À propos des Rapports de Conformité HIPAA

La règle de sécurité américaine intitulée Health Insurance Portability and Accountability Act (HIPAA) comprend une série de mesures de sécurité administratives, techniques et physiques que les entreprises situées aux États-Unis doivent respecter afin de s'assurer que les informations sur la santé protégées électroniquement (EPHI) restent confidentielles. Les organismes de santé utilisent régulièrement diverses applications informatiques pour leur facturation, leurs paiements, leurs prises de décisions cliniques et la gestion de leurs flux de travail. Les informations personnelles et confidentielles étant transférées entre divers réseaux, entre fournisseurs de soins de santé, entre employeurs et entre compagnies d'assurances, les organismes doivent protéger ces données pour demeurer conformes à la loi HIPAA.

Toutes les entités concernées par la loi HIPAA doivent se conformer à la Règle de sécurité. En règle générale, les normes, les exigences et les spécifications d'implémentation de la loi HIPAA s'appliquent aux entités concernées suivantes :

  • Fournisseurs de soins de santé couverts — Tout fournisseur de soins de santé, de fournitures ou de services médicaux transmettant des informations sur la santé au format électronique en rapport avec une transaction pour laquelle le Department of Health and Human Services a adopté une norme.
  • Plans de santé — Tout plan individuel ou de groupe fournissant ou payant les frais de soins (par exemple, un prestataire d'assurances santé et les programmes Medicare et Medicaid).

Pour savoir quelles entités sont couvertes par la loi HIPAA, consultez :

La règle de sécurité de la loi HIPAA consiste en un certain nombre de précautions dans divers secteurs :

  • Administratif
  • Physique
  • Technique

Chaque ensemble de précautions comprend un certain nombre de normes, qui comprennent elles-mêmes généralement un certain nombre de spécifications d'applications requises ou adressées. Si une spécification d'application est requise, l'entité couverte doit appliquer des politiques et/ou procédures respectant les exigences de cette spécification. Si une spécification d'application est adressée, l'entité couverte doit évaluer s'il s'agit d'une précaution raisonnable et appropriée dans l'environnement de cette entité.

La Règle de sécurité requiert qu'une entité couverte documente les raisons de ses décisions concernant la sécurité.

Bon nombre de précautions administratives et techniques de la loi HIPAA sont larges et générales dans leurs énoncés, et ne spécifient pas d'implémentation technique autre que les bonnes pratiques de sécurité comme l'authentification des utilisateurs, des audits et des rapports réguliers, la gestion des incidents et la réaction à ces incidents. La loi HIPAA concernant initialement la confidentialité, les précautions de sécurité insistent également sur le chiffrement des données.

WatchGuard répond aux normes de conformité spécifiques à la loi HIPAA suivantes :

Les rapports de WatchGuard comprennent plusieurs rapports prédéfinis offrant des informations destinées à vous aider à vous assurer que votre réseau est conforme aux normes de la loi HIPAA. Ces rapports sont inclus dans le groupe Rapports de conformité.

Standard Rapport associé Description du rapport
Identification d'utilisateur unique (R) — § 164.312(a)(2)(i) Authentification de l'Utilisateur Refusée Liste détaillée des utilisateurs d'authentification refusée

Comprend la date, l'heure et la raison de l'échec d'authentification
Norme § 164.312(b) — Contrôles d'Audit Suivi d'Audit Liste détaillée des modifications de configuration auditées pour un Firebox, précisant le nom de l'utilisateur ayant apporté chaque modification.
Mécanisme d'Authentification des Informations Protégées sur la Santé (A) — § 164.312(c)(2) Authentification de l'Utilisateur Refusée Liste détaillée des utilisateurs dont l'authentification a été refusée
Comprend la date, l'heure et la raison de l'échec d'authentification
Procédures en cas d'incident de sécurité — § 164.308(a)(6)
Réponses et Rapports (R) — § 164.308(a)(6)(ii)
Alarmes Tous les enregistrements d'alarme

Voir les Rapports de Conformité HIPAA dans Dimension

Vous pouvez consulter les rapports de conformité PCI dans WatchGuard Dimension ou planifier les rapports à exporter dans un fichier PDF. Pour plus d'informations, consultez Afficher les Rapports et Programmer les Rapports Dimension.

Afficher les Rapports de Conformité HIPAA dans WatchGuard Cloud

Vous pouvez consulter les rapports de conformité HIPAA dans WatchGuard Cloud, ou planifier les rapports à exporter dans un fichier PDF. Pour plus d'informations, consultez Rapport de Conformité HIPAA et Programmer les Rapports WatchGuard Cloud.

Générer des Rapports de Conformité HIPAA dans Report Manager

Pour surveiller votre réseau et vérifier qu'il est conforma à la loi HIPAA, vous pouvez générer des rapports liés pour chaque exigence.

  1. Dans WSM Report Server, créez un planning de rapports comprenant les Rapports de conformité requis.

    Pour consulter les étapes détaillées, consultez Configurer les Paramètres de Génération de Rapports.
  2. Connectez vous à Afficher les Rapports de Conformité dans Report Manager sur WatchGuard WebCenter.

Voir Également

Liste de Rapports Prédéfinis

Afficher les Rapports dans Report Manager