HIPAA, PCI-DSS och branschspecifika regler
Utforska efterlevnadskraven inom hälso- och sjukvård (HIPAA) och betalkort (PCI-DSS) samt hur organisationer visar revisorer att efterlevnaden upprätthålls.
HIPAA, PCI-DSS och branschspecifika regler är en gratis lektion i Cloud & IT Cert Prep på CoddyKit. Detta är lektion 3 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för Cloud & IT Cert Prep, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.
Varför sektorsspecifika regelverk finns
Allmänna dataskyddslagar som GDPR fastställer en grundnivå för alla sektorer, men vissa branscher hanterar så känsliga data att myndigheter inför ytterligare, sektorsspecifika krav. Data inom hälso- och sjukvården påverkar beslut som kan gälla liv eller död. Finansiella data möjliggör bedrägerier och identitetsstölder. Betalkortsdata driver den globala cyberbrottsligheten. Sektorsspecifika regelverk inför minimikrav som granskas oberoende, med sanktioner utformade för att säkerställa att efterlevnad inte bara behandlas som en kostnad för verksamheten.
Översikt över HIPAA
Health Insurance Portability and Accountability Act (HIPAA) är en amerikansk federal lag som reglerar skyddet av Protected Health Information (PHI). PHI omfattar all information som identifierar en patient och rör patientens hälsotillstånd, behandling eller betalning. HIPAA gäller covered entities (vårdgivare, sjukförsäkringsplaner och clearingorganisationer inom hälso- och sjukvården) samt deras business associates (leverantörer med åtkomst till PHI, till exempel molnleverantörer, faktureringsföretag och EHR-system). Business associates måste underteckna ett Business Associate Agreement (BAA).
HIPAA Security Rule
HIPAA Security Rule gäller specifikt elektronisk PHI (ePHI) och kräver att berörda organisationer inför administrativa, fysiska och tekniska skyddsåtgärder. Administrativa skyddsåtgärder omfattar utnämning av säkerhetsansvarig, utbildning av personal och beredskapsplaner. Fysiska skyddsåtgärder omfattar åtkomstkontroll till lokaler och kassering av enheter. Tekniska skyddsåtgärder kräver åtkomstkontroller, granskningskontroller, kryptering av överföringar och integritetsverifiering. Till skillnad från PCI-DSS använder HIPAA termen 'addressable' för vissa krav — vilket innebär att organisationer måste införa dem eller dokumentera varför ett alternativ är likvärdigt.
# HIPAA Security Rule Safeguard categories
Administrative: Security management process,
Risk analysis (REQUIRED),
Workforce training,
Contingency plan
Physical : Facility access controls,
Workstation use policies,
Device disposal procedures
Technical : Access controls (unique user IDs),
Automatic logoff,
Encryption (ADDRESSABLE),
Audit logs (REQUIRED)HIPAA Breach Notification Rule
HIPAA Breach Notification Rule kräver att berörda organisationer meddelar berörda personer inom 60 dagar efter att ett intrång i oskyddad PHI har upptäckts. Även HHS-sekreteraren måste underrättas. Om intrånget berör 500 eller fler personer i en delstat måste meddelandet skickas inom 60 dagar och även innehålla ett framträdande meddelande i medierna. Intrång som berör färre än 500 personer rapporteras årligen. Oskyddad PHI är data som inte har krypterats eller förstörts enligt HHS:s riktlinjer — ett intrång i krypterad PHI utlöser inte något krav på meddelande.
HIPAA-sanktioner
HIPAA-sanktionerna är indelade i nivåer utifrån graden av skuld. Nivå 1: 100–50 000 USD per överträdelse, upp till 25 000 USD per kategori och år (ingen kännedom). Nivå 2: 1 000–50 000 USD per överträdelse (rimlig grund). Nivå 3: 10 000–50 000 USD (avsiktlig försummelse som har rättats). Nivå 4: 50 000 USD per överträdelse (avsiktlig försummelse som inte har rättats). Straffrättsliga påföljder enligt HIPAA kan uppgå till 250 000 USD och 10 års fängelse vid uppsåtliga överträdelser. Anthem-intrånget 2018 resulterade i en förlikning på 115 miljoner USD, och Kronos-intrånget 2021 ledde till flera OCR-utredningar.
Översikt över PCI-DSS
PCI-DSS (Payment Card Industry Data Security Standard) är ingen lag — det är en avtalsbaserad standard som har skapats av de stora kortvarumärkena (Visa, Mastercard, Amex, Discover, JCB) genom PCI Security Standards Council. Alla organisationer som lagrar, behandlar eller överför kortinnehavaruppgifter måste följa standarden. Den aktuella versionen är PCI-DSS v4.0 (utgiven 2022). Bristande efterlevnad kan leda till böter från kortvarumärkena (5 000–100 000 USD per månad), högre transaktionsavgifter och i slutändan förlust av möjligheten att ta emot kortbetalningar — något som är avgörande för de flesta handlare.
PCI-DSS:s 12 krav
PCI-DSS är uppdelad i 12 krav inom sex målområden. Bygg och underhåll ett säkert nätverk: brandväggar, inga standardlösenord. Skydda kortinnehavaruppgifter: kryptera överföringar, begränsa lagring. Upprätthåll ett program för sårbarhetshantering: antivirus, säker utveckling. Inför stark åtkomstkontroll: minsta privilegium, unika ID:n, fysisk åtkomst. Övervaka och testa nätverk: loggning, intrångsdetektering, penetrationstester. Upprätthåll en informationssäkerhetspolicy: skriftliga policyer, säkerhetsmedvetenhet. Om ni behärskar dessa sex områden täcker det alla 12 krav.
# PCI-DSS 12 Requirements summary
1. Install and maintain firewall configuration
2. Do not use vendor-supplied default passwords
3. Protect stored cardholder data
4. Encrypt transmission of CHD across open networks
5. Use and update anti-malware software
6. Develop and maintain secure systems
7. Restrict access to CHD by business need to know
8. Identify and authenticate access to system components
9. Restrict physical access to cardholder data
10. Track and monitor access to network resources/CHD
11. Regularly test security systems and processes
12. Maintain an information security policyPCI-DSS-efterlevnadsnivåer
Kraven på PCI-DSS-efterlevnad ökar med transaktionsvolymen. Nivå 1: 6 miljoner eller fler korttransaktioner per år — kräver en årlig bedömning på plats av en Qualified Security Assessor (QSA) och kvartalsvisa nätverksskanningar av en Approved Scanning Vendor (ASV). Nivå 2: 1–6 miljoner transaktioner — årligt frågeformulär för självutvärdering (SAQ). Nivå 3: 20 000–1 miljon e-handelstransaktioner — årligt SAQ. Nivå 4: färre än 20 000 e-handelstransaktioner — årligt SAQ, kvartalsvis skanning rekommenderas. Större handlare omfattas av mer omfattande bedömningskrav.
Andra branschspecifika regler
Utöver HIPAA och PCI-DSS förekommer flera andra branschspecifika lagar på Security+-provet. GLBA (Gramm-Leach-Bliley Act): finansiella institutioner måste skydda konsumenters finansiella uppgifter och införa ett skriftligt informationssäkerhetsprogram. FERPA: utbildningsinstitutioner måste skydda elevers utbildningsregister. COPPA: webbplatser måste inhämta föräldrars samtycke innan de samlar in uppgifter från barn under 13 år. SOX (Sarbanes-Oxley): börsnoterade företag måste upprätthålla korrekta ekonomiska register med interna kontroller; IT-system som stöder finansiell rapportering omfattas av SOX.
# Regulation quick reference
HIPAA : Healthcare PHI (US)
PCI-DSS : Payment card data (global contractual)
GLBA : Consumer financial data (US)
FERPA : Student education records (US)
COPPA : Children under 13 (US websites)
SOX : Financial reporting controls (US public cos)
GDPR : All personal data (EU residents, global)
CCPA : California residents personal data (US)Visa efterlevnad för revisorer
Efterlevnad visas genom dokumentation (policyer, procedurer, riskbedömningar), tekniska bevis (skanningsrapporter, resultat från penetrationstester, åtkomstloggar) och intervjuer (revisorer verifierar att personalen förstår och följer dokumenterade procedurer). QSA-bedömningar (PCI) och HIPAA-granskningar (OCR) kräver båda att bevis samlas in på ett strukturerat sätt. Många organisationer använder GRC-plattformar (Governance, Risk, and Compliance) för att centralisera kontrollbevis, koppla kontroller till flera ramverk och vid behov generera rapporter som är redo för granskning.
Överlappande efterlevnadskrav
Organisationer verkar ofta under flera regelverk samtidigt. Ett sjukhuss betalningssystem kan exempelvis omfattas av HIPAA-, PCI-DSS- och GLBA-krav samtidigt. Smarta efterlevnadsprogram letar efter överlappande kontroller — till exempel krypteringskontroller som samtidigt uppfyller HIPAA:s tekniska skyddsåtgärder, PCI-DSS-krav 4 och bilaga A i ISO 27001. Kontrollmappning mellan ramverk minskar dubbelarbete och gör det möjligt för organisationer att effektivt visa efterlevnad under flera granskningar med samma bevisunderlag.
Snabb kontroll
Testa era kunskaper om begreppen i CompTIA Security+ (SY0-701) från den här lektionen.
Sammanfattning av lektionen
I den här lektionen har ni lärt er att: HIPAA skyddar PHI genom administrativa, fysiska och tekniska skyddsåtgärder samt kräver meddelande om intrång inom 60 dagar, PCI-DSS är en avtalsbaserad standard med 12 krav och efterlevnadsnivåer baserade på transaktionsvolym, och andra branschspecifika regler (GLBA, FERPA, COPPA, SOX) behandlar olika datatyper och medför branschspecifika skyldigheter. Nästa avsnitt handlar om principer för privacy by design och policyer för datalagring.
Lär dig Cloud & IT Cert Prep med en AI-lärare – gratis
Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.
- Kurser
- 150
- Lektioner
- 600
Vanliga frågor
Är lektionen ”HIPAA, PCI-DSS och branschspecifika regler” gratis?
Ja – hela texten till ”HIPAA, PCI-DSS och branschspecifika regler” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i Cloud & IT Cert Prep, kan Ni uppgradera till CoddyKit PRO. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.
Vad lär jag mig i ”HIPAA, PCI-DSS och branschspecifika regler”?
Utforska efterlevnadskraven inom hälso- och sjukvård (HIPAA) och betalkort (PCI-DSS) samt hur organisationer visar revisorer att efterlevnaden upprätthålls. Ni övar på Cloud & IT Cert Prep med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.
Behöver jag någon erfarenhet för att börja lära mig Cloud & IT Cert Prep?
Du behöver inga förkunskaper. Utbildningen i Cloud & IT Cert Prep på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 3 av 4.
Hur lång tid tar lektionen ”HIPAA, PCI-DSS och branschspecifika regler”?
De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.
Kan jag skriva och köra kod i den här Cloud & IT Cert Prep-lektionen?
Ja. Varje Cloud & IT Cert Prep-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.
Alla lektioner i den här kursen
- Dataklassificering: offentlig, intern, konfidentiell och begränsad
- GDPR och registrerades rättigheter
- HIPAA, PCI-DSS och branschspecifika regler
- Inbyggd integritet och policyer för datalagring