Отговорът на въпроса какво означава съответствието с HIPAA на практика започва с една проста идея: федералният закон на САЩ определя минимални стандарти за това как защитената здравна информация се използва, споделя и обезпечава, и държи отговорни както организациите, които създават тези данни, така и доставчиците, които ги обработват. Това ръководство е написано за мениджъри по съответствие, CISO и основатели, които трябва да знаят дали HIPAA се отнася за тях, какви задължения произтичат от това и какво се случва при нарушаване на правилата. То обхваща двата вида регулирани страни, трите основни правила, четиристепенната структура на санкциите и практична програма, която наистина можете да изпълнявате. Обяснява и защо софтуерен доставчик със седалище в ЕС може да се окаже изцяло в обхвата.
Какво представлява HIPAA
HIPAA е Health Insurance Portability and Accountability Act от 1996 г., федерален закон на САЩ, който се администрира от Department of Health and Human Services (HHS). Неговите изисквания за поверителност и сигурност се прилагат чрез разпоредби в Title 45 на Code of Federal Regulations, части 160 и 164. Надзорът се осъществява от HHS Office for Civil Rights (OCR). Когато хората говорят за „съответствие с HIPAA“, обикновено имат предвид четири свързани правила.
- Privacy Rule урежда как може да се използва и разкрива защитената здравна информация (PHI) и дава на физическите лица права върху собствените им досиета, включително правото на достъп и на искане за корекции.
- Security Rule определя стандарти за защита на електронната PHI (ePHI) чрез административни, физически и технически мерки.
- Breach Notification Rule изисква уведомяване, когато незащитена PHI бъде компрометирана.
- Enforcement Rule определя как OCR разследва жалби, извършва проверки на съответствието и налага санкции.
PHI е индивидуално идентифицируема здравна информация, съхранявана или предавана от регулирана страна, в каквато и да е форма: хартиена, електронна или устна. Тя включва очевидни данни като диагнози и резултати от изследвания, но също и идентификатори, свързани с лечението на човека, като имена, дати, данни за контакт и номера на акаунти, когато са свързани със здравна информация.
Кой трябва да спазва HIPAA
HIPAA не се отнася за всяка организация, която докосва здравни данни. Той регулира две категории страни и разбирането коя от тях сте вие е най-важният въпрос за обхват, на който можете да си отговорите. Сгрешите ли тук, всичко надолу по веригата е сгрешено: грешните задължения, грешните договори, грешните доказателства за събиране. Това е и най-евтиният въпрос на тази страница. Един следобед с клиентските ви договори и диаграма на потоците от данни обикновено дава отговора, а ако го направите преди да купувате инструменти или да пишете политики, ще си спестите месеци работа в грешна посока.
Обхванати субекти
Обхванат субект (covered entity) е един от три дефинирани вида организации:
- Здравни планове, включително здравни застрахователи, HMO, групови здравни планове, спонсорирани от работодател, и държавни програми, които плащат за лечение.
- Клирингови центрове за здравна информация, които преобразуват здравна информация от един формат в друг, например услуги за фактуриране, които превръщат данни в стандартни електронни претенции.
- Доставчици на здравни услуги, които предават здравна информация по електронен път във връзка с обхваната транзакция, като претенции, проверки на правото на обезщетение или направления. Това е ключовото уточнение: доставчикът е обхванат субект само ако извършва такива електронни транзакции. Повечето болници, клиники, аптеки и лекарски практики го правят.
Бизнес партньори
Бизнес партньор (business associate) е лице или организация, която изпълнява функция или услуга за обхванат субект и това включва създаване, получаване, поддържане или предаване на PHI. Тук попадат повечето технологични компании. Доставчиците на облачен хостинг, SaaS платформите, доставчиците на анализи, компаниите за медицинско фактуриране, шлюзовете за електронно предписване, фирмите за съхранение на данни и ИТ изпълнителите обикновено са бизнес партньори. Подизпълнителите, които бизнес партньорът използва за работа с PHI, сами по себе си са бизнес партньори, така че задълженията се пренасят надолу по веригата на доставки.
Механизмът, който обвързва бизнес партньора, е Business Associate Agreement (BAA). Обхванатият субект трябва да има писмен BAA, преди да позволи на бизнес партньор да работи с PHI, а бизнес партньорът трябва да има BAA със собствените си подизпълнители. BAA определя разрешените употреби на PHI, задължава бизнес партньора да я защитава, изисква от него да докладва пробиви и налага връщане или унищожаване на PHI при прекратяване на отношенията. Важно е, че след HITECH Act бизнес партньорите носят пряка отговорност по закона за много от изискванията на HIPAA, в допълнение към това, което дължат на обхванатия субект по BAA. OCR може да предприеме действия директно срещу тях. Пренасянето надолу по веригата е мястото, където това става неудобно на практика. Подписването на собствения ви BAA е работа за една сутрин. Да получите съответстващ документ от инфраструктурния доставчик две нива под вас, при условия, които се връзват с обещаното нагоре по веригата, е преследване, което се мери в седмици, а по-малките подизпълнители ще се съпротивляват сериозно на сроковете за докладване на пробиви и на правата за одит. Започнете това рано, защото обхванатият субект, който чака вас, няма да чака вашата верига на доставки.

Защо доставчик от ЕС може да е в обхвата
HIPAA е закон на САЩ, но не спира на американската граница. Задълженията му се закачат за ролята, която изпълнявате, независимо къде се намирате. Ако компания със седалище в Европейския съюз обработва PHI от името на американски обхванат субект, тя е бизнес партньор и трябва да подпише BAA и да изпълни приложимите изисквания. Това означава, че софтуерен доставчик от ЕС, обслужващ американски клиенти в здравеопазването, носи задължения по HIPAA наред с тези по GDPR. Двата режима са различни, но се припокриват силно по контрол на достъпа, криптиране, докладване на пробиви и управление на доставчици, което е причината една платформа, която покрива и двата, да премахва много дублирана работа.
Какво изисква HIPAA
Задълженията се различават според правилото, но се заключват едно в друго. Privacy Rule определя какво може да правите с PHI; Security Rule определя как трябва да защитавате електронната ѝ версия; а Breach Notification Rule определя какво трябва да направите, когато защитата откаже. За закон на своята възраст Security Rule се е задържал необичайно добре, защото описва резултати и оставя технологията отворена. Цената на тази гъвкавост е, че той никога няма да ви каже докъде е достатъчно далеч, така че тежестта да покажете, че изборите ви са били разумни, лежи изцяло върху вас. Очаквайте да отделите приблизително толкова време за документиране защо сте направили нещо, колкото сте отделили за самото правене.
Съгласно Privacy Rule регулираната страна може да използва или разкрива PHI само по разрешен начин и трябва да прилага принципа „минимално необходимо“ към повечето употреби, което означава да ограничите достъпа и разкриването до необходимото за задачата. Физическите лица получават права, които подлежат на защита по съдебен ред, включително достъп до досиетата си, възможност да поискат изменения и отчет за определени разкривания. Обхванатите субекти трябва също да публикуват Notice of Privacy Practices.
Security Rule е организиран в три семейства защитни мерки и си струва тази структура да се запомни, защото тя рамкира почти всеки разговор за съответствие:
- Административни защитни мерки: анализ на риска и управление на риска, определено длъжностно лице по сигурността, обучение на персонала, управление на достъпа и процедури за реакция при инциденти. Изискваният анализ на риска е основата на цялото правило.
- Физически защитни мерки: контрол на достъпа до помещения, сигурност на работните станции и правила за използване и изхвърляне на устройства и носители, които съдържат ePHI.
- Технически защитни мерки: контрол на достъпа, одитни логове, контроли за цялост, автентикация и сигурност на предаването, например криптиране.
Security Rule обозначава част от спецификациите като „required“, а други като „addressable“. Много екипи четат addressable като „по избор“. Всъщност терминът означава, че трябва да внедрите защитната мярка или да документирате защо тя не е разумна и подходяща и да поставите на нейно място равностойна алтернатива. Самата тази документация е част от съответствието. Това е най-често погрешно четената дума в правилото. Екипите приемат addressable като разрешение да пропуснат, а после остават без защитната мярка и без писмената обосновка, което е най-лошият възможен изход. Честното написване на тази обосновка отнема около час на спецификация, така че за празно поле няма добро извинение.
Breach Notification Rule се прилага, когато незащитена PHI бъде придобита, достъпена, използвана или разкрита по начин, който Privacy Rule не разрешава. Регулираната страна трябва да уведоми засегнатите лица без необосновано забавяне и не по-късно от 60 дни след откриването. Шестдесет дни звучат щедро, докато не преброите какво трябва да се събере в тях: установяване какво точно е било изложено, преценка дали разкриването е било разрешено, правен преглед и одобрение от хора, които може да са в отпуск. Работещата фраза е неясната в началото и надзорният орган има основание да твърди, че сте отлагали, така че приемайте срока като външна граница и планирайте с по-кратък хоризонт. Тя трябва да уведоми и HHS. При пробив, засягащ 500 или повече жители на щат или юрисдикция, трябва да бъдат уведомени и водещи местни медии, а HHS се уведомява без необосновано забавяне. По-малките пробиви се вписват и се докладват на HHS на годишна база. Бизнес партньор, който открие пробив, трябва да уведоми обхванатия субект, за да може той да изпълни собствените си задължения за уведомяване.
Санкции и правоприлагане
OCR разследва жалби, извършва одити и може да налага граждански имуществени санкции. Enforcement Rule определя четири степени според степента на вината, като всяка степен носи по-висок минимален размер за нарушение, при годишен таван за всички нарушения на едно и също изискване. Степените са:
- Степен 1: субектът не е знаел и при полагане на разумна грижа не би узнал за нарушението.
- Степен 2: нарушението се дължи на основателна причина и няма характер на умишлено пренебрегване.
- Степен 3: умишлено пренебрегване, което е коригирано в изисквания срок.
- Степен 4: умишлено пренебрегване, което не е коригирано.
Конкретните суми в долари се актуализират с инфлацията във времето, така че е добре да сверявате текущите размери с официалния източник, вместо да разчитате на фиксирано число. Освен гражданските санкции, Department of Justice може да повдигне наказателни обвинения за съзнателна злоупотреба с PHI, а много от решенията включват коригиращ план за действие, който OCR наблюдава с години. На практика моделът, който OCR наказва най-тежко, е липсата на пълноценен анализ на риска, следвана от бездействие след установен проблем, което е причината документацията и своевременната корекция да имат същото значение като самите контроли.
Как да постигнете съответствие на практика
- Определете ролята си. Потвърдете писмено дали сте обхванат субект, бизнес партньор или нито едно от двете, защото това решава кои задължения се прилагат.
- Картографирайте своята PHI. Направете инвентаризация къде PHI се създава, получава, съхранява и предава, в системите, при подизпълнителите и на физическите локации.
- Извършете официален анализ на риска. Оценете заплахите и уязвимостите за ePHI и запишете резултатите. Това е задължителна стъпка по Security Rule и първото нещо, което OCR проверява. Направете го, преди да пишете политика или да купувате инструмент, защото всичко останало произтича от него. Планирайте седмици вместо дни: самият анализ е праволинеен, но получаването на ясни отговори къде наистина се намира ePHI, включително в логове, резервни копия и инструмента за поддръжка, който някой е свързал миналата година, е преследване.
- Отстранете пропуските чрез план за управление на риска. Приоритизирайте и поправете пропуските, установени от анализа, и ги проследявайте до затваряне.
- Внедрете защитните мерки. Приложете административни, физически и технически контроли и документирайте решенията по addressable спецификациите.
- Подпишете BAA навсякъде, където тече PHI. Уверете се, че всеки доставчик и подизпълнител, който докосва PHI, има актуално и съответстващо споразумение.
- Напишете и приемете политики. Покрийте практиките за поверителност, управлението на достъпа, минимално необходимата употреба и санкциите при нарушения.
- Обучете персонала си. Осигурете обучение според ролята и го опреснявайте, като водите записи кой го е завършил.
- Подгответе реакция при инцидент и пробив. Определете откриването, оценката, сроковете за уведомяване и ролите, преди да ви потрябват.
- Правете преглед всяка година и след промяна. Повтаряйте анализа на риска, когато системите, доставчиците или заплахите се променят, и поддържайте одитна следа за цялата програма.

Ако искате да видите изискванията, съотнесени към конкретни контроли, доказателства и BAA на едно място, прочетете как Venvera работи с HIPAA или започнете с безплатна проверка на съответствието, за да видите къде сте днес.
Често задавани въпроси
Съществува ли сертификация по HIPAA?
Не. HHS не сертифицира организации като съответстващи на HIPAA и официален сертификат за HIPAA не съществува. Трети страни предлагат оценки и обучения, които могат да демонстрират положена грижа, но те не дават признат от държавата статут. Съответствието е текущо задължение и се измерва с това дали действително изпълнявате правилата; притежаването на значка няма такава тежест.
Каква е разликата между обхванат субект и бизнес партньор?
Обхванат субект е здравен план, клирингов център за здравна информация или доставчик на здравни услуги, който предава здравна информация по електронен път. Бизнес партньор е доставчик, който работи с PHI от името на обхванат субект, например облачен хостинг или SaaS платформа. Двете страни са свързани чрез Business Associate Agreement, а след HITECH Act бизнес партньорите носят пряка отговорност за много от изискванията на HIPAA.
Кога трябва да докладвате пробив по HIPAA?
Засегнатите лица трябва да бъдат уведомени без необосновано забавяне и не по-късно от 60 дни след откриването на пробив в незащитена PHI, като трябва да бъде уведомен и HHS. Пробивите, засягащи 500 или повече души в щат или юрисдикция, изискват и уведомяване на водещи местни медии. По-малките пробиви се вписват и се докладват на HHS ежегодно.
Прилага ли се HIPAA за компании извън Съединените щати?
Да, когато действат като бизнес партньори. Задълженията по HIPAA се закачат за ролята, която изпълнявате спрямо американска PHI, независимо от физическото ви местоположение. Доставчик със седалище в ЕС, който обработва PHI за американски обхванат субект, трябва да подпише BAA и да изпълни приложимите изисквания, което е причината задълженията по HIPAA и GDPR често да се управляват заедно.
Какво всъщност изисква HIPAA Security Rule?
Той изисква административни, физически и технически защитни мерки за електронна PHI, закотвени в документиран анализ на риска и план за управление на риска. Част от спецификациите са required, а други са addressable, което означава, че или ги внедрявате, или документирате защо равностойна алтернатива е разумна и подходяща. Контролът на достъпа, одитното логване, автентикацията и сигурността на предаването също са част от него.
Колко може да струва нарушение на HIPAA?
Гражданските имуществени санкции следват четири степени според вината, от липса на знание до некоригирано умишлено пренебрегване, с по-високи минимуми на всяка степен и годишен таван за едно и също изискване. Точните суми се актуализират с инфлацията, така че сверявайте текущите стойности с OCR. Сериозните случаи могат да носят и коригиращи планове за действие, а при съзнателна злоупотреба и наказателни обвинения.
Първични източници
- HHS.gov HIPAA for Professionals - официалните обобщения на правилата Privacy, Security и Breach Notification, публикувани от Department of Health and Human Services. hhs.gov/hipaa.
- eCFR 45 CFR Part 160 - общите административни изисквания, включително дефинициите и Enforcement Rule. eCFR Part 160.
- eCFR 45 CFR Part 164 - правилата Security и Privacy и изискванията за уведомяване при пробив в пълния регулаторен текст. eCFR Part 164.
Бележка за обхвата. Тази статия обобщава правилата на HIPAA на общо ниво и не представлява правен съвет. Сверявайте конкретните изисквания, текущите размери на санкциите и прилагането им към вашата ситуация с официалните насоки на HHS и регулаторния текст, а при нужда потърсете квалифициран юрист.
Управлявайте HIPAA и GDPR от едно работно пространство
Venvera съотнася правилата Privacy, Security и Breach Notification към конкретни контроли, следи вашите BAA и доказателства и преизползва същите контроли за GDPR, всичко това с резидентност на данните в ЕС и плоско ценообразуване от 399 EUR/месец. Вижте модула за HIPAA.
От Александър Свердлов, главен изпълнителен директор и основател на Venvera. Публикувано на 20 юли 2026 г. - Последен преглед на 20 юли 2026 г.



