
L'HIPAA è la legge statunitense che tutela le informazioni sanitarie dei pazienti. Scopri le quattro regole, chi è tenuto a rispettarle, le sanzioni e come iniziare.
L'HIPAA, l'Health Insurance Portability and Accountability Act, è una legge federale statunitense del 1996 che stabilisce standard nazionali per la protezione delle informazioni sanitarie dei pazienti e richiede alle organizzazioni sanitarie e ai loro fornitori di salvaguardarle. La maggior parte delle persone presume che l'HIPAA si applichi solo agli ospedali e ai medici. In realtà la legge riguarda le società di fatturazione, i fornitori IT, cloud fornitori e il servizio fax che trasmette la richiesta di consulto.
Il 21 agosto 1996, il presidente Bill Clinton ha firmato l'HIPAA, che è entrato in vigore come Legge Pubblica 104-191. Il Congresso e l'HHS l'hanno modernizzato quattro volte: con la Privacy Rule (2003), la Security Rule (2005), la Breach Notification Rule (2009) e l'Omnibus Rule (2013). Un quinto aggiornamento, la più grande revisione della Security Rule degli ultimi 20 anni, è in programma per l'OCR (Office for Civil Rights) per maggio 2026.
Questa guida illustra il significato di HIPAA, le quattro regole, cosa si intende per informazioni sanitarie protette (PHI), chi è tenuto a rispettarle, le sanzioni previste in caso di violazione, come HIPAA si applica a fax, e-mail, SMS e Slack, e include una checklist iniziale in otto passaggi. Leggendola una volta, saprete se HIPAA si applica alla vostra organizzazione e quali passi intraprendere.
L'HIPAA è stato originariamente concepito per aiutare i lavoratori a mantenere la copertura sanitaria anche in caso di cambio di lavoro. Le norme sulla privacy e sulla sicurezza che oggi tutti associano ad esso sono state aggiunte in seguito.
HIPAA è l'acronimo di Health Insurance Portability and Accountability Act del 1996. Il presidente Bill Clinton lo firmò il 21 agosto 1996, diventando la Legge Pubblica 104-191. La legge aveva quattro obiettivi originari: rendere l'assicurazione sanitaria trasferibile tra diversi datori di lavoro, ridurre le frodi e gli abusi nel settore sanitario, standardizzare le transazioni sanitarie elettroniche e proteggere le informazioni sanitarie.
La parte relativa alla protezione delle informazioni sanitarie era la più piccola della legge originale. Il Congresso incaricò il Dipartimento della Salute e dei Servizi Umani (HHS) di emanare in seguito i regolamenti veri e propri in materia di privacy e sicurezza. Questi regolamenti sono ciò a cui la maggior parte delle persone si riferisce oggi quando parla di "HIPAA".
A gennaio 2025, l'HHS ha proposto un importante aggiornamento della Security Rule. Tale aggiornamento renderebbe obbligatori l'autenticazione a più fattori e la crittografia, eliminando la distinzione tra specifiche "richieste" e "indirizzabili". Le stime dei costi per il settore si aggirano sui 34 miliardi di dollari. L'Office for Civil Rights ha rinviato la finalizzazione a maggio 2026. È consigliabile considerare l'autenticazione a più fattori e la crittografia come requisiti obbligatori fin da subito, per evitare problemi futuri.
Spesso si usa l'acronimo "HIPAA" come se fosse un'unica entità. In realtà si tratta di quattro norme interconnesse, e la maggior parte delle violazioni si verifica proprio nei punti di congiunzione tra di esse.
La Normativa sulla Privacy definisce le informazioni sanitarie protette (PHI) e chi può accedervi e in quali condizioni. I pazienti hanno il diritto di accedere alle proprie cartelle cliniche, richiederne la correzione, ottenere un resoconto delle divulgazioni e richiedere limitazioni all'utilizzo delle proprie informazioni. I fornitori di servizi sanitari devono rispondere alle richieste di accesso entro 30 giorni, con una sola proroga consentita di 30 giorni.
La norma consente l'utilizzo delle informazioni sanitarie protette (PHI) senza l'autorizzazione del paziente per finalità di trattamento, pagamento e operazioni sanitarie (l'eccezione "TPO"). Tutto il resto è soggetto al principio del minimo necessario: divulgare solo ciò che è indispensabile per raggiungere lo scopo. Il trattamento è l'unica eccezione in cui le cartelle cliniche complete possono essere trasferite tra i diversi fornitori di servizi sanitari.
Un classico caso di violazione della normativa sulla privacy: uno studio medico invia via fax lo stato sierologico di un paziente a quello che il personale crede essere il medico di base del paziente, ma che in realtà è il datore di lavoro del paziente. Numero errato, nessun controllo minimo necessario, nessuna verifica.
La norma sulla sicurezza si applica solo alle informazioni sanitarie protette in formato elettronico (ePHI). Essa definisce tre categorie di misure di sicurezza:
L'attuale distinzione tra specifiche "obbligatorie" e "indirizzabili" è destinata a scomparire con l'aggiornamento proposto per il 2025. I fallimenti nell'analisi del rischio sono la causa principale dei controlli. Si sono verificati in 13 delle 22 risoluzioni dell'OCR concluse nel 2024.
In caso di violazione di dati sanitari protetti non sicuri, le entità soggette alla normativa devono notificare tre categorie di destinatari:
La crittografia crea un porto sicuro. I dati correttamente crittografati, se persi o rubati, non fanno scattare la notifica. L'accordo da 1,5 milioni di dollari raggiunto nel 2025 con Warby Parker ha combinato le violazioni della Security Rule e della Breach Notification Rule a seguito di un attacco di credential stuffing che ha esposto i dati delle prescrizioni di occhiali dei clienti.
Esistono tre eccezioni alla violazione dei dati: accesso involontario da parte di un dipendente autorizzato, divulgazione accidentale tra due persone autorizzate e divulgazione a una parte che non avrebbe potuto ragionevolmente conservare le informazioni.
La norma Omnibus ha reso i partner commerciali e i loro subappaltatori direttamente responsabili ai sensi dell'HIPAA. Prima del 2013, solo le entità soggette alla normativa erano soggette a sanzioni.
La legge Omnibus ha inoltre invertito l'onere della prova in caso di violazione. Un utilizzo o una divulgazione non consentiti dalla Privacy Rule si presumono ora una violazione, a meno che l'entità soggetta alla normativa non possa dimostrare una bassa probabilità che le informazioni sanitarie protette (PHI) siano state compromesse, utilizzando una valutazione del rischio a quattro fattori.
Le informazioni sanitarie protette (PHI) sono costituite da uno qualsiasi dei 18 identificatori specifici associati alla salute, all'assistenza sanitaria o al pagamento per l'assistenza sanitaria di una persona. Rimuovendo correttamente tutti e 18 gli identificatori, i dati vengono anonimizzati, cessando quindi di essere considerati PHI.
Gli identificativi privi di contesto sanitario non costituiscono informazioni sanitarie protette (PHI). Il nome di un cliente nella mailing list di un rivenditore è semplicemente un nome. Anche un contesto sanitario senza identificativi non è considerato PHI. Le statistiche ospedaliere aggregate e opportunamente anonimizzate non rientrano nell'ambito di applicazione dell'HIPAA. Entrambi gli elementi devono essere presenti contemporaneamente affinché la legge si applichi. Il nome di un paziente più una diagnosi costituiscono PHI. Una diagnosi senza alcun identificativo non lo è.
I dati del tuo Fitbit non sono protetti dall'HIPAA. Probabilmente nemmeno il programma di benessere del tuo datore di lavoro lo è. L'HIPAA si applica a un elenco specifico di organizzazioni, e tale elenco è più ristretto di quanto la maggior parte delle persone immagini.
Un'entità soggetta alla normativa HIPAA rientra in una delle tre seguenti categorie:
Il meccanismo delle transazioni elettroniche è il motivo per cui quasi tutti i fornitori moderni sono coperti. Una volta che si fattura elettronicamente all'assicurazione o si invia una richiesta di consulto elettronica, il gioco è fatto.
Un partner commerciale è qualsiasi persona o organizzazione che svolge una funzione per conto di un'entità coperta che coinvolge informazioni sanitarie protette (PHI). Esempi comuni: società di fatturazione, fornitori IT, cloud Fornitori di servizi di archiviazione, servizi di distruzione documenti, studi legali con accesso a informazioni sanitarie protette (PHI), servizi di trascrizione e fornitori di servizi fax conformi alla normativa HIPAA.
Dal 2013, anno di entrata in vigore della Omnibus Rule, i soci d'affari sono direttamente responsabili nei confronti dell'OCR. Firma un documento Business Accordo di affiliazione (BAA) prima del trasferimento di informazioni sanitarie protette (PHI). Gulf Coast Pain Consultants ha pagato 1,19 milioni di dollari dopo che un collaboratore esterno ha mantenuto l'accesso al sistema anche dopo la cessazione del rapporto di lavoro e ha presentato richieste di rimborso Medicare fraudolente, a dimostrazione di cosa accade quando i controlli di accesso al BA falliscono.
Uno studio dentistico del Texas ha pagato 10.000 dollari perché un dipendente ha risposto a una recensione a una stella su Yelp fornendo i dati di un paziente. La normativa HIPAA si applica al messaggio, non al mezzo utilizzato. Ogni canale utilizzato dal personale per trasmettere informazioni sanitarie protette (PHI) necessita di una risposta specifica.
In base all'eccezione relativa al canale di trasmissione, l'operatore telefonico non è considerato un partner commerciale quando trasmette un fax, poiché non ne ispeziona né memorizza il contenuto. Ciò consente al fax tradizionale di rimanere all'interno dei canali consentiti dalla normativa HIPAA.
Il fax analogico presenta due problemi pratici. Non esiste una traccia di controllo e una cifra errata può esporre informazioni sanitarie protette (l'incidente dello stato di HIV al datore di lavoro). Un fax conforme a HIPAA cloud servizio fax come Fax.Plus firma un BAA sul suo Enterprise Il sistema pianifica, crittografa il traffico in transito e a riposo, registra ogni invio e ricezione e consente al personale di inviare dati tramite e-mail o browser web. Il personale può inviare fax direttamente dalla posta elettronica senza uscire dal flusso di lavoro che già utilizza.
La posta elettronica gratuita per i consumatori è la violazione silenziosa più comune della normativa HIPAA. Gmail, Outlook.com, Yahoo e iCloud non sottoscrivono un BAA (Business Associate Agreement) per i piani gratuiti. Google Workspace e Microsoft 365 a pagamento sono conformi alla normativa HIPAA, ma solo dopo aver sottoscritto il BAA e aver protetto la configurazione (disabilitando l'accesso di app di terze parti, attivando la registrazione degli eventi di controllo e imponendo l'autenticazione a più fattori).
Gli SMS standard non sono conformi. Gli operatori telefonici non firmano accordi BAA (Business Associate Agreement) e i messaggi vengono memorizzati non crittografati sui dispositivi e nei sistemi degli operatori. Utilizza invece un'app di messaggistica sicura e conforme a HIPAA.
FaceTime e gli account Zoom personali sono fuori servizio. Zoom per il settore sanitario, Doxy.me e Microsoft Teams (con BAA) sono dentro. Slack richiede Enterprise Grid prima che Slack firmi un BAA. Gli spazi di lavoro Slack standard, per quanto ben configurati, non sono conformi a HIPAA.
Nel 2024, l'Ufficio per i diritti civili del Dipartimento della Salute e dei Servizi Umani (HHS) ha chiuso 22 procedimenti sanzionatori per un valore di 9,9 milioni di dollari. La stessa causa principale, ovvero la mancata conduzione di un'adeguata analisi dei rischi, è emersa in 13 di questi casi.
L'OCR (Office for Civil Rights) deferisce i casi penali al Dipartimento di Giustizia, che si occupa del loro perseguimento. Ottenimento o divulgazione consapevole di informazioni sanitarie protette (PHI): fino a 50.000 dollari e 1 anno di reclusione. Con false dichiarazioni: fino a 100.000 dollari e 5 anni di reclusione. Con l'intento di vendere, trasferire o utilizzare tali informazioni a scopo di lucro o per arrecare danno: fino a 250.000 dollari e 10 anni di reclusione.
Dal 2019, l'iniziativa dell'OCR sul diritto di accesso ha portato a 54 azioni di applicazione della legge, con multe da 3.500 a 160.000 dollari per i fornitori che non hanno consegnato i documenti nei tempi previsti.
L'Ufficio per i diritti civili dell'HHS si occupa dell'applicazione delle norme in ambito civile. Anche i procuratori generali statali possono avviare azioni legali ai sensi dell'HIPAA (la legge HITECH ha concesso tale autorità nel 2009). Il Dipartimento di Giustizia si occupa dei casi penali. La FTC applica la norma sulla notifica delle violazioni dei dati sanitari per le app sanitarie non soggette all'HIPAA, come ad esempio i fitness tracker.
L'HIPAA rappresenta la normativa di base a livello federale. Alcuni stati vi hanno costruito sopra edifici ancora più alti, e la legge statale prevale quando è più restrittiva.
Lo SHIELD Act di New York e il Genetic Information Privacy Act dell'Illinois aggiungono ulteriori livelli di protezione nei rispettivi stati.
Quando la legge statale è più restrittiva dell'HIPAA, si applica la legge statale. Quando l'HIPAA è più restrittiva, prevale l'HIPAA. È necessario mappare entrambe le normative per ogni stato in cui si gestiscono informazioni sanitarie protette (PHI).
Non è possibile "concludere" il percorso di conformità HIPAA. Si tratta di un programma continuo. È possibile implementarne uno credibile in otto fasi.
HIPAA è l'acronimo di Health Insurance Portability and Accountability Act del 1996. Il Congresso lo approvò principalmente per rendere la copertura sanitaria trasferibile tra diversi datori di lavoro e per combattere le frodi. Le normative sulla privacy e la sicurezza che tutti associano all'"HIPAA" sono arrivate in seguito: la Privacy Rule nel 2003, la Security Rule nel 2005, la Breach Notification Rule nel 2009 e l'Omnibus Rule nel 2013.
L'Ufficio per i diritti civili (OCR) del Dipartimento della Salute e dei Servizi Umani (HHS) è l'organismo principale preposto all'applicazione dell'HIPAA e gestisce le sanzioni civili. Anche i procuratori generali statali possono avviare azioni legali ai sensi dell'HIPAA in virtù dell'autorità conferita dall'HITECH Act del 2009. Il Dipartimento di Giustizia si occupa dei procedimenti penali. La Federal Trade Commission (FTC) applica la normativa parallela sulla notifica delle violazioni dei dati sanitari (Health Breach Notification Rule) per le app sanitarie destinate ai consumatori che non rientrano nell'ambito di applicazione dell'HIPAA.
Una violazione dell'HIPAA consiste in qualsiasi utilizzo, divulgazione o gestione di informazioni sanitarie protette (PHI) che violi la Regola sulla privacy, la Regola sulla sicurezza, la Regola sulla notifica delle violazioni o la Regola omnibus. Esempi comuni includono: l'invio di PHI tramite un servizio di posta elettronica diverso da quello previsto dall'Accordo sulle violazioni (BAA), l'invio di documenti via fax al numero sbagliato, la mancata esecuzione di un'analisi dei rischi, la consultazione non autorizzata della cartella clinica di un paziente o l'omissione della notifica di violazione. Le sanzioni variano da 145 a 2.190.294 dollari all'anno.
Sì, se l'SMS contiene informazioni sanitarie protette (PHI). Gli SMS standard non sono conformi all'HIPAA perché gli operatori di telefonia mobile non firmano Business Gli accordi di affiliazione e i messaggi rimangono non crittografati sui telefoni. Le entità coperte e i partner commerciali che devono inviare messaggi di testo ai pazienti devono utilizzare una piattaforma di messaggistica sicura HIPAA con un accordo di affiliazione commerciale (BAA), registrazione degli eventi, crittografia e funzionalità di cancellazione remota. Inviare un SMS con scritto "il tuo appuntamento è confermato" senza identificativi è generalmente consentito.
Le email possono essere conformi alla normativa HIPAA, ma solo con la configurazione corretta. I servizi gratuiti per i consumatori (Gmail, Outlook.com, Yahoo, iCloud) non firmano accordi di associazione commerciale (BAA) e non sono quindi idonei. I servizi a pagamento Google Workspace e Microsoft 365 firmano un BAA, ma è comunque necessario configurare la crittografia, la registrazione degli eventi, l'autenticazione a più fattori (MFA) e i controlli di accesso. I pazienti possono anche richiedere email non crittografate dopo aver riconosciuto per iscritto il rischio.
Sì, con alcune precisazioni. Il fax analogico tradizionale rientra nell'eccezione relativa al canale di trasmissione perché gli operatori telefonici non ne ispezionano il contenuto. Cloud Il fax deve essere accompagnato da un accordo BAA firmato, crittografia durante la trasmissione e a riposo e registrazione delle attività di controllo. Fax.Plus Enterprise Soddisfa tali requisiti e aggiunge una traccia di controllo che il fax analogico non può fornire. Il rischio maggiore legato al fax è l'errore umano: la maggior parte delle violazioni della sicurezza relative ai fax è causata da numeri composti in modo errato.
Un'entità coperta è un piano sanitario, una clearinghouse sanitaria o un fornitore di assistenza sanitaria che trasmette informazioni sanitarie elettronicamente. Un partner commerciale è qualsiasi fornitore che gestisce PHI per conto di un'entità coperta, come una società di fatturazione, cloud fornitore, fornitore IT o servizio fax. Entrambi sono direttamente responsabili nei confronti dell'OCR. Le entità coperte devono avere un BAA firmato con ogni partner commerciale prima di condividere informazioni sanitarie protette (PHI).
