Перейти к содержанию
HexaTransfer
Вернуться к блогу
GDPR и соответствие

Передача файлов с соответствием HIPAA: руководство

Полное руководство по передаче файлов с соответствием HIPAA для медицинских организаций: защита PHI, шифрование и требования к журналам аудита.

Передача файлов с соответствием HIPAA для защищённой медицинской информации (PHI) требует трёх компонентов: подписанного соглашения с деловым партнёром (BAA) с провайдером передачи, внедрения административных, физических и технических мер безопасности согласно Правилу безопасности (45 CFR 164.308, 164.310, 164.312) и соблюдения Правила конфиденциальности по принципу минимальной необходимости (164.502(b)). Технически это означает: шифрование AES-256 для PHI в покое и при передаче, контроль доступа с уникальными идентификаторами пользователей, аудит-контроли для журналирования всего доступа к PHI и контроли целостности, предотвращающие несанкционированное изменение. Отсутствие BAA превращает каждую передачу в автоматическое нарушение HIPAA — независимо от надёжности шифрования. В России медицинские данные дополнительно охраняются 152-ФЗ как специальная категория ПДн, и операторы подотчётны Роскомнадзору.

Требование соглашения с деловым партнёром

45 CFR 164.504(e) обязывает субъекты, подпадающие под действие стандарта (больницы, клиники, страховщики), иметь письменное BAA с любым поставщиком, обрабатывающим PHI. Сервисы передачи файлов становятся деловыми партнёрами в момент прохождения через них DICOM-файла, PDF-результата анализа или CSV-файла с данными пациентов. BAA должно охватывать: допустимое использование и раскрытие, обязательства по защите, обязательства по уведомлению о нарушениях в течение 60 дней, распространение требований на субподрядчиков, возврат или уничтожение данных при расторжении договора и право расторжения при нарушении партнёром. Крупные провайдеры публикуют BAA — Box, Microsoft 365, Google Workspace, AWS. Потребительские сервисы (бесплатный WeTransfer, стандартный Dropbox) как правило не предоставляют BAA.

Три категории мер безопасности согласно Правилу безопасности

45 CFR 164.308 (административные): процесс управления безопасностью, назначенная ответственность за безопасность, безопасность персонала, управление информационным доступом, обучение по безопасности, процедуры реагирования на инциденты, план на случай непредвиденных обстоятельств, оценка и BAA. 164.310 (физические): контроль доступа к объектам, использование рабочих станций, безопасность рабочих станций, контроль устройств и носителей. 164.312 (технические): контроль доступа, аудит-контроли, целостность, аутентификация лица или субъекта, безопасность передачи. Сервисы передачи файлов затрагивают все три категории: административные через BAA, физические через безопасность дата-центра, технические через шифрование и журналы доступа.

Технические меры безопасности на уровне байтов

45 CFR 164.312(a)(2)(iv) предписывает шифрование и дешифрование электронной PHI. Руководство HHS 2013 года ссылается на NIST SP 800-111 для данных в покое и модули, валидированные по FIPS 140-2. Практическая реализация: AES-256-GCM для содержимого файлов, TLS 1.3 для транспорта, HSM уровня FIPS 140-2 Level 2 для управления ключами (AWS CloudHSM, Azure Managed HSM). 164.312(c)(1) требует контролей целостности — аутентифицированное шифрование, такое как AES-GCM, удовлетворяет этому требованию, поскольку любое вмешательство нарушает тег аутентификации. 164.312(b) требует аудит-контролей, фиксирующих и исследующих активность.

60-дневное окно уведомления о нарушении

Правило уведомления о нарушениях HIPAA (45 CFR 164.400–414) обязывает субъектов стандарта уведомить затронутых лиц, HHS и в ряде случаев СМИ в течение 60 дней с момента обнаружения нарушения. Порог — «незащищённая PHI» — PHI, не зашифрованная по стандартам NIST. Зашифрованная PHI, утерянная в результате кражи, как правило подпадает под безопасную гавань закона HITECH: если шифрование соответствует руководству HHS (минимум AES, ключи не скомпрометированы), уведомление не требуется. Именно поэтому покупатели в сфере здравоохранения ставят приоритет на документацию стандартов шифрования и хранения ключей провайдера.

Минимальная необходимость и доступ на уровне файлов

Стандарт минимальной необходимости Правила конфиденциальности (164.502(b)) требует ограничить раскрытие PHI минимумом, необходимым для цели. Для передачи файлов это означает не отправлять полную историю болезни, когда нужно только исследование визуализации. Разбивайте крупные экспорты на папки по целям. Удаляйте ненужные столбцы из xlsx-экспортов. Редактируйте поля в PDF-файлах перед отправкой. Контроли доступа в инструменте передачи должны поддерживать разграничение по получателям: получатель A видит файлы 1 и 2, получатель B — файл 3. Сервисы, предлагающие только «отправку всего по URL», не проходят тест на минимальную необходимость на уровне интерфейса.

Аудит-контроли и шестилетнее хранение

45 CFR 164.312(b) требует аудит-журналирования, а 164.316(b)(2)(i) — хранения обязательной документации шесть лет. Для передачи файлов логируйте: события доступа к PHI (загрузка, скачивание, предпросмотр, удаление), идентификатор актора, временну́ю метку, исходный IP, успех/отказ. Централизуйте журналы в SIEM с неизменяемостью — AWS CloudTrail Log File Integrity Validation, Azure Sentinel с хранилищем только для записи, Splunk SmartStore с Object Lock. Аудиты HIPAA запрашивают конкретные события; текстовые журналы не принимаются. Инвестируйте в структурированные журналы с полями, поддающимися запросам.

Облачное хранилище по руководству HHS

HHS выпустил руководство по облачным вычислениям в 2016 году и обновил в 2022 году. Облачные провайдеры являются деловыми партнёрами, даже если они хранят только зашифрованную PHI без доступа к ключам — это отличает HIPAA от GDPR, где провайдер с нулевыми знаниями может не быть обработчиком для зашифрованного содержимого. BAA требуется независимо от позиции шифрования. Одобренные облачные хранилища для PHI: AWS (S3 с KMS, Backup, Glacier), Azure (Blob Storage, Managed Disks), Google Cloud Storage, Box for Healthcare, Dropbox Business с надстройкой HIPAA. Каждый подписывает BAA и публикует специфичные для HIPAA руководства по настройке.

Безопасность передачи PHI в движении

45 CFR 164.312(e)(1) требует технических мер безопасности для электронной передачи PHI. Стандартная интерпретация: минимум TLS 1.2, предпочтительно TLS 1.3, без слабых шифров (без RC4, 3DES, экспортных шифров). Отключите SSL 2.0, SSL 3.0, TLS 1.0 и TLS 1.1 на балансировщике нагрузки. Включите HSTS с длинным max-age. Для электронной почты используйте Direct Secure Messaging (S/MIME на основе X.509) или TLS 1.2+ с верифицированными сертификатами. Вложения по обычному SMTP без верифицированного TLS — распространённый вектор нарушения.

Выбор поставщика уровня HIPAA

Тест минимального набора требований: (1) подпишут ли они BAA без переговоров? (2) охватывает ли BAA все требования 45 CFR 164.504(e), включая распространение на субпартнёров? (3) публикуют ли они документацию по соответствию HIPAA (SOC 2 Type II в объёме HIPAA, предпочтительно сертификация HITRUST CSF)? (4) могут ли они подтвердить шифрование по NIST SP 800-111 и модули, валидированные по FIPS 140-2? (5) хранят ли они журналы аудита шесть лет? (6) соблюдают ли они 60-дневный срок уведомления о нарушении по договору? Специализированные сервисы как Paubox, Virtru и TigerConnect созданы для здравоохранения. Сервисы общего назначения с надёжным шифрованием и европейской направленностью — такие как HexaTransfer — могут подходить для сценариев с меньшим риском, но требуют тщательных переговоров по BAA для PHI на территории США.

Рабочая архитектура соответствия

Точка загрузки: TLS 1.3, клиентский AES-256-GCM через Web Crypto API, ключи производятся от токена, выданного провайдером. Хранилище: S3-бакет в us-east-1 с SSE-KMS и Object Lock, без публичного доступа, VPC-эндпоинты. Доступ: IAM-роли с тегами PHI, обязательный MFA, запись сессий. Аудит: CloudTrail в отдельном аккаунте с валидацией журналов, шестилетнее хранение, оповещения об аномальном доступе. Сеть: частная VPC без интернет-исходящего из PHI-бакетов. Реагирование на нарушения: SLA обнаружения 24 часа, 60-дневный процесс уведомления задокументирован и тестируется ежеквартально.

Передача медицинских файлов безжалостна к пробелам — каждый из них может стать штрафом OCR. Сначала стройте контроли. Попробуйте на https://hexatransfer.com — бесплатно, без регистрации, до 10 ГБ.

Безопасная отправка больших файлов со сквозным шифрованием

Передавайте файлы до 10 ГБ бесплатно со сквозным шифрованием. Регистрация не требуется. Ваши файлы шифруются в браузере перед загрузкой — никто другой не может их прочитать.

Отправить файл