Požadavek uspokojivých záruk v rámci BAA
Pravidlo ochrany soukromí dle HIPAA je jednoznačné. Kryté subjekty musí podepisovat dohody o obchodním partnerství (BAA). BAA je povinná pro každého partnera, který nakládá s chráněnými zdravotními informacemi (PHI). Každá BAA musí obsahovat „uspokojivé záruky”. Tyto záruky potvrzují, že partner má zavedena správná opatření. Klíčová pravidla jsou obsažena v 45 CFR 164.308, 164.310 a 164.312.
Pojem „uspokojivé záruky” není v zákoně přesně definován. Pokyny OCR však objasňují jednu věc. Záruky musí vycházet z reálných, zdokumentovaných důkazů. Nemocnice, která podepíše BAA bez ověření skutečných opatření partnera, nemůže prokázat náležitou péči. Pokud u tohoto partnera dojde k bezpečnostnímu incidentu, ocitne se nemocnice ve skutečných problémech.
V tomto ohledu ISO 27001 pomáhá. Certifikace mapuje většinu kontrolních požadavků HIPAA. Překrytí není dokonalé. HIPAA obsahuje některá zdravotně specifická pravidla, která ISO 27001 nepokrývá. Ale překrytí je dostatečně rozsáhlé pro většinu kontrol náležité péče v rámci BAA.
Mapování kontrol
Kontroly přílohy A normy ISO 27001 se shodují se všemi třemi skupinami bezpečnostních opatření HIPAA.
Administrativní opatření (164.308): Kontroly A.5 až A.8 pokrývají zásady, role, pravidla pro zaměstnance a sledování aktiv. Splňují požadavky HIPAA na formální program, přidělené role, pravidla pro pracovní sílu a záložní plány.
Fyzická opatření (164.310): Kontrola A.11 pokrývá fyzickou ochranu a ochranu areálu. Odpovídá přístupu k zařízením, použití pracovních stanic a ovládání zařízení.
Technická opatření (164.312): Kontroly A.9, A.10, A.12 a A.13 pokrývají přístup, šifrování a provoz. Odpovídají požadavkům HIPAA na audit, integritu a přenos dat.
Případ použití ve zdravotnickém souladu
Regionální zdravotní systém obnovuje kontroly partnerů. Jeho tým pro dodržování předpisů požaduje od firmy zabývající se de-identifikací důkaz „odpovídajících bezpečnostních opatření”. Firma zasílá svůj certifikát ISO 27001 a mapování kontrol. Mapování propojuje každou kontrolu ISO s příslušnou sekcí HIPAA — 164.308, 164.310 a 164.312.
Odpovědný pracovník pro dodržování předpisů toto zaeviduje do souboru BAA. Tento záznam splňuje požadavky auditu OCR. Není potřeba žádná vlastní kontrola s 150 otázkami.
Stručně řečeno, ISO 27001 poskytuje krytým subjektům solidní, hotový základ důkazů pro náležitou péči v rámci BAA. Podívejte se, jak anonym.legal splňuje tyto požadavky na stránce bezpečnosti a souladu a v dokumentaci o právní konformitě.