしたPHIが暗号化されていれば、通知要件の対象にはなりません。
HIPAAの罰則
HIPAAの罰則は、過失の程度に応じて段階的に定められています。Tier 1:違反1件につき100~50,000ドル、年あたりカテゴリごとに最大25,000ドル(認識なし)。Tier 2:違反1件につき1,000~50,000ドル(合理的な原因あり)。Tier 3:10,000~50,000ドル(故意の怠慢だが是正済み)。Tier 4:違反1件につき50,000ドル(故意の怠慢で未是正)。HIPAAに基づく刑事罰は、意図的な違反の場合、最大250,000ドルの罰金および10年の禁錮刑に達することがあります。2018年のAnthemの漏えいでは1億1,500万ドルの和解金が発生し、2021年のKronosの漏えいではOCRによる複数の調査が行われました。
PCI-DSSの概要
PCI-DSS(Payment Card Industry Data Security Standard)は法律ではなく、主要なカードブランド(Visa、Mastercard、Amex、Discover、JCB)がPCI Security Standards Councilを通じて策定した契約上の基準です。カード会員データを保存、処理、または送信する組織は、すべて準拠しなければなりません。現行バージョンはPCI-DSS v4.0(2022年リリース)です。準拠しない場合、カードブランドからの罰金(毎月5,000~100,000ドル)、取引手数料の引き上げ、最終的にはカード決済を受け付ける能力の喪失につながる可能性があります。これはほとんどの加盟店にとって存続に関わる問題です。
PCI-DSSの12要件
PCI-DSSは、6つの目標領域にわたる12の要件で構成されています。安全なネットワークの構築と維持:ファイアウォール、デフォルトパスワードの禁止。カード会員データの保護:送信の暗号化、保存の制限。脆弱性管理プログラムの維持:ウイルス対策、安全な開発。強力なアクセス制御の実装:最小権限、個別ID、物理アクセス制御。ネットワークの監視とテスト:ログ記録、侵入検知、ペネトレーションテスト。情報セキュリティポリシーの維持:文書化されたポリシー、セキュリティ意識向上。これら6つの領域を習得すれば、12の要件すべてをカバーできます。
# PCI-DSS 12 Requirements summary
1. Install and maintain firewall configuration
2. Do not use vendor-supplied default passwords
3. Protect stored cardholder data
4. Encrypt transmission of CHD across open networks
5. Use and update anti-malware software
6. Develop and maintain secure systems
7. Restrict access to CHD by business need to know
8. Identify and authenticate access to system components
9. Restrict physical access to cardholder data
10. Track and monitor access to network resources/CHD
11. Regularly test security systems and processes
12. Maintain an information security policyPCI-DSSの準拠レベル
PCI-DSSの準拠要件は、取引量に応じて異なります。Level 1:年間600万件以上のカード取引。Qualified Security Assessor (QSA)による年次のオンサイト評価と、Approved Scanning Vendor(ASV)による四半期ごとのネットワークスキャンが必要です。Level 2:100万~600万件の取引。年次のSelf-Assessment Questionnaire(SAQ)が必要です。Level 3:年間20,000~100万件のeコマース取引。年次のSAQが必要です。Level 4:20,000件未満のeコマース取引。年次のSAQが必要で、四半期ごとのスキャンが推奨されます。大規模な加盟店ほど、より厳格な評価要件が適用されます。
その他の業界固有の規制
HIPAAとPCI-DSS以外にも、Security+試験には複数の業界固有の法律が登場します。GLBA(Gramm-Leach-Bliley Act):金融機関は消費者の金融情報を保護し、文書化された情報セキュリティプログラムを実施する必要があります。FERPA:教育機関は学生の教育記録を保護する必要があります。COPPA:ウェブサイトは、13歳未満の子どもからデータを収集する前に、保護者の同意を取得する必要があります。SOX(Sarbanes-Oxley):公開企業は、内部統制によって正確な財務記録を維持する必要があります。財務報告を支えるITシステムもSOXの適用範囲に含まれます。
# Regulation quick reference
HIPAA : Healthcare PHI (US)
PCI-DSS : Payment card data (global contractual)
GLBA : Consumer financial data (US)
FERPA : Student education records (US)
COPPA : Children under 13 (US websites)
SOX : Financial reporting controls (US public cos)
GDPR : All personal data (EU residents, global)
CCPA : California residents personal data (US)監査人に対する準拠の証明
準拠は、文書(ポリシー、手順、リスク評価)、技術的証拠(スキャンレポート、ペネトレーションテストの結果、アクセスログ)、インタビュー(監査人が、従業員が文書化された手順を理解し、従っていることを確認します)によって証明します。QSA評価(PCI)とHIPAA監査(OCR)では、どちらも証拠を体系的に収集する必要があります。多くの組織では、GRC(Governance, Risk, and Compliance)プラットフォームを使用して、統制の証拠を一元管理し、複数のフレームワークに統制を対応付け、必要に応じて監査対応レポートを作成しています。
重複する準拠要件
組織は、複数の規制フレームワークに同時に従って運営することがよくあります。病院の決済システムには、HIPAA、PCI-DSS、GLBAの要件が同時に適用される場合があります。効果的なコンプライアンスプログラムでは、統制の重複を探します。たとえば、暗号化の統制によって、HIPAAの技術的安全保護措置、PCI-DSS要件4、ISO 27001 Annex Aを同時に満たせる場合があります。フレームワーク間で統制を対応付けると、重複作業を減らし、同じ証拠資料を使って複数の監査で効率的に準拠を証明できます。
理解度チェック
このレッスンで扱ったCompTIA Security+(SY0-701)の概念について、理解度を確認しましょう。
レッスンのまとめ
このレッスンでは、次のことを学びました。HIPAAは、管理的、物理的、技術的な安全保護措置と60日以内の違反通知によってPHIを保護します。PCI-DSSは、12の要件を持つ契約上の基準であり、取引量に基づく準拠レベルが設定されています。また、その他の業界固有の規制(GLBA、FERPA、COPPA、SOX)は、それぞれ特定のデータ種別を対象として、業界固有の義務を定めています。次は、プライバシー・バイ・デザインの原則とデータ保持ポリシーについて学びます。
よくある質問
「HIPAA、PCI-DSS、業界固有の規制」レッスンは無料ですか?
はい。「HIPAA、PCI-DSS、業界固有の規制」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Security+ Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Security+ Academyコースには全4レッスンが含まれています。
「HIPAA、PCI-DSS、業界固有の規制」で何を学びますか?
医療分野(HIPAA)と決済カード分野(PCI-DSS)のコンプライアンス要件、および組織が監査人に継続的な準拠を示す方法を学びます。 ブラウザで直接実行するハンズオンコードでSecurity+ Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Security+ Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのSecurity+ Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。
「HIPAA、PCI-DSS、業界固有の規制」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このSecurity+ Academyレッスンでコードを書いて実行できますか?
はい。すべてのSecurity+ Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- データ分類:公開、内部、機密、制限付き
- GDPRとデータ主体の権利
- HIPAA、PCI-DSS、業界固有の規制
- プライバシーバイデザインとデータ保持ポリシー