医療コンプライアンス専門弁護士が見たOCR HIPAAセキュリティ会議の現場

9月初旬、私はメリーランド州ゲイサーズバーグにある米国立標準技術研究所(NIST)のキャンパスで2日間を過ごしました。NISTがOCR(公民権局)と共催するHIPAAセキュリティに関する会議に参加するためです。連邦政府の施設で開催される政府イベントであるため規模は小さく、参加者はこの分野に最も近い立場の人々に偏る傾向があります。会場にいたのは、ガイダンスを執筆している人、規則を執行している人、そしてその規則を遵守する責任を負っている人たちでした。2日間にわたり、OCRの幹部やセキュリティ実務者、医療機関でコンプライアンス責任を担う人々からプレゼンテーションを聞き、意見を交わしました。

私はもともと、セキュリティ規則の大幅な見直し案に大半の関心を割くつもりで会場入りしました。この見直し案は、ここ数年のHIPAA規則制定の中で医療業界から最も強い反発を招いているものです。OCRのティモシー・ヌーナン副局長はこれまでに、同案について約4,745件のコメントが寄せられたと述べています。その多くが指摘しているのは同じ点です。すなわち、提案されている要件はコストが高すぎ、そのコストを最も負担しきれない組織ほど大きな打撃を受けるというものです。

2日間のプログラムは技術的な内容を中心に幅広い範囲をカバーしていました。しかし、OCR自身のセッションでは、今回の改正案にはまったく含まれていないある要件が繰り返し話題に上りました。それがリスク分析です。2005年から義務化されているにもかかわらず、OCRが行うほぼすべての執行措置において、この分析が欠落しているか不十分であることが判明しています。OCRの調査を経験したことがある人にとっては今さらの話ではありませんが、セッションの合間に交わした会話は、まさにこの点を裏付けるものでした。

したがって、改正案への反発は真剣に受け止められるべきものであり、その一部は正当なものでもあります。しかし、反発の大部分は実はすでに存在している義務に向けられており、2027年時点でのコンプライアンス費用をめぐる議論は、より差し迫った問題を素通りしています。それは、多くの組織が現行の要件すら満たせていないという事実です。

規則制定の現状

提案規則は2025年1月6日付の官報(Federal Register)、90 FR 898に掲載されました。コメント受付期間は2025年3月7日に締め切られています。この規則制定は、統一アジェンダ上では依然として長期的な取り組みとして扱われています。OCRのポーラ・スタナード局長は基調講演の中で、想定される時期についてより明確に語りました。最終的な措置は2027年7月を見込んでいるとのことです。この日付は正確に理解しておく必要があります。これは最終規則の公表日というより、OCRが現時点で見込んでいる次の正式な措置の期限にすぎません。最終的にどのような規則の形になるかはまだわかりませんが、方向性はすでに示されています。

提案規則とは、業界に対して当局が「あるべき基準はここだ」と示すものです。今回の変更点は恣意的な追加ではなく、OCRが調査を通じて繰り返し発見してきた問題の反映です。最終的な条文がどうなるにせよ、向かう方向はこれで決まっています。その日付が来るのを待ってから動き出す組織は、さらに出遅れるリスクを負うことになります。

OCRは今回の変更の背景にある論理を後退させてはいません。スタナード局長は、大規模な情報漏洩やサイバー攻撃の増加、そしてセキュリティ調査のたびに繰り返し見つかる不備に、今回の変更を結びつけました。また、提案された規則変更をめぐるコメント審査がまだ続いている現状についても言及し、「政権としては、提案された変更がもたらす負担と便益について異なる見解を持つ可能性がある」と補足しました。スタナード局長は規則制定の途中であるため発言できる内容には限りがあるとしつつも、大統領が3月に発表したサイバー戦略に言及しました。この戦略の柱の一つは「常識的な規制」であり、サイバー関連の規則を簡素化しつつ、米国人が自らのデータに対して持つプライバシーの権利を尊重しながら、民間セクターが進化する脅威に対応できるだけの機敏さを規則に持たせることを目指すものです。もう一つの柱は、医療分野を含む重要インフラの防護です。つまり、要件がどこまで踏み込むかはまだ変わる可能性がありますが、何らかの要件が課されること自体は、もはや疑いの余地がありません。

「アドレッサブル」が本来意味していたこと

現行のセキュリティ規則では、各実装仕様には「必須(required)」または「アドレッサブル(addressable)」のいずれかのラベルが付けられています。この区別は広く誤解されており、その誤解こそが現在の反発の少なからぬ部分の源になっています。アドレッサブルな仕様は、これまで一度も「任意」であったことはありません。45 CFR 164.306(d)には、対象事業者がアドレッサブルな仕様に対して実際に何をしなければならないかが定められています。まず、その仕様が自組織の環境において合理的かつ適切な安全対策であるかどうかを評価します。適切であると判断すれば、それを実装しなければなりません。適切でないと判断した場合は、なぜ合理的・適切でないのかを文書化した上で、代替措置が合理的かつ適切であれば、それに相当する代替措置を実装しなければなりません。

つまり、アドレッサブルとは「その保護を必ず達成しなければならない」という意味です。状況に応じて別の方法で達成する余地は与えられていますが、それには理由と実際に行った措置を文書化することが条件になります。実装そのものを省略する余地はありません。「アドレッサブル」を見て「任意」だと判断した組織は、単純にコンプライアンス違反を犯していたことになります。

OCRはこの点をはっきりと明言しています。提案規則の前文、90 FR 917において、同省は一部の被規制事業者がアドレッサブルな実装仕様への準拠を任意であるかのように扱っていることへの懸念を示し、そうした解釈は誤りであるとした上で、現在アドレッサブルとされている仕様への準拠は任意ではなく、また任意であってはならないと結論づけています。これはゲイサーズバーグでのOCRのセッション全体を貫くテーマであり、この誤読に対する当局のいら立ちは明らかでした。これが、必須とアドレッサブルという区分を撤廃し、限定的な例外を除いて実装仕様をすべて必須とするという提案の背景です。164.306(d)を条文どおりに運用してきた組織にとっては、変わるのはラベルだけであり、義務そのものが変わるわけではありません。

本当に新しいのは何で、それは誰の負担になるのか

提案規則を単なるラベルの貼り替えにすぎないと言ってしまうのは不正確です。今回の提案には、技術資産インベントリとネットワークマップの作成、少なくとも12か月ごとのコンプライアンス監査、少なくとも6か月ごとの脆弱性スキャン、少なくとも12か月ごとのペネトレーションテスト、多要素認証、ネットワークセグメンテーション、特定システムを72時間以内に復旧させるための文書化された手順、業務提携先からの年次書面確認の追加が含まれます。同省自身の規制影響分析によれば、業界全体での初年度コストはおよそ90億ドルに上ると見込まれています。

これらのうちいくつかは、情報セキュリティの分野ではすでに何年も前から定着している対策です。多要素認証、資産インベントリ、定期的な脆弱性スキャンは、成熟したセキュリティプログラムでは基本中の基本として扱われており、OCRが新たに考案したものではありません。特に多要素認証は、コンプライアンス項目というよりも基本的なセキュリティ対策と言うべきものです。パスワードだけで保護された環境は、ありふれたツールと多少の根気さえあれば攻撃者に突破されてしまいます。これを導入していない箇所に追加するにはコストがかかりますが、それによって防げる被害と比べればごくわずかなものです。

一方で、本当に新たな出費となる項目もあります。年次のペネトレーションテストやネットワークセグメンテーションは、数人の医師とアウトソース先のITベンダーだけで運営している医療機関にとっては、相当な投資になります。すべての業務提携先から毎年書面での確認を取得することも、数十社のベンダーを抱えながらコンプライアンス専任の担当者を置いていない組織にとっては、実際に大きな事務負担となります。

この負担は均等にはかかりません。大規模な組織はすでに基本的な対策を導入済みであることが多く、未導入の部分についても吸収する余力があります。負担は、それを最も負いにくい組織にのしかかることになります。だからこそ、根底にある対策自体が妥当であっても、コストに対する反発は決して的外れではないのです。

これに対してスタナード局長は、同じ基調講演の中で「何もしないことのコスト」という対抗軸を示しました。サイバー攻撃が成功した場合、評判の毀損、身代金、復旧対応、情報を奪われた被害者への保護措置、被害者からの民事訴訟など、はるかに大きな代償を払うことになると指摘しています。コンプライアンスプログラムが存在する目的は、攻撃が成功する確率を下げ、成功した場合に露出する範囲を限定し、その後に何が起きるかの性質そのものを変えることにあります。いずれにせよOCRは文書の提出を求めてきます。違いが生じるのは、その調査が「安全対策がどのように機能しなかったのか」を解明するためのものになるか、それとも「そもそもなぜ安全対策を一切講じていなかったのか」を追及するためのものになるか、という点だけです。

誰も異論を唱えない唯一の要件

45 CFR 164.308(a)(1)(ii)(A)は、対象事業者に対し、自らが保有する電子保護対象保健情報(ePHI)の機密性、完全性、可用性に対する潜在的なリスクと脆弱性について、正確かつ徹底した評価を実施することを義務付けています。この条文の脇にある括弧書きには「Required(必須)」と記されており、2005年4月からずっとその表記のままです。

OCRはこの点について自らの役割を明確にしてきました。同局はセキュリティ規則に関するすべての調査でリスク分析の提出を求めており、それは依然として組織が作成する文書の中で最も不備が多いものの一つです。OCRはまた、多くのプログラムが見落としがちな区別も指摘しています。現状の慣行をチェックリストと照合するだけの「ギャップ分析」は、この要件を満たしたことにはならないという点です。ティム・ヌーナン氏は壇上で、ドライバーとハンマーを比較することでこの点を説明しました。どちらも役に立つ道具ですが、一方が他方の代わりになることはないというわけです。

OCRのサイバーセキュリティ担当上級顧問であるニック・ヒースターズ氏は、この基準を3つの要素に分けて改めて説明しました。十分なリスク分析とは、電子保護対象保健情報が組織内で生成・流入する段階、組織内を移動する段階、そして組織外へ流出する段階それぞれにおけるリスクを扱うものだということです。このセッションでは、各段階での失敗が具体的にどのような形を取るかも示されました。OCRが説明したある調査事例では、ある組織が「このシステムにはePHIが保存されていない」と認証していたため、そのWebサーバーのログは設計上まったく保護されていませんでした。ところが、そのシステム上にある患者向けフォームが特定の入力値でクラッシュし、処理中のデータをすべてそのログに書き出してしまい、それを攻撃者が最終的に見つけ出したのです。データが実際にどこへ流れているのかを、誰も確認していませんでした。それを明らかにするためにこそ、リスク分析は存在します。

執行実績もこれを裏付けています。OCRがOSFヘルスケアと55万2,250ドルで、スペンサー・ギフツ・グループの団体健康保険プランと45万ドルで、スター・グループの健康給付プランと24万5,000ドルでそれぞれ和解した事案は、いずれもランサムウェア被害を受けた後のものであり、いずれのケースでも「正確かつ徹底したリスク分析を実施していなかったこと」が指摘されていました。私がこれまで支援してきた調査においても、リスク分析は最初に要求される書類の一つであり、それを見ればプログラム全体の状態が、他のどの資料を確認するより先に浮かび上がってくるのが常です。

2日目には、NISTがポスト量子暗号に関する取り組みを紹介しました。これは、まだ存在しない解読能力からデータを守るための連邦政府の取り組みで、2035年までを見据えたタイムラインで進められています。それが彼らの計画している将来像です。懸念されるのは、「データがどこにあるかを文書化せよ」という20年前からの要件すら満たせていない業界に、その先にやってくる課題へ現実的に対応する道筋があるとは思えないという点です。

今日やるべきこと

この記事を読んで一つだけ行動を起こすとしたら、それはリスク分析にしてください。

すでにリスク分析を完了している組織は、それが基準を満たしているかどうかを見直してください。正確で、徹底しており、最新の状態を反映しており、電子健康記録に関連する部分だけでなく、あらゆる段階のePHIを網羅しているかどうかです。

リスク分析をまだ完了していない、あるいはこの1年以内に完了していない組織は、そこから始めてください。新しい規則が来るからではありません。この要件はすでに現在有効であり、20年前からずっとそうだったからです。

この作業にかかるコストは、それを怠ることによって生じるコストよりも小さくて済みます。対策が十分だとわかれば、その保護が意図的に講じられたものであることを示す文書を手にすることになります。もしギャップが見つかれば、それが何であるかを把握し、深刻度の高い順に対処していくことができます。どちらの結果になっても、今より確実に良い状態になるはずです。

私はこの2日間、人々が次の10年に向けて描く計画に耳を傾けて過ごしました。そこから得た最大の気づきはこうです。将来の課題に備える力を持つためには、まず現在の課題に対応できる力があることが前提になる、ということです。多くの組織が今いる場所と、今後いなければならない場所との距離は、広がりつつあります。最終規則がどこまでの内容を求めるべきかについては、まだ議論の余地があり、その中には正当な主張も含まれています。しかし、現行の規則が何を求めているかについては、議論の余地はまったくありません。今こそ、遅れを取り戻すべき時です。

翻訳元: https://www.hipaajournal.com/ocr-nist-hipaa-security-conference/

本記事は hipaajournal.com の記事を翻訳・要約したものです。