Die BAA-Vereiste vir Bevredigende Versekering
HIPAA se Privaatheidsreel het 'n duidelike bepaling. Gedekte entiteite moet Besigheidsgenoot-ooreenkomste (BAA's) onderteken. 'n BAA is vereis vir elke vennoot wat beskermde gesondheidsinligting (PHI) hanteer. Elke BAA moet "bevredigende versekerings" insluit. Hierdie versekerings bevestig dat die vennoot die regte beheermaatreels in plek het. Die sleutelreels is vervat in 45 CFR 164.308, 164.310 en 164.312.
Die term "bevredigende versekerings" word nie presies in die wet omskryf nie. Maar OCR-leiding maak een ding duidelik. Die versekerings moet op werklike, gedokumenteerde bewys berus. 'n Hospitaal wat 'n BAA onderteken sonder om 'n vennoot se werklike beheermaatreels te kontroleer, kan nie behoorlike sorg aantoon nie. As daardie vennoot later 'n data-oortreding het, staan die hospitaal voor 'n ernstige probleem.
ISO 27001 help dus hier. Die sertifisering sluit aan by die meeste van HIPAA se beheervereistes. Die passing is nie perfek nie. HIPAA het sekere gesondheidsbesifieke reels wat ISO 27001 nie dek nie. Maar die oorvleueling is breed genoeg vir die meeste BAA-sorgkontroles.
Die Beheerkoppeling
ISO 27001 Bylae A-beheermaatreels sluit aan by al drie HIPAA-veiligheidsgroepe.
Administratiewe veiligheidsmaatreels (164.308): Beheermaatreels A.5 tot A.8 dek beleide, rolle, personeelreels en batebestuur. Hulle voldoen aan HIPAA se vereistes vir 'n formele program, aangewese rolle, arbeidsmagreels en rugsteunplanne.
Fisiese veiligheidsmaatreels (164.310): Beheermaatreel A.11 dek fisiese en terreinbeskerming. Dit sluit aan by fasiliteittoegang, werkstasiegebruik en toestelbeheer.
Tegniese veiligheidsmaatreels (164.312): Beheermaatreels A.9, A.10, A.12 en A.13 dek toegang, enkripsie en bedrywighede. Hulle sluit aan by HIPAA se oudit-, integriteits- en dataoordragvereistes.
'n Gesondheidsorgnakomingsgeval
'n Streeksgesondheidsstelsel vernuwe sy vennootkontroles. Sy nakomingspan vra 'n de-identifikasiefirma vir bewys van "gepaste veiligheidsmaatreels". Die firma stuur sy ISO 27001-sertifikaat en 'n beheerkruisverwysing. Die kruisverwysing koppel elke ISO-beheermaatreel aan die korrekte HIPAA-afdeling - 164.308, 164.310 en 164.312.
Die nakomingsbeampte teken dit aan in die BAA-leer. Daardie rekord voldoen aan OCR-ouditvereistes. Geen pasgemaakte 150-vraag-kontrolelys is nodig nie.
Kort gestel: ISO 27001 bied gedekte entiteite 'n stewige, gereedgemaakte bewysbasis vir BAA-sorgverpligtinge. Sien hoe anonym.legal aan hierdie vereistes voldoen op die sekuriteit- en nakomingsbladsy en in die regskonfermiteitsdokumente.