¿Cómo cifro los datos de pacientes (ePHI) en reposo para HIPAA?
el equipo de heygrc
Activa el cifrado en reposo para cada almacenamiento que contenga información de salud protegida electrónicamente (la base de datos, buckets, volúmenes, copias de seguridad) o documenta por qué existe una salvaguarda equivalente. La especificación de cifrado de HIPAA (164.312(a)(2)(iv)) es abordable: impleméntala cuando sea razonable o registra una alternativa equivalente, en lugar de omitirla.
Activar el cifrado en el almacenamiento
Aprovisiona bases de datos, buckets y volúmenes con cifrado en reposo activado. Para almacenamientos gestionados, esto suele ser una única configuración; el riesgo está en un almacenamiento que no está cifrado por defecto (una instancia RDS, un volumen sin procesar).
Incluir también las copias
Las copias de seguridad, instantáneas y exportaciones de ePHI requieren la misma protección que el almacenamiento principal, para que una copia no quede desprotegida en algún lugar.
Documentar una decisión abordable
Si realmente no puedes cifrar un almacenamiento concreto, el carácter abordable de la especificación implica que registres el motivo y qué medida equivalente protege los datos, en lugar de dejar la decisión implícita.
resource "aws_db_instance" "patient_records" { engine = "postgres"+ storage_encrypted = true}El cifrado en reposo está activado en la base de datos que contiene ePHI, algo que una instancia RDS no hace por defecto.