Tout ce que vous savez sur la loi HIPAA est en train de changer : un premier aperçu des mesures à prendre pour préparer votre MSP

Le 27 décembre 2024, le Bureau des droits civils (OCR) du ministère américain de la Santé et des Services sociaux (HHS) a publié un avis de projet de réglementation (NPRM) visant à modifier la règle de sécurité de la loi de 1996 sur la portabilité et la responsabilité en matière d’assurance maladie (HIPAA) afin de renforcer les mesures de cybersécurité applicables aux informations de santé protégées sous forme électronique (ePHI). Les modifications proposées à la politique HIPAA pourraient avoir des répercussions importantes sur la manière dont les prestataires de services gérés (MSP) et les équipes informatiques assurent leur conformité réglementaire.

Le projet de règlement (NPRM) propose de renforcer les normes et les spécifications de mise en œuvre de la règle de sécurité au moyen de nouvelles propositions et précisions, notamment :

  • Supprimer la distinction entre les spécifications de mise en œuvre « obligatoires » et « facultatives » et rendre toutes les spécifications de mise en œuvre obligatoires.
  • Exiger la documentation écrite de l'ensemble des politiques, procédures, plans et analyses relatifs à la règle de sécurité.
  • Elle prévoit des délais de mise en conformité précis pour de nombreuses exigences existantes. Elle prévoit également un audit annuel des contrôles de sécurité, à effectuer au moins une fois tous les 12 mois.
  • Exiger l'élaboration et la mise à jour d'un inventaire des équipements technologiques et d'un schéma du réseau au moins une fois tous les 12 mois.
  • Exiger la réalisation d'un scan de vulnérabilités au moins tous les six mois et d'un test d'intrusion au moins une fois tous les 12 mois.
  • Exiger davantage de précision dans la réalisation d'une analyse des risques. Les nouvelles exigences explicites incluraient une évaluation écrite des risques.

Pourquoi les changements à venir dans la réglementation HIPAA sont importants pour les MSP :

Si vous accompagnez des entreprises du secteur de la santé, vous devrez les aider à se conformer à la nouvelle liste de mesures de sécurité, de conformité et d’audit prévue pour 2025. Les entreprises de ce secteur, qui n’ont jusqu’à présent pas perçu de retour sur investissement en matière de sécurité ou de conformité, seront contraintes de se conformer aux nouvelles modifications apportées à la réglementation HIPAA afin de conserver leur agrément, de souscrire une assurance ou d’être remboursées par Medicare/Medicaid. Les acheteurs du secteur de la santé vont commencer à s’interroger sur la réglementation HIPAA, les services de conformité et les mises à niveau de sécurité, tels que les tests d’intrusion.

Que devraient faire les MSP pour se préparer ? :

C'est le moment idéal pour concevoir et commercialiser une offre spécifique au secteur de la santé afin de répondre aux besoins de vos clients, de développer votre activité et de gérer les risques. Évaluez votre capacité à analyser correctement la conformité de votre réseau et à proposer des solutions de gestion des risques à vos clients. Envisagez de mettre en œuvre des solutions telles que Compliance Manager GRC afin d'automatiser les éléments clés de la conformité. Découvrez de nouveaux outils de sécurité qui vous aideront à concevoir des solutions conformes à la loi HIPAA pour vos clients, et prenez ainsi une longueur d'avance sur la tendance avant que vos concurrents ne viennent vous ravir des parts de marché.

Kaseya met tout en œuvre pour anticiper l'évolution de ces réglementations afin de vous permettre de proposer des solutions automatisées et intégrées répondant à ces normes. Découvrez comment maîtriser les audits d'infrastructure, la conformité et la gestion des risques grâce aux solutions d'audit et de conformité de Kaseya.

Une plateforme complète pour la gestion informatique et de la sécurité

Kaseya 365 est la solution tout-en-un pour gérer, sécuriser et automatiser l'informatique. Grâce à des intégrations transparentes entre les fonctions informatiques essentielles, elle simplifie les opérations, renforce la sécurité et améliore l'efficacité.

10 faits à connaître sur le Dark Web

10 faits à connaître sur le Dark Web

En savoir plus
10 faits à connaître sur l'IA et la cybersécurité

10 faits à connaître sur l'IA et la cybersécurité

En savoir plus
10 faits à ne pas manquer sur les risques liés au phishing et les comportements dangereux des employés

10 faits à ne pas manquer sur les risques liés au phishing et les comportements dangereux des employés

En savoir plus