HIPAA、PCI-DSS 与行业特定法规
了解医疗健康领域(HIPAA)和支付卡领域(PCI-DSS)的合规要求,以及组织如何向审计人员证明持续合规。
HIPAA、PCI-DSS 与行业特定法规 是 CoddyKit 上的免费 Security+ Academy 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Security+ Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Security+ Academy 课程共包含 4 节课。
行业特定法规存在的原因
GDPR 等一般性隐私法律为所有行业设定了基线,但某些行业处理的数据极其敏感,因此政府会施加额外的行业特定要求。医疗数据关系到生死攸关的决策。金融数据可能助长 Fraud 和身份盗窃。支付卡数据会助推全球网络犯罪。行业特定法规规定了最低标准,并要求进行独立审计,同时通过处罚确保合规不能简单地被视为经营成本。
HIPAA 概述
健康保险可携性与责任法案(HIPAA)是美国联邦法律,用于规定对受保护健康信息(PHI)的保护。PHI 包括任何能够识别患者身份且与其健康状况、治疗或支付相关的信息。HIPAA 适用于受监管实体(医疗服务提供者、健康计划和医疗信息交换机构)及其业务伙伴(能够访问 PHI 的供应商,例如云服务提供商、账单公司和 EHR 系统)。业务伙伴必须签署业务伙伴协议(BAA)。
HIPAA Security Rule
HIPAA Security Rule 专门针对电子 PHI(ePHI),要求受监管实体实施 Administrative、Physical 和 Technical 防护措施。Administrative 防护措施包括指定安全官员、开展 Workforce 培训以及制定应急计划。Physical 防护措施涵盖 Facility 访问控制和 Device 处置。Technical 防护措施要求实施 Access 控制、Audit 控制、传输 Encryption 以及完整性验证。不同于 PCI-DSS,HIPAA 对某些要求使用“addressable”一词——这意味着组织必须实施这些要求,或者记录说明为何某种替代措施具有同等效果。
# HIPAA Security Rule Safeguard categories
Administrative: Security management process,
Risk analysis (REQUIRED),
Workforce training,
Contingency plan
Physical : Facility access controls,
Workstation use policies,
Device disposal procedures
Technical : Access controls (unique user IDs),
Automatic logoff,
Encryption (ADDRESSABLE),
Audit logs (REQUIRED)HIPAA Breach Notification Rule
HIPAA Breach Notification Rule 要求受监管实体在发现未受保护 PHI 泄露后的 60 天内通知受影响的个人。还必须通知 HHS Secretary;如果某州受影响人数达到 500 人或以上,通知必须在 60 天内发出,并且必须包含醒目的媒体公告。影响少于 500 人的泄露事件每年报告一次。未受保护的 PHI 是指未按照 HHS 指南进行 Encryption 或销毁的 Data——发生泄露的已 Encryption PHI 不会触发通知要求。
HIPAA Penalties
HIPAA 处罚根据责任程度分级。第 1 级:每次违规 100–50,000 美元,每个类别每年最高 25,000 美元(不知情)。第 2 级:每次违规 1,000–50,000 美元(存在合理原因)。第 3 级:10,000–50,000 美元(故意疏忽,但已改正)。第 4 级:每次违规 50,000 美元(故意疏忽,且未改正)。HIPAA 下的刑事处罚最高可达 250,000 美元及 10 年监禁,适用于故意违规。2018 年 Anthem 泄露事件最终达成 1.15 亿美元和解,2021 年 Kronos 泄露事件则导致 OCR 展开多项调查。
PCI-DSS Overview
PCI-DSS(Payment 卡行业 Data Security 标准)不是法律,而是由主要银行卡品牌(Visa、Mastercard、Amex、Discover、JCB)通过PCI Security Standards Council制定的合同标准。任何存储、处理或传输持卡人 Data 的组织都必须遵守该标准。当前版本为 PCI-DSS v4.0(2022 年发布)。不合规可能导致银行卡品牌处以每月 5,000–100,000 美元的罚款、提高交易费用,最终甚至失去接受银行卡 Payment 的能力——这对大多数商户而言关系到生存。
PCI-DSS 12 Requirements
PCI-DSS 分为六个目标领域,共包含 12 项要求。构建并维护安全网络:防火墙、禁止使用默认密码。Protect 持卡人 Data:对传输进行 Encryption,限制存储。Maintain 漏洞管理计划:防病毒、安全开发。实施强大的 Access 控制:最小权限、唯一 IDs、Physical 访问。监控并测试网络:日志记录、入侵检测、渗透测试。Maintain 信息 Security 政策:书面政策、安全意识。掌握这六个领域即可覆盖全部 12 项要求。
# PCI-DSS 12 Requirements summary
1. Install and maintain firewall configuration
2. Do not use vendor-supplied default passwords
3. Protect stored cardholder data
4. Encrypt transmission of CHD across open networks
5. Use and update anti-malware software
6. Develop and maintain secure systems
7. Restrict access to CHD by business need to know
8. Identify and authenticate access to system components
9. Restrict physical access to cardholder data
10. Track and monitor access to network resources/CHD
11. Regularly test security systems and processes
12. Maintain an information security policyPCI-DSS Compliance Levels
PCI-DSS 合规要求会随交易量而变化。第 1 级:每年 600 万笔以上银行卡交易——要求由Qualified Security Assessor(QSA)每年进行现场评估,并由 Approved Scanning Vendor(ASV)每季度进行网络扫描。第 2 级:100 万至 600 万笔交易——每年填写 Self-Assessment Questionnaire(SAQ)。第 3 级:每年 20,000 至 100 万笔电子商务交易——每年填写 SAQ。第 4 级:每年少于 20,000 笔电子商务交易——每年填写 SAQ,建议每季度进行扫描。规模更大的商户需要接受更严格的评估。
Other Sector-Specific Regulations
除了 HIPAA 和 PCI-DSS 之外,Security+ 考试还涉及其他几项行业特定法律。GLBA(Gramm-Leach-Bliley Act):金融机构必须 Protect Consumer 金融信息,并实施书面的信息 Security 计划。FERPA:教育机构必须 Protect Student 教育 records。COPPA:网站在收集 13 岁以下 Children 的 Data 前,必须取得家长同意。SOX(Sarbanes-Oxley):上市公司必须通过内部 controls 维护准确的 Financial records;支持 Financial 报告的 IT 系统属于 SOX 范围。
# Regulation quick reference
HIPAA : Healthcare PHI (US)
PCI-DSS : Payment card data (global contractual)
GLBA : Consumer financial data (US)
FERPA : Student education records (US)
COPPA : Children under 13 (US websites)
SOX : Financial reporting controls (US public cos)
GDPR : All personal data (EU residents, global)
CCPA : California residents personal data (US)Demonstrating Compliance to Auditors
合规性通过文档(政策、流程、Risk 评估)、Technical 证据(扫描报告、渗透测试结果、访问 logs)和访谈来证明(审计员会核实员工是否理解并遵循记录在案的流程)。QSA 评估(PCI)和 HIPAA 审计(OCR)都要求有组织地收集证据。许多组织使用 GRC(Governance、Risk 和 Compliance)平台集中管理控制措施证据,将 controls 映射到多个框架,并按需生成可直接用于审计的报告。
Overlapping Compliance Requirements
组织通常会同时受到多个监管框架的约束。一家医院的 Payment 系统可能同时面临 HIPAA、PCI-DSS 和 GLBA 要求。成熟的合规计划会寻找控制措施重叠——例如,一项 Encryption 控制措施可以同时满足 HIPAA Technical Safeguards、PCI-DSS Requirement 4 和 ISO 27001 Annex A。跨框架进行控制措施映射可以减少重复工作,并让组织在多次审计期间使用相同的证据材料,高效证明合规性。
Quick Check
请测试您对本课 CompTIA Security+(SY0-701)概念的理解。
Lesson Recap
本课您学到了:HIPAA 通过 Administrative、Physical 和 Technical 防护措施保护 PHI,并要求在泄露后 60 天内通知;PCI-DSS 是包含 12 项要求的合同标准,其合规级别取决于交易量;其他行业特定法规(GLBA、FERPA、COPPA、SOX)分别针对特定类型的 Data 规定行业特定义务。接下来我们将学习隐私设计原则和 Data 保留政策。
常见问题解答
「HIPAA、PCI-DSS 与行业特定法规」课时是免费的吗?
是的 — 「HIPAA、PCI-DSS 与行业特定法规」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Security+ Academy 课程的其余内容,请升级到 CoddyKit PRO。 Security+ Academy 课程共包含 4 节课。
「HIPAA、PCI-DSS 与行业特定法规」这节课中我会学到什么?
了解医疗健康领域(HIPAA)和支付卡领域(PCI-DSS)的合规要求,以及组织如何向审计人员证明持续合规。 你通过在浏览器中直接运行的动手代码来练习 Security+ Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Security+ Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Security+ Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。
「HIPAA、PCI-DSS 与行业特定法规」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Security+ Academy 课中编写并运行代码吗?
能。每节 Security+ Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- 数据分类:公开、内部、机密、受限
- GDPR 与数据主体权利
- HIPAA、PCI-DSS 与行业特定法规
- 隐私保护设计与数据保留策略