HIPAA, PCI-DSS и отраслевые нормативные требования
Изучите требования к соблюдению норм в здравоохранении (HIPAA) и при работе с платёжными картами (PCI-DSS), а также способы подтверждения постоянного соответствия требованиям для аудиторов.
«HIPAA, PCI-DSS и отраслевые нормативные требования» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.
Зачем нужны отраслевые нормативные требования
Общие законы о конфиденциальности, такие как GDPR, устанавливают базовые требования для всех отраслей, однако некоторые отрасли работают с настолько чувствительными данными, что Government вводит дополнительные отраслевые требования. Данные в сфере здравоохранения связаны с решениями, от которых зависят жизнь и смерть. Финансовые данные могут способствовать мошенничеству и краже личности. Данные платёжных карт подпитывают глобальную киберпреступность. Отраслевые нормативы устанавливают минимальные стандарты, соблюдение которых проверяется независимо, а штрафы призваны сделать так, чтобы соблюдение требований нельзя было просто считать издержками ведения бизнеса.
Обзор HIPAA
Закон о переносимости и подотчётности медицинского страхования (HIPAA) — федеральный закон US, регулирующий защиту Protected Health Information (PHI). PHI включает любую информацию, позволяющую идентифицировать пациента и связанную с его состоянием здоровья, лечением или оплатой медицинских услуг. HIPAA распространяется на организации, подпадающие под действие закона (медицинские поставщики, планы медицинского страхования и клиринговые организации здравоохранения) и их деловых партнёров (поставщиков, имеющих доступ к PHI, например облачных провайдеров, расчётные компании и системы EHR). Деловые партнёры должны подписать Business Associate Agreement (BAA).
Правило безопасности HIPAA
Правило безопасности HIPAA специально посвящено электронной PHI (ePHI) и требует от регулируемых организаций внедрения мер Administrative, Physical и Technical. Меры Administrative включают назначение ответственного за Security, обучение персонала и планы на случай непредвиденных обстоятельств. Меры Physical охватывают controls доступа к объектам и утилизацию устройств. Меры Technical требуют controls доступа, controls аудита, Encryption передаваемых данных и проверки целостности. В отличие от PCI-DSS, HIPAA использует для некоторых требований термин «адресуемые» — это означает, что организации должны внедрить их или задокументировать, почему альтернативная мера является эквивалентной.
# HIPAA Security Rule Safeguard categories
Administrative: Security management process,
Risk analysis (REQUIRED),
Workforce training,
Contingency plan
Physical : Facility access controls,
Workstation use policies,
Device disposal procedures
Technical : Access controls (unique user IDs),
Automatic logoff,
Encryption (ADDRESSABLE),
Audit logs (REQUIRED)Правило HIPAA об уведомлении об утечках
Правило HIPAA об уведомлении об утечках требует от регулируемых организаций уведомить затронутых лиц в течение 60 дней с момента обнаружения утечки незащищённой PHI. Также необходимо уведомить секретаря HHS; если утечка затрагивает 500 или более лиц в одном штате, уведомление должно быть направлено в течение 60 дней и сопровождаться заметным уведомлением в средствах массовой информации. Об утечках, затрагивающих менее 500 человек, сообщают ежегодно. Незащищённая PHI — это данные, которые не были зашифрованы или уничтожены в соответствии с рекомендациями HHS; утечка зашифрованной PHI не влечёт требований об уведомлении.
Штрафы HIPAA
Штрафы HIPAA зависят от степени вины. Уровень 1: от $100 до $50,000 за каждое нарушение, но не более $25,000 в год за каждую категорию (отсутствие знаний о нарушении). Уровень 2: от $1,000 до $50,000 за каждое нарушение (разумная причина). Уровень 3: от $10,000 до $50,000 (умышленная небрежность, нарушение исправлено). Уровень 4: $50,000 за каждое нарушение (умышленная небрежность, нарушение не исправлено). Уголовные наказания по HIPAA могут достигать $250,000 и 10 лет лишения свободы за умышленные нарушения. Утечка данных Anthem в 2018 году привела к соглашению о выплате $115M, а утечка Kronos в 2021 году — к нескольким расследованиям OCR.
Обзор PCI-DSS
PCI-DSS (Payment Card Industry Data Security Standard) — это не закон, а договорный стандарт, созданный крупнейшими платёжными системами (Visa, Mastercard, Amex, Discover, JCB) через PCI Security Standards Council. Любая организация, которая хранит, обрабатывает или передаёт данные держателей карт, обязана соблюдать этот стандарт. Текущая версия — PCI-DSS v4.0 (выпущена в 2022 году). Несоблюдение может привести к штрафам со стороны платёжных систем ($5,000–$100,000 в месяц), повышению комиссий за транзакции и в конечном итоге к потере возможности принимать платежи по картам — а для большинства продавцов это означает прекращение деятельности.
12 требований PCI-DSS
PCI-DSS состоит из 12 требований, распределённых по шести целевым областям. Постройте и поддерживайте защищённую сеть: межсетевые экраны, отсутствие паролей по умолчанию. Защищайте данные держателей карт: шифруйте передачу данных, ограничивайте хранение. Поддерживайте программу управления уязвимостями: антивирус, безопасная разработка. Внедрите строгий контроль доступа: минимально необходимые привилегии, уникальные IDs, физический доступ. Отслеживайте состояние сетей и проводите их проверку: ведение журналов, обнаружение вторжений, тестирование на проникновение. Поддерживайте политику информационной Security: письменные политики, повышение осведомлённости о Security. Освоение этих шести областей охватывает все 12 требований.
# PCI-DSS 12 Requirements summary
1. Install and maintain firewall configuration
2. Do not use vendor-supplied default passwords
3. Protect stored cardholder data
4. Encrypt transmission of CHD across open networks
5. Use and update anti-malware software
6. Develop and maintain secure systems
7. Restrict access to CHD by business need to know
8. Identify and authenticate access to system components
9. Restrict physical access to cardholder data
10. Track and monitor access to network resources/CHD
11. Regularly test security systems and processes
12. Maintain an information security policyУровни соответствия PCI-DSS
Требования PCI-DSS зависят от объёма транзакций. Уровень 1: более 6 млн карточных транзакций в год — ежегодная оценка на месте, проводимая Qualified Security Assessor (QSA), и ежеквартальное сканирование сети Approved Scanning Vendor (ASV). Уровень 2: от 1 до 6 млн транзакций — ежегодный Self-Assessment Questionnaire (SAQ). Уровень 3: от 20,000 до 1 млн транзакций электронной коммерции — ежегодный SAQ. Уровень 4: менее 20,000 транзакций электронной коммерции — ежегодный SAQ, рекомендуется ежеквартальное сканирование. Крупные продавцы проходят более строгую оценку соответствия.
Другие отраслевые нормативные требования
Помимо HIPAA и PCI-DSS, на экзамене Security+ рассматривается ряд других отраслевых законов. GLBA (Gramm-Leach-Bliley Act): финансовые учреждения должны защищать финансовую информацию Consumer и внедрять письменную программу информационной Security. FERPA: образовательные учреждения должны защищать Student образовательные записи. COPPA: веб-сайты должны получить согласие родителей до сбора данных о Children младше 13 лет. SOX (Sarbanes-Oxley): публичные компании обязаны поддерживать точные Financial records с помощью внутренних controls; IT-системы, поддерживающие финансовую отчётность, входят в scope SOX.
# Regulation quick reference
HIPAA : Healthcare PHI (US)
PCI-DSS : Payment card data (global contractual)
GLBA : Consumer financial data (US)
FERPA : Student education records (US)
COPPA : Children under 13 (US websites)
SOX : Financial reporting controls (US public cos)
GDPR : All personal data (EU residents, global)
CCPA : California residents personal data (US)Подтверждение соответствия для аудиторов
Соответствие подтверждается с помощью документации (политики, процедуры, оценки Risk), технических доказательств (отчёты о сканировании, результаты тестирования на проникновение, журналы доступа) и интервью (аудиторы проверяют, понимает ли персонал задокументированные процедуры и соблюдает ли их). И оценки QSA (PCI), и аудиты HIPAA (OCR) требуют организованного сбора доказательств. Многие организации используют платформы GRC (Governance, Risk, and Compliance), чтобы централизовать доказательства эффективности controls, сопоставлять controls с несколькими фреймворками и по запросу формировать отчёты, готовые для аудита.
Пересекающиеся требования к соответствию
Организации часто одновременно работают в рамках нескольких нормативных фреймворков. Например, к платёжной системе больницы могут одновременно предъявляться требования HIPAA, PCI-DSS и GLBA. Эффективные программы соответствия выявляют пересечения controls — например, controls шифрования, которые одновременно удовлетворяют Technical Safeguards HIPAA, требованию 4 PCI-DSS и приложению A стандарта ISO 27001. Сопоставление controls между фреймворками сокращает дублирование работы и позволяет организациям эффективно подтверждать соответствие во время нескольких аудитов, используя одни и те же материалы доказательств.
Быстрая проверка
Проверьте, насколько Вы понимаете концепции CompTIA Security+ (SY0-701) из этого урока.
Повторение урока
В этом уроке Вы узнали следующее: HIPAA защищает PHI с помощью мер Administrative, Physical и Technical и требует уведомлять об утечках в течение 60 дней; PCI-DSS — это договорный стандарт с 12 требованиями и уровнями соответствия, зависящими от объёма транзакций; а другие отраслевые нормативные требования (GLBA, FERPA, COPPA, SOX) регулируют определённые типы данных и устанавливают обязательства для конкретных отраслей. Далее мы рассмотрим принципы конфиденциальности на этапе проектирования и политики хранения данных.
Часто задаваемые вопросы
Урок «HIPAA, PCI-DSS и отраслевые нормативные требования» бесплатный?
Да — полный текст урока «HIPAA, PCI-DSS и отраслевые нормативные требования» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.
Чему я научусь в уроке «HIPAA, PCI-DSS и отраслевые нормативные требования»?
Изучите требования к соблюдению норм в здравоохранении (HIPAA) и при работе с платёжными картами (PCI-DSS), а также способы подтверждения постоянного соответствия требованиям для аудиторов. Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?
Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.
Сколько времени занимает урок «HIPAA, PCI-DSS и отраслевые нормативные требования»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?
Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Классификация данных: общедоступные, внутренние, конфиденциальные, ограниченного доступа
- GDPR и права субъектов данных
- HIPAA, PCI-DSS и отраслевые нормативные требования
- Конфиденциальность на этапе проектирования и политики хранения данных