Free Assessment

HIPAA Security Risk Assessment

49 questions · 6 domains · No signup required

Overall Progress0%

Domain 1: Administrative Safeguards

Policies, procedures, and workforce management controls

Q1 · Required

Has your practice completed a formal Security Risk Analysis in the past 12 months?

§164.308(a)(1)(ii)(A)

Q2 · Required

Do you have a documented risk management plan to address identified vulnerabilities?

§164.308(a)(1)(ii)(B)

Q3 · Required

Is there a designated Security Officer responsible for HIPAA security compliance?

§164.308(a)(2)

Q4 · Required

Is there a designated Privacy Officer responsible for your practice's privacy policies?

§164.530(a)(1)

Q5 · Required

Do workforce members receive HIPAA security training upon hire?

§164.308(a)(5)(i)

Q6 · Required

Do workforce members receive HIPAA security training annually?

§164.308(a)(5)(i)

Q7 · Required

Do you have a written sanctions policy for workforce members who violate security policies?

§164.308(a)(1)(ii)(C)

Q8 · Required

Do you have a documented schedule and defined process for reviewing system activity logs?

§164.308(a)(1)(ii)(D)

Q9 · Required

Do you have written procedures for granting and revoking access to ePHI systems?

§164.308(a)(3)

Q10 · Required

Do you have written procedures for identifying and responding to security incidents (e.g., suspected breaches, unauthorized access, malware)?

§164.308(a)(6)(i)

Q11 · Required

Do you have a contingency/disaster recovery plan for your ePHI systems?

§164.308(a)(7)

Q12 · Required

Do you test your contingency plan at least annually?

§164.308(a)(7)(ii)(D)

Q13 · Required

Do you perform regular encrypted backups of ePHI data, stored separately from your primary systems?

§164.308(a)(7)(ii)(A)

Q14 · Required

Does your practice have written password policies (complexity requirements, regular changes, prohibition on sharing)?

§164.308(a)(5)(ii)(D)

Based on HIPAA Security Rule (45 CFR Part 164). No data is saved — results are calculated in your browser only.