Penetration test e HIPAA: cosa chiede oggi la Security Rule e cosa ha proposto HHS
Definizione breve
Guida punto per punto a cosa richiede oggi la HIPAA Security Rule su penetration test e scansioni di vulnerabilità, cosa aggiungerebbe la proposta HHS di gennaio 2025, a che punto è quella proposta e quali evidenze devono conservare covered entity e business associate.
Perché conta adesso
La Security Rule in vigore non nomina mai il penetration test, eppure l'OCR continua a chiudere casi per analisi dei rischi non accurate né approfondite: l'accordo con MMG Fusion di marzo 2026 è stato il dodicesimo della sua Risk Analysis Initiative. La proposta HHS che imporrebbe scansioni ogni sei mesi e un penetration test ogni 12 mesi è ancora una proposta: l'agenda regolatoria più recente l'ha spostata tra le azioni di lungo periodo, con adozione indicata per luglio 2027.
Punti chiave
- ▸La Security Rule in vigore (45 CFR Part 164, Subpart C) non cita né il penetration test né le scansioni di vulnerabilità.
- ▸Richiede però un'analisi dei rischi accurata e approfondita (164.308(a)(1)(ii)(A)) e una valutazione periodica tecnica e non tecnica (164.308(a)(8)): per la maggior parte delle organizzazioni sono i test a renderle difendibili.
- ▸La proposta di gennaio 2025 (90 FR 898) imporrebbe scansioni automatiche almeno ogni sei mesi e un penetration test da parte di una persona qualificata almeno ogni 12 mesi.
- ▸Situazione al 30 settembre 2026: nessuna norma definitiva; l'ultima Unified Agenda colloca il RIN 0945-AA22 tra le azioni di lungo periodo, con adozione a luglio 2027.
- ▸Le HICP di HHS 405(d) includono penetration test e simulazione di attacchi tra le pratiche di gestione delle vulnerabilità per le grandi organizzazioni e invitano quelle medie a considerarle.
- ▸In base alla Public Law 116-321, HHS deve tenere conto delle pratiche di sicurezza riconosciute adottate nei 12 mesi precedenti quando stabilisce sanzioni e rimedi.
La risposta breve: la HIPAA impone il penetration test?
Non per nome. Le espressioni «penetration testing» e «vulnerability scanning» non compaiono in nessun punto della Security Rule in vigore, la Subpart C del 45 CFR Part 164, e il §164.308 non è stato modificato dal 2013. Ciò che la norma richiede, però, rende i test difficili da evitare nella pratica:
- §164.308(a)(1)(ii)(A), analisi dei rischi (Required): una valutazione accurata e approfondita dei rischi e delle vulnerabilità potenziali per riservatezza, integrità e disponibilità delle informazioni sanitarie elettroniche protette (ePHI).
- §164.308(a)(1)(ii)(B), gestione del rischio (Required): misure di sicurezza sufficienti a ridurre rischi e vulnerabilità a un livello ragionevole e adeguato.
- §164.308(a)(8), valutazione (uno standard): una valutazione periodica, tecnica e non tecnica, prima rispetto agli standard e poi ogni volta che cambiamenti ambientali od operativi incidono sulla sicurezza delle ePHI.
- §164.306(b): le misure le scegli tu, tenendo conto di dimensioni, complessità e capacità, infrastruttura tecnica, costi, probabilità e criticità dei rischi.
- §164.316(b): politiche, procedure e ogni azione, attività o valutazione che la norma chiede di documentare vanno conservate per iscritto per sei anni dalla creazione o dall'ultima data di vigenza, se successiva.
La risposta onesta ha quindi due metà. Nessuno può indicare una clausola HIPAA che dica «penetration test annuale». E un'analisi dei rischi che si dichiara accurata sulle vulnerabilità tecniche senza alcun test tecnico alle spalle è proprio il tipo di documento che l'OCR giudica insufficiente.
Come il NIST legge analisi dei rischi e valutazione
La NIST SP 800-66 Revision 2 (febbraio 2024), la guida del NIST all'attuazione della Security Rule, è il punto in cui i test compaiono per iscritto.
- Analisi dei rischi: per costruire l'elenco delle vulnerabilità, tra le fonti interne ci sono le valutazioni del rischio precedenti, i risultati di scansioni di vulnerabilità e test di sicurezza dei sistemi (per esempio i penetration test) e i report di audit; tra le fonti esterne le informazioni dei fornitori e i database di vulnerabilità come l'NVD.
- Valutazione, §164.308(a)(8): tra le attività chiave ci sono la raccolta degli output degli strumenti automatici e dei risultati dei penetration test, e l'esecuzione di penetration test, se ragionevoli e adeguati. Le domande di esempio chiedono se per ogni penetration test pianificato è stata ottenuta un'approvazione scritta e specifica del vertice aziendale, e se l'organizzazione ha valutato strumenti automatici a supporto della valutazione.
La SP 800-66r2 è una guida, non una norma. Mostra però come appare un test «ragionevole e adeguato» agli occhi di chi scrive il materiale di riferimento, e ti dà una base documentata se decidi che un penetration test non è adeguato per un determinato sistema.
Cosa sanziona oggi l'OCR: la Risk Analysis Initiative
La pressione attuale riguarda l'analisi dei rischi in sé. L'Office for Civil Rights (OCR) di HHS porta avanti una Risk Analysis Initiative, e i suoi accordi citano sempre la stessa carenza:
- MMG Fusion (5 marzo 2026): annunciato come dodicesima azione dell'iniziativa. L'OCR ha rilevato, tra le altre possibili violazioni, la mancata esecuzione di un'analisi dei rischi accurata e approfondita; MMG ha pagato 10.000 dollari e accettato un piano correttivo che l'OCR monitorerà per tre anni.
- Comstar (30 maggio 2025): presentato come tredicesima azione dell'OCR in materia di ransomware e nona della Risk Analysis Initiative. L'OCR ha rilevato che Comstar non aveva svolto un'analisi dei rischi accurata e approfondita; ha pagato 75.000 dollari e accettato un piano correttivo di due anni.
I piani correttivi mostrano cosa intende l'OCR per accurata e approfondita. Nel piano di OSF Healthcare System, per esempio, l'ente deve redigere un inventario completo di apparati, sistemi e applicazioni che creano, ricevono, conservano o trasmettono ePHI, presentare a HHS entro 60 giorni perimetro e metodologia dell'analisi dei rischi e poi consegnare l'analisi per la revisione di HHS. Un'analisi basata solo su questionari regge male a questo percorso: sono i risultati di scansioni e test, che mostrano quali vulnerabilità sono reali, a renderla accurata.
La proposta di gennaio 2025: scansioni ogni sei mesi e penetration test ogni 12
Il 6 gennaio 2025 HHS ha pubblicato una proposta di norma, «HIPAA Security Rule To Strengthen the Cybersecurity of Electronic Protected Health Information» (90 FR 898, RIN 0945-AA22). Le disposizioni sui test confluirebbero in un nuovo §164.312(h), gestione delle vulnerabilità:
- Scansioni di vulnerabilità: scansioni automatiche dei sistemi informativi elettronici rilevanti secondo l'analisi dei rischi oppure almeno una volta ogni sei mesi, se più frequente, più una verifica e un test dello strumento di scansione almeno ogni 12 mesi o dopo cambiamenti ambientali od operativi.
- Monitoraggio: monitorare in modo continuativo le fonti autorevoli sulle vulnerabilità note e correggerle tramite il programma di patch management.
- Penetration test: eseguito da una persona qualificata, cioè con conoscenza ed esperienza adeguate dei principi e dei metodi di cybersecurity generalmente accettati per garantire riservatezza, integrità e disponibilità delle ePHI, almeno una volta ogni 12 mesi oppure secondo l'analisi dei rischi, se più frequente.
- Installazione di patch e aggiornamenti tramite controlli tecnici.
Attorno a queste disposizioni la proposta aggiungerebbe un inventario scritto degli asset tecnologici e una mappa di rete da rivedere almeno ogni 12 mesi, un'analisi dei rischi scritta con contenuti definiti, patch dei rischi critici entro 15 giorni di calendario e di quelli alti entro 30, un audit di conformità almeno ogni 12 mesi, ed eliminerebbe la distinzione tra specifiche «addressable» e «required». La norma definitiva entrerebbe in vigore 60 giorni dopo la pubblicazione, con obbligo di conformità 180 giorni dopo.
A che punto è la proposta al 30 settembre 2026
È ancora una proposta, e nessuno dovrebbe dire il contrario al consiglio di amministrazione.
- Pubblicazione: 6 gennaio 2025; il periodo di consultazione si è chiuso il 7 marzo 2025.
- Unified Agenda di primavera 2025: fase di norma definitiva, adozione indicata per maggio 2026.
- Voce più recente della Unified Agenda: il procedimento è elencato tra le azioni di lungo periodo, con adozione indicata per luglio 2027.
- Federal Register: nessuna norma definitiva pubblicata con il RIN 0945-AA22, e su eCFR il §164.308 è identico a quello del 2013.
Le date dell'agenda sono previsioni, non impegni, e il testo definitivo potrebbe cambiare o non arrivare mai. La lettura pratica: la proposta dice quale cadenza di test HHS considera ragionevole ed è un buon riferimento per la tua analisi dei rischi. Non è ancora un obbligo, e un programma presentato agli auditor come «scansione semestrale imposta dalla HIPAA» dice più di quanto dica la legge.
Le HICP di HHS 405(d): il riferimento pratico e perché conviene
Le Health Industry Cybersecurity Practices (HICP), edizione 2023, pubblicate ai sensi della Section 405(d) del Cybersecurity Act of 2015, indicano dieci pratiche contro cinque minacce. Sono volontarie. Il Technical Volume 2, per le organizzazioni medie e grandi, tratta la gestione delle vulnerabilità nella Practice #7:
- Sotto-pratiche per le organizzazioni medie: scansione di host e server (autenticata e non autenticata), scansione delle applicazioni web, collocazione dei sistemi e classificazione dei dati, patch e configuration management, change management.
- Sotto-pratiche per le grandi organizzazioni: 7.L.A penetration test, 7.L.B pianificazione della correzione delle vulnerabilità e 7.L.C simulazione di attacchi.
Sul penetration test, le HICP dicono che un test fatto bene deve imitare i metodi degli avversari e non limitarsi a sfruttare i risultati dello scanner; che può essere eseguito da personale interno qualificato o da partner esterni; e che l'autorizzazione a testare va documentata, con gli asset nel perimetro, i metodi consentiti e i tempi. Descrivono le opzioni white box, grey box e black box e, tra i bersagli, anche le tecnologie mediche. Il volume principale invita le grandi organizzazioni a considerare sia le sotto-pratiche medie sia quelle grandi, e quelle medie ad adottare le sotto-pratiche grandi quando servono.
Perché conviene: la Public Law 116-321 ha aggiunto all'HITECH Act la section 13412. Quando HHS decide sanzioni, audit o rimedi di un accordo, deve considerare se l'ente aveva adottato pratiche di sicurezza riconosciute da almeno 12 mesi, e gli approcci 405(d) sono citati espressamente tra queste. La legge non consente a HHS di aumentare una sanzione perché non le hai adottate. Dodici mesi di test documentati sono quindi un'evidenza che può ridurre il costo di un'indagine, non solo una buona pratica.
Cosa è esplicito e cosa è basato sul rischio
Scritto nella norma in vigore:
- Una valutazione accurata e approfondita di rischi e vulnerabilità per le ePHI, e misure che li riducano a un livello ragionevole e adeguato.
- Una valutazione periodica tecnica e non tecnica, ripetuta dopo cambiamenti ambientali od operativi.
- Documentazione scritta di analisi, valutazione e misure, conservata per sei anni e rivista periodicamente.
Proposto, non in vigore:
- Scansioni automatiche almeno ogni sei mesi, penetration test da parte di una persona qualificata almeno ogni 12 mesi, audit di conformità annuale, termini di patch di 15 e 30 giorni, inventario degli asset e mappa di rete.
Linee guida, non legge:
- La NIST SP 800-66r2 sull'uso dei risultati di scansioni e penetration test nell'analisi dei rischi e nella valutazione.
- La Practice #7 delle HICP, con penetration test e simulazione di attacchi, che vale come pratica di sicurezza riconosciuta ai sensi della Public Law 116-321.
Non scritto da nessuna parte:
- Una certificazione HIPAA, un fornitore di test obbligatorio o l'obbligo di un tester esterno. La proposta chiede una persona qualificata; le HICP ammettono personale interno.
Un programma di test che regge oggi ed è pronto per la proposta
Puoi costruire un unico programma che risponde alla norma in vigore e rispetterebbe già le soglie proposte:
- Parti da un inventario dei sistemi che trattano ePHI, compresi i dispositivi medici e i percorsi verso la cartella clinica elettronica. Da lì partono tutti i piani correttivi, e anche la proposta.
- Esegui scansioni con la cadenza che la tua analisi dei rischi giustifica, almeno ogni sei mesi se vuoi essere pronto alla proposta, autenticate dove i sistemi lo consentono, e dopo ogni modifica significativa.
- Esegui un penetration test almeno una volta l'anno dall'esterno e dall'interno con i privilegi di un utente clinico standard, con approvazione scritta del vertice e regole d'ingaggio documentate. Vedi black box e gray box.
- Tratta i sistemi clinici con attenzione: concorda perimetro e tecniche ammesse con l'ingegneria clinica, testa i dispositivi fragili in modalità di sola osservazione o in laboratorio e scrivi perché un sistema resta escluso.
- Porta i risultati nell'analisi dei rischi e nel piano di gestione del rischio, con un responsabile e una data per ogni finding, e ritesta dopo ogni correzione.
- Conserva il fascicolo per sei anni: inventario, analisi dei rischi, calendari e risultati delle scansioni, report di penetration test con le qualifiche del tester, registri di correzione e retest, eccezioni motivate, report di valutazione.
È anche il registro che dimostra pratiche di sicurezza riconosciute adottate nei 12 mesi precedenti, se l'OCR dovesse aprire un'indagine.
Come un red team AI autonomo on-premise produce queste evidenze
Un red team AI autonomo per reti e infrastrutture non fa l'analisi dei rischi al posto tuo, non è la persona qualificata descritta dalla proposta e non decide se sei conforme. Cambia invece la quantità di evidenze tecniche disponibili tra un test annuale e l'altro.
- Black box e gray box, a calendario. Campagne dall'esterno della rete e con un account clinico standard, eseguite una volta, ogni giorno, ogni settimana, ogni mese o con una pianificazione personalizzata: scansioni e test possono seguire le soglie di sei e 12 mesi della proposta, o più strette, e ripetersi dopo ogni modifica.
- Finding che dicono cosa è stato sfruttato. Ogni finding registra se la vulnerabilità è stata effettivamente sfruttata nel tuo ambiente, ed è questo che rende accurato un registro dei rischi. Ogni correzione si ritesta con la stessa prova.
- Mappatura HIPAA, in vigore e proposta tenute separate. Il motore associa i finding ai controlli di analisi dei rischi (164.308(a)(1)(ii)(A)) e di valutazione (164.308(a)(8)) tra i 34 framework supportati, e tiene il requisito proposto su scansioni e penetration test come controllo separato, segnato come proposto.
- Sistemi clinici sotto controllo umano. Cinque livelli di autonomia stabiliscono cosa deve attendere una persona, a partire dall'approvazione di qualsiasi scansione attiva al livello più basso; cartella clinica, PACS e sistemi di laboratorio possono restare fuori perimetro o in sola osservazione finché non approvi di più. Vedi human in the loop.
- Registri che reggono per sei anni. Ogni tentativo di attacco è una voce firmata Ed25519 in una catena di hash SHA-256, e i report esportati sono firmati ECDSA.
- Le PHI restano nella rete dell'ospedale. I modelli girano sull'appliance, senza API AI esterne: le ePHI toccate da un test e la mappa di ciò che è sfruttabile non finiscono sulla piattaforma di un altro fornitore. Vedi la pagina sulla sanità USA e il red team AI on-premise.
Fonti
- 45 CFR Part 164, Subpart C, Security Standards (eCFR)
- Proposta di norma: HIPAA Security Rule To Strengthen the Cybersecurity of ePHI, 90 FR 898, 6 gennaio 2025 (Federal Register)
- RIN 0945-AA22, voce più recente della Unified Agenda (reginfo.gov)
- RIN 0945-AA22, Unified Agenda di primavera 2025 (reginfo.gov)
- NIST SP 800-66 Rev. 2, Implementing the HIPAA Security Rule (NIST CSRC)
- HICP 2023, volume principale (HHS 405(d), PDF)
- HICP Technical Volume 2, Practice #7 Vulnerability Management (HHS 405(d), PDF)
- Public Law 116-321, riconoscimento delle pratiche di sicurezza (GovInfo)
- Accordi di risoluzione e sanzioni civili HIPAA (HHS OCR)
- L'OCR chiude l'indagine HIPAA su MMG Fusion, 5 marzo 2026 (HHS)
- L'OCR chiude l'indagine ransomware HIPAA su Comstar, 30 maggio 2025 (HHS)
Approfondisce
- Guida mondiale: obblighi di pentest per normativa →
- Settore: sanità USA (HIPAA Security Rule) →
- Penetration test automatizzato: come funziona e come scegliere →
- Quanto costa un penetration test automatizzato →
- Penetration test black box e gray box a confronto →
- Human in the loop nei test di sicurezza con AI →
- Red team AI on-premise su AI privata →
- Prenota una call di readiness di 30 minuti →
Vuoi questo sul tuo ambiente?
Prenota una call di scoping di 30 minuti — mappiamo direttamente sul tuo scope di compliance attuale e sul tuo profilo di minaccia.