Aggiornamento normativo: HIPAA Security Rule 2026

Aggiornamento 2026 della HIPAA Security Rule: tutto ciò che la tua organizzazione deve sapere

La revisione più significativa della HIPAA Security Rule degli ultimi due decenni si avvicina alla finalizzazione. L'HHS ha pubblicato la sua Notice of Proposed Rulemaking nel gennaio 2025 e le autorità di regolamentazione puntano a finalizzare gli aggiornamenti entro maggio 2026. Nuovi requisiti obbligatori in materia di cifratura, autenticazione a più fattori, valutazioni del rischio e segnalazione degli incidenti entro 72 ore interesseranno ogni covered entity e business associate.

Con scadenze di conformità che potrebbero cadere prima della fine del 2026, le organizzazioni che aspettano la regola definitiva per iniziare a prepararsi si troveranno di fronte a tempistiche pericolosamente compresse. Questa pagina è la tua guida completa e concreta su ciò che sta cambiando e sui passi precisi che puoi compiere fin da ora.

Scarica gratis la checklist di prontezza 2026

275M+

Cartelle sanitarie violate nel 2024

HHS OCR Breach Portal, HIPAA Journal 2024 Report

9 mld $

Costo di conformità stimato nel primo anno per tutti i soggetti regolamentati

Stima OCR citata da Alston & Bird, novembre 2025

240 giorni

Finestra di conformità proposta dopo la pubblicazione della regola definitiva

HHS NPRM, Federal Register, gennaio 2025

4'745

Commenti pubblici ricevuti sulla regola proposta

OCR Deputy Director Tim Noonan, HIPAA Summit 2025

Trusted by 50+ privacy teams across 14 countries
Healthcare
Aviation
Energy
Legal
Technology
Zurzach logo
AXA logo
Openmedical logo
Glencore logo
Pilatus logo
Liferay logo
CareerFairy logo
Voicepoint logo
Kellerhals Carrard logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Liferay logo
CareerFairy logo
Zurzach logo
Voicepoint logo
Openmedical logo
Kellerhals Carrard logo
AXA logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Modifiche chiave nella HIPAA Security Rule aggiornata

Sei requisiti che ridisegneranno il tuo programma di conformità

L'aggiornamento proposto della HIPAA Security Rule introduce mandati specifici e prescrittivi che sostituiscono anni di linee guida flessibili. Ciascuna modifica indicata di seguito comporta implicazioni operative dirette per covered entity e business associate.

Modifica strutturale

Fine della distinzione tra "addressable" e "required"

La proposta elimina la storica distinzione tra specifiche di implementazione "required" e "addressable". Con l'aggiornamento, le organizzazioni devono soddisfare sia gli standard sia le specifiche; l'unica flessibilità riguarda il modo in cui si implementano le misure, non il fatto se implementarle.

Ciò significa che le misure di sicurezza che molte organizzazioni avevano documentato come "non applicabili" o sostituito con misure alternative diventano ora deliverable obbligatori e verificabili.

Fonte: HHS NPRM pubblicata nel Federal Register, 6 gennaio 2025

Misura tecnica di salvaguardia

Cifratura obbligatoria di tutti gli ePHI

La cifratura delle informazioni sanitarie elettroniche protette (ePHI) diventa un requisito universale, a riposo e in transito. Il precedente "addressable", che consentiva alle organizzazioni di documentare misure alternative, viene eliminato del tutto.

Le organizzazioni che ancora gestiscono ePHI non cifrati su sistemi legacy dovranno rispettare una scadenza tassativa per cifrare o sostituire tali sistemi. Ogni file contenente dati dei pazienti deve essere cifrato end-to-end, sia sui server, sia nel cloud, sia in transito.

Fonte: HHS Office for Civil Rights NPRM, 45 CFR 164.312

Controllo degli accessi

Autenticazione a più fattori obbligatoria

L'MFA diventa obbligatoria per ogni accesso agli ePHI e ai sistemi che li contengono. Questo riguarda i flussi di lavoro clinici, l'accesso dei fornitori, le configurazioni di lavoro da remoto e l'accesso alle applicazioni legacy in ogni covered entity e business associate.

La posta in gioco è chiara: nel 2024, l'81% delle violazioni in ambito sanitario ha coinvolto credenziali compromesse. L'applicazione dell'MFA è una delle misure a maggior impatto che qualsiasi organizzazione sanitaria possa adottare oggi.

Statistica sulle credenziali: HIPAA Journal, 2024 Healthcare Data Breach Report

Gestione del rischio

Valutazioni del rischio scritte e prescrittive

Le valutazioni del rischio devono seguire un formato prescritto: inventario degli asset tecnologici, mappa di rete che illustri il movimento degli ePHI, identificazione delle minacce per ciascun asset, valutazione delle vulnerabilità e metodologia documentata di valutazione del rischio.

Il vago standard "conduci una valutazione del rischio" diventa un deliverable dettagliato e verificabile. Le organizzazioni hanno bisogno di un processo sistematico e ripetibile, non di un esercizio su foglio di calcolo una tantum. Vengono inoltre proposte verifiche di conformità annuali come requisito distinto.

Fonte: HHS NPRM, revisioni proposte al 45 CFR 164.308

Gestione delle vulnerabilità

Scansioni semestrali e penetration test annuali

Le covered entity devono sottoporre i sistemi a scansione per individuare le debolezze di sicurezza almeno due volte all'anno e condurre penetration test annuali. Viene inoltre proposta la segmentazione della rete per isolare i sistemi contenenti ePHI dalle reti generiche.

Questi requisiti codificano ciò che molti framework di sicurezza già raccomandano, allineando l'HIPAA più strettamente agli standard del NIST Cybersecurity Framework e ai Cybersecurity Performance Goals dello stesso HHS.

Fonte: HHS NPRM, requisiti proposti per le misure tecniche di salvaguardia

Risposta agli incidenti

Ripristino in 72 ore e notifica più rapida

I piani di continuità devono dimostrare la capacità di ripristinare i sistemi critici entro 72 ore da un attacco ransomware o da altra interruzione. I business associate devono notificare le covered entity entro 24 ore dall'attivazione del proprio piano di risposta agli incidenti.

Nel 2024 sono state segnalate all'HHS 725 grandi violazioni di dati sanitari, il terzo anno consecutivo con oltre 700 violazioni. Il solo attacco ransomware a Change Healthcare ha interessato un numero stimato di 192,7 milioni di persone.

Statistiche sulle violazioni: HIPAA Journal, 2024 Healthcare Data Breach Report (dati HHS OCR)

Non sai a che punto si trova la tua organizzazione rispetto a questi sei requisiti?

La nostra checklist gratuita associa ciascuna modifica proposta ad azioni specifiche che puoi intraprendere oggi, prima che le scadenze di conformità siano definitive.

Scarica gratis la checklist di prontezza 2026

Prove, non promesse

Risultati reali da team di conformità reali

200+

Ore risparmiate nella preparazione alla ISO 27001

Medtec ha usato Priverion per superare la documentazione, la raccolta delle evidenze e la preparazione delle policy che di norma richiedono alle organizzazioni dai 6 ai 12 mesi se svolte manualmente.

Risultato del cliente Medtec. Tempistica media di settore per la ISO 27001: da 3 a 12 mesi (Vanta, 2025).

60%

Costo inferiore rispetto alle piattaforme enterprise

Prezzi prevedibili basati sul numero e sulla dimensione delle aziende, non per utente o per modulo. Nessuna trappola di espansione, nessuna sorpresa a sei cifre al momento del rinnovo.

Rispetto al valore mediano dei deployment enterprise di OneTrust, che raggiungono cifre da medie ad alte a sei cifre all'anno (Vendr, feb 2026).

3 mesi

Di anticipo sulla prontezza alla ISO 27001

I pacchetti di evidenze pronti per l'audit e i template di policy di Priverion comprimono mesi di preparazione. Medtec ha raggiunto la prontezza in una frazione della tempistica abituale.

Risultato del cliente Medtec. Certificazione tipica: da 6 a 9 mesi per la maggior parte delle organizzazioni (ISMS.online, 2026).

Priverion vs. OneTrust

Pensato per la realtà del mid-market, non per la complessità enterprise

Con le sanzioni GDPR che superano i 7,1 miliardi di euro e un'applicazione in accelerazione, hai bisogno di una piattaforma che ti renda conforme in fretta. Non di una che richiede mesi per essere configurata.

DLA Piper GDPR Fines and Data Breach Survey, gennaio 2026

Priverion

Progettato appositamente per programmi di privacy multi-entità

  • Sovranità dei dati svizzera, garantita

    Costruito in Svizzera e ospitato in Svizzera. Tutto il trattamento dei dati resta all'interno dell'infrastruttura svizzera. La Svizzera gode dello status di adeguatezza UE, quindi i tuoi trasferimenti transfrontalieri sono giuridicamente difendibili by design.

  • Operativo in settimane, non in mesi

    UX pulita e intuitiva, pensata per RPD e responsabili della conformità. Nessun team di implementazione dedicato necessario. Un produttore aeronautico ha registrato una riduzione del 60% del tempo amministrativo di conformità entro sei mesi.

    Produttore aeronautico, primi 6 mesi

  • Prezzi prevedibili e trasparenti

    Prezzo in base al numero di aziende e alla dimensione organizzativa. Non per utente, non per modulo. Nessuna trappola di espansione, nessun aumento a sorpresa al rinnovo.

  • Piattaforma di privacy all-in-one

    Registro dei trattamenti, DPIA/TIA, rischio fornitori, gestione degli incidenti, gestione delle DSR, mappatura dei dati e AI Register per la prontezza all'EU AI Act. Una piattaforma, un prezzo.

  • Assistito dall'AI, controllato dall'uomo

    L'AI aiuta a redigere le DPIA, valutare i rischi e mappare le normative. Ogni output viene revisionato prima di diventare un record di conformità. Nessun dato dei clienti viene mai usato per l'addestramento dei modelli.

OneTrust

Costruito per la scala e la complessità delle Fortune 500

  • Sede negli USA, hosting multi-regione

    OneTrust è un'azienda con sede negli Stati Uniti. Pur esistendo opzioni di hosting nell'UE, la struttura societaria comporta che i tuoi dati possano essere soggetti alla giurisdizione legale statunitense, comprese potenziali richieste ai sensi del CLOUD Act.

  • Curva di apprendimento ripida, configurazione lunga

    I recensori del mid-market citano costantemente settimane di tempo di configurazione e un'interfaccia sovraccarica. I servizi di implementazione aggiungono costi ulteriori oltre alla licenza.

    Recensioni verificate su G2 e Capterra, 2025-2026

  • Prezzi opachi e modulari

    Nessun prezzo pubblicato. Ogni modulo è fatturato in base a una propria metrica e i costi possono crescere all'aumentare del team o del volume di dati. OneTrust non pubblica i listini; gli acquirenti dovrebbero richiedere fin da subito un preventivo pluriennale che copra tutti i moduli e le postazioni.

    Dati di mercato Vendr, febbraio 2026

  • Modulare: si paga per funzionalità

    Cinque linee di prodotto distinte, ciascuna con la propria fascia di prezzo. Le organizzazioni del mid-market finiscono spesso nelle cifre da basse a medie a sei cifre all'anno una volta aggiunti i moduli di cui hanno effettivamente bisogno.

    Analisi dei prezzi Vendr, febbraio 2026

  • Ampio raggio d'azione, ampia complessità

    OneTrust copre ESG, etica, gestione del consenso ai cookie e oltre 300 giurisdizioni. Se hai bisogno di tutto questo, è una scelta valida. Ma se la tua priorità è la gestione del programma di privacy tra entità, gran parte di quel raggio d'azione diventa un sovraccarico.

Perché la residenza dei dati conta più che mai

L'EU-US Data Privacy Framework è attualmente oggetto di un ricorso pendente presso la CGUE, presentato nell'ottobre 2025. Con un potenziale scenario "Schrems III" all'orizzonte, scegliere una piattaforma con residenza dei dati europea garantita non è una preferenza, ma una gestione del rischio. La Svizzera gode dello status di adeguatezza UE, offrendo ai clienti di Priverion una base giuridicamente stabile per i trasferimenti transfrontalieri.

Sentenza del Tribunale dell'UE, settembre 2025; ricorso presentato il 31.10.2025

Una nota sull'equità: OneTrust è una piattaforma capace per le grandi imprese globali che necessitano di oltre 300 template normativi, moduli ESG e gestione del consenso ai cookie. Noi non copriamo quelle aree. Priverion è progettato appositamente per le organizzazioni che gestiscono programmi di privacy tra molteplici controllate, ed è lì che concentriamo tutto il nostro investimento sul prodotto.

La tua checklist di prontezza 2026

Otto passi per prepararti prima della pubblicazione della regola definitiva

Non devi aspettare la regola definitiva per iniziare a colmare le lacune. Queste otto azioni si collegano direttamente ai requisiti proposti e porteranno la tua organizzazione in vantaggio rispetto alla finestra di conformità di 240 giorni.

01

Completa un inventario degli asset tecnologici

  • Identifica ogni sistema, applicazione e dispositivo che crea, riceve, conserva o trasmette ePHI
  • Documenta la posizione di rete e i flussi di dati per ciascun asset
  • Segnala i sistemi legacy privi di capacità di cifratura o MFA

02

Mappa i flussi di dati ePHI tra tutte le entità

  • Crea un diagramma di rete che mostri come gli ePHI si muovono tra sistemi, reparti e terze parti
  • Includi i servizi cloud, i percorsi di accesso remoto e le connessioni dei business associate
  • Individua eventuali percorsi di trasmissione non cifrati

03

Aggiorna la cifratura per coprire tutti gli ePHI

  • Cifra tutti gli ePHI a riposo e in transito, senza eccezioni secondo la regola proposta
  • Dai priorità ai sistemi legacy in cui la cifratura era in precedenza classificata come "addressable"
  • Documenta gli standard di cifratura e le procedure di gestione delle chiavi

04

Implementa l'autenticazione a più fattori ovunque

  • Abilita l'MFA su tutti i sistemi contenenti ePHI, inclusi EHR, e-mail, VPN e applicazioni cloud
  • Includi nella distribuzione dell'MFA i punti di accesso di fornitori e terze parti
  • Pianifica gli adeguamenti dei flussi di lavoro clinici per ridurre al minimo le interruzioni

05

Conduci una valutazione del rischio prescrittiva

  • Segui il formato proposto: inventario degli asset, mappa di rete, identificazione delle minacce, valutazione delle vulnerabilità e classificazioni del rischio
  • Vai oltre i fogli di calcolo una tantum verso una metodologia ripetibile e documentata
  • Pianifica in modo proattivo valutazioni del rischio e verifiche di conformità annuali

06

Pianifica scansioni delle vulnerabilità e penetration test

  • Prevedi almeno scansioni semestrali delle vulnerabilità su tutti i sistemi connessi agli ePHI
  • Coinvolgi una società qualificata per i penetration test annuali
  • Valuta la segmentazione della rete per isolare gli ePHI dalle reti generiche

07

Aggiorna il tuo piano di risposta e ripristino degli incidenti

  • Verifica che il tuo piano di continuità possa ripristinare i sistemi critici entro 72 ore
  • Assicurati che gli accordi con i business associate includano il requisito proposto di notifica entro 24 ore
  • Esegui esercitazioni tabletop che simulino scenari ransomware con tempistiche realistiche

08

Rivedi tutte le misure "addressable" per la conformità obbligatoria

  • Verifica ogni misura attualmente classificata come "addressable" nella tua documentazione di conformità
  • Individua le misure contrassegnate come "non applicabili" o sostituite con misure alternative
  • Crea un piano di implementazione per portare tutte le specifiche alla piena conformità

Ottieni la checklist completa come PDF scaricabile

Include azioni dettagliate, responsabili e classificazioni di priorità per ciascun requisito. Pensata per i responsabili della conformità nelle organizzazioni sanitarie multi-entità.

PDF gratuito. Nessuna demo richiesta. Te lo invieremo nella tua casella di posta.

Guida gratuita

La guida del responsabile della conformità all'aggiornamento 2026 della HIPAA Security Rule

La revisione proposta della HIPAA Security Rule è l'aggiornamento più significativo degli ultimi due decenni, con la finalizzazione prevista nell'agenda normativa dell'HHS per maggio 2026. Questa guida illustra esattamente ciò che i team di conformità devono sapere e fare prima che scattino le scadenze.

All'interno della guida imparerai:

  • 1. Cosa significa l'eliminazione delle salvaguardie "addressable" per le tue misure: tutte le specifiche di implementazione diventano obbligatorie, con eccezioni solo molto ristrette
  • 2. I nuovi mandati tecnici in sintesi, tra cui cifratura obbligatoria, MFA, segmentazione della rete, penetration test annuali e requisiti di ripristino dei sistemi entro 72 ore
  • 3. Come prepararsi al costo di conformità del primo anno previsto in 9 miliardi di dollari per l'intero settore, con un piano d'azione prioritizzato per le organizzazioni sanitarie multi-entità
  • 4. Scenari di tempistica e scadenze di conformità, inclusa la finestra di implementazione proposta di 240 giorni e come potrebbe cambiare prima della pubblicazione della regola definitiva

Le fonti includono la HHS HIPAA Security Rule NPRM pubblicata il 27 dicembre 2024, i dati di enforcement dell'OCR e l'analisi di oltre 4'700 commenti pubblici ricevuti durante il processo di rulemaking.

Scarica il PDF gratuito

Ottieni un'analisi chiara e concreta di ogni modifica proposta, organizzata per priorità per i team di conformità nelle organizzazioni sanitarie multi-entità.

PDF gratuito. Nessuna demo richiesta. Te lo invieremo nella tua casella di posta.

Perché conta proprio ora:

L'OCR ha stimato i costi di conformità del primo anno in 9 miliardi di dollari per tutti i soggetti regolamentati.

Stima OCR, secondo l'analisi di Alston and Bird della NPRM proposta sulla HIPAA Security Rule, 2025

Se finalizzati come proposti, i soggetti avrebbero solo 240 giorni per conformarsi dalla data di pubblicazione.

In base alla tempistica della regola proposta, agenda normativa HHS OCR, maggio 2026

L'orologio normativo scorre

Smetti di gestire la conformità nei fogli di calcolo. Inizia a gestirla davvero.

Le sanzioni GDPR superano ora i 7,1 miliardi di euro, di cui 1,2 miliardi comminati solo nel 2025. Le autorità europee di protezione dei dati ricevono 443 notifiche di violazione ogni singolo giorno. L'applicazione delle norme non è più un rischio di sfondo che i team legali possano monitorare in silenzio.

Fonte: DLA Piper GDPR Fines and Data Breach Survey, gennaio 2026

Priverion offre alle organizzazioni multi-entità un'unica piattaforma per la gestione del registro dei trattamenti, l'automazione delle DPIA, le valutazioni del rischio fornitori, la risposta agli incidenti e la reportistica pronta per l'audit in ogni controllata e giurisdizione. Costruito in Svizzera, ospitato in Svizzera, con un'AI che assiste le tue decisioni e non le sostituisce mai. Un produttore aeronautico ha ridotto del 60% il tempo amministrativo di conformità nei primi sei mesi. Il tuo team potrebbe essere il prossimo.

60%

Meno tempo amministrativo di conformità

Produttore aeronautico, primi 6 mesi

200+

Ore risparmiate nella preparazione all'audit

Medtec, ISO 27001

100%

Tasso di ricertificazione del registro dei trattamenti

AXA, completamente automatizzato

Nessun prezzo per utente. Nessuna espansione per modulo. Operativo in settimane, non in mesi.

The Privacy Compliance Briefing

Approfondimenti mensili sull'applicazione del GDPR, gli aggiornamenti della nLPD svizzera e le strategie di automazione per RPD e team di conformità.