美国《健康保险流通与责任法案》(HIPAA)风险评估,是一份覆盖整个组织的书面分析:您的电子受保护健康信息(ePHI)存放在哪里,面临哪些威胁,每种威胁发生的可能性有多大,一旦发生后果会有多严重,以及您正在采取哪些应对措施。HIPAA《安全规则》(Security Rule)称之为“风险分析”,将其列为“必需”(Required)项,并紧挨着它规定了第二项必需义务:针对发现采取行动。美国卫生与公众服务部(HHS)民权办公室(OCR)启动调查时,首先索要的文件就是风险分析;在其提交给国会的 2024 年度报告中,OCR 也将风险分析列为《安全规则》中排在首位的待改进领域。
接下来的 20 分钟,您将获得以下内容。法规原文,让您不必再争论究竟要求什么。OCR 自己列出的合规分析应包含的要素清单,而大多数指南都悄悄删减了这份清单。一个采用 NIST 公开方法、带有真实数值的评分示例。逐个实体列出并附有金额的执法记录。以及对人人都会问的问题的坦诚回答:多久做一次、由谁来做、花费多少,以及免费的联邦工具是否足够。如果您想边读边填写工作簿,可以使用免费的 HIPAA 风险评估模板。如果您还在确认 HIPAA 是否适用于您,请先阅读涵盖实体与业务伙伴,然后再回到本文。
两项必需义务,而非一次评估
关于这个主题,大多数文章描述的都是一件被称为“评估”的单一事项。法规并非如此。45 CFR 164.308(a)(1) 是一项标准,即安全管理流程,其下包含四项必需的实施规范。其中两项就是本文的全部主题,而且二者彼此独立。
风险分析(必需)。对涵盖实体或业务伙伴所持有的电子受保护健康信息在机密性、完整性和可用性方面面临的潜在风险和漏洞,进行准确而全面的评估。
风险管理(必需)。实施足够的安全措施,将风险和漏洞降低到合理且适当的水平,以符合 164.306(a) 的规定。
前者产出的是发现。后者产出的是控制措施。写好评估并将其归档,丝毫不能满足第二项义务,而且 OCR 会对两者分别追责。2025 年 2 月,OCR 对 Warby Parker 处以 $1,500,000 的民事罚款时,认定了三项不同的违规:未进行准确而全面的风险分析;未实施足以将风险降低到合理且适当水平的安全措施;以及依据另一条款认定的第三项违规。两个单列条目。两项义务。OCR 如何按天累计,把这些认定变成 $1,500,000 的罚款,详见我们关于 HIPAA 罚款与处罚的指南。
“必需”这个词分量十足。《安全规则》在 164.306(d) 中将实施规范分为两类。必需(Required)类必须实施。可灵活实施(Addressable)类则要求您评估该规范在您的环境中是否属于合理且适当的保障措施,如果是则予以实施;如果不是,则须记录其不合理、不适当的原因,并在合理且适当的情况下实施同等的替代措施。OCR 的指南说得毫不含糊:可灵活实施的实施规范并非可选项。而风险分析根本不属于可灵活实施类。它是必需项,这个词就写在法规条文中。任何告诉您“只有评估结论认为适用时某项保障措施才适用”的指南,都误读了这项规则,而这种误读往往会在调查过程中暴露出来。
三件不同的事都被称为 HIPAA 风险评估
在介绍具体步骤之前,有一个术语问题值得花五分钟弄清楚,因为它在真实的调查中会造成真正的混淆。三项各自独立的义务共用同一个俗称。
| 通常的叫法 | 规则中的名称 | 进行时间 | 产出 |
|---|---|---|---|
| HIPAA 风险评估 | 风险分析,164.308(a)(1)(ii)(A) | 持续进行:按固定周期以及在触发事件发生时 | 一份覆盖整个组织、对风险进行评级的书面分析,为风险管理计划提供输入 |
| 泄露风险评估 | 四要素评估,164.402 | 逐事件进行,在发生不被允许的受保护健康信息(PHI)使用或披露之后 | 一项书面决定,说明 PHI 遭到泄露的概率是否较低。如果您无法证明这一点,就构成泄露 |
| 合规评估 | 评价,164.308(a)(8) | 定期进行,并在环境或运营发生变化时进行 | 从技术和非技术两方面评价您的策略和程序在多大程度上符合该规则 |
本文讨论的是第一项。第二项值得多说一句,因为排名靠前的竞品文章把它讲错了:法规列出的是四个要素,而不是三个。即:PHI 的性质和范围;使用或接收该 PHI 的未经授权人员;PHI 是否实际被获取或查看;以及风险已得到缓解的程度。常被漏掉的那一项,即是否实际被获取或查看,恰恰是决定大多数真实案例的要素。日志显示某个文件从未被打开,或者被盗的笔记本电脑已经加密,这类情形的结论正取决于这个问题。而且,该规则把整件事设定为一种推定:不被允许的使用或披露被推定为泄露,除非您能证明信息遭到泄露的概率较低。举证责任在您。
OCR 期望在文件中看到什么
HHS 不为任何方法论背书。其指南明确这样写道,并补充说,遵循任何特定框架都不能证明合规。它确实公布了一份要素清单,无论采用何种方法,风险分析都必须包含这些要素。共有九项,如果您的文件缺了其中一项,调查人员会比您先发现。
- 分析范围。所有 ePHI,无论其以何种电子介质被创建、接收、维护或传输,也无论其来源或位置。这意味着销售总监包里的笔记本电脑和分析数据仓库都在范围之内,而不仅仅是生产数据库。
- 数据收集。ePHI 在哪里被存储、接收、维护和传输。这就是资产清单,也是大多数人早已在某个电子表格里完成了一半的部分。
- 识别并记录潜在威胁和漏洞。逐个系统列出可合理预见的威胁。勒索软件、网络钓鱼、配置错误的存储桶、凭据仍然有效的离职员工。
- 评估现有安全措施。已经部署了哪些措施,以及这些措施是否配置正确、使用得当。大多数指南都遗漏了这一项,而正是这一要素把分析与愿望清单区分开来。
- 确定威胁发生的可能性。为每一组威胁与漏洞配对给出经过评级的概率。大多数指南都遗漏了这一项。
- 确定潜在影响。与可能性分开评级。大多数指南都遗漏了这一项,通常是把它并入了上一步。
- 确定风险等级。针对每一组配对,以可能性对照影响。OCR 指出,输出应当是对所分配风险等级的记录,以及用于缓解每项风险的纠正措施清单。大多数指南都遗漏了这一项。
- 完成文档记录。即书面分析。该规则没有规定格式,但确实要求必须采用书面形式。
- 定期审查与更新。按计划进行,并在触发事件发生时进行。下文会详细介绍,因为被问得最多的问题就在这里。
请将其与目前在同一搜索词下排名高于本文的那个页面所列的六个步骤比较一下:界定范围、识别风险、进行差距分析、缓解、记录、审计。OCR 的九项要素中缺了四项,还加入了一个 OCR 从未要求过的步骤,即差距分析。该页面链接了 OCR 的指南,却没有复述其中任何内容。
如何逐步开展风险分析
2024 年 2 月发布的 NIST SP 800-66 第 2 版(Revision 2)是《安全规则》的联邦实施指南。它是指南而非法律,并指出该规则并未规定任何特定的风险评估方法论。它还提供了一套源自 NIST SP 800-30 的七步法,可以与 OCR 的九项要素清晰对应,而且这正是调查人员一眼就能认出的方法。下面逐一介绍,并说明每一步必须产出什么。
第 1 步:做好准备,并以书面形式确定范围
在开始之前,先决定分析涵盖哪些内容,并把它写下来。NIST 关于范围的指南明确将远程办公人员纳入其中,这意味着每一台在厨房餐桌上打开 EHR 的笔记本电脑都在范围内。对于公司而非诊所而言,范围就是所有创建、接收、维护或传输 ePHI 的系统、服务和供应商的边界。如果您有子处理方,它们也在范围之内。如果您列不出它们,那就是您的第一项发现。
第 2 步:盘点 ePHI 及存放它的系统
每个系统一行。它存放了什么、在哪里运行、由谁管理、谁有访问权限、如何连接。这就是数据收集要素。2025 年 1 月提出的修订《安全规则》的拟议规则,将把书面的技术资产清单和网络拓扑图各自列为独立的强制性标准,且至少每 12 个月审查一次;因此,现在就着手建立这些内容,就是在为规则的发展方向做准备。您的风险评估工作簿已经设好了相应的列。
第 3 步:逐个系统识别威胁和漏洞
威胁是可能造成损害的事物:勒索软件团伙、钓鱼邮件、洪水、粗心的承包商。漏洞是威胁可以利用的弱点:未打补丁的服务器、共享的管理员密码、从未做过恢复的备份。把两者配对。您要评分的正是这些配对,而没有配对的威胁,正是分析最终只给天气评了级、却没给机房评级的原因。
第 4 步:评估已部署的控制措施
对于每一组配对,目前是什么在阻止它?多因素认证(MFA)、静态数据加密、网络分段、经过测试的备份。接着是更难回答的问题:该控制措施是否真的已配置、真的在使用、真的在起作用?只存在于纸面上、却不存在于控制台中的控制措施,不过是换了个好听名字的漏洞。
第 5 步:评定可能性和影响,再确定风险等级
这是几乎所有指南都会跳过的一步,而正是这一步让一份文件成为真正的分析。在现有控制措施的条件下,评定威胁被发起并且得逞的可能性有多大。评定一旦得逞,对机密性、完整性和可用性造成的影响。然后将两者结合起来。NIST 提供了评级尺度和两个完整示例,转载如下。
| 威胁 | 可能性 | 影响 | 风险等级 | 理由 |
|---|---|---|---|---|
| 龙卷风摧毁数据中心 | 低 | 高 | 低 | 罕见,但一旦发生便是灾难性的。低可能性起主导作用;经过测试的异地备份让风险保持在这一水平 |
| 钓鱼邮件窃取员工凭据 | 高 | 中 | 中 | 极有可能被发起;鉴于现有的培训和 MFA,得逞的可能性中等。由于访问权限有范围限制,影响为中等。需要处置 |
两个示例都出自 NIST 自己的 SP 800-66r2,值得仔细研究,因为它们展示了两种威胁如何出于不同原因落在不同的风险等级上。评估人员会先看评级,再看理由。如果缺少理由,评级就只是一个涂了颜色的猜测。
第 6 步:形成文档,并决定如何应对每项风险
把它写成文档:范围、资产清单、威胁与漏洞配对、控制措施、评级、理由,以及每项风险对应的纠正措施清单。最后这一项正是风险分析向第二项必需义务交接的地方。每一项评级高于您可接受线的风险,都需要一名负责人、一项行动和一个日期,而这份计划就是满足 164.308(a)(1)(ii)(B) 的成果文件。只归档分析而没有这份计划,正是 OCR 作为一项单独违规向 Warby Parker 追责的那种失误。
第 7 步:按计划并在触发事件发生时进行审查
下文将完整介绍,因为“多久做一次”是搜索引擎上被问得最多的问题。
多久做一次,以及哪些情况必须重新进行
《安全规则》并未规定风险分析的执行频率。OCR 的指南用一句话说明了这一点,随后列出了需要更新风险分析的情形:发生安全事件、所有权变更、关键员工或管理层人员变动,以及计划采用新技术。在其他部分,同一份指南将每年一次列为一种合理的节奏,同时视情况也可以每两年一次或每三年一次。2025 年 1 月的拟议规则将以“至少每 12 个月一次”的硬性底线取代上述所有安排。该拟议规则还不是法律(参见现状一节),但它表明了底线的走向。
对于拥有工程团队的公司,务实的答案是:以每年一次为底线,此外每当四种触发事件中的任何一种发生时,都重新做一遍。新的云服务提供商就是新系统。一封被点击的钓鱼邮件就是安全事件,无论它是否演变成泄露。安全官的更换就是关键员工变动。
然后保留每一个版本。45 CFR 164.316(b)(2)(i) 要求您自文档创建之日或最后生效之日起(以较晚者为准)保存六年。对风险分析而言,被取代的旧版本就是该流程持续进行的证据。一份当前的 PDF 只能证明一个下午的工作。六个注明日期的版本才能证明一套持续运行的体系。
缺少风险分析付出了什么代价
每份指南都说 OCR 对此非常重视。但几乎没有一份点出具体案例。以下是根据 HHS 新闻稿整理的记录,其中每一项执法行动都援引了未进行准确而全面的风险分析这一事由。
OCR 于 2024 年 10 月 31 日启动了风险分析专项行动(Risk Analysis Initiative),称其旨在将部分调查聚焦于风险分析条款的合规情况,该条款是《安全规则》的一项关键要求,也是有效网络安全的基础。截至 2026 年 4 月,OCR 统计在该专项行动下已完成 13 项调查,而且这个数字还在不断增加。
| 实体 | 日期 | 金额 | 事件经过 |
|---|---|---|---|
| Solara Medical Supplies | 2025 年 1 月 | $3,000,000 | 网络钓鱼;8 个员工电子邮件账户遭到访问;涉及 114,007 人 |
| Warby Parker | 2025 年 2 月 | $1,500,000 罚款 | 2018 年持续十周的撞库攻击;涉及近 200,000 人;OCR 将缺少风险分析和缺少风险管理作为两项单独违规分别追责 |
| PIH Health | 2025 年 4 月 | $600,000 | 网络钓鱼;OCR 将未进行风险分析列为其调查结论之一 |
| Children's Hospital Colorado | 2024 年 12 月 | $548,265 罚款 | OCR 援引了开展合规风险分析的要求 |
| Plastic Surgery Associates of South Dakota | 2024 年 10 月 | $500,000 | 勒索软件;未进行风险分析、未实施充分的安全措施、未审查系统活动 |
| Spencer Gifts 福利计划 | 2026 年 6 月 | $450,000 | 健康计划;涉及 10,023 人 |
| 同一天的四家实体 | 2026 年 4 月 | 合计 $1,165,000 | Axia Women's Health $320,000,Assured Imaging $375,000,Consociate $225,000,Star Group Health Plan $245,000;均为勒索软件事件,涉及超过 427,000 人 |
| Northeast Radiology | 2025 年 4 月 | $350,000 | 影像服务器暴露在外;涉及 298,532 名患者 |
| Health Fitness Corporation | 2025 年 3 月 | $227,816 | 运营健康促进计划的业务伙伴 |
| BST & Co. CPAs | 2025 年 8 月 | $175,000 | 作为业务伙伴的会计师事务所 |
| Top of the World Ranch Treatment Center | 2026 年 2 月 | $103,000 | 网络钓鱼;涉及 1,980 人 |
| Bryan County Ambulance Authority | 2024 年 10 月 | $90,000 | 风险分析专项行动下的首个和解案;涉及 14,273 名患者 |
| MMG Fusion | 2026 年 3 月 | $10,000 | 涉及 1500 万人,和解金额却仅为 $10,000,这可以用 45 CFR 160.408 规定的罚款考量因素来解释:OCR 会权衡违规的性质和程度、造成的损害、该实体的过往记录及其财务状况 |
| Vision Upright MRI | 2025 年 5 月 | $5,000 | 名单上金额最小的一项,也正说明规模小不能作为抗辩理由 |
这张表格能说明三件事,而一段堆砌形容词的文字做不到这一点。名单上不仅有医疗服务提供者,还有业务伙伴:一家会计师事务所、一家健康促进计划运营商、一家 IT 供应商。Warby Parker 和 Children's Hospital Colorado 这两项民事罚款是直接处以的,而不是协商达成的,这正是实体不接受和解时会出现的结果。此外,金额与记录数量并不挂钩:1500 万人对应 $10,000,一万人对应 $450,000。真正与金额挂钩的,是 OCR 对该实体安全体系的调查结论。
网络安全威胁对大型和小型涵盖医疗服务提供者都会造成影响。小型服务提供者同样必须开展准确而全面的风险分析,以识别受保护健康信息面临的潜在风险和漏洞,并加以保护。
罚款等级(按 2026 年调整后)
45 CFR 160.404 中的基础金额自 2013 年以来从未改变,但每年都会根据通货膨胀进行调整,实际生效的是调整后的数字。现行调整于 2026 年 1 月 28 日发布于 91 FR 3665。如果某个页面引用的是“每次违规 $100 至 $50,000”,那它引用的是一张已经过时十多年的表格。
| 等级 | 过错程度 | 每次违规最低金额 | 每次违规最高金额 | 日历年上限 |
|---|---|---|---|---|
| 1 | 不知情,且即使尽到合理审慎也不会知情 | $145 | $73,011 | $2,190,294 |
| 2 | 存在合理原因,不属于故意疏忽 | $1,461 | $73,011 | $2,190,294 |
| 3 | 故意疏忽,但在 30 天内纠正 | $14,602 | $73,011 | $2,190,294 |
| 4 | 故意疏忽,且未纠正 | $73,011 | $2,190,294 | $2,190,294 |
有一个几乎所有人都会忽略的细节。2019 年,HHS 发布了一份执法自由裁量通知,表示其将 HITECH 法案解读为按等级设定四个不同的年度上限,并将在执法中适用这些较低的上限。该通知无限期有效,而 2026 年 1 月的调整并未提及它,因此它依然有效。法规规定的是一个上限;OCR 公开表示的做法是四个。两者都关系到您面临的风险敞口。
拟议规则及其现状
2025 年 1 月 6 日,HHS 在 90 FR 898 发布了修订《安全规则》的拟议规则制定通知。在风险分析方面,它提出了三项修改。取消必需规范与可灵活实施规范之间的区分,将几乎所有规范都改为必需。新增一项标准,要求编制书面的技术资产清单和网络拓扑图,二者均至少每 12 个月审查一次。并将风险分析本身改写为一份准确而全面的书面评估,包含八项强制性内容(其中包括每项业务伙伴安排的风险),并以每 12 个月更新一次为底线。
截至 2026 年 9 月的现状:它仍是一项拟议规则。目前尚未发布任何最终规则。统一议程(Unified Agenda)将其列入长期行动,预计最终行动时间为 2027 年 7 月,而统一议程中的日期只是计划估计,并非截止期限。其他一些页面将其描述为最终规则。这些说法是错误的;而把拟议文本当作法律来构建您的合规体系,则是另一个方向上的错误。这项拟议规则真正告诉您的,是底线正在朝哪个方向移动,而它在风险分析方面提出的三项修改,每一项都是运行良好的合规体系早已在做的事情。
由谁来做,花费多少
《安全规则》在 164.308(a)(2) 中要求您指定一名安全官,无论此人是否亲自执行,风险分析都归其负责。在小型实体中,这往往是一人身兼两职。在公司中,则由安全主管或合规负责人担任,由系统负责人提供资产清单,由工程团队提供控制措施证据。聘请外部顾问很常见,也是允许的,而且这项标准并不在意由谁执笔。它在意的是:文件确实存在,内容准确而全面,涵盖所有 ePHI,并且有一位承担责任的人签了字。
说到成本,大多数指南都避而不谈。坦率地说,费用范围取决于 IT 环境的规模,而不是公司的规模。一家只有一套 EHR 和几台笔记本电脑的诊所,由一个人花几个工作日就能用免费的 SRA 工具完成评估。一家拥有云平台、数据仓库、十几家 SaaS 供应商和子处理方的公司,则需要安全负责人投入两到六周时间,外加每位系统负责人的配合;而针对这类组织的外部评估,费用从低端的数万美元起步,往上递增。无论数字是多少,都请与上面的表格比较一下。
作为一项持续的体系来运行
上述所有工作都可以在一个工作簿中完成,而这份模板正是为此而设计的。难点不在于第一次分析。而在于三年后的第四次:那时安全官已经换人,资产清单分散在两个地方,而 OCR 要求您提供自 2023 年以来的每一个版本。
Venvera 的 HIPAA 模块将风险分析作为一条记录而非一个文件来保存:标题、范围、方法论、已识别的威胁和漏洞、风险评分和等级、缓解计划、剩余风险、状态、完成日期以及下次审查日期。《安全规则》的各项保障措施作为控制措施并列其中,各自附有证据,因此分析得出的纠正措施会成为被跟踪的工作,而不是附录里的一段文字,这正是第二项必需义务的可视化体现。合规日历将年度风险分析、业务伙伴协议审查、应急计划测试和员工培训作为带有负责人和日期的周期性义务进行管理,因此明年必须进行的审查已经排进了日程。在美国《健康保险流通与责任法案》(HIPAA)与 ISO 27001 或 NIST 网络安全框架(CSF)重叠之处,框架映射会展示映射关系,让一次产出的证据在真正适用的地方都能被计入。如果您想先看看差距在哪里,免费合规检查只需几分钟。
常见问题
什么是 HIPAA 风险评估?
它是 45 CFR 164.308(a)(1)(ii)(A) 所要求的、覆盖整个组织的书面分析,针对的是您的电子受保护健康信息在机密性、完整性和可用性方面面临的风险和漏洞。法规称之为风险分析。它必须涵盖所有 ePHI(无论存放在何处),对每项风险进行评级,并为一份将这些风险降低到合理且适当水平的风险管理计划提供输入。
HIPAA 风险评估是强制要求吗?
是的。它是一项必需(Required)实施规范,而“必需”一词就写在法规中。它既适用于涵盖实体,也适用于业务伙伴。它不属于可灵活实施类,而且可灵活实施的规范也同样不是可选项。
HIPAA 风险评估需要多久进行一次?
《安全规则》没有规定时间间隔。OCR 的指南将每年一次列为一种合理节奏,并要求在发生安全事件、所有权变更、关键员工或管理层人员变动,或计划采用新技术之后进行更新。2025 年 1 月的拟议规则将设定每 12 个月一次的底线;但它尚未成为法律。
HIPAA 风险评估与风险分析有什么区别?
法规用“风险分析”来指称 164.308(a)(1)(ii)(A) 规定的《安全规则》义务。“风险评估”是同一件事的日常叫法,同时也是另外两项不同义务的名称:一是 164.402 规定的四要素泄露风险评估,用于判断某一事件是否构成须报告的泄露;二是 164.308(a)(8) 规定的定期评价。NIST SP 800-66r2 则用“风险评估”指称在分析过程中确定风险等级的那一环节。
谁负责开展 HIPAA 风险评估?
由 164.308(a)(2) 要求指定的安全官负责。系统负责人、IT 部门和工程团队提供资产清单和控制措施证据。外部顾问可以承担具体工作。责任始终由实体自身承担。
免费的 HHS SRA 工具能满足这项要求吗?
单靠它并不能满足,该工具自己的页面也这样说明:使用该工具既不是法规要求,也不能保证合规;3.7 版还新增了一条提醒,指出仅靠调查问卷可能无法识别所有风险。它很适合其页面所指明的目标受众,即中小型医疗服务提供者。它并不是为盘点包含子处理方的云平台而设计的。
HIPAA 风险评估的成本是多少?
对于小型诊所,使用免费工具,由一个人花几个工作日即可完成。对于拥有云基础设施和供应商的公司,需要安全负责人投入两到六周时间,并由系统负责人提供配合;或者委托外部评估,费用从低端的数万美元起步,往上递增。上文执法表格中的和解金额从 $5,000 起,最高达到 $3,000,000。
风险评估文档必须保存多久?
根据 45 CFR 164.316(b)(2)(i),自创建之日或最后生效之日起(以较晚者为准)保存六年。请保留被取代的旧版本;它们是该流程持续进行的证据。
业务伙伴也必须进行 HIPAA 风险评估吗?
是的。法规在该要求的条文中明确提到了涵盖实体或业务伙伴,而且执法记录中就包括一家会计师事务所、一家健康促进计划运营商和一家 IT 供应商。
一手资料来源
- 45 CFR 164.308,行政保障措施,2025 年年度版(govinfo)
- 45 CFR 164.316,文档要求,2025 年年度版(govinfo)
- HHS OCR,《HIPAA 安全规则下的风险分析要求指南》
- NIST SP 800-66 第 2 版,《实施 HIPAA 安全规则》,2024 年 2 月
- HealthIT.gov,安全风险评估工具,3.7 版
- HHS OCR,《关于未经安全处理的受保护健康信息泄露事件的国会年度报告》,2024 日历年
- 90 FR 898,《加强 ePHI 网络安全的 HIPAA 安全规则》,拟议规则,2025 年 1 月 6 日
- 统一议程,RIN 0945-AA22
- HHS,对 Warby Parker 处以民事罚款,2025 年 2 月 20 日
- HHS,四起勒索软件调查结案,2026 年 4 月 23 日
- HHS,Vision Upright MRI 和解案,2025 年 5 月 15 日
依据法规原文及 HHS 自身发布的资料撰写。和解金额均为 HHS 新闻稿中公布的数字。本文不构成法律建议。于 2026 年 9 月核实。



