要回答 HIPAA 合规在实践中意味着什么,首先要理解一个简单的理念:美国联邦法律为受保护健康信息的使用、共享和安全保护设定了最低标准,并要求创建这些数据的组织和处理这些数据的供应商都承担责任。本指南面向需要了解以下问题的合规经理、CISO 和创始人:HIPAA 是否适用于他们、随之而来的义务有哪些,以及违反规则会有什么后果。内容涵盖两类受监管主体、三项核心规则、四级处罚结构,以及一套切实可行的合规计划。本文还将解释,为什么一家总部位于欧盟的软件供应商也可能完全落入适用范围。
HIPAA 是什么
HIPAA 即 1996 年颁布的《健康保险流通与责任法案》,是一部由美国卫生与公众服务部(HHS)负责实施的联邦法律。其隐私和安全要求通过《联邦法规汇编》第 45 编第 160 部分和第 164 部分中的法规加以落实。执法职责由 HHS 下属的民权办公室(OCR)承担。人们说“HIPAA 合规”时,通常指的是四项相互关联的规则。
- 隐私规则规定受保护健康信息(PHI)可以如何使用和披露,并赋予个人对其自身记录的权利,包括访问权和请求更正的权利。
- 安全规则规定了通过管理、物理和技术措施保护电子受保护健康信息(ePHI)的标准。
- 泄露通知规则要求在未经安全处理的 PHI 遭到泄露时发出通知。
- 执法规则规定了 OCR 如何调查投诉、开展合规审查以及实施处罚。
PHI 是受监管主体持有或传输的、可识别个人身份的健康信息,形式不限:纸质、电子或口头。它既包括诊断和检测结果等显而易见的数据,也包括与个人医疗护理相关联的标识符,例如与健康信息相关联时的姓名、日期、联系方式和账号。
谁必须遵守 HIPAA
HIPAA 并不适用于所有接触健康数据的组织。它监管两类主体,弄清自己属于哪一类,是您在界定适用范围时需要回答的最重要的问题。一旦弄错,后续的一切都会出错:义务错了,合同错了,要收集的证据也错了。这也是本文中解决成本最低的问题。花一个下午研究您的客户合同和数据流图,通常就能得出答案;在购买工具或编写策略之前完成这一步,可以为您省下数月走弯路的工作。
涵盖实体
涵盖实体是以下三种法定组织类型之一:
- 健康计划,包括健康保险公司、健康维护组织(HMO)、雇主资助的团体健康计划,以及为医疗护理付费的政府项目。
- 医疗信息交换中心,负责将健康信息从一种格式处理为另一种格式,例如将数据转换为标准电子理赔申请的账单服务机构。
- 医疗服务提供者,即就涵盖交易(例如理赔、资格核查或转诊)以电子方式传输任何健康信息的提供者。这是关键的限定条件:医疗服务提供者只有在开展这些电子交易时才属于涵盖实体。大多数医院、诊所、药房和医师诊所都会开展此类交易。
业务伙伴
业务伙伴是指为涵盖实体履行某项职能或提供某项服务、且该职能或服务涉及创建、接收、维护或传输 PHI 的个人或组织。大多数科技公司都属于这一类。云托管服务提供商、SaaS 平台、分析供应商、医疗账单公司、电子处方网关、数据存储公司和 IT 承包商,通常都是业务伙伴。业务伙伴用于处理 PHI 的分包商本身也是业务伙伴,因此义务会沿供应链向下传递。
约束业务伙伴的机制是业务伙伴协议(BAA)。涵盖实体在允许业务伙伴处理 PHI 之前,必须签订书面 BAA;业务伙伴也必须与其自身的分包商签订 BAA。BAA 规定 PHI 的允许用途,要求业务伙伴对其加以保护,规定其有义务报告泄露事件,并要求在合作关系结束时归还或销毁 PHI。重要的是,自 HITECH 法案实施以来,业务伙伴除了依据 BAA 对涵盖实体承担的责任之外,还须就美国《健康保险流通与责任法案》(HIPAA)的许多要求直接承担法定责任。OCR 可以直接对其采取行动。在实践中,麻烦恰恰出在向下传递这一环。签署您自己的 BAA 只需一个上午。而要从比您低两个层级的基础设施服务提供商那里拿到一份对应的协议,且其条款要与您向上游所作的承诺相一致,则是一场以周计的追讨;较小的分包商还会在泄露报告时限和审计权上强烈反对。请尽早着手,因为等待您的涵盖实体不会等您的供应链。

为什么欧盟供应商也可能落入适用范围
HIPAA 是美国法律,但它并不止步于美国国境。其义务取决于您所扮演的角色,而不是您所在的位置。如果一家总部位于欧盟的公司代表美国涵盖实体处理 PHI,它就是业务伙伴,必须签署 BAA 并满足适用的要求。这意味着,为美国医疗客户提供服务的欧盟软件服务提供商,在承担欧盟《通用数据保护条例》(GDPR)义务的同时,还要承担 HIPAA 义务。这两套制度并不完全相同,但在访问控制、加密、泄露报告和供应商管理方面高度重叠,因此一个能够同时处理两者的统一平台可以省去大量重复工作。
HIPAA 有哪些要求
各项规则的义务各不相同,但彼此环环相扣。隐私规则界定您可以如何处理 PHI;安全规则界定您必须如何保护其电子版本;泄露通知规则则界定保护失效时您必须做什么。对于一部年头这么久的法规而言,安全规则的适应性出奇地好,因为它描述的是结果,而对技术不作限定。这种灵活性的代价是,它永远不会告诉您做到什么程度才算足够,因此证明您的选择合理的责任完全落在您身上。预计您为记录做某件事的理由所花的时间,会与做这件事本身所花的时间大致相当。
根据隐私规则,受监管主体只能在允许的范围内使用或披露 PHI,并且必须对大多数用途适用“最低必要”原则,即将访问和披露限制在完成任务所需的范围内。个人获得可强制执行的权利,包括访问其记录、请求修改记录,以及获取某些披露情况的说明。涵盖实体还必须发布隐私实践通知。
安全规则分为三大类保障措施,这一结构值得牢记,因为几乎每一次合规讨论都以它为框架:
- 管理保障措施:风险分析与风险管理、指定的安全负责人、员工培训、访问管理和事件响应程序。必需的风险分析是整项规则的基础,如何开展经得起 OCR 问询的 HIPAA 风险评估另有专门指南。
- 物理保障措施:设施访问控制、工作站安全,以及存有 ePHI 的设备和介质的使用与处置规则。
- 技术保障措施:访问控制、审计日志、完整性控制、身份认证,以及加密等传输安全措施。
安全规则将部分实施规范标为“必需”(required),将另一些标为“可酌情处理”(addressable)。“可酌情处理”并不意味着可选;它意味着您必须实施该保障措施,或者记录说明为何该措施不合理、不适当,并落实一项等效的替代措施。这份记录本身就是合规的一部分。这是整项规则中最常被误读的一个词。很多团队把“可酌情处理”理解为可以跳过,结果既没有保障措施,也没有书面理由,这是所有可能结果中最糟糕的一种。如实写出这些理由,每项规范大约只需一个小时,因此留白没有任何正当借口。
泄露通知规则适用于未经安全处理的 PHI 以隐私规则不允许的方式被获取、访问、使用或披露的情形。受监管主体必须在不无理拖延的情况下通知受影响的个人,且不得晚于发现后 60 天。60 天听起来很宽裕,但只要算一算其中必须完成的工作,就知道并非如此:确定实际暴露了哪些信息、判断该披露是否被允许、法律审查,以及让可能正在休假的人员签字确认。真正起作用的是前面那个措辞模糊的短语,监管机构有空间认定您拖延不报,因此请把这个期限视为最外层的上限,而不是计划。受监管主体还必须通知 HHS。对于影响某个州或司法管辖区 500 名或以上居民的泄露事件,还必须通知当地主要媒体,并在不无理拖延的情况下通知 HHS。规模较小的泄露事件则需登记在案,并每年向 HHS 报告一次。发现泄露事件的业务伙伴必须通知涵盖实体,以便涵盖实体履行其自身的通知义务。
处罚与执法
OCR 负责调查投诉、开展审计,并可处以民事罚款。执法规则根据过错程度设定了四个等级,每个等级对应的单次违规最低罚款金额依次提高,同时对违反同一项要求的所有违规行为设有年度上限。这四个等级是:
- 第 1 级:该实体不知道违规行为,并且即使尽到合理注意义务也不会知道。
- 第 2 级:违规行为出于合理原因,而非故意疏忽。
- 第 3 级:故意疏忽,但已在规定期限内纠正。
- 第 4 级:故意疏忽,且未予纠正。
具体的美元金额会随时间根据通货膨胀进行调整,因此您应当对照官方来源核实当前金额,而不是依赖某个固定数字。除民事处罚外,美国司法部还可以就明知故犯地滥用 PHI 的行为提起刑事指控,而且许多和解协议都包含由 OCR 持续监督多年的纠正措施计划。在实践中,OCR 处罚最重的情形是未能开展适当的风险分析,其次是在已知问题出现后不采取行动,这就是为什么文档记录和及时纠正与底层控制措施同样重要。
如何切实实现合规
- 确定您的角色。以书面形式确认您是涵盖实体、业务伙伴,还是两者都不是,因为这决定了哪些义务适用于您。
- 梳理您的 PHI。盘点 PHI 在各个系统、分包商和物理地点中被创建、接收、存储和传输的位置。
- 开展正式的风险分析。评估 ePHI 面临的威胁和漏洞,并记录结果。这是安全规则规定的必需步骤,也是 OCR 首先检查的一项。请在编写策略或购买工具之前完成这一步,因为其他一切工作都以它为前提。预算应以周而不是以天计算:分析本身并不复杂,但要弄清 ePHI 实际存放在哪里,包括日志、备份以及去年某人接入的支持工具,却需要反复追问。
- 通过风险管理计划进行整改。对分析发现的差距排定优先级并加以修复,同时跟踪直至关闭。
- 落实保障措施。实施管理、物理和技术控制措施,并记录对“可酌情处理”规范所作的决定。
- 在 PHI 流经的每一处签署 BAA。确保每一家接触 PHI 的供应商和分包商都签有现行有效且合规的协议。
- 编写并采用策略。涵盖隐私实践、访问管理、最低必要使用以及违规处分。
- 培训您的员工。提供与岗位相适应的培训并定期更新,同时记录谁已完成培训。
- 做好事件和泄露响应准备。在需要之前就明确检测、评估、通知时限和各方角色。
- 每年及发生变更后进行审查。当系统、供应商或威胁发生变化时重新开展风险分析,并为整个合规计划保留审计追踪。

如果您希望在一个地方看到各项要求如何映射到具体的控制措施、证据和 BAA,请阅读 Venvera 如何应对美国《健康保险流通与责任法案》(HIPAA),或者先做一次免费合规检查,了解您目前所处的状况。
常见问题
是否存在 HIPAA 认证?
不存在。HHS 不会认证组织符合 HIPAA,也不存在任何官方 HIPAA 证书。第三方提供的评估和培训可以证明您已尽职尽责,但并不能赋予政府认可的地位。合规是一项持续的义务,衡量标准是您是否切实遵守了规则,而不是是否持有某个徽章。
涵盖实体与业务伙伴有何区别?
涵盖实体是指健康计划、医疗信息交换中心,或以电子方式传输健康信息的医疗服务提供者。业务伙伴是指代表涵盖实体处理 PHI 的供应商,例如云托管服务提供商或 SaaS 平台。两者通过业务伙伴协议联系在一起,而且自 HITECH 法案实施以来,业务伙伴须就美国《健康保险流通与责任法案》(HIPAA)的许多要求直接承担责任。
何时必须报告 HIPAA 泄露事件?
发现未经安全处理的 PHI 发生泄露后,必须在不无理拖延的情况下通知受影响的个人,且不得晚于发现后 60 天,同时还必须通知 HHS。影响某个州或司法管辖区 500 人或以上的泄露事件,还需要通知当地主要媒体。规模较小的泄露事件则登记在案,并每年向 HHS 报告。
HIPAA 是否适用于美国以外的公司?
适用,前提是它们以业务伙伴的身份行事。HIPAA 义务取决于您在处理美国 PHI 时所扮演的角色,而不是您的实际所在地。为美国涵盖实体处理 PHI 的欧盟供应商必须签署 BAA 并满足适用的要求,这就是为什么 HIPAA 和欧盟《通用数据保护条例》(GDPR)的义务往往需要一并管理。
HIPAA 安全规则究竟有哪些要求?
它要求为电子 PHI 落实管理、物理和技术保障措施,并以书面记录的风险分析和风险管理计划为核心。部分实施规范是“必需”的,另一些则是“可酌情处理”的,即您要么实施这些规范,要么记录说明为何某项等效替代措施是合理且适当的。访问控制、审计日志、身份认证和传输安全都是其中的组成部分。
违反 HIPAA 会付出多大代价?
民事罚款按过错程度分为四个等级,从不知情一直到未纠正的故意疏忽,每个等级的最低金额依次提高,并对违反同一项要求的行为设有年度上限。具体金额会根据通货膨胀进行调整,因此请向 OCR 核实当前数字。严重案件还可能附带纠正措施计划;对于明知故犯的滥用行为,还可能面临刑事指控。
主要来源
- HHS.gov HIPAA for Professionals(面向专业人士的 HIPAA 专栏):美国卫生与公众服务部发布的隐私规则、安全规则和泄露通知规则官方摘要。hhs.gov/hipaa。
- eCFR 45 CFR Part 160:一般行政要求,包括定义和执法规则。eCFR Part 160。
- eCFR 45 CFR Part 164:安全规则、隐私规则和泄露通知要求的完整法规文本。eCFR Part 164。
范围说明。本文在一般层面上概述 HIPAA 规则,不构成法律意见。请对照 HHS 官方指南和法规文本,核实具体要求、当前罚款金额及其对您情况的适用性,并在需要时寻求合格的法律顾问。
在一个工作区中同时管理 HIPAA 和 GDPR
Venvera 将隐私规则、安全规则和泄露通知规则映射到具体的控制措施,跟踪您的 BAA 和证据,并将相同的控制措施复用于 GDPR,所有数据均驻留在欧盟,采用固定定价,每月 EUR 399 起。查看 HIPAA 模块。
作者:Alexander Sverdlov,Venvera CEO 兼创始人。发布于 2026 年 7 月 20 日,最近审阅于 2026 年 7 月 20 日。




