0Pricing
Cloud & IT Cert Prep · Aula

HIPAA, PCI-DSS e regulamentações específicas por setor

Explore os requisitos de conformidade da área da saúde (HIPAA) e de cartões de pagamento (PCI-DSS), e como as organizações demonstram conformidade contínua aos auditores.

HIPAA, PCI-DSS e regulamentações específicas por setor é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

Por que Existem Regulamentações Específicas por Setor

Leis gerais de privacidade, como o GDPR, estabelecem uma base para todos os setores, mas algumas indústrias lidam com dados tão sensíveis que os governos impõem requisitos adicionais e específicos por setor. Os dados de saúde envolvem decisões de vida ou morte. Os dados financeiros possibilitam fraude e roubo de identidade. Os dados de cartões de pagamento alimentam o cibercrime global. As regulamentações específicas por setor impõem padrões mínimos que são auditados de forma independente, com penalidades criadas para garantir que a conformidade não seja tratada simplesmente como um custo de operação.

Visão Geral da HIPAA

A Lei de Portabilidade e Responsabilidade de Seguros de Saúde (HIPAA) é uma lei federal dos US que regulamenta a proteção de Informações de Saúde Protegidas (PHI). A PHI inclui quaisquer informações que identifiquem um paciente e estejam relacionadas à sua condição de saúde, tratamento ou pagamento. A HIPAA se aplica a entidades abrangidas (provedores de serviços de saúde, planos de saúde e câmaras de compensação de serviços de saúde) e seus associados comerciais (fornecedores com acesso à PHI, como provedores de nuvem, empresas de faturamento e sistemas de EHR). Os associados comerciais devem assinar um Acordo de Associado Comercial (BAA).

HIPAA Security Rule

A HIPAA Security Rule trata especificamente de PHI eletrônica (ePHI) e exige que as entidades abrangidas implementem salvaguardas administrativas, físicas e técnicas. As salvaguardas Administrative incluem a designação de um responsável pela Security, o treinamento da Workforce e planos de contingência. As salvaguardas Physical abrangem controls de Access às instalações e o descarte de Device. As salvaguardas Technical exigem controls de Access, controls de auditoria, Encrypt da transmissão e verificação de integridade. Ao contrário do PCI-DSS, a HIPAA usa o termo “endereçável” para alguns Requirements — isso significa que as organizações devem implementá-los ou documentar por que uma alternativa é equivalente.

# HIPAA Security Rule Safeguard categories

Administrative: Security management process,
               Risk analysis (REQUIRED),
               Workforce training,
               Contingency plan

Physical      : Facility access controls,
               Workstation use policies,
               Device disposal procedures

Technical     : Access controls (unique user IDs),
               Automatic logoff,
               Encryption (ADDRESSABLE),
               Audit logs (REQUIRED)

HIPAA Breach Notification Rule

A HIPAA Breach Notification Rule exige que as entidades abrangidas notifiquem as pessoas afetadas em até 60 dias após descobrirem uma violação de PHI não protegida. O Secretário da HHS também deve ser notificado; se a violação afetar 500 ou mais pessoas em um estado, a notificação deverá ocorrer em até 60 dias e incluir um aviso destacado na mídia. Violações que afetem menos de 500 pessoas são comunicadas anualmente. PHI não protegida é Data que não foi protegida por Encrypt nem destruída de acordo com as diretrizes da HHS — uma PHI protegida por Encrypt que sofra uma violação não aciona os Requirements de notificação.

Penalidades da HIPAA

As penalidades da HIPAA são graduadas de acordo com o grau de responsabilidade. Nível 1: US$ 100–50.000 por violação, até US$ 25.000 por categoria por ano (sem conhecimento). Nível 2: US$ 1.000–50.000 por violação (causa razoável). Nível 3: US$ 10.000–50.000 (negligência deliberada, corrigida). Nível 4: US$ 50.000 por violação (negligência deliberada, não corrigida). As penalidades criminais previstas pela HIPAA podem chegar a US$ 250.000 e 10 anos de prisão por violações intencionais. A violação da Anthem em 2018 resultou em um acordo de US$ 115 milhões, e a violação da Kronos em 2021 levou a várias investigações da OCR.

Visão geral do PCI-DSS

PCI-DSS (Padrão de Security de Data do Setor de Payment com cartões) não é uma lei — é um padrão contratual criado pelas principais bandeiras de cartões (Visa, Mastercard, Amex, Discover, JCB) por meio do PCI Security Standards Council. Qualquer organização que armazene, processe ou transmita Data de titulares de cartões deve estar em conformidade. A versão atual é o PCI-DSS v4.0 (lançada em 2022). A não conformidade pode resultar em multas das bandeiras (US$ 5.000–100.000 por mês), aumento das taxas de transação e, em última instância, perda da capacidade de aceitar pagamentos com cartão — algo existencial para a maioria dos comerciantes.

12 Requirements do PCI-DSS

O PCI-DSS é organizado em 12 Requirements distribuídos por seis áreas de objetivos. Construir e manter uma rede segura: firewalls, nenhuma senha padrão. Protect Data de titulares de cartões: Encrypt da transmissão, Restrict do armazenamento. Manter um programa de gerenciamento de vulnerabilidades: antivírus, desenvolvimento seguro. Implementar um forte controle de Access: privilégio mínimo, IDs exclusivos, Access Physical. Monitorar e testar redes: registros, detecção de intrusão, testes de invasão. Manter uma política de Security da informação: políticas escritas, conscientização sobre Security. Dominar essas seis áreas abrange todos os 12 Requirements.

# PCI-DSS 12 Requirements summary
1.  Install and maintain firewall configuration
2.  Do not use vendor-supplied default passwords
3.  Protect stored cardholder data
4.  Encrypt transmission of CHD across open networks
5.  Use and update anti-malware software
6.  Develop and maintain secure systems
7.  Restrict access to CHD by business need to know
8.  Identify and authenticate access to system components
9.  Restrict physical access to cardholder data
10. Track and monitor access to network resources/CHD
11. Regularly test security systems and processes
12. Maintain an information security policy

Níveis de conformidade do PCI-DSS

Os Requirements de conformidade do PCI-DSS aumentam de acordo com o volume de transações. Nível 1: mais de 6 milhões de transações com cartão por ano — exige uma avaliação anual no local por um Avaliador Qualificado de Security (QSA) e varreduras trimestrais da rede por um Provedor de Varredura Aprovado (ASV). Nível 2: de 1 a 6 milhões de transações — Questionário anual de autoavaliação (SAQ). Nível 3: de 20.000 a 1 milhão de transações de comércio eletrônico — SAQ anual. Nível 4: menos de 20.000 transações de comércio eletrônico — SAQ anual, com varredura trimestral recomendada. Comerciantes maiores enfrentam Requirements de avaliação mais rigorosos.

Outras regulamentações específicas de setores

Além da HIPAA e do PCI-DSS, várias outras leis específicas de setores aparecem no exame Security+. GLBA (Lei Gramm-Leach-Bliley): as instituições financeiras devem Protect as informações financeiras dos Consumer e implementar um programa escrito de Security da informação. FERPA: as instituições educacionais devem Protect os registros educacionais dos Student. COPPA: os sites devem obter o consentimento dos responsáveis antes de coletar Data de Children menores de 13 anos. SOX (Sarbanes-Oxley): as empresas públicas devem manter records financeiros precisos com controls internos; os sistemas de IT que dão suporte aos relatórios financeiros estão no escopo da SOX.

# Regulation quick reference
HIPAA   : Healthcare PHI (US)
PCI-DSS : Payment card data (global contractual)
GLBA    : Consumer financial data (US)
FERPA   : Student education records (US)
COPPA   : Children under 13 (US websites)
SOX     : Financial reporting controls (US public cos)
GDPR    : All personal data (EU residents, global)
CCPA    : California residents personal data (US)

Demonstrando conformidade aos auditores

A conformidade é demonstrada por meio de documentação (políticas, procedimentos, avaliações de Risk), evidências técnicas (relatórios de varredura, resultados de testes de invasão, logs de Access) e entrevistas (os auditores verificam se a Workforce entende e segue os procedimentos documentados). As avaliações QSA (PCI) e as auditorias HIPAA (OCR) exigem coleta organizada de evidências. Muitas organizações usam plataformas de GRC (Governança, Risk e conformidade) para centralizar evidências de controls, mapear controls para várias estruturas e gerar relatórios prontos para auditoria sob demanda.

Requirements de conformidade sobrepostos

As organizações frequentemente operam simultaneamente sob várias estruturas regulatórias. Um sistema de pagamentos hospitalar pode estar sujeito aos Requirements da HIPAA, do PCI-DSS e da GLBA ao mesmo tempo. Programas de conformidade inteligentes procuram sobreposição de controls — por exemplo, controls de Encrypt que atendem simultaneamente às salvaguardas Technical da HIPAA, ao Requirement 4 do PCI-DSS e ao Anexo A da ISO 27001. O mapeamento de controls entre estruturas reduz a duplicação de esforços e permite que as organizações demonstrem conformidade de forma eficiente durante várias auditorias, usando os mesmos artefatos de evidência.

Verificação rápida

Teste sua compreensão dos conceitos de CompTIA Security+ (SY0-701) desta lição.

Recapitulação da lição

Nesta lição, você aprendeu que: a HIPAA protege PHI por meio de salvaguardas administrativas, físicas e técnicas, com notificação de violações em 60 dias; o PCI-DSS é um padrão contratual com 12 Requirements e níveis de conformidade baseados no volume de transações; e outras regulamentações específicas de setores (GLBA, FERPA, COPPA, SOX) tratam de tipos específicos de Data, cada uma com obrigações próprias do setor. A seguir, exploraremos os princípios de privacidade desde a concepção e as políticas de retenção de Data.

Perguntas Frequentes

A aula “HIPAA, PCI-DSS e regulamentações específicas por setor” é grátis?

Sim — o texto completo de “HIPAA, PCI-DSS e regulamentações específicas por setor” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

O que vou aprender em “HIPAA, PCI-DSS e regulamentações específicas por setor”?

Explore os requisitos de conformidade da área da saúde (HIPAA) e de cartões de pagamento (PCI-DSS), e como as organizações demonstram conformidade contínua aos auditores. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cloud & IT Cert Prep?

Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.

Quanto tempo leva a aula “HIPAA, PCI-DSS e regulamentações específicas por setor”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?

Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Classificação de dados: público, interno, confidencial e restrito
  2. GDPR e direitos dos titulares de dados
  3. HIPAA, PCI-DSS e regulamentações específicas por setor
  4. Privacidade desde a concepção e políticas de retenção de dados
← Voltar para Cloud & IT Cert Prep