Sanità USA — HIPAA Security Rule, PHI on-premise
Per ospedali, sistemi sanitari, assicuratori sanitari e aziende health tech che operano come business associate: evidenze tecniche e continue per l'analisi dei rischi che la HIPAA Security Rule già richiede, una cadenza di test pronta per quella proposta da HHS, e PHI ed evidenze degli exploit che non escono mai dalla rete dell'ospedale.
La HIPAA Security Rule richiede già una valutazione accurata e approfondita dei rischi e delle vulnerabilità delle informazioni sanitarie elettroniche protette (45 CFR 164.308(a)(1)(ii)(A)) e una valutazione periodica, tecnica e non tecnica (164.308(a)(8)), ma non fissa una frequenza per i test. La proposta di HHS del 6 gennaio 2025 (90 FR 898) la introdurrebbe: scansioni delle vulnerabilità almeno ogni sei mesi e penetration test almeno una volta ogni 12 mesi. A settembre 2026 è ancora una proposta: nel Federal Register non è uscita alcuna norma definitiva, e la voce più recente dell'agenda regolatoria prevede l'adozione per luglio 2027. Il termine per le violazioni vale già oggi: gli interessati vanno avvisati entro 60 giorni di calendario dalla scoperta.
Cosa c'è sul tavolo del CISO nella sanità statunitense
Un'analisi dei rischi che rifletta le vulnerabilità reali
Il 164.308(a)(1)(ii)(A) chiede una valutazione accurata e approfondita di rischi e vulnerabilità per le ePHI. Un questionario senza test tecnici è difficile da difendere come accurato su una rete che nessuno ha mai provato a violare.
Le soglie proposte di sei e dodici mesi
Proposte, non in vigore, e il testo finale potrebbe cambiare. Costruire ora il programma di test costa meno che adattarlo in fretta a una scadenza, ma nessuno dovrebbe dire al CdA che è già obbligatorio.
Sessanta giorni dalla scoperta, HHS sopra i 500
Gli interessati vanno avvisati entro 60 giorni di calendario dalla scoperta (164.404). Una violazione che coinvolge 500 o più persone va comunicata a HHS contestualmente; quelle più piccole si registrano e si comunicano entro 60 giorni dalla fine dell'anno solare (164.408).
HICP di HHS 405(d) come riferimento pratico
L'edizione 2023 delle Health Industry Cybersecurity Practices indica dieci pratiche contro cinque minacce, tra cui il ransomware e gli attacchi ai dispositivi medici connessi. Per le organizzazioni medie e grandi, la gestione delle vulnerabilità comprende penetration test e simulazione di attacchi.
Come Zero Hunt si inserisce in un sistema sanitario statunitense
Evidenze tecniche per l'analisi dei rischi
Lo sciame di 10 agenti verifica cosa può raggiungere davvero un attaccante: in black box dall'esterno della rete, in gray box con l'account di un normale utente clinico. Ogni finding registra se la vulnerabilità è stata sfruttata, ed è questo che rende accurato un registro dei rischi. EHR, PACS e sistemi di laboratorio possono restare fuori dal perimetro o in sola osservazione finché non autorizzi di più, e cinque livelli di autonomia stabiliscono cosa deve attendere una persona.
Rilevamento dove gli agenti endpoint non possono girare
L'analisi AI del traffico sulla GPU dell'appliance segnala esfiltrazioni, canali di comando e controllo e ransomware nel pieno della cifratura, anche sui segmenti con dispositivi medici che non possono ospitare un agente. La timeline firmata di cosa è stato visto e quando alimenta la valutazione del rischio della violazione e la decisione sulla notifica entro 60 giorni, che resta tua.
Evidenze HIPAA firmate e conservate in casa
I finding sono mappati sulle misure di sicurezza della Security Rule (164.308, 164.310, 164.312) e sulle disposizioni per la notifica delle violazioni (dal 164.402 al 164.410); i requisiti della proposta del 2025 sono tracciati a parte e segnati come proposti. Ogni tentativo di attacco è una voce firmata Ed25519 in una catena di hash, e i report esportati sono firmati ECDSA.
Le capacità che contano nella sanità statunitense
- ▸PHI ed evidenze degli exploit restano nella rete dell'ospedale: AI privata sull'appliance, nessuna API AI esterna
- ▸Calendari di scansioni e penetration test impostabili sulle soglie proposte di sei e dodici mesi, o più stretti
- ▸Sola osservazione per i sistemi clinici e i segmenti dei dispositivi medici finché non autorizzi di più
- ▸Evidenze mappate una sola volta su HIPAA, NIST CSF, SOC 2 e ISO 27001 da un unico archivio
- ▸Modalità air-gap per reti di ricerca o cliniche isolate: aggiornamenti firmati su supporto fisico, nessuna dipendenza da internet
Chi decide l'acquisto nella sanità statunitense
Il CISO promuove il progetto; il responsabile della sicurezza HIPAA designato ai sensi del 164.308(a)(2) firma con lui l'analisi dei rischi; il privacy officer usa la timeline degli incidenti per valutare le violazioni; l'ingegneria clinica concorda il perimetro sui dispositivi medici; CIO e CFO lo autorizzano perché le evidenze si accumulano tutto l'anno invece che una volta l'anno, senza portare le PHI sull'ennesima piattaforma di un fornitore.
Framework mappati per questo settore, nel mondo
La stessa appliance on-premise serve organizzazioni regolate in ogni area geografica. Per questo settore, finding ed evidenze sono mappati nativamente su:
- Globali / trasversali
- NIST Cybersecurity Framework
- SOC 2
- ISO/IEC 27001:2022
- CIS Critical Security Controls v8
- Stati Uniti
- HIPAA Security Rule
Perché in questo settore il red team AI gira on-premise, su AI privata →
Approfondisci le normative
- Definizione · 5 minHuman in the loop nei test di sicurezza con AI autonoma
Lo human in the loop (HITL) è il principio per cui un sistema AI autonomo agisce entro limiti fissati da persone e restituisce a una persona decisioni specifiche — qui, qualsiasi azione che possa toccare un sistema di produzione — prima che avvengano.
- Playbook · 9 minRansomware agentico — il playbook di containment quando l'attaccante è un modello
Riferimento operativo per contenere ransomware guidato end-to-end da un agente AI autonomo — quando recon, lateral movement e cifratura accadono in secondi, senza un umano da interrompere.
- Definizione · 5 minPenetration test black box e gray box a confronto
Black box e gray box indicano quanto il tester sa in partenza. Il test black box parte solo da ciò che il bersaglio espone, come un attaccante esterno. Il test gray box parte da una conoscenza parziale — tipicamente credenziali utente, documentazione o il sorgente del software — come un insider o un attaccante che si è preparato.
Vuoi vederlo all'opera nel tuo ambiente?
In una demo tecnica di 30 minuti facciamo girare Zero Hunt su una porzione registrata del tuo stack, calibrata sulla normativa a cui sei soggetto.