본문으로 건너뛰기
HexaTransfer
블로그로 돌아가기
GDPR 및 규정 준수

HIPAA 준수 파일 전송 의료 데이터 가이드

PHI 보호, 암호화, 감사 추적 요건을 다룬 의료 기관을 위한 HIPAA 준수 파일 전송 완벽 가이드입니다.

HIPAA를 준수하는 Protected Health Information(PHI) 파일 전송에는 세 가지가 필요합니다. 전송 제공자와 서명된 Business Associate Agreement(BAA), Security Rule의 행정적·물리적·기술적 안전장치 구현(45 CFR 164.308, 164.310, 164.312), 그리고 최소 필요 공개 원칙 준수(164.502(b))입니다. 기술적으로는 PHI의 저장 및 전송 시 AES-256 암호화, 고유 사용자 ID를 사용한 접근 통제, PHI 접근을 모두 기록하는 감사 로그, 무단 변경을 방지하는 무결성 통제가 요구됩니다. BAA가 없으면 암호화 강도와 관계없이 모든 전송이 자동으로 HIPAA 위반이 됩니다. GDPR, PIPA(개인정보 보호법)와 마찬가지로 HIPAA도 데이터 처리자 계약을 필수로 요구한다는 점에서 국제적으로 동일한 흐름을 따릅니다.

Business Associate Agreement 요건

45 CFR 164.504(e)는 커버드 엔티티(병원, 클리닉, 보험사)가 PHI를 처리하는 모든 벤더와 서면 BAA를 체결하도록 요구합니다. 파일 전송 서비스는 DICOM 파일, 검사 결과 PDF, 환자 CSV가 통과하는 순간 비즈니스 어소시에이트가 됩니다. BAA는 다음을 다루어야 합니다. 허용 가능한 사용 및 공개, 안전장치 약속, 60일 이내 침해 보고 의무, 하위 계약자 연쇄 적용, 계약 종료 시 반환 또는 파기, 조건 위반 시 계약 해지권. Box, Microsoft 365, Google Workspace, AWS는 BAA를 공개적으로 제공합니다. WeTransfer Free, 표준 Dropbox와 같은 소비자 서비스는 일반적으로 제공하지 않습니다.

Security Rule의 세 가지 안전장치 범주

45 CFR 164.308(행정적): 보안 관리 프로세스, 지정 보안 책임자, 인력 보안, 정보 접근 관리, 보안 인식 교육, 보안 사고 절차, 비상 계획, 평가, BAA. 164.310(물리적): 시설 접근 통제, 워크스테이션 사용, 워크스테이션 보안, 기기 및 미디어 통제. 164.312(기술적): 접근 통제, 감사 통제, 무결성, 인증, 전송 보안. 파일 전송 서비스는 세 범주 모두에 관련됩니다. BAA를 통한 행정적 통제, 데이터센터 보안을 통한 물리적 통제, 암호화와 접근 로그를 통한 기술적 통제입니다.

바이트 수준의 기술적 안전장치

45 CFR 164.312(a)(2)(iv)는 전자 PHI의 암호화 및 복호화를 의무화합니다. HHS 가이던스(2013)는 저장 데이터에 NIST SP 800-111을, FIPS 140-2 검증 모듈을 참조합니다. 실제 구현은 파일 콘텐츠에 AES-256-GCM, 전송에 TLS 1.3, 키 관리에 FIPS 140-2 Level 2 HSM(AWS CloudHSM, Azure Managed HSM)입니다. 164.312(c)(1)은 무결성 통제를 요구하며, AES-GCM과 같은 인증된 암호화는 변조 시 인증 태그 검증이 실패하므로 이를 충족합니다. 164.312(b) 감사 통제는 활동을 기록하고 검토하는 하드웨어·소프트웨어·절차적 메커니즘의 로깅을 요구합니다.

60일 침해 알림 기한

HIPAA의 침해 알림 규칙(45 CFR 164.400-414)은 커버드 엔티티가 침해 발견 후 60일 이내에 피해 개인, HHS, 경우에 따라 언론에 통보할 것을 요구합니다. 기준은 '보호되지 않은 PHI', 즉 NIST 기준으로 암호화되지 않은 PHI입니다. HITECH Act의 Safe Harbor에 따르면 암호화된 PHI는 도난되더라도 암호화가 HHS 가이던스(최소 AES, 키 미노출)를 충족하면 알림이 면제됩니다. 이 때문에 의료 구매자들은 암호화 기준과 키 보관 문서화를 우선시합니다. Safe Harbor는 암호화를 입증할 수 있을 때만 적용됩니다.

최소 필요 원칙과 파일 수준 접근 통제

Privacy Rule의 최소 필요 기준(164.502(b))은 PHI 공개를 목적에 필요한 최소한으로 제한하도록 요구합니다. 파일 전송에서는 영상 검사만 필요할 때 전체 환자 기록을 보내지 않는 것을 의미합니다. 대용량 내보내기는 목적별 폴더로 분리하고, .xlsx 내보내기에서 불필요한 열을 제거하며, 전송 전 PDF에서 필드를 삭제하십시오. 전송 도구의 접근 통제는 수신자별 범위 지정을 지원해야 합니다. 수신자 A는 파일 1과 2만, 수신자 B는 파일 3만 볼 수 있어야 합니다. "URL로 모두 보내기"만 제공하는 서비스는 인터페이스 수준에서 최소 필요 테스트를 통과하지 못합니다.

감사 통제와 6년 보존

45 CFR 164.312(b)는 감사 로깅을 요구하며, 164.316(b)(2)(i)는 필수 문서를 6년간 보존하도록 요구합니다. 파일 전송 로그에는 PHI 접근 이벤트(업로드, 다운로드, 미리보기, 삭제), 행위자 신원, 타임스탬프, 소스 IP, 성공/실패가 포함되어야 합니다. 불변성을 갖춘 SIEM에 로그를 중앙화하십시오. AWS CloudTrail 로그 파일 무결성 검증, Azure Sentinel 쓰기 전용 스토리지, Splunk SmartStore와 Object Lock 등이 적합합니다. HIPAA 감사는 특정 이벤트를 요구하므로 텍스트 스크롤 로그로는 부족합니다. 쿼리 가능한 필드를 갖춘 구조화된 로그에 투자하십시오.

HHS 가이던스 하의 클라우드 스토리지

HHS는 2016년 클라우드 컴퓨팅 가이던스를 발표하고 2022년에 업데이트했습니다. 클라우드 제공자는 암호화된 PHI만 저장하고 키에 접근하지 못하더라도 비즈니스 어소시에이트입니다. GDPR에서 제로 지식 제공자가 암호화된 콘텐츠에 대해 처리자가 아닐 수 있는 것과 구별됩니다. 암호화 자세와 관계없이 HIPAA BAA가 필요합니다. PHI에 승인된 클라우드 스토리지는 AWS(SSE-KMS와 Object Lock을 갖춘 S3, Backup, Glacier), Azure(Blob Storage, Managed Disks), Google Cloud(Cloud Storage), Box for Healthcare, Dropbox Business HIPAA 추가 기능입니다.

전송 중 PHI의 전송 보안

45 CFR 164.312(e)(1)은 전자적으로 전송되는 PHI에 대한 기술적 보안 조치를 요구합니다. 표준 해석은 TLS 1.2 최소, TLS 1.3 권장, 약한 암호 금지(RC4, 3DES, export 암호 제외)입니다. 로드 밸런서에서 SSL 2.0, SSL 3.0, TLS 1.0, TLS 1.1을 비활성화하고 긴 max-age로 HSTS를 활성화하십시오. 이메일 전송의 경우 HIE-to-HIE 교환에는 Direct Secure Messaging(X.509 인증서 기반 S/MIME)을 사용하거나 검증된 인증서와 TLS 1.2 이상을 사용하십시오. 검증된 TLS 없이 일반 SMTP로 보낸 이메일 첨부파일은 흔한 위반 벡터입니다.

HIPAA급 전송 벤더 선택 기준

검토 기준은 다음과 같습니다. (1) 협상 없이 BAA에 서명할 의향이 있는가? (2) BAA가 하위 비즈니스 어소시에이트 연쇄 적용을 포함한 45 CFR 164.504(e)의 모든 요건을 다루는가? (3) HIPAA 규정 준수 문서(HIPAA 범위의 SOC 2 Type 2, HITRUST CSF 인증 선호)를 공개하는가? (4) NIST SP 800-111 및 FIPS 140-2 검증 모듈에 대한 암호화를 입증할 수 있는가? (5) 감사 로그를 6년간 보존하는가? (6) 계약상 60일 침해 알림 타임라인을 충족하는가? Paubox, Virtru, TigerConnect는 의료 분야를 전문으로 합니다. 강력한 암호화와 EU 정합 통제를 갖춘 HexaTransfer와 같은 범용 제공자는 위험도가 낮은 시나리오에 적합하지만 미국 기반 PHI에는 신중한 BAA 협상이 필요합니다.

hexatransfer.com에서 사용해 보세요 — 무료, 계정 불필요, 최대 10GB.

엔드투엔드 암호화로 대용량 파일을 안전하게 전송

엔드투엔드 암호화로 최대 10GB의 파일을 무료로 전송하세요. 계정이 필요하지 않습니다. 업로드 전에 브라우저에서 파일이 암호화되어 다른 사람은 읽을 수 없습니다.

파일 보내기