Control Mapping Readerplace a control, see the map

HIPAA Security Rule controls

67 controls held for HIPAA Security Rule (HIPAA). Edition: the HIPAA Security Rule as it currently stands. Place a control statement and the reader picks the closest text here and the closest matches in the other frameworks. Open HIPAA Security Rule on the standards site.

CodeControlDomain
164.306Security Standards: General RulesAdministrativeopen
164.308(a)(1)(i)Security Management Process (Standard)Administrativeopen
164.308(a)(1)(ii)(A)Risk Analysis (Required)Administrativeopen
164.308(a)(1)(ii)(B)Risk Management (Required)Administrativeopen
164.308(a)(1)(ii)(C)Sanction Policy (Required)Administrativeopen
164.308(a)(1)(ii)(D)Information System Activity Review (Required)Administrativeopen
164.308(a)(2)Assigned Security Responsibility (Standard)Administrativeopen
164.308(a)(3)(i)Workforce Security (Standard)Administrativeopen
164.308(a)(3)(ii)(A)Authorization and Supervision (Addressable)Administrativeopen
164.308(a)(3)(ii)(B)Workforce Clearance Procedure (Addressable)Administrativeopen
164.308(a)(3)(ii)(C)Termination Procedures (Addressable)Administrativeopen
164.308(a)(4)(i)Information Access Management (Standard)Administrativeopen
164.308(a)(4)(ii)(A)Isolating Health Care Clearinghouse Functions (Required if applicable)Administrativeopen
164.308(a)(4)(ii)(B)Access Authorization (Addressable)Administrativeopen
164.308(a)(4)(ii)(C)Access Establishment and Modification (Addressable)Administrativeopen
164.308(a)(5)(i)Security Awareness and Training (Standard)Administrativeopen
164.308(a)(5)(ii)(A)Security Reminders (Addressable)Administrativeopen
164.308(a)(5)(ii)(B)Protection from Malicious Software (Addressable)Administrativeopen
164.308(a)(5)(ii)(C)Log-in Monitoring (Addressable)Administrativeopen
164.308(a)(5)(ii)(D)Password Management (Addressable)Administrativeopen
164.308(a)(6)(i)Security Incident Procedures (Standard)Administrativeopen
164.308(a)(6)(ii)Response and Reporting (Required)Administrativeopen
164.308(a)(7)(i)Contingency Plan (Standard)Administrativeopen
164.308(a)(7)(ii)(A)Data Backup Plan (Required)Administrativeopen
164.308(a)(7)(ii)(B)Disaster Recovery Plan (Required)Administrativeopen
164.308(a)(7)(ii)(C)Emergency Mode Operation Plan (Required)Administrativeopen
164.308(a)(7)(ii)(D)Testing and Revision Procedures (Addressable)Administrativeopen
164.308(a)(7)(ii)(E)Applications and Data Criticality Analysis (Addressable)Administrativeopen
164.308(a)(8)Evaluation (Standard)Administrativeopen
164.308(b)(1)Business Associate Contracts and Other Arrangements (Standard)Administrativeopen
164.308(b)(2)Subcontractor ArrangementsAdministrativeopen
164.308(b)(3)Written Contract or Other ArrangementAdministrativeopen
164.310(a)(1)Facility Access Controls (Standard)Physicalopen
164.310(a)(2)(i)Contingency Operations (Addressable)Physicalopen
164.310(a)(2)(ii)Facility Security Plan (Addressable)Physicalopen
164.310(a)(2)(iii)Access Control and Validation Procedures (Addressable)Physicalopen
164.310(a)(2)(iv)Maintenance Records (Addressable)Physicalopen
164.310(b)Workstation Use (Standard)Physicalopen
164.310(c)Workstation Security (Standard)Physicalopen
164.310(d)(1)Device and Media Controls (Standard)Physicalopen
164.310(d)(2)(i)Disposal (Required)Physicalopen
164.310(d)(2)(ii)Media Re-use (Required)Physicalopen
164.310(d)(2)(iii)Accountability (Addressable)Physicalopen
164.310(d)(2)(iv)Data Backup and Storage (Addressable)Physicalopen
164.312(a)(1)Access Control (Standard)Technicalopen
164.312(a)(2)(i)Unique User Identification (Required)Technicalopen
164.312(a)(2)(ii)Emergency Access Procedure (Required)Technicalopen
164.312(a)(2)(iii)Automatic Logoff (Addressable)Technicalopen
164.312(a)(2)(iv)Encryption and Decryption (Addressable)Technicalopen
164.312(b)Audit Controls (Standard)Technicalopen
164.312(c)(1)Integrity (Standard)Technicalopen
164.312(c)(2)Mechanism to Authenticate ePHI (Addressable)Technicalopen
164.312(d)Person or Entity Authentication (Standard)Technicalopen
164.312(e)(1)Transmission Security (Standard)Technicalopen
164.312(e)(2)(i)Integrity Controls for Transmission (Addressable)Technicalopen
164.312(e)(2)(ii)Encryption of Transmissions (Addressable)Technicalopen
164.314(a)(1)Business Associate Contracts or Other Arrangements (Standard)Organizationalopen
164.314(a)(2)(i)Business Associate Contract Required ProvisionsOrganizationalopen
164.314(a)(2)(ii)Other Arrangements (Government)Organizationalopen
164.314(a)(2)(iii)Business Associate Contracts with SubcontractorsOrganizationalopen
164.314(b)(1)Requirements for Group Health Plans (Standard)Organizationalopen
164.314(b)(2)Implementation Specifications for Group Health PlansOrganizationalopen
164.316(a)Policies and Procedures (Standard)Policies and Proceduresopen
164.316(b)(1)Documentation (Standard)Policies and Proceduresopen
164.316(b)(2)(i)Time Limit (Documentation Retention)Policies and Proceduresopen
164.316(b)(2)(ii)Availability (Documentation)Policies and Proceduresopen
164.316(b)(2)(iii)Updates (Documentation)Policies and Proceduresopen