5 oktober 2026 · 9 min leestijd · Door Michael van Mameren, Lead Penetration Tester (OSCP)
HIPAA Pentest: Wat de Security Rule Verwacht en Waar OCR Op Let
HIPAA gebruikte in de oorspronkelijke Security Rule nooit het woord "penetratietest". Covered entities en business associates voeren ze toch uit, omdat risicoanalyse en periodieke evaluatie zonder test niet te bewijzen zijn. Dit is waar de verplichting vandaan komt en hoe u eraan voldoet.
Vereist HIPAA een penetratietest?
De HIPAA Security Rule (45 CFR Part 164, Subpart C) verplicht covered entities en hun business associates om elektronische beschermde gezondheidsinformatie (ePHI) te beveiligen met administratieve, fysieke en technische waarborgen. Twee administratieve normen sturen het testen: de implementatiespecificaties voor risicoanalyse en risicobeheer onder 164.308(a)(1)(ii)(A) en (B), en de evaluatienorm onder 164.308(a)(8), die een periodieke technische en niet-technische evaluatie vereist van hoe goed uw waarborgen aan de regel voldoen.
In januari 2025 publiceerde het Amerikaanse Department of Health and Human Services een voorstel om de Security Rule te moderniseren. Onder de voorstellen: kwetsbaarhedenscans minimaal elke zes maanden en penetratietesten minimaal elke twaalf maanden, waarbij het onderscheid tussen addressable en required verdwijnt. Organisaties doen er goed aan de definitieve status van die regelgeving te volgen, maar de richting is duidelijk en de meeste auditors beschouwen jaarlijks pentesten nu al als de verwachte praktijk.
De bepalingen van de Security Rule waarvoor een pentest bewijs levert
Het Office for Civil Rights (OCR) handhaaft HIPAA door documentatie op te vragen. Bij deze bepalingen beantwoordt een testrapport de vraag.
164.308(a)(1)(ii)(A) Risicoanalyse
Een nauwkeurige en grondige beoordeling van de potentiële risico's en kwetsbaarheden voor de vertrouwelijkheid, integriteit en beschikbaarheid van ePHI. De meest voorkomende bevinding van OCR in handhavingszaken is een ontbrekende of ontoereikende risicoanalyse. Een penetratietest levert de technische kwetsbaarheidsinput die de analyse nauwkeurig en grondig maakt in plaats van theoretisch.
164.308(a)(1)(ii)(B) Risicobeheer
Beveiligingsmaatregelen die voldoende zijn om risico's tot een redelijk en passend niveau te beperken. Bevindingen met ernst en herstelbewijs tonen dat risico wordt beheerst, niet alleen geïdentificeerd.
164.308(a)(8) Evaluatie
Periodieke technische en niet-technische evaluatie naar aanleiding van omgevings- of operationele wijzigingen die de beveiliging van ePHI raken. De technische helft van deze evaluatie is waar penetratietesten thuishoren.
164.312 Technische waarborgen
Toegangscontrole, auditcontroles, integriteit, authenticatie en transmissiebeveiliging. Een test toont of deze maatregelen standhouden tegen een aanvaller, bijvoorbeeld door te proberen ePHI zonder autorisatie te benaderen of onderweg te onderscheppen.
164.308(a)(5)(ii)(D) en de voorgestelde regel
Wachtwoordbeheer en, onder de voorgestelde modernisering, expliciete frequenties voor kwetsbaarhedenscans en penetratietesten. Nu testen plaatst u vóór de regel in plaats van erachter.
De scope van een HIPAA pentest
De scope volgt ePHI. Elk systeem dat ePHI aanmaakt, ontvangt, bewaart of verzendt, en elk systeem dat die kan bereiken, valt binnen de scope.
- Patiëntportalen, telehealth-platforms, plannings- en facturatieapplicaties, getest op de OWASP Top 10 en autorisatiefouten die de gegevens van de ene patiënt aan een andere blootstellen
- Koppelingen en API's van elektronische patiëntendossiers (EHR), inclusief HL7 FHIR-endpoints en connectoren van derden
- Externe perimeter: VPN's, remote-access gateways, e-mail, cloudconsoles
- Intern netwerk: assumed-breach-test vanaf een werkstation, laterale beweging richting ePHI-opslag, zwakheden in Active Directory of Entra ID
- Medische apparatuur en klinische netwerken waar in scope, getest met vooraf afgesproken veiligheidsrestricties
- Koppelingen met business associates: de verbindingen met leveranciers die ePHI namens u verwerken
- Hertest na herstel, vastgelegd voor het risicobeheerdossier
HIPAA-testfrequentie: huidige praktijk en de voorgestelde regel
Wat auditors vandaag verwachten versus wat de voorgestelde Security Rule van 2025 zou vereisen.
| Activiteit | Huidige verwachting | Voorgestelde regel (NPRM 2025) |
|---|---|---|
| Risicoanalyse | Periodiek, en bij elke omgevingswijziging | Schriftelijk, minimaal elke 12 maanden herzien |
| Penetratietest | Jaarlijks volgens gangbare praktijk; vereist door veel BAA's en cyberverzekeraars | Minimaal elke 12 maanden |
| Kwetsbaarhedenscan | Regelmatig, frequentie bepaald door de entiteit | Minimaal elke 6 maanden |
| Evaluatie (164.308(a)(8)) | Periodiek technisch en niet-technisch | Compliance-audit minimaal elke 12 maanden |
| Herstel | Redelijk en passend | Kritiek binnen 15 dagen patchen, hoog binnen 30 dagen |
Waar OCR en auditors op letten in het bewijs
OCR-onderzoeken, of ze nu voortkomen uit een datalekmelding of een klacht, beginnen met een documentverzoek. Voor technisch testen verwachten zij de scope gekoppeld aan uw ePHI-inventaris, de testdatum, wie de test uitvoerde en met welke kwalificaties, de bevindingen met ernst, en het herstelregister dat toont dat elke bevinding is opgelost of formeel als risico is geaccepteerd. Een test zonder herstelspoor is vaak erger dan geen test, omdat hij bekende kwetsbaarheden documenteert die open zijn gelaten.
Het rapport hoort ook expliciet uw risicoanalysedocument te voeden. Auditors zoeken de koppeling: deze bevinding, deze registerregel, deze mitigatie. Wij bouwen HIPAA-rapporten zo op dat die koppeling al is gelegd.
Europese zorg- en health-tech-bedrijven met Amerikaanse patiënten
Bent u een Nederlands of Europees health-tech-bedrijf waarvan het platform Amerikaanse patiëntgegevens verwerkt, dan bent u doorgaans tegelijk business associate onder HIPAA en verwerkingsverantwoordelijke of verwerker onder de AVG. Eén goed gescopete penetratietest dient beide: de HIPAA-normen voor risicoanalyse en evaluatie aan de ene kant, de AVG-eis uit artikel 32 om de effectiviteit van beveiligingsmaatregelen regelmatig te testen aan de andere. Wij scopen en rapporteren voor beide kaders in één opdracht.
Veelgestelde vragen
Verwerkt u ePHI?
Wij scopen op uw ePHI-systemen, testen op de toegangscontrolefouten die tot datalekmeldingen leiden en leveren een rapport gekoppeld aan de Security Rule-normen die uw auditor zal aanhalen. Praat met een expert.