Vai al contenuto
HexaTransfer
Torna al blog
GDPR e conformita

Trasferimento file conforme a HIPAA: guida per la sanità

Guida completa ai trasferimenti file conformi a HIPAA per le organizzazioni sanitarie: protezione dei PHI, crittografia e requisiti di audit trail.

I trasferimenti file conformi a HIPAA per le Informazioni Sanitarie Protette (PHI) richiedono tre elementi: un Business Associate Agreement (BAA) firmato con il provider del trasferimento, l'implementazione delle salvaguardie amministrative, fisiche e tecniche della Security Rule (45 CFR 164.308, 164.310, 164.312) e il rispetto della Privacy Rule sul minimo indispensabile (164.502(b)). Tecnicamente, questo significa cifratura AES-256 per i PHI a riposo e in transito, controlli di accesso con ID utente univoci, controlli di audit che registrano ogni accesso ai PHI e controlli di integrità che impediscono modifiche non autorizzate. Se manca il BAA, ogni trasferimento è automaticamente una violazione HIPAA, indipendentemente dalla robustezza della cifratura.

Il requisito del Business Associate Agreement

Il 45 CFR 164.504(e) richiede alle covered entity (ospedali, cliniche, assicuratori) di stipulare un BAA scritto con qualsiasi vendor che gestisca PHI. I servizi di trasferimento file diventano business associate nel momento in cui un file DICOM, un referto .pdf o un .csv paziente li attraversa. Il BAA deve coprire: usi e divulgazioni consentiti, impegni sulle salvaguardie, obblighi di segnalazione per le violazioni entro 60 giorni, estensione ai subappaltatori (anche i sub-business associate necessitano di BAA), restituzione o distruzione a fine contratto, e diritti di risoluzione in caso di violazione dei termini. I principali provider pubblicano BAA — Box, Microsoft 365, Google Workspace, AWS. I servizi consumer (WeTransfer Free, Dropbox standard) tipicamente non lo fanno.

Le tre categorie di salvaguardie della Security Rule

Il 45 CFR 164.308 (amministrativo): processo di gestione della sicurezza, responsabilità della sicurezza assegnata, sicurezza della forza lavoro, gestione dell'accesso alle informazioni, formazione sulla consapevolezza della sicurezza, procedure per gli incidenti di sicurezza, piano di continuità, valutazione e BAA. Il 164.310 (fisico): controlli di accesso alle strutture, uso e sicurezza delle postazioni di lavoro, controlli su dispositivi e supporti. Il 164.312 (tecnico): controllo degli accessi, controlli di audit, integrità, autenticazione della persona o entità, sicurezza della trasmissione. I servizi di trasferimento file toccano tutte e tre — amministrativo tramite il BAA, fisico tramite la sicurezza del data center, tecnico tramite cifratura e log di accesso.

Salvaguardie tecniche a livello di byte

Il 45 CFR 164.312(a)(2)(iv) impone la cifratura e decifratura dei PHI elettronici. Le linee guida HHS (2013) fanno riferimento a NIST SP 800-111 per i dati a riposo e a moduli validati FIPS 140-2. Implementazione pratica: AES-256-GCM per il contenuto dei file, TLS 1.3 per il trasporto, HSM di livello FIPS 140-2 Livello 2 per la gestione delle chiavi (AWS CloudHSM, Azure Managed HSM). Il 164.312(c)(1) richiede controlli di integrità — la cifratura autenticata come AES-GCM soddisfa questo requisito perché qualsiasi manomissione fa fallire il tag di autenticazione. Il 164.312(b) richiede controlli di audit che registrino e consentano di esaminare l'attività hardware, software e procedurale.

La finestra di 60 giorni per la notifica delle violazioni

La Breach Notification Rule HIPAA (45 CFR 164.400-414) richiede alle covered entity di notificare le persone interessate, HHS e in alcuni casi i media, entro 60 giorni dalla scoperta della violazione. La soglia è "PHI non protetti" — PHI non cifrati secondo gli standard NIST. I PHI cifrati persi per furto rientrano generalmente nel Safe Harbor del HITECH Act — se la cifratura soddisfa le linee guida HHS (AES come minimo, chiavi non compromesse), la notifica non è richiesta. Ecco perché i clienti del settore sanitario danno priorità alla documentazione degli standard di cifratura del provider e alla custodia delle chiavi — il Safe Harbor si applica solo se si riesce a dimostrare la cifratura.

Minimo indispensabile e accesso a livello di file

Lo standard del minimo indispensabile della Privacy Rule (164.502(b)) richiede di limitare la divulgazione dei PHI al minimo necessario per lo scopo. Per i trasferimenti file, questo significa non inviare l'intera cartella clinica quando è necessario solo lo studio di imaging. Suddividi le esportazioni di grandi volumi in cartelle specifiche per scopo. Rimuovi le colonne non necessarie dalle esportazioni .xlsx. Oscura i campi nei PDF prima dell'invio. I controlli di accesso nello strumento di trasferimento devono supportare l'ambito per destinatario — il destinatario A vede i file 1 e 2, il destinatario B vede il file 3 — piuttosto che la condivisione indiscriminata di cartelle. I servizi che offrono solo "invia tutto a un URL" non superano il test del minimo indispensabile a livello di interfaccia.

Controlli di audit e conservazione per sei anni

Il 45 CFR 164.312(b) richiede il log di audit, e il 164.316(b)(2)(i) impone la conservazione della documentazione richiesta per sei anni. Per i trasferimenti file, registra: eventi di accesso ai PHI (upload, download, anteprima, eliminazione), identità dell'attore, timestamp, IP di origine, esito (successo/fallimento). Centralizza i log in un SIEM con immutabilità — AWS CloudTrail Log File Integrity Validation, Azure Sentinel con archiviazione write-once, Splunk SmartStore con Object Lock. Gli audit HIPAA richiedono eventi specifici; i log testuali da scorrere non sono sufficienti. Investi in log strutturati con campi interrogabili.

Cloud storage secondo le linee guida HHS

HHS ha rilasciato linee guida sul cloud computing nel 2016 e aggiornato nel 2022. I cloud provider sono business associate anche se archiviano solo PHI cifrati senza accesso alle chiavi — questo distingue HIPAA dal GDPR, dove un provider zero-knowledge potrebbe non essere un responsabile del trattamento per i contenuti cifrati. È richiesto un BAA HIPAA indipendentemente dalla postura di cifratura. Cloud storage approvato per i PHI: AWS (S3 con KMS, Backup, Glacier), Azure (Blob Storage, Managed Disks), Google Cloud (Cloud Storage), Box for Healthcare, Dropbox Business con componente aggiuntivo HIPAA. Ognuno firma un BAA e pubblica guide di configurazione specifiche per HIPAA.

Sicurezza della trasmissione per i PHI in transito

Il 45 CFR 164.312(e)(1) richiede misure di sicurezza tecniche per i PHI trasmessi elettronicamente. Interpretazione standard: TLS 1.2 come minimo, TLS 1.3 preferibile, nessun cifrario debole (no RC4, no 3DES, no export cipher). Disabilita SSL 2.0, SSL 3.0, TLS 1.0 e TLS 1.1 al load balancer. Abilita HSTS con un max-age lungo. Per la trasmissione email, usa Direct Secure Messaging (S/MIME basato su certificato X.509) per gli scambi HIE-to-HIE o TLS 1.2+ con certificati verificati. Gli allegati email inviati tramite SMTP generico senza TLS verificato sono un vettore comune di violazione.

Diritti del paziente e richieste di accesso

Il 45 CFR 164.524 conferisce ai pazienti il diritto di accedere ai propri PHI. Le covered entity devono rispondere entro 30 giorni. Gli strumenti di trasferimento file possono essere il meccanismo di consegna — il paziente richiede la sua cartella, il provider carica nel servizio di trasferimento e invia un link sicuro. Requisiti: il destinatario è verificato (verifica rispetto ai recapiti del paziente registrati), il link ha una durata limitata (massimo 30 giorni nella maggior parte delle implementazioni) e la consegna è registrata. Le spese sono limitate ai costi approvati dall'HHS per lavoro e materiali. Tariffe eccessive o ritardi nella consegna generano entrambi reclami all'OCR.

Scegliere un vendor di trasferimento di livello HIPAA

Il test della lista breve: (1) firmano un BAA senza trattativa? (2) il loro BAA copre tutti i requisiti del 45 CFR 164.504(e) inclusa l'estensione ai sub-business associate? (3) pubblicano documentazione di conformità HIPAA (SOC 2 Type 2 con ambito HIPAA, preferibilmente con certificazione HITRUST CSF)? (4) possono dimostrare la cifratura secondo NIST SP 800-111 e moduli validati FIPS 140-2? (5) conservano i log di audit per sei anni? (6) rispettano contrattualmente il termine di notifica delle violazioni di 60 giorni? Servizi come Paubox, Virtru e TigerConnect si specializzano nel settore sanitario. Provider per uso generale come HexaTransfer con cifratura robusta e controlli allineati all'UE possono essere adatti a scenari a minor rischio, ma richiedono una negoziazione attenta del BAA per i PHI con sede negli USA.

Il trasferimento file in sanità non perdona — ogni lacuna è una sanzione OCR. Costruisci i controlli prima. Provalo su hexatransfer.com — gratis, senza registrazione, fino a 10 GB.

Invia file di grandi dimensioni in modo sicuro con crittografia end-to-end

Trasferisci file fino a 10 GB gratuitamente con crittografia end-to-end. Nessun account necessario. I tuoi file vengono crittografati nel browser prima del caricamento — nessun altro può leggerli.

Invia un file