¿Qué aspectos del cumplimiento de HIPAA (asegurador) de Anthem fueron lo suficientemente laxos para permitir una infracción?

He tratado con HIPAA, HITECH, PCI DSS, transmisiones entre bandas y sistemas seguros de grado militar, y todos ellos tienen un punto de falla común

gente

En los sistemas militares, tiene manuales, procedimientos, entrenando a los wazoo, y tipos con armas de fuego que tratan con personas que no siguen el procedimiento a la letra exacta del manual. Por lo tanto, las “consecuencias inesperadas” no ocurren muy a menudo, ya que solo opera los sistemas de software como se indica “por el libro”. Y no hay intercambio accidental de información, porque está totalmente compartimentada y seguro que no está verificando su estado de Facebook en una ventana mientras está actualizando una base de datos de logística del material a punto de enviarse a una zona de guerra al mismo tiempo.

Los sistemas civiles no tienen esos lujos. Puede entrenar a los mocosos de su personal, pero no puede entrenar la estupidez de ellos. Suena el teléfono, no hay identificador de llamadas: “Um, hola, está abajo en TI, y necesito restablecer tu contraseña. Si pudieras decirme cuál es la actual para que yo pueda hacer eso, sería estupendo …”.

No importa cuán buenas sean sus garantías técnicas si un ser humano puede arruinar las obras, y si hace que los aspectos técnicos sean lo suficientemente ajustados como para que no puedan, entonces es literalmente imposible para ellos hacer su trabajo.

Diría que sin falta, el 100% de las veces, las infracciones se producen porque alguien, evidentemente, no siguió el protocolo, o porque el “protocolo” se redujo a “algo agradable al paladar” debido a que no se puede lograr que la gente realmente tenían que hacer para mantener el sistema seguro.

Particularmente en sistemas donde se requieren auditorías independientes externas con frecuencia, como HIPAA y PCI DSS.

El “cumplimiento” HIPAA no es seguridad de datos / red.

El pasado septiembre escribí este titular:

¿Hay alguien realmente “compatible con HIPAA” en el cuidado de la salud?

De eso es esta cita del CEO de un proveedor de servicios de salud en la nube.

“No existe la” Certificación HIPAA “en la computación en la nube. Muchos proveedores de hosting reclaman el “cumplimiento HIPAA”, pero les imponen la carga de las auditorías y evaluaciones directamente a sus clientes. La única evidencia sólida de las mejores prácticas en materia de seguridad y privacidad es una auditoría de terceros basada en el Protocolo de auditoría de la Oficina de Derechos Civiles (OCR) de HHS: los mismos criterios de auditoría que OCR usa para sus auditorías. Para nosotros, esto es más que solo cumplir con la legislación, es parte de la cultura de nuestra compañía en proteger lo que sabemos que son los activos más valiosos de nuestros clientes: información del paciente “. Mike Klein – Co-CEO de Online Tech, Inc.

El incumplimiento de Anthem no me sorprende en absoluto, porque descubrí (de primera mano) cuán floja es la seguridad de la red en un hospital de 380 camas en agosto pasado.

¿Qué tan seguras son las redes de TI en el cuidado de la salud?

Estoy seguro de que el hospital “sintió” que había cumplimiento HIPAA completo, cuando de hecho, su red estaba realmente abierta, y activa en la Red de sensores nórdicos (que está diseñada para detectar direcciones IP maliciosas). No era como si la puerta de entrada estuviera abierta, o entreabierta, era que no había ninguna puerta.

El hospital tenía esto en su sitio web en relación con su “seguridad”.

Nos comprometemos a proteger la confidencialidad de su información médica y, por ley, debemos hacerlo.

El hecho de que la ley lo requiera – no significa que lo hicieron.

En muchos sentidos, la brecha de Anthem no solo se espera, sino que probablemente no tendrá mucho impacto en la industria, más que el incumplimiento de 4.5 millones de registros de CHS en agosto pasado. Healthcare entiende la legislación conocida como HIPAA: lo que no comprenden es la seguridad de la red / seguridad industrial.

Habrá absolutamente más violaciones de salud. La diferencia hoy es que muchas violaciones están sucediendo, mientras escribo esto, y la organización ni siquiera sabe que está sucediendo. Así es exactamente como robas más de 80 millones de discos. Tranquilamente.

Si la recopilación de controles necesarios para cumplir con HIPAA no tiene en cuenta las realidades del comportamiento humano, diría que no han podido hacer el trabajo. El cumplimiento en general, incluso con PCI, que es mucho más preceptivo que HIPAA, es el umbral que todos deben cumplir. Yo diría que la seguridad más significativa, las actividades que diferencian la gran seguridad de la meramente aceptable, sucede muy por encima de esa barra. Y nunca sería tan osado como para sugerir que incluso entonces una violación es poco probable, y mucho menos imposible.