0Pricing
Security+ Academy · บทเรียน

HIPAA, PCI-DSS และข้อบังคับเฉพาะภาคส่วน

สำรวจข้อกำหนดด้านการปฏิบัติตามกฎระเบียบสำหรับภาคการดูแลสุขภาพ (HIPAA) และบัตรชำระเงิน (PCI-DSS) รวมถึงวิธีที่องค์กรแสดงหลักฐานการปฏิบัติตามอย่างต่อเนื่องต่อผู้ตรวจสอบ

HIPAA, PCI-DSS และข้อบังคับเฉพาะภาคส่วน เป็นบทเรียน Security+ Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Security+ Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Security+ Academy มีบทเรียนทั้งหมด 4 บทเรียน

เหตุผลที่มีกฎระเบียบเฉพาะภาคส่วน

กฎหมายความเป็นส่วนตัวทั่วไป เช่น GDPR กำหนดมาตรฐานพื้นฐานสำหรับทุกภาคส่วน แต่อุตสาหกรรมบางประเภทจัดการข้อมูลที่มีความอ่อนไหวอย่างมาก จนรัฐบาลต้องกำหนดข้อกำหนดเพิ่มเติมเฉพาะภาคส่วน ข้อมูลด้านการดูแลสุขภาพเกี่ยวข้องกับการตัดสินใจที่อาจชี้เป็นชี้ตาย ข้อมูลทางการเงินเอื้อให้เกิดการฉ้อโกงและการโจรกรรมข้อมูลประจำตัว ข้อมูลบัตรชำระเงินเป็นเชื้อเพลิงให้กับอาชญากรรมไซเบอร์ทั่วโลก กฎระเบียบเฉพาะภาคส่วนกำหนดมาตรฐานขั้นต่ำที่มีการตรวจสอบอย่างเป็นอิสระ พร้อมบทลงโทษที่ออกแบบมาเพื่อให้มั่นใจว่าการปฏิบัติตามกฎจะไม่ถูกมองเป็นเพียงต้นทุนในการดำเนินธุรกิจ

ภาพรวม HIPAA

กฎหมายว่าด้วยการเคลื่อนย้ายและความรับผิดชอบในการประกันสุขภาพ (HIPAA) เป็นกฎหมายของรัฐบาลกลาง US ที่กำกับดูแลการคุ้มครอง ข้อมูลสุขภาพที่ได้รับการคุ้มครอง (PHI) PHI รวมถึงข้อมูลใด ๆ ที่ระบุตัวผู้ป่วยและเกี่ยวข้องกับภาวะสุขภาพ การรักษา หรือการชำระเงินของผู้ป่วย HIPAA มีผลกับ หน่วยงานที่อยู่ภายใต้กฎหมาย (ผู้ให้บริการดูแลสุขภาพ แผนประกันสุขภาพ และศูนย์ประมวลผลข้อมูลสุขภาพ) รวมถึง คู่ค้าทางธุรกิจ ของหน่วยงานเหล่านั้น (ผู้ให้บริการที่เข้าถึง PHI เช่น ผู้ให้บริการคลาวด์ บริษัทเรียกเก็บเงิน และระบบ EHR) คู่ค้าทางธุรกิจต้องลงนามใน ข้อตกลงคู่ค้าทางธุรกิจ (BAA)

กฎความปลอดภัย HIPAA

กฎความปลอดภัย HIPAA กล่าวถึง PHI ในรูปแบบอิเล็กทรอนิกส์ (ePHI) โดยเฉพาะ และกำหนดให้หน่วยงานที่อยู่ภายใต้กฎหมายต้องใช้มาตรการคุ้มครองด้าน Administrative กายภาพ และ Technical มาตรการคุ้มครองด้าน Administrative ได้แก่ การแต่งตั้งเจ้าหน้าที่ความปลอดภัย การฝึกอบรม Workforce และแผนฉุกเฉิน มาตรการคุ้มครองด้านกายภาพ ครอบคลุมการควบคุม Access Facility และการกำจัดอุปกรณ์ มาตรการคุ้มครองด้าน Technical กำหนดให้มีการควบคุม Access การควบคุม Audit การเข้ารหัสข้อมูลระหว่างส่ง และการตรวจสอบความถูกต้องครบถ้วน ต่างจาก PCI-DSS ตรงที่ HIPAA ใช้คำว่า 'addressable' กับข้อกำหนดบางส่วน ซึ่งหมายความว่าองค์กรต้องดำเนินการตามข้อกำหนดนั้น หรือจัดทำเอกสารอธิบายว่าแนวทางอื่นมีประสิทธิผลเทียบเท่ากัน

# HIPAA Security Rule Safeguard categories

Administrative: Security management process,
               Risk analysis (REQUIRED),
               Workforce training,
               Contingency plan

Physical      : Facility access controls,
               Workstation use policies,
               Device disposal procedures

Technical     : Access controls (unique user IDs),
               Automatic logoff,
               Encryption (ADDRESSABLE),
               Audit logs (REQUIRED)

กฎการแจ้งเหตุละเมิด HIPAA

กฎการแจ้งเหตุละเมิด HIPAA กำหนดให้หน่วยงานที่อยู่ภายใต้กฎหมายแจ้งบุคคลที่ได้รับผลกระทบภายใน 60 วัน นับจากพบการละเมิด PHI ที่ไม่ได้รับการรักษาความปลอดภัย ต้องแจ้งรัฐมนตรี HHS ด้วย หากเหตุละเมิดส่งผลกระทบต่อบุคคลตั้งแต่ 500 คนขึ้นไปในรัฐใด ต้องแจ้งภายใน 60 วัน และต้องประกาศผ่านสื่ออย่างโดดเด่น ส่วนเหตุละเมิดที่ส่งผลกระทบต่อผู้คนน้อยกว่า 500 คนให้รายงานเป็นรายปี PHI ที่ไม่ได้รับการรักษาความปลอดภัย หมายถึง Data ที่ไม่ได้เข้ารหัสหรือทำลายตามแนวทางของ HHS ดังนั้น PHI ที่เข้ารหัสแล้วแต่ถูกละเมิดจึงไม่ทำให้เกิดข้อกำหนดในการแจ้ง

บทลงโทษตาม HIPAA

บทลงโทษตาม HIPAA แบ่งเป็นระดับตามความรับผิด ระดับ 1: 100–50,000 ดอลลาร์ต่อการละเมิดหนึ่งครั้ง สูงสุด 25,000 ดอลลาร์ต่อหมวดหมู่ต่อปี (ไม่ทราบว่ามีการละเมิด) ระดับ 2: 1,000–50,000 ดอลลาร์ต่อการละเมิดหนึ่งครั้ง (มีเหตุอันควร) ระดับ 3: 10,000–50,000 ดอลลาร์ (ละเลยโดยเจตนาแต่แก้ไขแล้ว) ระดับ 4: 50,000 ดอลลาร์ต่อการละเมิดหนึ่งครั้ง (ละเลยโดยเจตนาและไม่แก้ไข) บทลงโทษทางอาญาภายใต้ HIPAA อาจสูงถึง 250,000 ดอลลาร์และจำคุก 10 ปีสำหรับการละเมิดโดยเจตนา เหตุละเมิดของ Anthem ในปี 2018 นำไปสู่การยอมความมูลค่า 115 ล้านดอลลาร์ และเหตุละเมิดของ Kronos ในปี 2021 นำไปสู่การสอบสวนหลายครั้งโดย OCR

ภาพรวม PCI-DSS

PCI-DSS (มาตรฐานความปลอดภัยข้อมูลอุตสาหกรรมบัตรชำระเงิน) ไม่ใช่กฎหมาย แต่เป็นมาตรฐานตามสัญญาที่แบรนด์บัตรรายใหญ่ (Visa, Mastercard, Amex, Discover, JCB) จัดทำขึ้นผ่าน สภามาตรฐานความปลอดภัย PCI องค์กรใดก็ตามที่จัดเก็บ ประมวลผล หรือส่งข้อมูลผู้ถือบัตรต้องปฏิบัติตาม ปัจจุบันใช้ PCI-DSS v4.0 (เผยแพร่ในปี 2022) การไม่ปฏิบัติตามอาจทำให้ถูกแบรนด์บัตรเรียกเก็บค่าปรับเดือนละ 5,000–100,000 ดอลลาร์ มีค่าธรรมเนียมธุรกรรมเพิ่มขึ้น และท้ายที่สุดอาจสูญเสียความสามารถในการรับชำระเงินด้วยบัตร ซึ่งเป็นเรื่องกระทบความอยู่รอดของผู้ค้าส่วนใหญ่

ข้อกำหนด 12 ประการของ PCI-DSS

PCI-DSS แบ่งเป็นข้อกำหนด 12 ประการใน 6 ด้านเป้าหมาย สร้างและดูแลเครือข่ายที่ปลอดภัย: ไฟร์วอลล์ ห้ามใช้รหัสผ่านเริ่มต้น Protect ข้อมูลผู้ถือบัตร: เข้ารหัสข้อมูลระหว่างส่ง จำกัดการจัดเก็บ Maintain โปรแกรมจัดการช่องโหว่: โปรแกรมป้องกันไวรัส การพัฒนาที่ปลอดภัย ใช้การควบคุม Access ที่เข้มงวด: สิทธิ์เท่าที่จำเป็น IDs ที่ไม่ซ้ำกัน Access ทางกายภาพ เฝ้าติดตามและทดสอบเครือข่าย: การบันทึกเหตุการณ์ การตรวจจับการบุกรุก การทดสอบการเจาะระบบ Maintain นโยบายความปลอดภัยสารสนเทศ: นโยบายที่เป็นลายลักษณ์อักษร การตระหนักรู้ด้านความปลอดภัย การเชี่ยวชาญทั้ง 6 ด้านนี้จะครอบคลุมข้อกำหนดทั้ง 12 ประการ

# PCI-DSS 12 Requirements summary
1.  Install and maintain firewall configuration
2.  Do not use vendor-supplied default passwords
3.  Protect stored cardholder data
4.  Encrypt transmission of CHD across open networks
5.  Use and update anti-malware software
6.  Develop and maintain secure systems
7.  Restrict access to CHD by business need to know
8.  Identify and authenticate access to system components
9.  Restrict physical access to cardholder data
10. Track and monitor access to network resources/CHD
11. Regularly test security systems and processes
12. Maintain an information security policy

ระดับการปฏิบัติตาม PCI-DSS

ข้อกำหนดการปฏิบัติตาม PCI-DSS เพิ่มขึ้นตามปริมาณธุรกรรม ระดับ 1: ธุรกรรมบัตรมากกว่า 6 ล้านรายการต่อปี ต้องผ่านการประเมิน ณ สถานที่ประจำปีโดย ผู้ประเมินความปลอดภัยที่ผ่านการรับรอง (QSA) และการสแกนเครือข่ายรายไตรมาสโดยผู้ให้บริการสแกนที่ได้รับอนุมัติ (ASV) ระดับ 2: ธุรกรรม 1–6 ล้านรายการ ต้องตอบแบบสอบถามประเมินตนเอง (SAQ) รายปี ระดับ 3: ธุรกรรมอีคอมเมิร์ซ 20,000–1 ล้านรายการ ต้องตอบ SAQ รายปี ระดับ 4: ธุรกรรมอีคอมเมิร์ซต่ำกว่า 20,000 รายการ ต้องตอบ SAQ รายปี และแนะนำให้สแกนรายไตรมาส ผู้ค้ารายใหญ่ต้องเผชิญข้อกำหนดการประเมินที่เข้มงวดยิ่งขึ้น

กฎระเบียบเฉพาะภาคส่วนอื่น ๆ

นอกเหนือจาก HIPAA และ PCI-DSS แล้ว ยังมีกฎหมายเฉพาะภาคส่วนอีกหลายฉบับที่ปรากฏในการสอบ Security+ GLBA (กฎหมาย Gramm-Leach-Bliley): สถาบันการเงินต้อง Protect ข้อมูลทางการเงินของ Consumer และใช้โปรแกรมความปลอดภัยสารสนเทศที่เป็นลายลักษณ์อักษร FERPA: สถาบันการศึกษาต้อง Protect records การศึกษาของ Student COPPA: เว็บไซต์ต้องได้รับความยินยอมจากผู้ปกครองก่อนเก็บ Data จาก Children อายุต่ำกว่า 13 ปี SOX (กฎหมาย Sarbanes-Oxley): บริษัทมหาชนต้อง Maintain records ทางการเงินที่ถูกต้องพร้อม controls ภายใน ระบบ IT ที่สนับสนุนการรายงานทางการเงินอยู่ภายใต้ขอบเขตของ SOX

# Regulation quick reference
HIPAA   : Healthcare PHI (US)
PCI-DSS : Payment card data (global contractual)
GLBA    : Consumer financial data (US)
FERPA   : Student education records (US)
COPPA   : Children under 13 (US websites)
SOX     : Financial reporting controls (US public cos)
GDPR    : All personal data (EU residents, global)
CCPA    : California residents personal data (US)

การแสดงหลักฐานการปฏิบัติตามต่อผู้ตรวจสอบ

การปฏิบัติตามแสดงให้เห็นผ่าน เอกสาร (นโยบาย ขั้นตอนปฏิบัติ การประเมิน Risk) หลักฐานทาง Technical (รายงานการสแกน ผลการทดสอบการเจาะระบบ logs การเข้าถึง) และ การสัมภาษณ์ (ผู้ตรวจสอบยืนยันว่าเจ้าหน้าที่เข้าใจและปฏิบัติตามขั้นตอนที่จัดทำเป็นเอกสาร) ทั้ง การประเมินโดย QSA (PCI) และ การตรวจสอบ HIPAA (OCR) ต่างต้องรวบรวมหลักฐานอย่างเป็นระบบ หลายองค์กรใช้แพลตฟอร์ม GRC (การกำกับดูแล Risk และการปฏิบัติตาม) เพื่อรวมศูนย์หลักฐานของ controls เชื่อมโยง controls กับกรอบมาตรฐานหลายรูปแบบ และสร้างรายงานที่พร้อมสำหรับการตรวจสอบได้ตามต้องการ

ข้อกำหนดการปฏิบัติตามที่ทับซ้อนกัน

องค์กรต่าง ๆ มักต้องดำเนินงานภายใต้กรอบกฎระเบียบหลายกรอบพร้อมกัน ระบบชำระเงินของโรงพยาบาลอาจต้องปฏิบัติตามข้อกำหนดของ HIPAA, PCI-DSS และ GLBA ในเวลาเดียวกัน โปรแกรมการปฏิบัติตามที่มีประสิทธิภาพจะมองหา การทับซ้อนของ controls เช่น controls การเข้ารหัสที่ทำให้เป็นไปตามมาตรการคุ้มครองด้าน Technical ของ HIPAA ข้อกำหนดที่ 4 ของ PCI-DSS และภาคผนวก A ของ ISO 27001 ได้พร้อมกัน การทำ Mapping ของ controls ข้ามกรอบมาตรฐานช่วยลดงานซ้ำซ้อน และทำให้องค์กรแสดงการปฏิบัติตามได้อย่างมีประสิทธิภาพระหว่างการตรวจสอบหลายครั้ง โดยใช้หลักฐานชุดเดียวกัน

ตรวจสอบความเข้าใจอย่างรวดเร็ว

ทดสอบความเข้าใจแนวคิดของ CompTIA Security+ (SY0-701) จากบทเรียนนี้

สรุปบทเรียน

ในบทเรียนนี้ คุณได้เรียนรู้ว่า HIPAA Protect PHI ด้วยมาตรการคุ้มครองด้าน Administrative กายภาพ และ Technical พร้อมการแจ้งเหตุละเมิดภายใน 60 วัน PCI-DSS เป็นมาตรฐานตามสัญญาที่มีข้อกำหนด 12 ประการและระดับการปฏิบัติตามตามปริมาณธุรกรรม และ กฎระเบียบเฉพาะภาคส่วนอื่น ๆ (GLBA, FERPA, COPPA, SOX) ต่างกล่าวถึง Data แต่ละประเภทและกำหนดหน้าที่เฉพาะภาคส่วน บทถัดไปเราจะศึกษาแนวคิดการคุ้มครองความเป็นส่วนตัวตั้งแต่การออกแบบและนโยบายการเก็บรักษา Data

คำถามที่พบบ่อย

บทเรียน “HIPAA, PCI-DSS และข้อบังคับเฉพาะภาคส่วน” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “HIPAA, PCI-DSS และข้อบังคับเฉพาะภาคส่วน” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Security+ Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Security+ Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “HIPAA, PCI-DSS และข้อบังคับเฉพาะภาคส่วน”

สำรวจข้อกำหนดด้านการปฏิบัติตามกฎระเบียบสำหรับภาคการดูแลสุขภาพ (HIPAA) และบัตรชำระเงิน (PCI-DSS) รวมถึงวิธีที่องค์กรแสดงหลักฐานการปฏิบัติตามอย่างต่อเนื่องต่อผู้ตรวจสอบ คุณปฏิบัติ Security+ Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Security+ Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Security+ Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน

บทเรียน “HIPAA, PCI-DSS และข้อบังคับเฉพาะภาคส่วน” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Security+ Academy นี้ได้ไหม

ได้ บทเรียน Security+ Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. การจัดประเภทข้อมูล: สาธารณะ ภายใน เป็นความลับ และจำกัดการเข้าถึง
  2. GDPR และสิทธิของเจ้าของข้อมูล
  3. HIPAA, PCI-DSS และข้อบังคับเฉพาะภาคส่วน
  4. ความเป็นส่วนตัวตั้งแต่การออกแบบและนโยบายการเก็บรักษาข้อมูล
← กลับไปที่ Security+ Academy