「规则拖到 2027,执法一天没停」:HIPAA《安全规则》修订终局推迟至 2027 年 7 月 × OCR 四起勒索软件和解合计 116.5 万美元——中资医疗器械、健康 App 与业务伙伴的「风险分析」自查清单

2026 年 4 月 23 日,美国卫生与公众服务部民权办公室(HHS OCR)一次性公布四起 HIPAA 勒索软件调查的和解,合计罚款 116.5 万美元,涉及 427,657 名个人;此后,OCR 又公布了针对雇主自保健康福利计划的勒索软件和解,其中 Spencer Gifts 员工福利计划的和解金额为 45 万美元,据 Nixon Peabody 统计,这是 OCR 的第 20 起勒索软件执法行动、第 14 起「风险分析专项」(Risk Analysis Initiative)执法行动。与此同时,2025 年 1 月发布的 HIPAA《安全规则》修订建议案,最终规则的预计时间已被推迟到 2027 年 7 月。规则往后拖,执法没有停。对向美国医疗机构提供设备、软件、云服务或数据处理的中资企业而言,这个时间差本身就是风险窗口。

一、背景:HIPAA 安全规则为什么要修订

现行 HIPAA《安全规则》(45 C.F.R. Part 164, Subpart C)制定于 2003 年,把大量安全措施划分为「必需」(required)与「可寻址」(addressable)两类,后者允许受规制主体在评估后以替代措施代之。2024 年底,HHS 发布拟议规则(90 Fed. Reg. 898,2025 年 1 月 6 日刊登),提出取消这一区分,并新增技术资产清单与网络拓扑图、多因素认证、加强加密、漏洞扫描与渗透测试、强化业务伙伴监督等要求。据 Sidley 的报道,拟议方案还设想在终局规则发布后给予受规制主体 240 天的合规期。

拟议案收到数千条公众评论,医院系统和行业协会普遍反对,认为合规成本过高。据 HIPAA Journal 报道,OCR 局长 Paula M. Stannard 曾表示,审阅评论后,现任政府对部分拟议变更的负担与收益「可能有不同看法」。HHS 的监管议程随后把终局规则的预计时间推迟到 2027 年 7 月,此前预期为 2026 年 5 月。需要说明的是,「推迟」不等于「撤回」,拟议案何时定稿、以什么面目定稿,目前仍不确定。

二、核心分析:执法已经先行,靶心是「风险分析」

1. 风险分析是 OCR 的第一号指控。45 C.F.R. § 164.308(a)(1)(ii)(A) 要求受规制主体对其持有的电子受保护健康信息(ePHI)的保密性、完整性和可用性面临的潜在风险与漏洞,进行「准确而全面」的评估。4 月 23 日公布的四起和解——Regional Women's Health Group(32 万美元,37,989 人)、Assured Imaging 关联主体(37.5 万美元,244,813 人)、Consociate(22.5 万美元,136,539 人)、Star Group 健康福利计划(24.5 万美元,9,316 人)——都被指未完成准确的风险分析;其中两起还涉及不当披露,一起涉及迟延通知。四起和解均附带为期两年的 OCR 监督期。

2. 整改协议的内容,就是修订案的预演。据 Sidley 的分析,这批整改行动计划要求企业维护最新的资产清单与 ePHI 数据流图、开展漏洞扫描与渗透测试、每年复评风险,并把政策文件交 OCR 批准。这些正是拟议案想写进规则的内容。换言之,规则虽未定稿,OCR 已经通过个案和解把它们变成了事实标准。

3. 罚款金额不高,成本在监督期。上述和解金额在 22.5 万至 45 万美元之间,看似不大,但两年的监督期意味着持续的外部审查、第三方评估和管理层投入。而且这些案件的攻击发生在 2020 至 2021 年,和解落在 2026 年,说明 OCR 调查周期长,企业现在的疏漏可能几年后才被追究。

4. 业务伙伴不是旁观者。依 45 C.F.R. § 160.103,为受规制机构处理 PHI 的供应商属于「业务伙伴」(business associate),须直接遵守《安全规则》,并按 § 164.410 在发现泄露后通知其委托方;业务伙伴协议的必备条款见 § 164.504(e) 和 § 164.314(a)。泄露通知方面,§ 164.404 要求受规制机构在发现后无不合理迟延,且最迟 60 日内通知个人。此外,依《HITECH 法》§ 13410(e)(42 U.S.C. § 1320d-5(d)),州总检察长也可以就 HIPAA 违规提起民事诉讼,联邦与州两条执法线并存。

三、对中资企业的合规要点

以下五项适用于向美国医疗机构、健康计划提供医疗器械、远程医疗平台、健康管理软件、云托管、数据分析或客服外包的中资企业,同时也适用于自身在美国设有医疗业务的中资集团。

第一,先判断自己是不是「业务伙伴」。只要为美国受规制机构创建、接收、维护或传输 PHI,即便合同里没有写「HIPAA」字样,法律地位也可能已经成立。建议梳理全部美国医疗客户合同,逐份确认是否签署了业务伙伴协议,以及协议的责任分配是否与实际数据流一致。

第二,把风险分析做成有据可查的书面文件。OCR 的指控几乎都落在「没有做」或「做得不准确」上。风险分析应覆盖所有存放、处理 ePHI 的系统,包括位于中国境内的开发、运维、客服系统。风险分析报告、风险管理计划和整改记录,要能在 OCR 调查时立即提交。

第三,提前对标拟议案。资产清单、数据流图、多因素认证、静态与传输加密、定期漏洞扫描和渗透测试,即使最终规则要到 2027 年才出现,这些措施也已是 OCR 整改协议的标准配置。现在补上,比进入两年监督期后再补成本低得多。

第四,管住境内外的访问路径。中资企业常见的做法是由中国团队远程运维美国客户系统。这类远程访问应纳入风险分析,配置最小权限、日志留存和多因素认证,并核查是否触及美国司法部《数据安全项目》(28 C.F.R. Part 202)对特定敏感个人数据向受关注国家传输的限制,两套制度应当并行评估。

第五,演练泄露响应与通知链条。勒索软件是这批案件的共同主线。企业应事先明确:谁在多长时间内判断是否构成 HIPAA 泄露、如何向委托方履行 § 164.410 的通知义务、60 日期限如何倒排,并保留取证与决策记录。

四、格知律所如何协助

对处在这个时间差里的中资企业,我们可以从几个具体环节提供支持:一是 HIPAA 适用性与业务伙伴身份判断,并审阅、谈判业务伙伴协议及下游分包商条款;二是协助设计并记录 § 164.308(a)(1) 项下的风险分析与风险管理流程,使其在 OCR 调查中经得起检验;三是对照拟议《安全规则》修订案,做差距评估并形成分阶段的整改路线;四是制定勒索软件与数据泄露的响应预案,包括通知期限倒排、与委托方和监管机构的沟通口径;五是在收到 OCR 数据请求或调查函时,代表企业与监管机构沟通、谈判整改协议。我们在美国设有执业团队,可以把美国监管要求与中国境内的数据出境安排放在同一套方案里统筹。

五、结语与展望

规则推迟到 2027 年,是给行业争取了时间,但不是给个案执法放了假。OCR 现在用和解协议一份一份地写下它期待的安全基线,而它反复指向的,是最基础的一步——把风险分析做准、做全、做成文件。对中资企业来说,值得关注的下一个节点有两个:HHS 何时公布《安全规则》终局规则的时间表,以及 OCR 风险分析专项的下一批个案。在此之前,合规负担不会因为规则悬而未决而减轻。

本文为一般性法律信息,不构成针对具体事项的法律意见。

Previous
Previous

「邮件送达,判决作废」:第七巡回 Kangol 诉 Hangzhou Chuanyue(No. 25-2205,2026年5月29日)——中资权利人如何让 Schedule A 缺席判决经得起 Rule 60(b)(4) 审查

Next
Next

「9·22 起小包也要逐票报关」:de minimis 无限期暂停、Entry Type 13 上线——中资权利人如何把 CBP 海关备案变成 Schedule A 维权的第二条战线