Изискването за задоволителни гаранции по BAA
Правилото за поверителност на HIPAA е ясно. Покритите субекти трябва да подписват Споразумения за бизнес партньори (BAA). BAA е задължително за всеки партньор, който обработва защитена здравна информация (PHI). Всяко BAA трябва да съдържа "задоволителни гаранции". Тези гаранции потвърждават, че партньорът разполага с правилните контроли. Ключовите правила се намират в 45 CFR 164.308, 164.310 и 164.312.
Терминът "задоволителни гаранции" не е точно дефиниран в закона. Но насоките на OCR изясняват едно нещо. Гаранциите трябва да се основават на реални, документирани доказателства. Болница, която подписва BAA без да проверява действителните контроли на партньора, не може да покаже дължима грижа. Ако след това партньорът претърпи нарушение, болницата е изправена пред сериозен проблем.
Тук помага ISO 27001. Сертификацията съответства на повечето нужди за контрол по HIPAA. Съответствието не е перфектно. HIPAA има някои специфични за здравеопазването правила, които ISO 27001 не обхваща. Но припокриването е достатъчно широко за повечето проверки за дължима грижа по BAA.
Съпоставянето на контролите
Контролите от Приложение А на ISO 27001 съответстват на трите групи защитни мерки по HIPAA.
Административни защитни мерки (164.308): Контроли A.5 до A.8 обхващат политики, роли, правила за персонала и проследяване на активите. Те отговарят на нуждите на HIPAA за официална програма, назначени роли, правила за работната сила и планове за резервно копиране.
Физически защитни мерки (164.310): Контрол A.11 обхваща физическата защита на помещенията и обектите. Той съответства на контрола на достъпа до съоръженията, използването на работни станции и контрола на устройствата.
Технически защитни мерки (164.312): Контроли A.9, A.10, A.12 и A.13 обхващат достъп, криптиране и операции. Те съответстват на нуждите на HIPAA за одит, целостта на данните и преноса на данни.
Случай на употреба в здравния комплайанс
Регионална здравна система подновява проверките на партньорите си. Екипът по комплайанс иска от фирма за деидентификация доказателство за "подходящи защитни мерки". Фирмата изпраща своя ISO 27001 сертификат и таблица за съпоставяне на контролите. Таблицата свързва всеки ISO контрол с правилния раздел на HIPAA - 164.308, 164.310 и 164.312.
Служителят по комплайанс регистрира това в BAA досието. Този запис отговаря на нуждите от одит на OCR. Не е необходима персонализирана проверка от 150 въпроса.
Накратко, ISO 27001 дава на покритите субекти солидна, готова доказателствена база за дължима грижа по BAA. Вижте как anonym.legal отговаря на тези изисквания на страницата за сигурност и комплайанс и в документите за правно съответствие.