HIPAA, PCI-DSS i przepisy sektorowe
Poznają Państwo wymagania zgodności dotyczące ochrony zdrowia (HIPAA) i kart płatniczych (PCI-DSS), a także dowiedzą się, jak organizacje wykazują stałą zgodność przed audytorami.
HIPAA, PCI-DSS i przepisy sektorowe to bezpłatna lekcja Security+ Academy na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Security+ Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Security+ Academy zawiera 4 lekcji w sumie.
Dlaczego istnieją przepisy właściwe dla poszczególnych sektorów
Ogólne przepisy dotyczące prywatności, takie jak RODO, ustanawiają podstawowe wymagania dla wszystkich sektorów, jednak niektóre branże przetwarzają dane tak wrażliwe, że rządy nakładają na nie dodatkowe wymagania właściwe dla danego sektora. Dane z sektora opieki zdrowotnej dotyczą decyzji, od których może zależeć życie lub śmierć. Dane finansowe umożliwiają oszustwa i kradzież tożsamości. Dane kart płatniczych napędzają globalną cyberprzestępczość. Przepisy sektorowe ustanawiają minimalne standardy, które są niezależnie kontrolowane, a kary mają zapewnić, że zgodność z przepisami nie będzie traktowana wyłącznie jako koszt prowadzenia działalności.
Wprowadzenie do HIPAA
Health Insurance Portability and Accountability Act (HIPAA) to federalna ustawa Stanów Zjednoczonych regulująca ochronę chronionych informacji zdrowotnych (PHI). Dane PHI obejmują wszelkie informacje, które identyfikują pacjenta i dotyczą jego stanu zdrowia, leczenia lub płatności. HIPAA ma zastosowanie do podmiotów objętych przepisami (świadczeniodawców opieki zdrowotnej, ubezpieczycieli zdrowotnych i izb rozliczeniowych ochrony zdrowia) oraz ich partnerów biznesowych (dostawców mających dostęp do danych PHI, takich jak dostawcy usług chmurowych, firmy rozliczeniowe i systemy EHR). Partnerzy biznesowi muszą podpisać Business Associate Agreement (BAA).
Reguła bezpieczeństwa HIPAA
Reguła bezpieczeństwa HIPAA dotyczy konkretnie elektronicznych informacji o stanie zdrowia (ePHI) i wymaga od podmiotów objętych przepisami wdrożenia zabezpieczeń administracyjnych, fizycznych i technicznych. Zabezpieczenia administracyjne obejmują wyznaczenie inspektora bezpieczeństwa, szkolenia pracowników oraz plany awaryjne. Zabezpieczenia fizyczne dotyczą kontroli dostępu do obiektów i utylizacji urządzeń. Zabezpieczenia techniczne wymagają kontroli dostępu, mechanizmów audytowych, szyfrowania transmisji i weryfikacji integralności. W przeciwieństwie do PCI-DSS, HIPAA stosuje w odniesieniu do niektórych wymagań termin „addressable” — oznacza to, że organizacje muszą je wdrożyć albo udokumentować, dlaczego alternatywne rozwiązanie jest równoważne.
# HIPAA Security Rule Safeguard categories
Administrative: Security management process,
Risk analysis (REQUIRED),
Workforce training,
Contingency plan
Physical : Facility access controls,
Workstation use policies,
Device disposal procedures
Technical : Access controls (unique user IDs),
Automatic logoff,
Encryption (ADDRESSABLE),
Audit logs (REQUIRED)Reguła HIPAA dotycząca powiadamiania o naruszeniach
Reguła HIPAA dotycząca powiadamiania o naruszeniach wymaga od podmiotów objętych przepisami powiadomienia osób, których to dotyczy, w ciągu 60 dni od wykrycia naruszenia niezabezpieczonych PHI. O naruszeniu należy również powiadomić Sekretarza HHS; jeśli naruszenie dotyczy co najmniej 500 osób w danym stanie, powiadomienie musi nastąpić w ciągu 60 dni i obejmować wyraźne powiadomienie za pośrednictwem mediów. Naruszenia dotyczące mniej niż 500 osób zgłasza się raz w roku. Niezabezpieczone PHI to dane, które nie zostały zaszyfrowane ani zniszczone zgodnie z wytycznymi HHS — naruszenie zaszyfrowanych PHI nie powoduje obowiązku powiadomienia.
Kary przewidziane przez HIPAA
Kary przewidziane przez HIPAA są uzależnione od stopnia zawinienia. Poziom 1: 100–50 000 USD za każde naruszenie, maksymalnie 25 000 USD rocznie za każdą kategorię (brak wiedzy o naruszeniu). Poziom 2: 1 000–50 000 USD za każde naruszenie (uzasadniona przyczyna). Poziom 3: 10 000–50 000 USD (umyślne zaniedbanie, które naprawiono). Poziom 4: 50 000 USD za każde naruszenie (umyślne zaniedbanie, którego nie naprawiono). Kary kryminalne na podstawie HIPAA mogą sięgać 250 000 USD i 10 lat pozbawienia wolności za umyślne naruszenia. Naruszenie w Anthem z 2018 roku zakończyło się ugodą na kwotę 115 mln USD, a naruszenie w Kronos z 2021 roku doprowadziło do kilku dochodzeń OCR.
Omówienie PCI-DSS
PCI-DSS (Payment Card Industry Data Security Standard) nie jest ustawą — to standard umowny utworzony przez główne organizacje płatnicze (Visa, Mastercard, Amex, Discover, JCB) za pośrednictwem PCI Security Standards Council. Każda organizacja, która przechowuje, przetwarza lub przesyła dane posiadaczy kart, musi spełniać jego wymagania. Obecna wersja to PCI-DSS v4.0 (wydana w 2022 roku). Niezgodność z wymaganiami może skutkować karami nakładanymi przez organizacje płatnicze (5 000–100 000 USD miesięcznie), wyższymi opłatami transakcyjnymi, a ostatecznie utratą możliwości akceptowania płatności kartą — co dla większości sprzedawców oznacza zagrożenie istnienia.
12 wymagań PCI-DSS
Standard PCI-DSS jest podzielony na 12 wymagań w ramach sześciu obszarów celów. Zbudowanie i utrzymanie bezpiecznej sieci: zapory sieciowe, brak domyślnych haseł. Ochrona danych posiadaczy kart: szyfrowanie transmisji, ograniczenie przechowywania. Utrzymanie programu zarządzania podatnościami: oprogramowanie antywirusowe, bezpieczne wytwarzanie oprogramowania. Wdrożenie silnej kontroli dostępu: zasada najmniejszych uprawnień, unikalne identyfikatory, dostęp fizyczny. Monitorowanie i testowanie sieci: rejestrowanie zdarzeń, wykrywanie włamań, testy penetracyjne. Utrzymanie polityki bezpieczeństwa informacji: spisane zasady, budowanie świadomości bezpieczeństwa. Opanowanie tych sześciu obszarów obejmuje wszystkie 12 wymagań.
# PCI-DSS 12 Requirements summary
1. Install and maintain firewall configuration
2. Do not use vendor-supplied default passwords
3. Protect stored cardholder data
4. Encrypt transmission of CHD across open networks
5. Use and update anti-malware software
6. Develop and maintain secure systems
7. Restrict access to CHD by business need to know
8. Identify and authenticate access to system components
9. Restrict physical access to cardholder data
10. Track and monitor access to network resources/CHD
11. Regularly test security systems and processes
12. Maintain an information security policyPoziomy zgodności z PCI-DSS
Wymagania dotyczące zgodności z PCI-DSS zależą od liczby transakcji. Poziom 1: ponad 6 mln transakcji kartowych rocznie — wymaga corocznej oceny na miejscu przeprowadzanej przez Qualified Security Assessor (QSA) oraz kwartalnych skanów sieci wykonywanych przez Approved Scanning Vendor (ASV). Poziom 2: 1–6 mln transakcji — coroczny Self-Assessment Questionnaire (SAQ). Poziom 3: 20 000–1 mln transakcji e-commerce — coroczny SAQ. Poziom 4: mniej niż 20 000 transakcji e-commerce — coroczny SAQ, zalecany skan kwartalny. Więksi sprzedawcy muszą spełniać bardziej rygorystyczne wymagania dotyczące oceny.
Inne przepisy dotyczące poszczególnych sektorów
Oprócz HIPAA i PCI-DSS na egzaminie Security+ pojawia się kilka innych przepisów dotyczących poszczególnych sektorów. GLBA (Gramm-Leach-Bliley Act): instytucje finansowe muszą chronić informacje finansowe konsumentów i wdrożyć spisany program bezpieczeństwa informacji. FERPA: instytucje edukacyjne muszą chronić dokumentację edukacyjną uczniów i studentów. COPPA: strony internetowe muszą uzyskać zgodę rodzica przed gromadzeniem danych dzieci poniżej 13. roku życia. SOX (Sarbanes-Oxley): spółki publiczne muszą prowadzić dokładną dokumentację finansową i stosować kontrole wewnętrzne; systemy IT wspierające sprawozdawczość finansową wchodzą w zakres SOX.
# Regulation quick reference
HIPAA : Healthcare PHI (US)
PCI-DSS : Payment card data (global contractual)
GLBA : Consumer financial data (US)
FERPA : Student education records (US)
COPPA : Children under 13 (US websites)
SOX : Financial reporting controls (US public cos)
GDPR : All personal data (EU residents, global)
CCPA : California residents personal data (US)Wykazywanie zgodności audytorom
Zgodność wykazuje się za pomocą dokumentacji (polityk, procedur, ocen ryzyka), dowodów technicznych (raportów ze skanowania, wyników testów penetracyjnych, dzienników dostępu) oraz wywiadów (audytorzy sprawdzają, czy pracownicy rozumieją udokumentowane procedury i stosują się do nich). Zarówno oceny QSA (PCI), jak i audyty HIPAA (OCR) wymagają uporządkowanego gromadzenia dowodów. Wiele organizacji korzysta z platform GRC (Governance, Risk, and Compliance), aby centralizować dowody kontroli, mapować kontrole na wiele standardów oraz na żądanie generować raporty gotowe do audytu.
Nakładające się wymagania dotyczące zgodności
Organizacje często jednocześnie podlegają wielu ramom regulacyjnym. Szpitalny system płatności może podlegać równocześnie wymaganiom HIPAA, PCI-DSS i GLBA. Dobrze zaprojektowane programy zgodności wyszukują obszary nakładania się kontroli — na przykład kontrole szyfrowania, które jednocześnie spełniają wymagania technicznych zabezpieczeń HIPAA, wymaganie 4 PCI-DSS oraz Załącznik A normy ISO 27001. Mapowanie kontroli między ramami ogranicza powielanie pracy i pozwala organizacjom sprawnie wykazywać zgodność podczas wielu audytów przy użyciu tych samych artefaktów dowodowych.
Szybki sprawdzian
Sprawdź znajomość zagadnień CompTIA Security+ (SY0-701) omówionych w tej lekcji.
Podsumowanie lekcji
W tej lekcji dowiedzieli się Państwo, że: HIPAA chroni PHI za pomocą zabezpieczeń administracyjnych, fizycznych i technicznych oraz wymaga powiadomienia o naruszeniu w ciągu 60 dni; PCI-DSS jest standardem umownym obejmującym 12 wymagań i poziomy zgodności zależne od liczby transakcji; a inne przepisy dotyczące poszczególnych sektorów (GLBA, FERPA, COPPA, SOX) dotyczą określonych rodzajów danych i nakładają obowiązki właściwe dla danego sektora. Następnie omówimy zasady ochrony prywatności już na etapie projektowania oraz zasady przechowywania danych.
Często zadawane pytania
Czy lekcja „HIPAA, PCI-DSS i przepisy sektorowe” jest bezpłatna?
Tak — pełny tekst „HIPAA, PCI-DSS i przepisy sektorowe” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Security+ Academy, przejdź na CoddyKit PRO. Kurs Security+ Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „HIPAA, PCI-DSS i przepisy sektorowe”?
Poznają Państwo wymagania zgodności dotyczące ochrony zdrowia (HIPAA) i kart płatniczych (PCI-DSS), a także dowiedzą się, jak organizacje wykazują stałą zgodność przed audytorami. Ćwiczysz Security+ Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Security+ Academy?
Nie wymagamy żadnego doświadczenia. Security+ Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.
Ile czasu zajmuje lekcja „HIPAA, PCI-DSS i przepisy sektorowe”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Security+ Academy?
Tak. Każda lekcja Security+ Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Klasyfikacja danych: publiczne, wewnętrzne, poufne, zastrzeżone
- RODO i prawa osób, których dane dotyczą
- HIPAA, PCI-DSS i przepisy sektorowe
- Privacy by Design i zasady przechowywania danych