← Tutti i settori
Approfondimento di settore

Sanità USA — HIPAA Security Rule, PHI on-premise

Per ospedali, sistemi sanitari, assicuratori sanitari e aziende health tech che operano come business associate: evidenze tecniche e continue per l'analisi dei rischi che la HIPAA Security Rule già richiede, una cadenza di test pronta per quella proposta da HHS, e PHI ed evidenze degli exploit che non escono mai dalla rete dell'ospedale.

La HIPAA Security Rule richiede già una valutazione accurata e approfondita dei rischi e delle vulnerabilità delle informazioni sanitarie elettroniche protette (45 CFR 164.308(a)(1)(ii)(A)) e una valutazione periodica, tecnica e non tecnica (164.308(a)(8)), ma non fissa una frequenza per i test. La proposta di HHS del 6 gennaio 2025 (90 FR 898) la introdurrebbe: scansioni delle vulnerabilità almeno ogni sei mesi e penetration test almeno una volta ogni 12 mesi. A settembre 2026 è ancora una proposta: nel Federal Register non è uscita alcuna norma definitiva, e la voce più recente dell'agenda regolatoria prevede l'adozione per luglio 2027. Il termine per le violazioni vale già oggi: gli interessati vanno avvisati entro 60 giorni di calendario dalla scoperta.

Cosa c'è sul tavolo del CISO nella sanità statunitense

Un'analisi dei rischi che rifletta le vulnerabilità reali

Il 164.308(a)(1)(ii)(A) chiede una valutazione accurata e approfondita di rischi e vulnerabilità per le ePHI. Un questionario senza test tecnici è difficile da difendere come accurato su una rete che nessuno ha mai provato a violare.

Le soglie proposte di sei e dodici mesi

Proposte, non in vigore, e il testo finale potrebbe cambiare. Costruire ora il programma di test costa meno che adattarlo in fretta a una scadenza, ma nessuno dovrebbe dire al CdA che è già obbligatorio.

Sessanta giorni dalla scoperta, HHS sopra i 500

Gli interessati vanno avvisati entro 60 giorni di calendario dalla scoperta (164.404). Una violazione che coinvolge 500 o più persone va comunicata a HHS contestualmente; quelle più piccole si registrano e si comunicano entro 60 giorni dalla fine dell'anno solare (164.408).

HICP di HHS 405(d) come riferimento pratico

L'edizione 2023 delle Health Industry Cybersecurity Practices indica dieci pratiche contro cinque minacce, tra cui il ransomware e gli attacchi ai dispositivi medici connessi. Per le organizzazioni medie e grandi, la gestione delle vulnerabilità comprende penetration test e simulazione di attacchi.

Come Zero Hunt si inserisce in un sistema sanitario statunitense

Pilastro 1 — Pentest generativo

Evidenze tecniche per l'analisi dei rischi

Lo sciame di 10 agenti verifica cosa può raggiungere davvero un attaccante: in black box dall'esterno della rete, in gray box con l'account di un normale utente clinico. Ogni finding registra se la vulnerabilità è stata sfruttata, ed è questo che rende accurato un registro dei rischi. EHR, PACS e sistemi di laboratorio possono restare fuori dal perimetro o in sola osservazione finché non autorizzi di più, e cinque livelli di autonomia stabiliscono cosa deve attendere una persona.

Pilastro 2 — AI Traffic Analysis

Rilevamento dove gli agenti endpoint non possono girare

L'analisi AI del traffico sulla GPU dell'appliance segnala esfiltrazioni, canali di comando e controllo e ransomware nel pieno della cifratura, anche sui segmenti con dispositivi medici che non possono ospitare un agente. La timeline firmata di cosa è stato visto e quando alimenta la valutazione del rischio della violazione e la decisione sulla notifica entro 60 giorni, che resta tua.

Pilastro 3 — Compliance automatica

Evidenze HIPAA firmate e conservate in casa

I finding sono mappati sulle misure di sicurezza della Security Rule (164.308, 164.310, 164.312) e sulle disposizioni per la notifica delle violazioni (dal 164.402 al 164.410); i requisiti della proposta del 2025 sono tracciati a parte e segnati come proposti. Ogni tentativo di attacco è una voce firmata Ed25519 in una catena di hash, e i report esportati sono firmati ECDSA.

Le capacità che contano nella sanità statunitense

  • ▸PHI ed evidenze degli exploit restano nella rete dell'ospedale: AI privata sull'appliance, nessuna API AI esterna
  • ▸Calendari di scansioni e penetration test impostabili sulle soglie proposte di sei e dodici mesi, o più stretti
  • ▸Sola osservazione per i sistemi clinici e i segmenti dei dispositivi medici finché non autorizzi di più
  • ▸Evidenze mappate una sola volta su HIPAA, NIST CSF, SOC 2 e ISO 27001 da un unico archivio
  • ▸Modalità air-gap per reti di ricerca o cliniche isolate: aggiornamenti firmati su supporto fisico, nessuna dipendenza da internet

Chi decide l'acquisto nella sanità statunitense

Il CISO promuove il progetto; il responsabile della sicurezza HIPAA designato ai sensi del 164.308(a)(2) firma con lui l'analisi dei rischi; il privacy officer usa la timeline degli incidenti per valutare le violazioni; l'ingegneria clinica concorda il perimetro sui dispositivi medici; CIO e CFO lo autorizzano perché le evidenze si accumulano tutto l'anno invece che una volta l'anno, senza portare le PHI sull'ennesima piattaforma di un fornitore.

Framework mappati per questo settore, nel mondo

La stessa appliance on-premise serve organizzazioni regolate in ogni area geografica. Per questo settore, finding ed evidenze sono mappati nativamente su:

Globali / trasversali
  • NIST Cybersecurity Framework
  • SOC 2
  • ISO/IEC 27001:2022
  • CIS Critical Security Controls v8
Stati Uniti
  • HIPAA Security Rule

Perché in questo settore il red team AI gira on-premise, su AI privata →

Approfondisci le normative

Vuoi vederlo all'opera nel tuo ambiente?

In una demo tecnica di 30 minuti facciamo girare Zero Hunt su una porzione registrata del tuo stack, calibrata sulla normativa a cui sei soggetto.