El requisit de garanties satisfactories del BAA
La Regla de Privadesa de HIPAA estableix una norma clara. Les entitats cobertes han de signar Acords de Socis Comercials (BAAs). Un BAA es obligatori per a cada soci que gestioni informacio de salut protegida (PHI). Cada BAA ha d'incloure 'garanties satisfactories'. Aquestes garanties confirmen que el soci te els controls adequats. Les normes clau es troben a 45 CFR 164.308, 164.310 i 164.312.
El terme 'garanties satisfactories' no esta definit amb precisio a la llei. Pero la guia de l'OCR deixa una cosa clara. Les garanties han de basar-se en proves reals i documentades. Un hospital que signa un BAA sense verificar els controls reals d'un soci no pot demostrar la diligencia deguda. Si posteriorment aquest soci te una violacio de dades, l'hospital s'enfronta a un problema greu.
Aqui es on la ISO 27001 ajuda. La certificacio s'alinea amb la majoria de les necessitats de control de HIPAA. L'ajust no es perfecte. HIPAA te algunes normes especifiques per al sector sanitari que la ISO 27001 no cobreix. Pero la superposicio es prou amplia per a la majoria de verificacions de diligencia deguda dels BAAs.
L'equivalencia dels controls
Els controls de l'Annex A de la ISO 27001 s'alineen amb els tres grups de mesures de seguretat de HIPAA.
Mesures de seguretat administratives (164.308): Els controls A.5 a A.8 cobreixen politiques, funcions, normes per al personal i seguiment d'actius. Compleixen les necessitats de HIPAA per a un programa formal, funcions assignades, normes de plantilla i plans de continuitat.
Mesures de seguretat fisiques (164.310): El control A.11 cobreix les proteccions fisiques i de les instal-lacions. S'alinea amb l'acces a les instal-lacions, l'us de les estacions de treball i els controls dels dispositius.
Mesures de seguretat tecniques (164.312): Els controls A.9, A.10, A.12 i A.13 cobreixen l'acces, el xifratge i les operacions. S'alineen amb les necessitats d'auditoria, integritat i transferencia de dades de HIPAA.
Un cas d'us de compliment sanitari
Un sistema de salut regional renova les seves verificacions de socis. L'equip de compliment demana a una empresa de despersonalitzacio prova de 'mesures de seguretat adequades'. L'empresa envia el seu certificat ISO 27001 i una correspondencia de controls. La correspondencia vincula cada control ISO amb la seccio HIPAA corresponent: 164.308, 164.310 i 164.312.
El responsable de compliment ho registra al fitxer del BAA. Aquest registre satisfa les necessitats d'auditoria de l'OCR. No cal cap verificacio personalitzada de 150 preguntes.
En definitiva, la ISO 27001 ofereix a les entitats cobertes una base de proves solida i preparada per a la diligencia deguda dels BAAs. Consulteu com anonym.legal compleix aquestes necessitats a la pagina de seguretat i compliment i a la documentacio de conformitat legal.