Alles, was Sie über HIPAA wissen, ändert sich: Ein erster Ausblick darauf, wie Sie Ihren MSP darauf vorbereiten können
Am 27. Dezember 2024 veröffentlichte das Büro für Bürgerrechte (Office for Civil Rights, OCR) des US-Gesundheitsministeriums (Department of Health and Human Services, HHS) einen Entwurf für eine neue Verordnung (Notice of Proposed Rulemaking, NPRM) zur Änderung der Sicherheitsvorschriften des Health Insurance Portability and Accountability Act von 1996 (HIPAA), um den Cybersicherheitsschutz für elektronische geschützte Gesundheitsdaten (ePHI) zu stärken. Die nun vorgeschlagenen Änderungen der HIPAA-Richtlinien könnten erhebliche Auswirkungen darauf haben, wie MSPs und IT-Teams die Vorschriften weiterhin einhalten.
Der NPRM sieht vor, die Standards und Umsetzungsvorschriften der Sicherheitsvorschrift durch neue Vorschläge und Klarstellungen zu verschärfen, darunter:
- Die Unterscheidung zwischen „obligatorischen“ und „optionalen“ Implementierungsspezifikationen aufheben und alle Implementierungsspezifikationen als obligatorisch festlegen.
- Verlangen Sie eine schriftliche Dokumentation aller Richtlinien, Verfahren, Pläne und Analysen im Zusammenhang mit den Sicherheitsvorschriften.
- Für viele bestehende Anforderungen werden konkrete Fristen für die Einhaltung festgelegt. Zudem wird eine jährliche Überprüfung der Sicherheitskontrollen vorgeschrieben, die mindestens einmal alle 12 Monate stattfinden muss.
- Die Erstellung und Überarbeitung eines Bestandsverzeichnisses der technischen Anlagen und einer Netzwerkkarte ist mindestens einmal alle 12 Monate vorzuschreiben.
- Schreiben Sie vor, dass mindestens alle sechs Monate Schwachstellenscans und mindestens einmal alle 12 Monate Penetrationstests durchgeführt werden müssen.
- Für die Durchführung einer Risikoanalyse sind genauere Vorgaben erforderlich. Zu den neuen ausdrücklichen Anforderungen würde eine schriftliche Risikobewertung gehören.
Warum die bevorstehenden Änderungen der HIPAA-Richtlinien für MSPs von Bedeutung sind:
Wenn Sie Unternehmen im Gesundheitswesen betreuen, müssen Sie ihnen dabei helfen, die neuen Anforderungen in den Bereichen Sicherheit, Compliance und Audit-Kontrollen bis 2025 zu erfüllen. Unternehmen im Gesundheitswesen, die in der Vergangenheit keinen Return on Investment (ROI) aus Sicherheits- oder Compliance-Maßnahmen erzielt haben, werden gezwungen sein, die neuen Änderungen der HIPAA-Richtlinien einzuhalten, um ihre Zulassung zu behalten, Versicherungsschutz zu erhalten oder Zahlungen von Medicare/Medicaid zu erhalten. Einkäufer im Gesundheitswesen werden zunehmend nach HIPAA, Compliance-Dienstleistungen und Sicherheitsmaßnahmen wie Penetrationstests fragen.
Was sollten MSPs tun, um sich vorzubereiten:
Jetzt ist der richtige Zeitpunkt, um ein speziell auf das Gesundheitswesen zugeschnittenes Angebot zu entwickeln und zu vermarkten, das den Bedürfnissen Ihrer Kunden gerecht wird, Ihr Geschäft ausbaut und Risiken mindert. Prüfen Sie, inwieweit Sie in der Lage sind, die Einhaltung von Netzwerkvorschriften angemessen zu bewerten und Ihren Kunden Risikomanagement-Lösungen anzubieten. Erwägen Sie die Einführung von Lösungen wie „ Compliance Manager GRC “, um wichtige Aspekte der Compliance zu automatisieren. Entdecken Sie neue Sicherheitstools, mit denen Sie HIPAA-konforme Lösungen für Ihre Kunden entwickeln können, und seien Sie dem Trend einen Schritt voraus, bevor Ihre Mitbewerber Ihnen Kunden abwerben.
Kaseya ist stets bestrebt, diesen sich ändernden Vorschriften einen Schritt voraus zu sein, damit Sie automatisierte und integrierte Lösungen bereitstellen können, die diesen Standards entsprechen. Erfahren Sie, wie Sie mit den Audit- und Compliance-Lösungen von Kaseya Infrastruktur-Audits, Compliance und Risikomanagement meistern können.