Ressource gratuite
Checklist HIPAA Security Rule
Chaque mesure administrative, physique et technique — Required et Addressable — plus la notification des violations. Parcourez-la ci-dessous, ou téléchargez le CSV avec les colonnes statut et preuves.
Mesures administratives (§164.308)
- Processus de gestion de la sécurité — analyse des risques, gestion des risques, politique de sanctions, revue d’activité (R)
- Responsabilité de la sécurité attribuée — Security Official désigné (R)
- Sécurité du personnel et gestion des accès à l’information (A)
- Sensibilisation et formation à la sécurité (A)
- Procédures d’incidents de sécurité — réponse et signalement (R)
- Plan de contingence — sauvegarde, reprise après sinistre, mode d’urgence (R)
- Évaluation périodique (R)
- Business Associate Agreements en place (R)
Mesures physiques (§164.310)
- Contrôles d’accès aux installations (A)
- Politique d’utilisation des postes de travail (R)
- Sécurité des postes de travail (R)
- Contrôles des appareils et supports — élimination et réutilisation (R) ; traçabilité et sauvegarde (A)
Mesures techniques (§164.312)
- Contrôle d’accès — identifiant utilisateur unique et accès d’urgence (R) ; déconnexion automatique et chiffrement (A)
- Contrôles d’audit — enregistrer et examiner l’activité des systèmes (R)
- Intégrité — authentifier les ePHI (A)
- Authentification des personnes ou entités (R)
- Sécurité des transmissions — intégrité et chiffrement (A)
Notification des violations et confidentialité
- Évaluation des risques de violation et notification (personnes / HHS / médias) (R)
- Notice of Privacy Practices et politique du minimum nécessaire (R)
(R) = Required (obligatoire), (A) = Addressable (à traiter). Résumé de la HIPAA Security Rule (45 CFR Part 164, Subpart C) — voir hhs.gov pour le texte faisant autorité. Ne constitue pas un conseil juridique.
FAQ sur la HIPAA Security Rule
- Qu’est-ce que la HIPAA Security Rule ?
- La HIPAA Security Rule (45 CFR Part 164, Subpart C) fixe les normes de protection des informations de santé protégées électroniques (ePHI). Elle s’organise en trois catégories de mesures — administratives, physiques et techniques — chacune avec des normes et des spécifications de mise en œuvre. Cette checklist les liste toutes, marquées Required (R) ou Addressable (A).
- Quelle est la différence entre Required et Addressable ?
- Les spécifications Required doivent être mises en œuvre telles quelles. Les spécifications Addressable ne sont pas facultatives — vous devez évaluer si la spécification est raisonnable et appropriée pour votre environnement, puis soit la mettre en œuvre, soit mettre en œuvre une alternative équivalente, soit documenter pourquoi elle n’est pas raisonnable et appropriée. « Addressable » ne signifie pas « à ignorer ».
- Une analyse des risques HIPAA est-elle obligatoire ?
- Oui. L’analyse des risques prévue par le Security Management Process est une spécification de mise en œuvre Required et constitue le fondement de toute la Security Rule — c’est aussi l’une des lacunes les plus souvent citées dans les procédures de l’OCR. Vous devez mener une évaluation exacte et approfondie des risques pesant sur les ePHI, puis gérer ces risques. CATAAM vous aide en prouvant en continu les mesures techniques dont dépend une analyse des risques.
- CATAAM peut-il aider pour HIPAA ?
- CATAAM automatise et vérifie en continu les mesures techniques et de nombreuses mesures administratives — contrôle d’accès, identifiants uniques, journalisation d’audit, chiffrement, sécurité des transmissions, sauvegardes et gestion des fournisseurs (business associates) — et les met en correspondance avec la Security Rule : votre checklist se remplit d’elle-même avec des preuves horodatées plutôt que des captures d’écran.
Prouvez vos mesures de protection, ne les capturez pas en écran
CATAAM collecte et associe automatiquement les mesures techniques HIPAA — accès, journaux d’audit, chiffrement, sauvegardes et couverture des business associates — en continu et horodaté.