Alles wat je weet over HIPAA verandert: een vooruitblik op hoe je je MSP hierop kunt voorbereiden
Op 27 december 2024 heeft het Office for Civil Rights (OCR) van het Amerikaanse ministerie van Volksgezondheid en Human Services (HHS) een kennisgeving van voorgestelde regelgeving (Notice of Proposed Rulemaking, NPRM) gepubliceerd om de beveiligingsregels van de Health Insurance Portability and Accountability Act van 1996 (HIPAA) aan te passen, teneinde de cyberbeveiliging van elektronische beschermde gezondheidsinformatie (ePHI) te versterken. De nieuw voorgestelde beleidswijzigingen in de HIPAA kunnen aanzienlijke gevolgen hebben voor de manier waarop MSP's en IT-teams aan de regelgeving blijven voldoen.
In het NPRM wordt voorgesteld om de normen en uitvoeringsbepalingen van de beveiligingsregel aan te scherpen met nieuwe voorstellen en verduidelijkingen, waaronder:
- Schrap het onderscheid tussen „verplichte“ en „aanbevolen“ implementatiespecificaties en maak alle implementatiespecificaties verplicht.
- Eis schriftelijke documentatie van alle beleidsregels, procedures, plannen en analyses met betrekking tot de beveiligingsvoorschriften.
- Er worden specifieke nalevingstermijnen toegevoegd voor talrijke bestaande vereisten. Daarnaast wordt er een jaarlijkse controle van de beveiligingsmaatregelen ingevoerd, die ten minste eens per 12 maanden moet plaatsvinden.
- Zorg ervoor dat er ten minste eens per 12 maanden een inventaris van technologische middelen en een netwerkkaart wordt opgesteld en bijgewerkt.
- Zorg ervoor dat er ten minste om de zes maanden een kwetsbaarheidsscan wordt uitgevoerd en ten minste één keer per 12 maanden een penetratietest.
- Er moet meer gedetailleerd worden ingegaan op het uitvoeren van een risicoanalyse. Tot de nieuwe uitdrukkelijke vereisten zou een schriftelijke risicobeoordeling behoren.
Waarom de aanstaande wijzigingen in het HIPAA-beleid van belang zijn voor MSP’s:
Als u bedrijven in de gezondheidszorg ondersteunt, zult u hen moeten helpen om in 2025 te voldoen aan de nieuwe lijst met beveiligings-, nalevings- en auditmaatregelen. Bedrijven in de gezondheidszorg die in het verleden geen rendement op hun investeringen in beveiliging of naleving hebben gezien, zullen gedwongen worden om aan de nieuwe wijzigingen in het HIPAA-beleid te voldoen om hun vergunning te behouden, een verzekering af te sluiten of betaald te worden door Medicare/Medicaid. Inkopers in de gezondheidszorg zullen vragen gaan stellen over HIPAA, nalevingsdiensten en beveiligingsupgrades, zoals penetratietests.
Wat zouden MSP’s moeten doen om zich voor te bereiden:
Dit is het moment om een specifiek aanbod voor de gezondheidszorg te ontwikkelen en op de markt te brengen dat inspeelt op de behoeften van uw klanten, uw bedrijf uitbreidt en risico’s beheert. Evalueer of u in staat bent om de naleving van netwerkvoorschriften goed te beoordelen en risicobeheeroplossingen aan uw klanten aan te bieden. Overweeg de implementatie van oplossingen zoals Compliance Manager GRC om belangrijke aspecten van compliance te automatiseren. Verken nieuwe beveiligingstools die u helpen bij het ontwerpen van HIPAA-conforme oplossingen voor uw klanten, zodat u de trend voorblijft voordat uw concurrenten zich op uw klantenbestand richten.
Kaseya doet er alles aan om deze veranderende regelgeving voor te blijven, zodat u geautomatiseerde en geïntegreerde oplossingen kunt bieden die aan deze normen voldoen. Ontdek hoe u met de Audit & Compliance-oplossingen van Kaseya infrastructuuraudits, compliance en risicobeheer onder de knie kunt krijgen.