اشتراط الضمانات المُرضية في اتفاقيات BAA
تُحدد قاعدة الخصوصية في HIPAA التزامًا واضحًا: يجب على الجهات المُغطَّاة توقيع اتفاقيات شريك الأعمال (BAA) مع كل شريك يتعامل مع المعلومات الصحية المحمية (PHI). ويلزم أن تتضمن كل اتفاقية BAA "ضمانات مُرضية" تُثبت أن الشريك يطبق الضوابط اللازمة. وتأتي القواعد الجوهرية في اللوائح 45 CFR 164.308 و164.310 و164.312.
لا تُعرِّف التشريعات مصطلح "الضمانات المُرضية" تعريفًا دقيقًا، غير أن توجيهات مكتب الحقوق المدنية (OCR) تُجلّي أمرًا جوهريًا: يجب أن ترتكز هذه الضمانات على أدلة موثقة وحقيقية. فالمستشفى الذي يوقع اتفاقية BAA دون التحقق من الضوابط الفعلية للشريك لا يستطيع إثبات بذله العناية الواجبة. وإن تعرّض ذلك الشريك لاختراق لاحقًا، وجد المستشفى نفسه في موقف صعب للغاية.
هنا يبرز دور ISO 27001؛ إذ تتوافق شهادة الاعتماد هذه مع معظم متطلبات ضوابط HIPAA. لا تكتمل المطابقة تمامًا، لأن HIPAA تتضمن بعض القواعد الخاصة بالرعاية الصحية التي لا يُغطيها ISO 27001. بيد أن نطاق التداخل واسعٌ بما يكفي لاجتياز معظم عمليات التحقق المطلوبة لاتفاقيات BAA.
تعيين الضوابط
تتوافق ضوابط الملحق أ في ISO 27001 مع الفئات الثلاث لحماية HIPAA.
الضمانات الإدارية (164.308): تُغطي الضوابط من A.5 إلى A.8 السياسات والأدوار والقواعد المتعلقة بالموظفين وتتبع الأصول، وتستجيب لمتطلبات HIPAA المتعلقة ببرنامج رسمي وأدوار محددة وقواعد للقوى العاملة وخطط احتياطية.
الضمانات المادية (164.310): تتناول الضابطة A.11 الحماية المادية والأمن المكاني، وتنطبق على التحكم في الوصول إلى المرافق واستخدام أجهزة العمل وضوابط الأجهزة.
الضمانات التقنية (164.312): تُغطي الضوابط A.9 وA.10 وA.12 وA.13 عمليات الوصول والتشفير والعمليات التشغيلية، وتتوافق مع متطلبات HIPAA للتدقيق وسلامة البيانات ونقلها.
حالة استخدام في امتثال الرعاية الصحية
أجرى نظام صحي إقليمي مراجعة دورية لمتطلبات شركائه. طلب فريق الامتثال من شركة إخفاء الهوية تقديم دليل على "الضمانات الملائمة"، فأرسلت الشركة شهادة ISO 27001 الخاصة بها إلى جانب جدول تعيين للضوابط يربط كل ضابطة من ضوابط ISO بالقسم المقابل في HIPAA — 164.308 و164.310 و164.312.
سجّل مسؤول الامتثال هذه الوثائق في ملف اتفاقية BAA. يستوفي هذا التوثيق متطلبات تدقيق OCR، دون الحاجة إلى استبيان مخصص من 150 سؤالًا.
باختصار، يمنح ISO 27001 الجهات المُغطَّاة قاعدة أدلة راسخة وجاهزة للاستخدام لإثبات العناية الواجبة في اتفاقيات BAA. اطلع على كيفية استيفاء anonym.legal لهذه المتطلبات في صفحة الأمن والامتثال وفي وثائق المطابقة القانونية.