HIPAA(건강보험 이동성 및 책임에 관한 법률)는 1996년에 제정·승인된 규정으로, 전자 의료 데이터를 다루는 모든 개인과 기관이 반드시 따라야 할 다양한 지침을 담고 있습니다.
이 지침에 따르면 모든 의료기관과 병원은 전자 의료 데이터를 저장·접근·공유하는 과정에서 환자 정보를 안전하게 보호하기 위한 필수 조치를 마련해야 합니다. HIPAA 보안 표준을 준수하지 않으면 막대한 벌금은 물론, 심각한 경우 의료 면허 취소까지 이어질 수 있습니다.
HIPAA 준수가 필요한 대상
HIPAA를 준수해야 하는 주체는 의료 서비스를 제공하거나 그 비용을 지불하는 모든 기관입니다. 여기에는 진료 센터, 건강보험 플랜, 그리고 기타 모든 유형의 의료 서비스 제공자(예방·진단·치료·재활·유지·완화 치료, 상담, 신체적·정신적 건강 및 신체 기능과 관련된 평가나 시술 등)가 포함됩니다.
위 기능 중 일부를 수행하는 하이브리드(hybrid) 기관 역시 HIPAA 준수 대상입니다. 대표적인 예로 병원을 운영하는 대학교를 들 수 있습니다. 대학 부속병원은 전자적으로 개인 건강 정보를 전송하므로 HIPAA의 적용을 받습니다.
반면 같은 대학에 병원과 통합되지 않은 연구실이 있다면 어떨까요? 이 경우 해당 연구실은 HIPAA를 준수할 필요가 없습니다. 건강 정보를 다루긴 하지만, 병원과 동일한 정보에 접근하지 않기 때문입니다.

HIPAA 규정 핵심 요약
HIPAA의 슬로건은 "당신의 건강 정보, 당신의 권리"입니다. 그만큼 이 법의 중심에는 언제나 시민이 있습니다. 가장 중요한 규정들을 정리하면 다음과 같습니다.
정보 열람: 누구나 자신의 건강 정보에 접근할 수 있으며, 정정을 요청하고 실물 또는 전자 사본을 발급받을 수 있습니다.
정보 공유: 환자는 다양한 이유로 의사나 전문의에게 정보를 공유해야 할 수 있습니다. HIPAA 덕분에 모든 정보가 온라인으로 관리되므로, 환자가 직접 공유 대상을 선택할 수 있습니다.
정보 보호: HIPAA 준수 대상 기관은 HIPAA 프라이버시 규칙, 보안 규칙 등 특정 규정을 반드시 따라야 합니다. 정보 공유와 관련해서는 특정 예외 사항을 제외하고 환자 정보를 임의로 공개할 수 없습니다.
HIPAA와 WordPress 웹사이트
WordPress로 제작한 의료 웹사이트를 운영하고 있다면, 이 사이트가 HIPAA를 준수해야 하는지, 그리고 준수가 가능한지 궁금할 것입니다. 사실 HIPAA는 웹사이트 자체의 준수 사항에 초점을 맞추고 있지 않아서, 웹사이트에 대한 HIPAA 요건은 다소 모호합니다.
여기서 짚고 넘어가야 할 중요한 개념이 바로 ePHI입니다. ePHI(Electronic Protected Health Information, 전자 보호 건강 정보)란 환자를 식별하는 데 사용될 수 있는 디지털 형식의 모든 정보를 의미합니다. HIPAA는 PHI(보호 건강 정보)를 물리적·전자적 형태와 관계없이 동일한 기밀 유지 요건을 적용하며, 이것이 HIPAA 준수의 핵심 요소입니다.
따라서 ePHI의 기밀성(confidentiality), 무결성(integrity), 가용성(availability)에 대한 HIPAA 요건을 충족하는 보호 장치를 적용하는 것이 필수입니다. 관련 웹사이트는 행정적·물리적·기술적 보안 조치를 갖추어 보호 건강 정보의 기밀이 항상 보장되도록 해야 합니다.
또한 효과적인 HIPAA 준수 프로그램의 필수 요소 중 하나가 BAA(Business Associate Agreement, 사업 제휴 계약)라는 점도 기억할 가치가 있습니다. 조직이 PHI를 처리·사용·배포·접근한다면 HIPAA 규정상 BAA 대상에 해당합니다.
웹사이트를 HIPAA 준수 상태로 만드는 방법
WordPress 사이트를 HIPAA에 완벽히 준수하도록 만드는 단일한 방법은 없지만, 반드시 거쳐야 할 몇 가지 단계가 있습니다.
잠재적 위험 분석부터 시작하세요
웹사이트의 활동과 목적에 따라 위험 수준은 크게 달라지므로, 모든 경우에 적합한 보편적인 위험 분석은 존재하지 않습니다. 웹사이트 소유자는 흔히 발생하는 사이버 공격 유형을 숙지하고, ePHI가 처리되는 모든 상황을 파악해야 합니다.
적합한 호스팅 서비스 찾기
웹사이트 호스팅을 직접 관리하는 것이 아니라면, 올바른 호스팅 서비스 선택이 매우 중요합니다. 아무리 WordPress 사이트를 HIPAA에 맞게 구성해도, 호스팅 서비스가 허술하고 공격에 취약하다면 무의미합니다.
따라서 HIPAA 준수 호스팅 서비스를 선택하는 것이 좋습니다. 강력한 방화벽, 트래픽 도청을 차단하는 암호화 VPN 연결, 데이터 손실을 방지하는 오프사이트 백업 등 필수적인 보안 기능을 제공해야 합니다. 더 나은 호스팅 업체로 이전을 고려한다면 최고의 WordPress 호스팅 추천 자료를 참고해 보세요.
플러그인의 힘 활용하기
WordPress 플랫폼의 가장 강력한 장점 중 하나는 플러그인으로 확장성이 뛰어나다는 점입니다. 올바른 플러그인만 선택하면 HIPAA 준수 달성도 어렵지 않습니다.
대표적인 예가 HIPAA FORMS입니다. 이 WordPress 플러그인은 웹사이트에 HIPAA 준수 웹 폼을 구현할 수 있게 해줍니다. Caldera Forms나 Gravity Forms 같은 일반 폼 플러그인을 활용하고, 여기에 보안 계층을 추가합니다. 사용자가 마우스로 드래그하거나 터치스크린에서 손가락으로 서명할 수 있는 서명 필드도 포함되어 있습니다.

폼이 제출되면 데이터를 암호화하여 HIPAA FORMS Service API로 전송하고, HIPAA 준수 스토리지 솔루션에 저장합니다. 참고로 이 플러그인은 유료 라이선스가 필요합니다.
WordPress 플러그인의 선택지는 무궁무진합니다. 다양한 WordPress 보안 플러그인을 검토해 보세요.
플러그인 사용 시 주의사항
플러그인은 WordPress의 자랑이지만, 보안 측면에서는 가장 취약한 부분이기도 합니다. Wordfence의 데이터에 따르면 플러그인 관련 취약점이 알려진 공격 경로의 절반 이상을 차지했습니다.
이를 방지하려면 반드시 공식 출처에서만 플러그인을 설치하고, 항상 최신 버전으로 유지해야 합니다. 물론 WordPress 코어 자체도 보안 문제가 발생할 수 있으므로 마찬가지로 최신 상태를 유지해야 합니다.
ePHI는 WordPress 외부에 저장하기
대부분의 웹사이트가 WordPress 기반이다 보니 WordPress 사이트는 사이버 범죄자들의 주요 표적이 됩니다. WordPress가 세상에서 가장 안전한 플랫폼은 아니기 때문에, ePHI 데이터는 WordPress 내부에 저장하지 않는 것이 좋습니다.
호스팅 업체와 충분히 논의하여 최적의 솔루션을 마련하세요. 적합한 호스팅 업체를 통해 외부 저장 위치를 확보하고, 모든 데이터가 암호화된 방식으로 안전하게 저장·조회되도록 보장할 수 있습니다.
기본 보안 수칙 철저히 지키기
보안은 웹 전반의 공통 화두입니다. 사용자가 따를 수 있는 WordPress 보안 팁은 많지만, 실제로 실천하는 사람은 많지 않습니다.
HIPAA 준수 웹사이트가 지켜야 할 기본 보안 수칙은 다음과 같습니다.
- 강력한 비밀번호 사용
- 2단계 인증 또는 다중 인증(MFA) 활성화
- 무차별 대입(brute-force) 공격을 피하기 위해 관리자 계정 이름 변경
모든 신규 사용자 계정 검증하기
또 하나의 추가 보안 계층은 사용자가 사이트에서 임의로 새 계정을 생성하지 못하도록 하는 것입니다. 위험을 줄이기 위해 모든 신규 계정 요청을 수동 또는 자동으로 검증해야 합니다.
결론
현실적으로 WordPress는 HIPAA를 염두에 두고 개발된 플랫폼이 아닙니다. HIPAA 전용 WordPress 코어도 존재하지 않지만, 그렇다고 이 플랫폼으로 만든 웹사이트가 HIPAA 준수가 불가능한 것은 아닙니다. 올바른 지식과 노력이 있다면 충분히 달성할 수 있습니다. 다만 성공 가능성을 높이고 위험을 최소화하려면 전문가의 도움을 받는 것이 좋습니다. 개인 컨설턴트든 호스팅 서비스든, HIPAA 준수 사이트에 익숙한 파트너를 선택해야 합니다.
이 글은 Atlantic.net의 게스트 포스트입니다.