HIPAA準拠のWebサイト構築ガイド:初心者向けに徹底解説
1996年に成立した米国の「医療保険の携行性と責任に関する法律(HIPAA:Health Insurance Portability and Accountability Act)」は、電子医療データを扱うすべての事業者が遵守すべき各種ガイドラインを定めています。
これらのガイドラインでは、医療機関や病院などのサービス提供者が、電子医療データを保存・アクセス・共有する際に、患者情報を安全に保つための必要な措置を講じることが義務付けられています。HIPAAの安全基準を遵守しない場合、高額な罰金や医師免許の剥奪といった重大な結果を招く可能性があります。
HIPAAの遵守が必要なのは誰か?
HIPAAの遵守が求められるのは、医療サービスを提供または支払うすべての事業者です。具体的には、診療センター、健康保険プラン、その他あらゆる種類の医療サービス提供者が含まれます。ここでいう医療サービスとは、予防、診断、治療、リハビリテーション、維持、緩和ケア、カウンセリング、評価、処置など、身体・精神・機能状態に関わる個人の健康に関するケア、サービス、用品の一切を指します。
また、上記の機能の一部を実施している「ハイブリッドエンティティ」もHIPAAへの対応が必要です。例として挙げられるのが病院を併設する大学です。大学病院は電子的に個人の健康情報を送信するため、その部分はHIPAAの適用対象となります。
一方で、同じ大学に病院とは独立した研究施設がある場合、その研究施設にはHIPAAへの対応は必ずしも必要ありません。健康情報を扱っていても、病院と同じ情報にアクセスしないためです。
HIPAA規制の要点まとめ
HIPAAのスローガンは「あなたの健康情報、あなたの権利」。この法律において市民が中心に据えられているのは当然といえます。主な規定は以下の通りです。
情報へのアクセス: 誰でも自分自身の健康情報にアクセスできます。訂正の申し立てを行ったり、紙媒体または電子データのコピーを取得したりすることも可能です。
情報の共有: 市民は何らかの理由で医師や専門医と情報を共有する必要が生じることがあります。HIPAAのもとでは、すべての情報がオンライン化されており、共有相手を自分で選択できます。
情報の保護: HIPAAへの対応が求められるすべての事業者は、プライバシー規則やセキュリティ規則など、HIPAAの特定のルールに従わなければなりません。情報共有に関しては、患者の情報は本人の許可なく開示できません(特定の場合を除く)。
HIPAAとWordPressサイト
WordPressで構築した医療系Webサイトをお持ちなら、「そのサイトはHIPAAに対応する必要があるのか、また対応できるのか」と疑問に思うかもしれません。実際のところ、HIPAAはWebサイト自体のコンプライアンスに焦点を当てた法律ではないため、Webサイトに対する要件はやや曖昧になっています。
ここで触れておきたい重要な概念が「ePHI(Electronic Protected Health Information:電子保護医療情報)」です。これは、患者を特定できるあらゆるデジタル形式の情報を指します。HIPAAは、物理的なものかどうかにかかわらず、PHI(保護医療情報)の送信に対して同じ機密性の要件を課しており、ePHIはHIPAAコンプライアンスの中核を担う要素となっています。
この点を踏まえると、ePHIの機密性・完全性・可用性に関するHIPAAの要件に応える保護策を導入することが不可欠です。関連するWebサイトでは、管理面・物理面・技術面・セキュリティ面の対策を講じ、保護医療情報の機密性を常に保証しなければなりません。
さらに、効果的なHIPAAコンプライアンスプログラムに欠かせないのが「業務提携契約(BAA:Business Associate Agreement)」です。保護医療情報(PHI)を取り扱い、利用、配布、またはアクセスする組織は、HIPAA規定のもとでBAAの対象となります。
サイトをHIPAA準拠にするには?
WordPressサイトをHIPAA準拠にするための万能な方法は存在しませんが、実施すべき、そして実施可能なステップはいくつかあります。
まず潜在的なリスクを分析する
Webサイトの活動内容や目的によってリスクは大きく異なるため、すべてのケースに当てはまる汎用的なリスク分析は存在しません。サイト運営者は一般的なサイバー攻撃について把握し、ePHIが扱われるすべての場面を特定するよう努める必要があります。
適切なホスティングサービスを選ぶ
自前でサーバー運用を行わない限り、適切なホスティングサービスの選択は非常に重要です。脆弱で攻撃されやすいホスティング環境では、WordPressサイトをどれだけHIPAA準拠にしても無意味になってしまいます。
そのため、HIPAA準拠のホスティングサービスを選びましょう。強力なファイアウォール、トラフィックの盗聴を防ぐ暗号化VPN接続、データ損失を防ぐオフサイトバックアップなど、重要なセキュリティ機能を備えたサービスが理想です。より良いホスティングプロバイダーへの乗り換えを検討している場合は、おすすめのWordPressホスティングに関する記事も参考になります。
プラグインの力を活用する
WordPressプラットフォームの最大の強みの一つは、プラグインによる拡張性の高さです。適切なプラグインを選べば、HIPAA準拠も容易に実現できます。
好例となるのが「HIPAA FORMS」というWordPressプラグインです。このプラグインを使えば、WebサイトにHIPAA準拠のフォームを設置できます。Caldera FormsやGravity Formsといった通常のフォームプラグインと連携し、そこにセキュリティレイヤーを追加します。マウスのドラッグやタッチスクリーンでの指操作による署名フィールドも搭載しています。
送信時にはデータが暗号化され、HIPAA FORMS Service APIへ送られます。その後、データはHIPAA準拠のストレージソリューション内に保存されます。なお、このプラグインは有料ライセンスが必要なので注意してください。
WordPressプラグインの選択肢は無限にあります。セキュリティ強化に役立つWordPressセキュリティプラグインも多数見つかるでしょう。
プラグインの扱いには注意する
プラグインはWordPressの魅力である一方、セキュリティ面では最大の弱点にもなり得ます。Wordfenceのデータによれば、既知の攻撃経路の半分以上がプラグイン関連の脆弱性によるものでした。
これを避けるためには、必ず公式ソースからプラグインを入手し、常に最新の状態に保つことが大切です。もちろん、WordPress本体もセキュリティ問題が発生しやすいため、同様に最新版を維持しましょう。
ePHIはWordPressの外部に保存する
多くのWebサイトがWordPressで構築されているため、WordPressサイトはサイバー犯罪者の格好の標的となっています。WordPressは決して最も安全なプラットフォームというわけではないため、ePHIデータはWordPress内に保存しないことをおすすめします。
この点についてはホスティングプロバイダーと相談し、最適なソリューションを見つけましょう。信頼できるホスティングプロバイダーなら、外部の保管場所を提供し、すべてのデータが暗号化された形で安全に保存・取得されるよう保証してくれます。
基本的なセキュリティ対策を徹底する
セキュリティはWeb全般でよく議論されるテーマですが、実践しているユーザーはごくわずかです。HIPAA準拠のWebサイトが守るべき基本的なセキュリティルールは以下の通りです。
- 強力なパスワードを使用する
- 二要素認証または多要素認証を有効にする
- 総当たり攻撃(ブルートフォース攻撃)を防ぐため、管理者アカウント名を変更する
新規ユーザーアカウントを確認する
さらなるセキュリティレイヤーとして、ユーザーがサイト上で自由に新規アカウントを作成できないようにしましょう。すべての新規アカウント申請を手動または自動で確認することで、リスクを低減できます。
まとめ
現実には、WordPressはHIPAAを念頭に開発されたものではありません。HIPAA対応のWordPressコアは存在しませんが、だからといってこのプラットフォームで構築したサイトを同法に準拠させることが不可能なわけではありません。適切な知識と努力があれば、十分に達成可能です。ただし、成功率を高め、リスクを最小限に抑えるためには、専門家への相談を忘れないでください。個人であれホスティングサービスであれ、HIPAA準拠サイトに精通した相手を選ぶことが重要です。
本記事はAtlantic.netによるゲスト投稿です。
-
WordPress サイトからマルウェアを削除する方法 (マルウェア クリーンアップ ガイド)
Web サイトでハッキングや不審なアクティビティが疑われる場合、神経をすり減らす経験になる可能性があります。確実にわかるまで、理由も解決策も特定できません。 WordPress サイトからマルウェアを削除する方法について知りたい ? ご心配なく。WordPress からマルウェアを駆除し、原因を特定して、今後のトラブルを回避するお手伝いをいたします。 まず、ウェブサイトをスキャンします。 スキャンにより、ワードプレス サイトがマルウェアに感染しているかどうかが確認されます。マルウェア攻撃が時間内に特定されない場合、WordPress サイトに大混乱をもたらす可能性がある
-
ハッキングされた Web サイトを簡単に修復するには? (完全なガイド)
ウェブサイトがハッキングされていませんか ?私たちに連絡するほとんどのウェブサイト管理者は、ウェブサイトのリダイレクトやウェブサイトでのスパム ポップアップなどの症状を目にします。これがストレスになるのは当然です。ハッキングされた Web サイトを修正できます。 ウェブサイトのクリーニングに入る前に、あなたのウェブサイトがハッキングされていることを確認する必要があります。 セキュリティ プラグインを使用して Web サイトをスキャンし、Web サイトのハッキングを確認します。 ハッキングを確認すると、次のステップはずっと簡単になります。この記事では、Web サイト上のマルウェアを特定し