>
HIPAA란 무엇인가? 알기 쉬운 설명

HIPAA란 무엇인가? 알기 쉬운 설명

HIPAA란 무엇인가? 알기 쉬운 설명

HIPAA는 환자의 건강 정보를 보호하는 미국 법률입니다. 4가지 규정, 준수 대상, 제재 조치 및 시작 방법에 대해 알아보세요.

게시일:
6월 2, 2026
최종 업데이트일:
6월 5, 2026
공유하기
  • 정의: HIPAA는 보호 대상 건강 정보(PHI)를 보호하기 위한 국가적 기준을 정한 1996년 미국 연방법입니다.
  • 4가지 규정: 개인정보 보호(누가 PHI를 사용하고 공유할 수 있는지), 보안(전자 PHI를 어떻게 보호할 것인지), 침해 통지(침해 발생 시 취해야 할 조치), 옴니버스(공급업체에 대한 책임 확대).
  • 준수 대상: 건강보험사, 의료 제공자 및 정보 중개 기관(적용 대상 기관)과, 이를 대신하여 PHI를 취급하는 모든 업체(업무 협력사).
  • 적용 지역: HIPAA는 미국 연방법으로, 미국 내 적용 대상 기관 및 그 업무 협력업체에 법적 구속력을 가집니다. 해외 공급업체는 그 자체로는 HIPAA의 적용을 받지 않으며, 미국 내 적용 대상 기관 또는 업무 협력업체(BA)와 Business 계약( Business )’을 체결하여 계약상 HIPAA 의무를 하도급 업체에 전가하는 경우에만 해당 규정의 적용을 받게 됩니다. HIPAA는 GDPR과 같은 역외 적용 범위를 가지고 있지 않습니다. 더 엄격한 주 법률들—캘리포니아주의 CMIA, 텍사스주의 HB 300, 워싱턴주의 MHMDA—이 이에 더해 적용됩니다.
  • 처벌 규정 (2026년): 민사 벌금은 위반 유형별로 연간 145달러에서 2,190,294달러까지 부과됩니다. 악의적인 정보 유출의 경우 형사 처벌로 최대 25만 달러의 벌금과 10년의 징역형에 처해질 수 있습니다.

HIPAA(건강보험 이동성 및 책임법)는 1996년에 제정된 미국 연방법으로, 환자 건강 정보를 보호하기 위한 국가적 기준을 정하고 있으며, 의료 기관과 그 협력업체들이 해당 정보를 안전하게 보호할 것을 의무화하고 있습니다. 대부분의 사람들은 HIPAA가 병원과 의사에게만 적용된다고 생각합니다. 하지만 실제로 이 법은 청구 대행 업체, IT 협력업체, 클라우드 서비스 제공업체, 그리고 진료 의뢰서를 전송하는 팩스 서비스까지 그 적용 범위를 넓히고 있습니다.

빌 클린턴 대통령은 1996년 8월 21일 HIPAA를 공공법 104-191호로 서명했습니다. 의회와 보건복지부(HHS)는 이 법을 네 차례에 걸쳐 개정해 왔습니다: 개인정보 보호 규정(2003년), 보안 규정(2005년), 정보 유출 통지 규정(2009년), 그리고 종합 규정(2013년)이 그것입니다. 다섯 번째 개정안이자 20년 만에 가장 대대적인 보안 규정 개정은 2026년 5월 OCR의 규제 일정에 포함되어 있습니다.

이 가이드에서는 HIPAA의 정의, 4가지 규정, PHI의 범위, 준수 대상, 위반 시 부과되는 제재, 팩스·이메일·SMS·슬랙에 대한 HIPAA 적용 방식, 그리고 8단계 초보자용 체크리스트를 다룹니다. 이 가이드를 한 번만 읽어보시면 귀하의 조직에 HIPAA가 적용되는지 여부와 향후 취해야 할 조치를 파악하실 수 있습니다.

HIPAA의 정의와 간략한 연혁 (1996년부터 현재까지)

HIPAA는 원래 근로자들이 직장을 옮길 때 건강보험을 유지할 수 있도록 돕기 위해 제정되었습니다. 오늘날 사람들이 흔히 떠올리는 개인정보 보호 및 보안 규정은 그 후에 추가된 것입니다.

HIPAA의 약어 의미

HIPAA는 1996년 건강보험 이동성 및 책임법(Health Insurance Portability and Accountability Act of 1996)의 약자입니다. 빌 클린턴 대통령은 1996년 8월 21일 이 법안을 공공법 제104-191호로 서명했습니다. 이 법안의 원래 목표는 네 가지였습니다. 즉, 직장을 옮길 때 건강보험을 계속 유지할 수 있도록 하고, 의료 사기 및 남용을 줄이며, 전자 의료 거래를 표준화하고, 건강 정보를 보호하는 것이었습니다.

건강정보 보호 조항은 원래 법안에서 가장 비중이 작은 부분이었다. 의회는 보건복지부(HHS)에 실제 개인정보 보호 및 보안 규정을 추후 제정하도록 지시했다. 오늘날 대부분의 사람들이 “HIPAA”라고 말할 때 지칭하는 것은 바로 이 규정들이다.

HIPAA의 발전 과정: 4가지 주요 개정 사항

  • ‘개인정보 보호 규정(2003) ’은 누가 PHI를 이용하고 공개할 수 있는지에 대한 최초의 국가적 기준을 마련하고, 환자에게 자신의 의료 기록에 대한 권리를 부여했다.
  • ‘보안 규정(2005)’ 은 전자 개인건강정보(PHI)에 대한 행정적, 물리적, 기술적 보호 조치를 추가했다.
  • HITECH법 및 정보 유출 통지 규정(2009)은 최대 벌금액을 연간 2만 5천 달러에서 150만 달러로 상향 조정하고, 의무적인 정보 유출 통지 제도를 도입했으며, 250억 달러 규모의 인센티브를 통해 전자의무기록(EHR) 도입을 촉진했습니다. 또한 HITECH법은 주 법무장관에게 HIPAA 집행 권한을 부여했습니다.
  • 2013년 옴니버스 규칙(Omnibus Rule)은 사업 협력업체가 HIPAA 위반에 대해 직접적인 책임을 지도록 규정하고, 정보 유출 통지에 관한 증명 책임을 전환했습니다.

2025~2026년 현재 HIPAA의 현황

미국 보건복지부(HHS)는 2025년 1월 보안 규정(Security Rule)의 대대적인 개정을 제안했습니다. 이 개정안은 다단계 인증(MFA)과 암호화를 의무화하고, ‘필수’ 사양과 ‘권장’ 사양 간의 구분을 없애는 내용을 담고 있습니다. 업계 추산에 따르면 이에 따른 비용은 340억 달러에 달할 것으로 예상됩니다. 시민권 보호국(Office for Civil Rights)은 이 규정의 최종 확정 일정을 2026년 5월로 예정하고 있습니다. 나중에 허둥대지 않으려면 지금부터 다단계 인증과 암호화를 필수 사항으로 간주하여 대비해야 합니다.

HIPAA 4대 규정 해설

사람들은 “HIPAA”를 마치 하나의 규정인 양 말합니다. 하지만 실제로는 서로 밀접하게 연결된 네 가지 규칙으로 구성되어 있으며, 대부분의 위반 사례는 이 규칙들 사이의 경계에서 발생합니다.

개인정보 보호 규정 (2003)

개인정보 보호 규정은 PHI(개인건강정보)를 정의하고, 누가 어떤 조건 하에서 이에 접근할 수 있는지를 명시하고 있습니다. 환자는 자신의 기록에 접근하고, 정정을 요청하며, 정보 공개 내역을 확인받고, 정보 사용에 대한 제한을 요청할 권리를 갖습니다. 의료 제공자는 접근 요청에 대해 30일 이내에 응답해야 하며, 30일 한 번의 기한 연장이 허용됩니다.

이 규칙은 치료, 지불 및 의료 운영 목적의 경우 환자의 동의 없이도 PHI를 사용할 수 있도록 허용합니다(“TPO” 예외). 그 외의 모든 경우에는 ‘최소 필요 기준’이 적용되며, 즉 해당 목적을 달성하는 데 필요한 정보만 공개해야 합니다. 치료는 의료 제공자 간에 전체 기록을 전수할 수 있는 유일한 예외 사항입니다.

개인정보 보호 규정을 위반한 전형적인 사례: 한 병원이 환자의 HIV 감염 여부를 환자의 주치의로 생각했던 곳으로 팩스를 보냈으나, 알고 보니 그곳은 환자의 직장인 것으로 드러났다. 잘못된 번호로 보냈을 뿐만 아니라, 최소한의 필수 통제 조치도 없었고 확인 절차도 거치지 않았다.

보안 규칙 (2005)

보안 규정은 전자 건강 정보(ePHI)에만 적용됩니다. 이 규정은 세 가지 유형의 보호 조치를 정의하고 있습니다:

  • 행정: 위험 분석, 직원 교육, 제재 정책, 접근 권한 관리
  • 물리적 보안: 시설 출입 통제, 업무용 컴퓨터 보안, 기기 폐기
  • 기술적: 접근 제어, 감사 로그, 무결성 제어, 전송 암호화

2025년 제안된 개정안에 따르면, 현재 “필수” 사양과 “선택적” 사양 간의 구분이 사라질 전망입니다. 위험 분석 실패 사례가 집행 조치의 주를 이루고 있습니다. 이는 2024년에 종결된 22건의 OCR 결정 중 13건에서 나타났습니다.

정보 유출 통지 규정 (2009년, HITECH법 근거)

보호되지 않은 PHI가 유출된 경우, 해당 기관은 다음 세 가지 대상에게 이를 통지해야 합니다:

  • 영향을 받은 개인은 60일 이내에
  • HHS (500건 이상에 영향을 미치는 정보 유출 사고의 경우 즉시, 그보다 규모가 작은 사고의 경우 연말으로부터 60일 이내)
  • 단일 주에서 500명 이상의 주민이 피해를 입은 경우 주요 언론사들

암호화는 안전한 보호 장치를 제공합니다. 적절히 암호화된 데이터가 분실되거나 도난당하더라도 정보 유출 통지 의무가 발생하지 않습니다. 워비 파커(Warby Parker)가 2025년에 150만 달러의 합의금을 지불하게 된 사건은, 크리덴셜 스터핑(credential-stuffing) 공격으로 인해 고객의 안경 처방 데이터가 유출된 후 보안 규정과 정보 유출 통지 규정을 모두 위반한 데 따른 것이었습니다.

정보 유출에 대한 예외 사항은 세 가지가 있습니다: 권한이 있는 직원의 의도치 않은 접근, 권한이 있는 두 사람 간의 부주의한 정보 유출, 그리고 해당 정보를 합리적으로 보유할 수 없는 당사자에게의 정보 유출입니다.

종합 규정 (2013)

옴니버스 규칙에 따라 비즈니스 협력업체와 그 하도급업체는 HIPAA에 대한 직접적인 책임을 지게 되었습니다. 2013년 이전에는 해당 기관만이 벌금을 부과받았습니다.

옴니버스 법안은 또한 정보 유출에 대한 입증 책임을 전환했습니다. 이제 개인정보 보호 규정에 의해 허용되지 않은 사용 또는 공개는, 해당 기관이 4가지 요소를 고려한 위험 평가를 통해 PHI가 유출될 가능성이 낮음을 입증하지 못하는 한 정보 유출로 간주됩니다.

PHI란 무엇인가? HIPAA를 적용하게 만드는 18가지 식별자

PHI란 개인의 건강, 의료 서비스 또는 의료비 지불과 관련된 18가지 특정 식별자 중 하나를 말합니다. 이 18가지 식별자를 모두 올바르게 제거하면 데이터는 비식별화되며, 이는 더 이상 PHI가 아니게 됨을 의미합니다.

HIPAA의 18가지 식별자

  1. 이름
  2. 주보다 작은 규모의 지리 데이터
  3. 연도를 제외한 모든 날짜는 특정 개인과 관련이 있습니다
  4. 전화번호
  5. 팩스 번호
  6. 이메일 주소
  7. 사회보장번호
  8. 의료 기록 번호
  9. 건강보험 가입자 수
  10. 계좌번호
  11. 인증서 또는 면허 번호
  12. 번호판을 포함한 차량 식별 정보
  13. 기기 식별자 및 일련번호
  14. 웹 URL
  15. IP 주소
  16. 지문 및 음성 지문을 포함한 생체 인식 정보
  17. 전신 사진 및 유사한 이미지
  18. 그 밖의 고유 식별 번호, 특징 또는 코드

동일한 데이터가 PHI에 해당하지 않는 경우

건강 관련 맥락이 없는 식별자는 PHI에 해당하지 않습니다. 소매업체의 우편 발송 목록에 기재된 고객의 이름은 단순히 이름일 뿐입니다. 식별자가 없는 건강 관련 맥락 또한 PHI에 해당하지 않습니다. 집계되고 적절하게 비식별 처리된 병원 통계는 HIPAA의 적용 대상이 아닙니다. 법이 적용되려면 두 요소가 동시에 존재해야 합니다. 환자의 이름과 진단명이 결합된 경우 PHI에 해당하지만, 식별자가 없는 진단명만으로는 PHI에 해당하지 않습니다.

누가 HIPAA를 준수해야 하는가(그리고 누가 준수하지 않아도 되는가)

Fitbit 데이터는 HIPAA의 보호 대상이 아닙니다. 고용주의 웰니스 프로그램 역시 마찬가지일 가능성이 높습니다. HIPAA는 특정 기관 목록에만 적용되며, 그 범위는 대부분의 사람들이 생각하는 것보다 훨씬 좁습니다.

규제 대상 기관(CE)

HIPAA 적용 대상 기관은 다음 세 가지 범주 중 하나에 속합니다:

  1. 건강 보험 제도: 보험사, HMO, 메디케어, 메디케이드 및 고용주 단체 건강 보험. 대부분의 고용주 단체 건강 보험은 규모와 관계없이 HIPAA의 적용을 받습니다. 단, 가입자가 50명 미만인 자체 관리형 단체 건강 보험은 예외로, 이러한 보험은 HIPAA의 적용을 받지 않습니다. 보험사나 제3자 관리자가 해당 보험을 운영하는 경우에는 HIPAA의 적용을 받습니다.
  2. 의료 정보 중계 기관: 비표준 데이터를 표준화된 전자 거래 형식으로 변환하는 기관.
  3. 해당 거래(청구, 자격 확인, 의뢰)와 관련하여 건강 정보를 전자적으로 전송하는 의료 서비스 제공자.

전자 거래 요건 덕분에 거의 모든 현대식 의료 서비스 제공자가 해당 범위에 포함됩니다. 보험사에 전자 청구서를 제출하거나 전자 의뢰서를 보내기만 하면 해당 범위에 포함됩니다.

Business (BA)

‘업무 협력자’란 대상 기관을 대신하여 PHI와 관련된 업무를 수행하는 개인 또는 조직을 말합니다. 대표적인 예로는 청구 대행 업체, IT 공급업체, 클라우드 스토리지 제공업체, 문서 파쇄 서비스 업체, PHI에 접근 권한이 있는 법률 사무소, 녹취 서비스 업체, HIPAA 규정을 준수하는 팩스 제공업체 등이 있습니다.

2013년 옴니버스 규칙이 시행된 이후, 업무 협력업체는 OCR에 대해 직접적인 책임을 지게 되었습니다. PHI가 전달되기 전에 반드시 Business 계약서(BAA)에 서명해야 합니다. 걸프 코스트 페인 컨설턴츠(Gulf Coast Pain Consultants)는 계약직 직원이 계약 종료 후에도 시스템 접근 권한을 유지한 채 허위 메디케어 청구서를 제출한 사건으로 인해 119만 달러를 배상해야 했는데, 이는 업무 협력업체의 접근 통제 체계가 실패할 경우 어떤 결과가 초래되는지를 보여주는 사례입니다.

HIPAA의 적용 대상이 아닌 사람은 누구인가

  • 단체 건강 보험 계획 외에서 직원의 건강 정보를 취급하는 고용주(이 경우 ADA 및 FMLA가 적용됨)
  • Fitbit, Apple Health, MyFitnessPal 등 의료 서비스 제공업체에 데이터를 판매하지 않는 소비자용 피트니스 앱(이 경우 FTC 건강 정보 유출 통지 규정이 적용됨)
  • 학교 및 대학 (학생 기록은 FERPA의 적용을 받습니다)
  • 생명보험사, 산재보험사 및 대부분의 장애보험사
  • 법 집행 기관
  • 개인 건강 정보(PHI)에 접근 권한이 없는 마케팅 분석 업체

HIPAA 및 통신 수단: 팩스, 이메일, SMS, Slack, 화상 회의

텍사스의 한 치과 병원이 직원이 1점짜리 옐프(Yelp) 리뷰에 환자의 개인 정보를 공개하며 답변한 혐의로 1만 달러의 벌금을 물었다. HIPAA 규정은 전달 매체가 아니라 메시지 자체에 적용된다. 직원이 개인 건강 정보(PHI)를 전달하는 데 사용하는 모든 채널에는 각각에 맞는 대응 방안이 필요하다.

준수 매트릭스

채널 HIPAA 규정을 준수합니까? 주요 요건
기존 팩스(아날로그) 안전 장치를 갖추어 전송 예외; 번호, 표지 확인, 장비 잠금
BAA를 준수하는 클라우드 팩스(예: Fax.Plus) 서비스 제공업체는 BAA에 서명하고, 전송 중 및 저장 시 데이터를 암호화합니다
일반 사용자용 Gmail / Outlook.com 아니요 무료 요금제에는 BAA가 제공되지 않습니다
Google Workspace / Microsoft 365 (유료) 네, BAA를 통해 BAA를 실행하고 올바르게 구성하십시오
일반 문자 메시지 아니요 통신사들은 BAA에 서명하지 않는다
Slack (일반 요금제) 아니요 BAA는 Enterprise 에서만 이용 가능합니다
FaceTime / 일반 사용자용 Zoom 아니요 BAA가 없습니다
의료 분야를 위한 Zoom BAA 이용 가능

팩스: 여전히 의료 현장의 주역

‘전송 경로 예외’ 규정에 따르면, 통신사는 팩스 내용을 확인하거나 저장하지 않기 때문에 팩스를 전송할 때 사업 협력자로 간주되지 않습니다. 이로 인해 기존 방식의 팩스는 HIPAA가 허용하는 전송 경로 내에 포함됩니다.

아날로그 팩스에는 두 가지 실질적인 문제가 있습니다. 감사 추적이 불가능하며, 단 한 자리의 숫자만 잘못 입력되어도 PHI(개인 건강 정보)가 유출될 수 있습니다(고용주에게 HIV 감염 사실을 알린 사건 참조). Fax.Plus 같은 HIPAA 준수 클라우드 팩스 서비스는 Enterprise BAA(비즈니스 협약)를 Fax.Plus , 전송 중 및 저장된 데이터를 암호화하며, 모든 송수신 내역을 기록하고, 직원이 이메일이나 웹 브라우저를 통해 스를 보낼 수 있도록 지원합니다. 직원은 기존에 사용하던 업무 흐름을 벗어나지 않고도 이메일에서 직접 팩스를 보낼 수 있습니다.

이메일 및 메시지

무료 소비자용 이메일 서비스는 가장 흔한 은밀한 HIPAA 위반 사례입니다. Gmail, Outlook.com, Yahoo, iCloud는 무료 요금제에서는 BAA(비밀유지계약)를 체결하지 않습니다. 유료 Google Workspace와 Microsoft 365는 HIPAA 규정을 준수할 수 있지만, 이는 BAA를 체결하고 설정을 엄격히 제한한 후(타사 앱 액세스 비활성화, 감사 로깅 활성화, MFA 적용)에만 가능합니다.

일반 SMS는 규정을 준수하지 않습니다. 통신사는 BAA(비즈니스 협약)에 서명하지 않으며, 메시지는 기기와 통신사 시스템에 암호화되지 않은 상태로 저장됩니다. 대신 HIPAA 규정을 준수하는 보안 메시징 앱을 사용하십시오.

동영상 및 협업

FaceTime과 개인용 Zoom 계정은 더 이상 사용할 수 없습니다. 대신 Zoom for Healthcare, Doxy.me, 그리고 BAA Microsoft Teams 비밀유지계약)를 체결한 Microsoft Teams 사용해야 합니다. Slack의 경우, BAA를 체결하려면 Enterprise 필요합니다. 표준 Slack 워크스페이스는 아무리 잘 구성되어 있더라도 HIPAA 규정을 준수하지 않습니다.

HIPAA 위반 및 제재: 규정 미준수로 인한 비용

2024년 미국 보건복지부(HHS) 시민권 보호국은 총 990만 달러 규모의 22건의 집행 조치를 종결했습니다. 이 중 13건에서 “적절한 위험 분석을 수행하지 않은 것”이라는 동일한 근본 원인이 지적되었습니다.

민사 제재 등급 (2026년)

  • 1단계(무지): 위반 건당 145달러에서 73,011달러, 연간 최대 2,190,294달러
  • 2단계(합리적인 사유): 위반 건당 1,461달러에서 73,011달러
  • 3단계 (고의적 방치, 30일 이내 시정): 위반 건당 14,618달러에서 73,011달러
  • 4등급 (고의적 방치, 시정되지 않은 경우): 위반 건당 73,011달러에서 2,190,294달러

형사 처벌

OCR은 형사 사건을 법무부에 회부하며, 법무부는 이를 기소합니다. 고의로 PHI를 취득하거나 공개한 경우: 최대 5만 달러의 벌금 및 1년 이하의 징역. 사기를 통해 취득한 경우: 최대 10만 달러의 벌금 및 5년 이하의 징역. 판매, 양도, 상업적 이득 또는 악의적인 해를 입힐 목적으로 행한 경우: 최대 25만 달러의 벌금 및 10년 이하의 징역.

2024–2025년 실제 단속 사례

  • 워비 파커 150만 달러 (2025년): 자격 증명 도용 공격; 안경 소매업체는 규제 대상 기관이었다
  • 몬테피오레 메디컬 센터 475만 달러: 내부자가 1만 2천 건 이상의 기록을 훔쳤으며, 감사 통제 체계가 허술했다
  • 엔조 바이오켐, 450만 달러 피해: 랜섬웨어 침해 원인은 공유된 인증 정보와 10년 된 비밀번호로 밝혀져
  • 걸프 코스트 페인 컨설턴츠(Gulf Coast Pain Consultants), 119만 달러: 계약이 해지된 계약업체가 시스템 접근 권한을 유지한 채 허위 메디케어 청구서를 제출
  • 텍사스 치과, 1만 달러 벌금: 원장이 옐프 리뷰에 환자 개인정보를 공개하며 답변

OCR의 ‘정보 열람권 이니셔티브’는 2019년 이후 총 54건의 제재 조치를 취했으며, 기록을 제때 제공하지 않은 서비스 제공업체에 대해 3,500달러에서 160,000달러의 과태료를 부과했습니다.

HIPAA를 누가 집행하나요?

미국 보건복지부(HHS) 민권국은 민사 집행 업무를 담당합니다. 주 법무장관 또한 HIPAA 관련 소송을 제기할 수 있습니다(2009년 HITECH 법에 따라 해당 권한이 부여됨). 법무부는 형사 사건을 기소합니다. 연방거래위원회(FTC)는 피트니스 트래커와 같은 HIPAA 적용 대상이 아닌 건강 관련 앱에 대해 ‘건강 정보 유출 통지 규정’을 집행합니다.

HIPAA를 넘어서는 주 법률

HIPAA는 연방 차원의 최소 기준입니다. 일부 주에서는 이 기준 위에 더 엄격한 규정을 추가했으며, 주 법이 더 엄격할 경우 주 법이 우선 적용됩니다.

  • 캘리포니아주 CMIA: 의료 정보의 정의가 더 포괄적이며, 적용 대상 기관의 범위가 더 넓고, 환자에게 직접 소송을 제기할 수 있는 개인적 소송권을 부여하며, 기록 열람 요청 시 5일 이내에 응해야 하는 반면, HIPAA는 30일 이내로 규정하고 있다.
  • 텍사스주 하원 법안 300호(HB 300): 텍사스주 내에서 개인 건강 정보(PHI)를 취급하는 사실상 모든 주체를 “규제 대상 기관”으로 확대하고, 채용 후 90일 이내에 2년 주기로 직원 교육을 실시하도록 의무화하며, 법무장관이 연간 최대 150만 달러의 과징금을 부과할 수 있도록 규정하고 있다.
  • 워싱턴주 MHMDA: 미국에서 가장 포괄적인 소비자 건강 정보 보호법입니다. 이 법은 피트니스 트래커 데이터, 생리 주기 추적 앱, 그리고 HIPAA에서 적용 대상에서 제외하는 웰니스 앱 정보를 포함하며, 개인에게 소송권을 부여합니다.

뉴욕주의 ‘SHIELD 법’과 일리노이주의 ‘유전정보 보호법’은 각 주에서 관련 규제를 한층 더 강화하고 있다.

주 법이 HIPAA보다 엄격한 경우에는 주 법을 따르십시오. HIPAA가 더 엄격한 경우에는 HIPAA가 우선합니다. PHI를 취급하는 모든 주에 대해 두 법규를 모두 대조해 보십시오.

HIPAA 규정 준수를 시작하는 방법: 실용적인 체크리스트

HIPAA 규정 준수는 ‘완료’될 수 있는 것이 아닙니다. 이는 지속적인 프로그램입니다. 8단계 과정을 통해 신뢰할 수 있는 시스템을 구축할 수 있습니다.

HIPAA 시작을 위한 8단계 체크리스트

  1. 자신의 지위를 확인하십시오. 귀하는 적용 대상 기관입니까, 업무 협력업체입니까, 아니면 둘 다 해당되지 않습니까? 이 답변에 따라 이후의 모든 절차가 결정됩니다.
  2. 보안 위험 분석(SRA)을 실시하십시오. 이는 OCR에서 가장 많이 지적된 미비 사항입니다(2024년 기준 22건 중 13건). PHI가 저장된 모든 장소, PHI에 접근하는 모든 시스템, 그리고 모든 위협 요소를 파악하십시오.
  3. 개인정보 보호 책임자와 보안 책임자를 지정하십시오. 소규모 조직의 경우, 두 역할을 한 사람이 겸임할 수 있습니다. 해당 직책을 서면으로 명시하십시오.
  4. 필요한 정책을 작성하십시오. 개인정보 처리방침, 보안 정책, 침해 대응 계획, 제재 정책, 기기 정책 등이 포함됩니다. 일반적인 템플릿은 시작점일 뿐, 최종 목표가 아닙니다.
  5. 개인건강정보(PHI)를 취급하는 모든 공급업체와 BAA를 체결하십시오. 이메일 서비스 제공업체, 클라우드 스토리지, 팩스 서비스(Fax.Plus Enterprise BAA가Enterprise ), 청구 대행업체, IT 지원 업체, 전사 서비스 업체 등이 해당됩니다. BAA가 없으면 개인건강정보(PHI)를 제공할 수 없습니다.
  6. 직원 교육을 실시하십시오. 채용 시 초기 교육과 정기적인 재교육, 그리고 임상 및 IT 직원을 위한 직무별 교육을 실시하십시오. 참석 내역을 기록하십시오.
  7. 기술적 보안 조치를 구현합니다. 역할 기반 접근 제어, 감사 로그, 전송 중 및 저장 시 암호화, 그리고 PHI에 접근하는 모든 계정에 대한 다단계 인증(MFA)을 적용합니다.
  8. 보안 침해 대응 매뉴얼을 수립하십시오. 4단계 위험 평가 절차, 60일 내 통지 기한, OCR 및 주 법무장관실 연락처 목록, 그리고 최소 연 1회 실시하는 모의 훈련을 포함해야 합니다.

FAQ

HIPAA는 무슨 약자입니까?

화살표 내비게이션 바

HIPAA는 1996년 제정된 ‘건강보험 이동성 및 책임법(Health Insurance Portability and Accountability Act)’의 약자입니다. 의회는 주로 직장 변경 시 건강보험을 이전할 수 있도록 하고 사기를 방지하기 위해 이 법을 통과시켰습니다. 일반적으로 ‘HIPAA’라고 불리는 개인정보 보호 및 보안 규정은 그 이후에 제정되었습니다. 2003년의 개인정보 보호 규정(Privacy Rule), 2005년의 보안 규정(Security Rule), 2009년의 정보 유출 통지 규정(Breach Notification Rule), 그리고 2013년의 종합 규정(Omnibus Rule)이 바로 그것입니다.

HIPAA는 누가 집행하나요?

화살표 내비게이션 바

미국 보건복지부(HHS) 산하 시민권 보호국(OCR)은 HIPAA의 주요 집행 기관으로, 민사 제재 조치를 담당합니다. 또한 주 법무장관들은 2009년 HITECH법에 따라 부여된 권한에 근거하여 HIPAA 관련 소송을 제기할 수 있습니다. 법무부는 형사 사건을 기소합니다. 연방거래위원회(FTC)는 HIPAA 적용 범위를 벗어난 소비자 건강 앱에 대해, 이와 병행하여 시행되는 ‘건강 정보 유출 통지 규정’을 집행합니다.

HIPAA 위반이란 무엇인가요?

화살표 내비게이션 바

HIPAA 위반이란 개인정보 보호 규정(Privacy Rule), 보안 규정(Security Rule), 침해 통지 규정(Breach Notification Rule) 또는 옴니버스 규정(Omnibus Rule)을 위반하는 모든 형태의 PHI 사용, 공개 또는 취급을 말합니다. 일반적인 예로는 BAA(비밀유지계약)를 체결하지 않은 서비스를 통해 PHI를 이메일로 전송하거나, 기록을 잘못된 번호로 팩스 전송하거나, 위험 분석을 수행하지 않거나, 환자 차트를 무단으로 열람하거나, 침해 통지를 누락하는 경우 등이 있습니다. 벌금은 연간 145달러에서 2,190,294달러까지 부과될 수 있습니다.

HIPAA는 문자 메시지에도 적용되나요?

화살표 내비게이션 바

네, SMS에 PHI가 포함되어 있다면 그렇습니다. 일반적인 SMS는 이동통신사가 Business 계약( Business )을 체결하지 않으며, 메시지가 휴대폰에 암호화되지 않은 상태로 저장되기 때문에 HIPAA 규정을 준수하지 않습니다. 환자에게 문자를 보내야 하는 대상 기관 및 업무 제휴사는 BAA 체결, 감사 기록, 암호화, 원격 삭제 기능을 갖춘 HIPAA 보안 메시징 플랫폼을 반드시 사용해야 합니다. 식별 정보가 포함되지 않은 “예약이 확정되었습니다”와 같은 문자를 보내는 것은 일반적으로 문제되지 않습니다.

이메일은 HIPAA 규정을 준수합니까?

화살표 내비게이션 바

이메일도 적절한 설정을 거친다면 HIPAA 규정을 준수할 수 있습니다. 무료 소비자용 서비스(Gmail, Outlook.com, Yahoo, iCloud)는 BAA(업무수탁계약)를 체결하지 않으므로 해당 요건을 충족하지 못합니다. 유료 서비스인 Google Workspace와 Microsoft 365는 BAA를 체결하지만, 사용자는 여전히 암호화, 감사 로깅, 다단계 인증(MFA), 접근 제어 등을 설정해야 합니다. 또한 환자는 관련 위험을 서면으로 인지한 후 암호화되지 않은 이메일을 요청할 수도 있습니다.

팩스는 HIPAA 규정을 준수하나요?

화살표 내비게이션 바

네, 단 몇 가지 조건이 있습니다. 기존 아날로그 팩스는 통신사가 내용을 검사하지 않기 때문에 ‘중계자 예외’에 해당합니다. 반면 클라우드 팩스는 서명된 BAA(비즈니스 비밀 유지 계약서), 전송 중 및 저장 시 암호화, 감사 로깅 기능을 반드시 갖추어야 합니다. Fax.Plus Enterprise 이러한 요건을Enterprise 뿐만 아니라, 아날로그 팩스에서는 제공할 수 없는 감사 추적을 추가로 제공합니다. 팩스 보안의 가장 큰 위험 요소는 인적 오류입니다. 번호 잘못 누르는 실수가 팩스 관련 보안 침해 사고의 대부분을 차지합니다.

‘적용 대상 기관’과 ‘업무 협력 기관’의 차이점은 무엇인가요?

화살표 내비게이션 바

‘적용 대상 기관’이란 건강 정보를 전자적으로 전송하는 건강 보험사, 의료 정보 중개 기관 또는 의료 서비스 제공자를 말합니다. ‘업무 협력사’란 청구 대행 업체, 클라우드 서비스 제공업체, IT 업체, 팩스 서비스 업체 등 적용 대상 기관을 대신하여 PHI를 취급하는 모든 업체를 의미합니다. 두 주체 모두 OCR에 대해 직접적인 책임을 집니다. 적용 대상 기관은 PHI를 공유하기 전에 모든 업무 협력사와 서명된 BAA를 체결해야 합니다.

해당 섹션으로 이동
H2 목차
안전한 온라인 팩스 서비스
Fax.Plus