heygrc
Réponse

Comment chiffrer les données patients (ePHI) au repos pour HIPAA ?

l'équipe heygrc

Activez le chiffrement au repos pour chaque stockage contenant des informations de santé protégées électroniques (la base de données, les buckets, les volumes, les sauvegardes), ou documentez pourquoi une mesure de protection équivalente est en place. La spécification de chiffrement de HIPAA (164.312(a)(2)(iv)) est adressable : appliquez-la lorsque c'est raisonnable, ou enregistrez une alternative équivalente, plutôt que de l'ignorer.

  1. Activer le chiffrement sur le stockage

    Approvisionnez les bases de données, les buckets et les volumes avec le chiffrement au repos activé. Pour les stockages gérés, cela se fait généralement via un paramètre. Le piège réside dans les stockages non chiffrés par défaut (une instance RDS, un volume brut).

  2. Protéger également les copies

    Les sauvegardes, les snapshots et les exportations d'ePHI nécessitent la même protection que le stockage principal, afin qu'une copie ne reste pas non protégée quelque part à l'écart.

  3. Documenter une décision adressable

    Si vous ne pouvez vraiment pas chiffrer un stockage donné, la nature adressable de la spécification signifie que vous devez enregistrer pourquoi et quelle mesure équivalente protège les données, plutôt que de laisser la décision implicite.

infra/database.tf+1 -0
resource "aws_db_instance" "patient_records" {  engine = "postgres"+  storage_encrypted = true}
heygrcHIPAA 164.312(a)(2)(iv)

Le chiffrement au repos est activé sur la base de données contenant des ePHI, ce qu'une instance RDS ne fait pas par défaut.