السياسات والامتثال
نيويورك تدفع مرة أخرى بقانون خصوصية الصحة للمستهلكين: تحديات جديدة للامتثال للبيانات يجب أن تركز عليها الشركات
تحاول ولاية نيويورك مرة أخرى تمرير قانون خصوصية الصحة الاستهلاكي، بهدف تعزيز حماية البيانات الصحية الشخصية. يفرض هذا القانون متطلبات خصوصية أكثر صرامة على الشركات التي تتعامل مع المعلومات الصحية، بما في ذلك تقليل البيانات وموافقة المستخدم وحق الحذف، مما يشير إلى تشديد إضافي في تنظيم البيانات الصحية في الولايات المتحدة.
نظرة عامة على الحدث
في بداية عام 2025، قدمت الهيئة التشريعية لولاية نيويورك مرة أخرى قانون حماية خصوصية صحة المستهلك (New York Consumer Health Privacy Act, NYCHPA)، وهي محاولة جديدة بعد فشل مشروع قانون مماثل في عام 2023. يهدف هذا القانون إلى سد الفجوة التنظيمية لقانون قابلية نقل التأمين الصحي والمساءلة الفيدرالي (HIPAA)، وتوسيع نطاق حماية الخصوصية ليشمل البيانات الصحية الشخصية التي تعالجها الجهات غير الخاضعة لـ HIPAA.
بموجب القانون الحالي، يغطي HIPAA فقط مقدمي الخدمات الصحية وخطط التأمين الصحي ووكالات المقاصة الطبية. ومع ذلك، تقوم العديد من شركات التكنولوجيا وتطبيقات اللياقة البدنية ومصنعي الأجهزة القابلة للارتداء وأرباب العمل بجمع ومعالجة معلومات صحة المستهلك، وهذه البيانات تفتقر حالياً إلى حماية فيدرالية موحدة. يستعير قانون نيويورك من قانون "بيانات صحتي" (My Health My Data Act, MHMDA) الذي أقره ولاية واشنطن في عام 2024، ويحاول وضع قواعد أكثر صرامة.
تحليل تقني ومخاطر
المتطلبات الأساسية للقانون
- يغطي NYCHPA "بيانات صحة المستهلك"، والتي تشمل أي معلومات تتعلق بالصحة الجسدية أو العقلية للفرد، أو البيانات غير العامة التي يستدل منها على الصحة. يتطلب القانون من المتحكمين في البيانات:
- الحصول على موافقة صريحة قبل التجميع؛
- تطبيق مبدأ تقليل البيانات؛
- توفير آلية لحذف البيانات؛
- حظر بيع البيانات الصحية دون تصريح؛
- تنفيذ تدابير أمنية لحماية البيانات.
التأثير على الشركات
الجهات المتأثرة: أي شركة تمارس أعمالاً في نيويورك أو تستهدف سكان نيويورك، طالما أنها تجمع أو تعالج بيانات صحة المستهلك، قد تخضع للولاية القضائية، بغض النظر عما إذا كانت الشركة خاضعة لـ HIPAA. يشمل ذلك مصنعي أجهزة تتبع اللياقة البدنية وتطبيقات الصحة المحمولة وخطط التأمين الصحي الذاتي لأصحاب العمل ومنصات الرعاية الصحية عن بُعد وغيرها.
مخاطر الامتثال: تحتاج الشركات إلى إعادة النظر في ممارساتها في جمع البيانات. على سبيل المثال، منصات إدارة مزايا الصحة للموظفين وتطبيقات تحديات الصحة وحتى مواقع التجارة الإلكترونية التي تبيع المكملات الصحية قد تندرج ضمن ذلك. ستؤدي المخالفات إلى غرامات مدنية تصل إلى 10,000 دولار لكل حادثة، بالإضافة إلى حق التقاضي الخاص.
متطلبات أمن البيانات: يتطلب القانون تنفيذ "تدابير أمنية معقولة" دون تعريف واضح، مما قد يشير إلى قانون SHIELD في نيويورك أو إطار الأمن السيبراني NIST. تحتاج الشركات إلى تقييم ما إذا كانت ضوابط أمن البيانات الحالية كافية.
تحليل تأثير الشركات
المخاطر التشغيلية تحتاج الشركات إلى تعديل سياسات الخصوصية وإنشاء خرائط للبيانات الصحية وتنفيذ منصات إدارة الموافقة. بالنسبة لشركات التكنولوجيا التي تمتلك كميات كبيرة من البيانات الصحية، قد تحتاج بنية البيانات إلى إعادة هيكلة.
المخاطر المالية تشمل تكاليف الامتثال تعديل الأنظمة والاستشارات القانونية وتدريب الموظفين. في حالة حدوث مخالفات، قد تكون الغرامات المحتملة وتكاليف التقاضي كبيرة.
مخاطر الامتثال يتداخل القانون مع HIPAA وCCPA وقانون واشنطن ويتعارض معها، مما يضع الشركات العاملة في ولايات متعددة تحت ضغط الامتثال المجزأ.### مخاطر العلامة التجارية تسرب البيانات الصحية أو استخدامها بشكل غير قانوني سيضر بشدة بثقة المستهلكين. نظرًا لأن نيويورك مركز إعلامي ومالي، تنتشر الأخبار السلبية عن الشركات بسرعة.
ملاحظات اتجاهات الصناعة
يعكس تقدم قانون NYCHPA اتجاه تصاعد القوانين التنظيمية للخصوصية الصحية على مستوى الولايات في أمريكا. بعد ولايات واشنطن ونيفادا وكونيتيكت، سيدفع انضمام نيويورك إلى الدعوات لسن تشريعات فيدرالية وطنية. يجب على الشركات توقع مزيد من اللوائح وإنشاء أطر حوكمة خصوصية قابلة للتوسع.
حاليًا، تعتمد الشركات عمومًا على إعفاءات HIPAA، لكن القانون الجديد يعتبر البيانات الصحية بيانات حساسة، مماثلة للبيانات الجينية والبيومترية. يتماشى هذا الاتجاه مع الحماية الخاصة للبيانات الصحية في اللائحة العامة لحماية البيانات (GDPR) الأوروبية.
توصيات الدفاع والاستجابة
على مستوى الشركة - جرد البيانات: تحديد وتصنيف جميع أنشطة معالجة البيانات الصحية فورًا، بما في ذلك بيانات الموظفين والعملاء والشركاء. - تقييم تأثير الخصوصية: إجراء تقييم امتثال لمشاريع معالجة البيانات الصحية الجديدة. - التدابير التقنية: تنفيذ التحكم في الوصول والتشفير وإدارة دورة حياة البيانات.
على مستوى الإدارة - إنشاء فريق امتثال متعدد الأقسام: تنسيق فرق الشؤون القانونية وأمن المعلومات والمنتجات. - إدارة الموردين: مراجعة اتفاقيات معالجة البيانات مع الأطراف الثالثة لضمان الامتثال في المراحل اللاحقة. - عملية استجابة لحقوق المستخدم: تحسين إجراءات معالجة طلبات حقوق البيانات (مثل الحذف والوصول).
الاستراتيجيات القانونية - متابعة تقدم التشريعات: لم يتم إقرار القانون بعد، لكن يجب على الشركات البدء في محاكاة فجوات الامتثال. - المشاركة في الدعوة الصناعية: التعبير عن المخاوف عبر جمعيات الصناعة والسعي لفترة انتقالية معقولة.
رؤية SecurityPost
قانون خصوصية صحة المستهلك في نيويورك ليس حدثًا معزولًا، بل هو انعكاس لانتشار حماية البيانات الصحية في أمريكا من نظام الرعاية الصحية إلى جميع القطاعات الاقتصادية. بالنسبة لمسؤولي الأمن في الشركات، الدرس الأساسي هو: لم تعد البيانات الصحية حكرًا على قطاع الرعاية الصحية. أي تطبيق يجمع معدل ضربات القلب، أو أنماط النوم، أو سجلات الأدوية، أو استبيانات صحية قد يواجه تنظيمًا صارمًا.
يجب على مسؤولي أمن المعلومات (CISO) معالجة البيانات الصحية كأعلى فئة حساسة، حتى لو لم تكن خاضعة حاليًا لـ HIPAA. بناء استراتيجية أمنية قائمة على تصنيف البيانات، ونشر أدوات إدارة الموافقة الديناميكية، وتوقع متطلبات الامتثال عبر الولايات. مع تعزيز لجنة التجارة الفيدرالية (FTC) لإنفاذ قوانين البيانات الصحية، وانتشار القوانين على مستوى الولايات، يجب على الشركات دمج الامتثال للخصوصية في صميم إدارة مخاطر الأمن السيبراني.
خلال الـ 12 شهرًا القادمة، من المتوقع أن تقدم 5 ولايات أخرى على الأقل قوانين مماثلة. استثمار الشركات الآن في بنية تحتية قابلة لإعادة الاستخدام للخصوصية سيكون أكثر اقتصادًا من المعالجات الطارئة. توصي SecurityPost جميع شركات التكنولوجيا الموجهة للمستهلكين ببدء تدقيق ذاتي للامتثال للبيانات الصحية، وعدم الانتظار حتى تصبح الغرامات خبرًا رئيسيًا.
مسار الأدلة · securitypost
تضع securitypost هذه الملاحظة ضمن موجز التهديدات / أمن المؤسسات / الذكاء الاصطناعي والأمن السيبراني. موجز التهديدات / أمن المؤسسات / الذكاء الاصطناعي والأمن السيبراني يوضح الزاوية التحريرية المحلية: ينبغي فتح روابط المصادر قبل إعادة استخدام الملخص. ما زالت التواريخ والأسماء وتغيرات الحالة تحتاج إلى تحقق.