Skydd av hälsouppgifter
HIPAA: Privacy-, Security- och Breach Notification-reglerna
Kort sagt
HIPAA — USA:s Health Insurance Portability and Accountability Act från 1996 — fastställer nationella standarder för att skydda känsliga patienthälsouppgifter (PHI). Den gäller vårdorganisationer och de leverantörer som hanterar deras data, och tillämpas av HHS Office for Civil Rights genom Privacy Rule, Security Rule, Breach Notification Rule och Enforcement Rule (45 CFR del 160, 162 och 164).
Senast granskad: augusti 2026
Vilka det gäller
HIPAA gäller ”covered entities” — sjukförsäkringsplaner, clearinghouses och vårdgivare som överför hälsouppgifter elektroniskt — och deras ”business associates”: alla leverantörer (inklusive SaaS- och molnleverantörer) som skapar, tar emot, lagrar eller överför PHI för deras räkning. Om er produkt hanterar amerikanska hälsouppgifter åt en covered entity är ni nästan säkert en business associate och måste teckna ett Business Associate Agreement (BAA).
Kärnreglerna
- Privacy Rule — hur PHI får användas och lämnas ut, och patienters rättigheter över sina uppgifter
- Security Rule — administrativa, fysiska och tekniska skyddsåtgärder för elektronisk PHI (ePHI), inklusive en obligatorisk riskanalys
- Breach Notification Rule — informera berörda personer (och HHS, ibland media) utan oskäligt dröjsmål och senast inom 60 dagar
- Enforcement Rule — utredningar och sanktionsavgifter
Vanliga utmaningar
- Att kartlägga var ePHI faktiskt flödar mellan system och leverantörer
- Att göra och underhålla den obligatoriska riskanalysen enligt Security Rule
- Att teckna och hålla koll på Business Associate Agreements i leverantörskedjan
- Att styrka att skyddsåtgärder fungerar löpande, inte en gång
- Att klara 60-dagarsfristen för incidentanmälan under press
Vad som rimligen kan automatiseras
- Löpande övervakning av tekniska skyddsåtgärder (åtkomstkontroll, loggning, kryptering)
- Tidsstämplat bevis i stället för manuell insamling
- Ett leverantörs-/BAA-register med status och påminnelser
- Ett incidentflöde med anmälningsfristen inbyggd
- Mappning av HIPAA-skyddsåtgärder mot ISO 27001- och SOC 2-kontroller för återanvändning
Bevis som revisorer och myndigheter förväntar sig
- Riskanalys och riskhanteringsplan enligt Security Rule
- Integritets- och säkerhetspolicyer och rutiner
- Register över säkerhetsutbildning för personal
- Åtkomstkontroller och loggar för ePHI
- Business Associate Agreements med leverantörer
- Incidentregister och anmälningsunderlag
Förhållande till ISO 27001 och SOC 2
HIPAA är amerikansk lag, inte en certifiering — det finns inget officiellt ”HIPAA-certifikat”. Dess Security Rule-skyddsåtgärder överlappar mycket med ISO 27001 och SOC 2, så ett starkt informationssäkerhetsprogram täcker mycket av arbetet. Att behandla dem som överlappande ramverk — en kontroll mappad till HIPAA, ISO 27001 och SOC 2 — undviker att samla samma bevis tre gånger.
Så stödjer Isodora HIPAA
Isodora håller HIPAA-skyddsåtgärder igång och styrkta på samma motor som era andra ramverk.
Övervakning av skyddsåtgärder
Verifiera löpande tekniska skyddsåtgärder för ePHI — åtkomstkontroll, loggning, kryptering — mot faktiskt systemtillstånd.
BAA- & leverantörsregister
Håll koll på Business Associate Agreements och leverantörsrisk i kedjan med token-baserade enkäter.
Incidentflöde
Ett register och flöde för incidenter med 60-dagarsfristen inbyggd.
Delade kontroller
Återanvänd ISO 27001- och SOC 2-bevis för HIPAA:s Security Rule-skyddsåtgärder.
Isodora hjälper er att operationalisera HIPAA-skyddsåtgärder. Det är inte juridisk rådgivning, och det finns ingen officiell HIPAA-certifiering — efterlevnad är er organisations ansvar och bedöms av myndigheter (HHS OCR).
Vanliga frågor
- Vilka måste följa HIPAA?
- Covered entities — sjukförsäkringsplaner, clearinghouses och vårdgivare som överför hälsouppgifter elektroniskt — och deras business associates, det vill säga alla leverantörer som hanterar skyddade hälsouppgifter för deras räkning.
- Finns det en HIPAA-certifiering?
- Nej. HIPAA är amerikansk federal lag som tillämpas av HHS Office for Civil Rights; det finns inget officiellt certifikat. Organisationer visar efterlevnad genom sina skyddsåtgärder, riskanalys, policyer och bevis — ofta vid sidan av SOC 2 eller ISO 27001.
- Hur snabbt måste en HIPAA-incident anmälas?
- Berörda personer ska informeras utan oskäligt dröjsmål och senast 60 dagar efter att en incident med oskyddad PHI upptäckts. HHS ska också informeras, och media vid större incidenter.
- Hur förhåller sig HIPAA till ISO 27001 och SOC 2?
- HIPAA:s Security Rule-skyddsåtgärder överlappar mycket med ISO 27001- och SOC 2-kontroller. Många organisationer kör alla tre tillsammans och återanvänder samma underliggande bevis, vilket är så Isodora hanterar dem.