HIPAA, PCI-DSS 및 분야별 규정
의료(HIPAA) 및 결제 카드(PCI-DSS) 규정 준수 요구 사항과 조직이 감사자에게 지속적인 준수를 입증하는 방법을 살펴봅니다.
HIPAA, PCI-DSS 및 분야별 규정은(는) CoddyKit의 무료 Cloud & IT Cert Prep 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cloud & IT Cert Prep 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.
분야별 규정이 존재하는 이유
GDPR과 같은 일반 개인정보 보호 법률은 모든 분야에 적용되는 기준을 정하지만, 일부 산업에서는 데이터가 매우 민감하기 때문에 정부가 분야별 추가 요건을 부과합니다. 의료 데이터는 생사와 관련된 의사 결정에 사용됩니다. 금융 데이터는 Fraud와 신원 도용을 가능하게 합니다. 결제 카드 데이터는 전 세계 사이버 범죄를 부추깁니다. 분야별 규정은 독립적인 감사를 받는 최소 기준을 정하며, 단순한 사업 비용으로 취급하여 규정 준수를 회피하지 못하도록 처벌을 마련합니다.
HIPAA 개요
건강보험 이동성 및 책임에 관한 법률(HIPAA)은 보호 대상 건강 정보(PHI)의 보호를 규율하는 US 연방법입니다. PHI에는 환자를 식별하고 환자의 건강 상태, 치료 또는 지불과 관련된 모든 정보가 포함됩니다. HIPAA는 적용 대상 기관(의료 서비스 제공자, 건강 보험, 의료 정보 교환 기관)과 해당 기관의 업무 제휴자(클라우드 제공업체, 청구 대행사, EHR 시스템 등 PHI에 접근하는 공급업체)에 적용됩니다. 업무 제휴자는 업무 제휴자 계약(BAA)을 체결해야 합니다.
HIPAA Security Rule
HIPAA Security Rule은 전자 PHI(ePHI)를 구체적으로 다루며, 적용 대상 기관이 Administrative, Physical, Technical 보호 조치를 구현하도록 요구합니다. Administrative 보호 조치에는 Security 담당자 지정, Workforce 교육, Contingency 계획이 포함됩니다. Physical 보호 조치는 Facility Access controls와 Device 폐기를 다룹니다. Technical 보호 조치는 Access controls, Audit controls, 전송 Encryption, 무결성 검증을 요구합니다. PCI-DSS와 달리 HIPAA는 일부 요구 사항에 'addressable'이라는 용어를 사용합니다. 이는 조직이 해당 요구 사항을 구현하거나 대안이 동등한 이유를 문서화해야 한다는 의미입니다.
# HIPAA Security Rule Safeguard categories
Administrative: Security management process,
Risk analysis (REQUIRED),
Workforce training,
Contingency plan
Physical : Facility access controls,
Workstation use policies,
Device disposal procedures
Technical : Access controls (unique user IDs),
Automatic logoff,
Encryption (ADDRESSABLE),
Audit logs (REQUIRED)HIPAA Breach Notification Rule
HIPAA Breach Notification Rule은 보호되지 않은 PHI의 침해를 발견한 후 60일 이내에 영향을 받은 개인에게 통지하도록 적용 대상 기관에 요구합니다. HHS Secretary에게도 통지해야 합니다. 침해가 한 주에서 500명 이상의 개인에게 영향을 미치는 경우에는 60일 이내에 통지해야 하며, 주요 언론 공지도 포함해야 합니다. 500명 미만에게 영향을 미친 침해는 매년 보고합니다. 보호되지 않은 PHI란 HHS 지침에 따라 Encryption되거나 폐기되지 않은 data를 의미합니다. 침해된 PHI가 Encryption되어 있다면 통지 요구 사항이 발생하지 않습니다.
HIPAA Penalties
HIPAA 처벌은 책임 정도에 따라 단계적으로 적용됩니다. Tier 1: 위반 1건당 $100~$50,000, 연간 범주별 최대 $25,000(인지하지 못한 경우). Tier 2: 위반 1건당 $1,000~$50,000(합리적 사유가 있는 경우). Tier 3: $10,000~$50,000(고의적 방치였으나 시정한 경우). Tier 4: 위반 1건당 $50,000(고의적 방치이며 시정하지 않은 경우). HIPAA에 따른 형사 처벌은 고의적 위반의 경우 최대 $250,000의 벌금과 10년의 징역에 이를 수 있습니다. 2018년 Anthem 침해 사건은 1억 1,500만 달러의 합의금으로 이어졌고, 2021년 Kronos 침해 사건은 여러 건의 OCR 조사를 초래했습니다.
PCI-DSS 개요
PCI-DSS (Payment Card Industry Data Security Standard)는 법률이 아니라, 주요 카드 브랜드(Visa, Mastercard, Amex, Discover, JCB)가 PCI Security Standards Council을 통해 만든 계약상 표준입니다. 카드 소유자 data를 저장, 처리 또는 전송하는 모든 조직은 이를 준수해야 합니다. 현재 버전은 PCI-DSS v4.0이며 2022년에 발표되었습니다. 미준수 시 카드 브랜드로부터 월 $5,000~$100,000의 벌금, 거래 수수료 인상, 궁극적으로 카드 결제를 받을 수 있는 권한 상실로 이어질 수 있습니다. 이는 대부분의 가맹점에 존립을 좌우하는 문제입니다.
PCI-DSS 12가지 요구 사항
PCI-DSS는 6개 목표 영역에 걸쳐 12가지 요구 사항으로 구성됩니다. 안전한 네트워크 구축 및 유지: 방화벽, 기본 비밀번호 사용 금지. 카드 소유자 data 보호: 전송 Encryption, 저장 제한. 취약점 관리 프로그램 유지: 백신, 안전한 개발. 강력한 Access control 구현: 최소 권한, 고유 IDs, Physical Access. 네트워크 모니터링 및 test: logging, 침입 탐지, 침투 test. 정보 Security 정책 유지: 서면 정책, Security 인식 교육. 이 6개 영역을 숙지하면 12가지 요구 사항을 모두 충족할 수 있습니다.
# PCI-DSS 12 Requirements summary
1. Install and maintain firewall configuration
2. Do not use vendor-supplied default passwords
3. Protect stored cardholder data
4. Encrypt transmission of CHD across open networks
5. Use and update anti-malware software
6. Develop and maintain secure systems
7. Restrict access to CHD by business need to know
8. Identify and authenticate access to system components
9. Restrict physical access to cardholder data
10. Track and monitor access to network resources/CHD
11. Regularly test security systems and processes
12. Maintain an information security policyPCI-DSS 준수 수준
PCI-DSS 준수 요구 사항은 거래량에 따라 달라집니다. Level 1: 연간 600만 건 이상의 카드 거래 — Qualified Security Assessor (QSA)의 연 1회 현장 평가와 Approved Scanning Vendor (ASV)의 분기별 네트워크 스캔이 필요합니다. Level 2: 100만~600만 건의 거래 — 연 1회 Self-Assessment Questionnaire (SAQ). Level 3: 20,000~100만 건의 전자상거래 거래 — 연 1회 SAQ. Level 4: 20,000건 미만의 전자상거래 거래 — 연 1회 SAQ와 분기별 스캔 권장. 규모가 큰 가맹점일수록 더 엄격한 평가 요구 사항이 적용됩니다.
기타 업종별 규정
HIPAA와 PCI-DSS 외에도 Security+ 시험에는 여러 업종별 법률이 등장합니다. GLBA (Gramm-Leach-Bliley Act): Financial 기관은 Consumer Financial 정보를 보호하고 서면 정보 Security 프로그램을 구현해야 합니다. FERPA: 교육 기관은 Student 교육 records를 보호해야 합니다. COPPA: 웹사이트는 13세 미만 Children의 data를 수집하기 전에 부모의 동의를 받아야 합니다. SOX (Sarbanes-Oxley): 공개 기업은 내부 controls를 통해 정확한 Financial records를 유지해야 하며, Financial 보고를 지원하는 IT 시스템은 SOX 적용 범위에 포함됩니다.
# Regulation quick reference
HIPAA : Healthcare PHI (US)
PCI-DSS : Payment card data (global contractual)
GLBA : Consumer financial data (US)
FERPA : Student education records (US)
COPPA : Children under 13 (US websites)
SOX : Financial reporting controls (US public cos)
GDPR : All personal data (EU residents, global)
CCPA : California residents personal data (US)감사자에게 준수 입증하기
준수 여부는 문서화(정책, 절차, Risk 평가), Technical 증거(스캔 보고서, 침투 test 결과, Access logs), 인터뷰(감사자가 직원이 문서화된 절차를 이해하고 따르는지 확인)를 통해 입증합니다. QSA 평가(PCI)와 HIPAA 감사(OCR)는 모두 체계적인 증거 수집을 요구합니다. 많은 조직이 GRC (Governance, Risk, and Compliance) 플랫폼을 사용하여 control 증거를 중앙화하고, controls를 여러 프레임워크에 매핑하며, 필요할 때 감사에 바로 사용할 수 있는 보고서를 생성합니다.
중복되는 준수 요구 사항
조직은 동시에 여러 규제 프레임워크의 적용을 받는 경우가 많습니다. 병원의 Payment 시스템은 HIPAA, PCI-DSS, GLBA 요구 사항을 동시에 적용받을 수 있습니다. 효율적인 준수 프로그램은 control 중복을 찾습니다. 예를 들어 Encryption controls 하나로 HIPAA Technical Safeguards, PCI-DSS Requirement 4, ISO 27001 Annex A를 동시에 충족할 수 있습니다. 프레임워크 간 control 매핑은 중복 작업을 줄이고, 동일한 증거 자료를 사용하여 여러 감사에서 준수 여부를 효율적으로 입증할 수 있게 합니다.
빠른 확인
이 lesson에서 배운 CompTIA Security+ (SY0-701) 개념을 이해했는지 확인해 보십시오.
lesson 요약
이 lesson에서는 다음을 배웠습니다. HIPAA는 Administrative, Physical, Technical 보호 조치를 통해 PHI를 보호하며 60일 이내의 침해 통지를 요구합니다. PCI-DSS는 12가지 요구 사항과 거래량에 따른 준수 수준을 갖춘 계약상 표준입니다. 또한 기타 업종별 규정(GLBA, FERPA, COPPA, SOX)은 각각 특정 data 유형을 대상으로 업종별 의무를 규정합니다. 다음 lesson에서는 설계 단계의 Privacy 원칙과 data 보존 정책을 살펴봅니다.
자주 묻는 질문
“HIPAA, PCI-DSS 및 분야별 규정” 강의는 무료인가요?
네 — “HIPAA, PCI-DSS 및 분야별 규정” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cloud & IT Cert Prep 강의 전체를 잠금 해제할 수 있습니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.
“HIPAA, PCI-DSS 및 분야별 규정”에서 뭘 배우나요?
의료(HIPAA) 및 결제 카드(PCI-DSS) 규정 준수 요구 사항과 조직이 감사자에게 지속적인 준수를 입증하는 방법을 살펴봅니다. 브라우저에서 직접 실행하는 실습 코드로 Cloud & IT Cert Prep을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cloud & IT Cert Prep을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cloud & IT Cert Prep은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.
“HIPAA, PCI-DSS 및 분야별 규정” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cloud & IT Cert Prep 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cloud & IT Cert Prep 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- 데이터 분류: 공개, 내부, 기밀, 제한
- GDPR과 데이터 주체의 권리
- HIPAA, PCI-DSS 및 분야별 규정
- 설계 단계의 개인정보 보호와 데이터 보존 정책