Kravet om tilfredsstillende forsikringer i BAA-aftaler
HIPAA's privatlivsregel er klar. Dækkede enheder skal underskrive Business Associate Agreements (BAA'er). En BAA er påkrævet for enhver partner, der håndterer beskyttede helbredsoplysninger (PHI). Hver BAA skal indeholde "tilfredsstillende forsikringer". Disse forsikringer bekræfter, at partneren har de rette kontroller på plads. De centrale regler findes i 45 CFR 164.308, 164.310 og 164.312.
Begrebet "tilfredsstillende forsikringer" er ikke præcist defineret i loven. Men OCR's vejledning gør én ting klar. Forsikringerne skal bygge på reel, dokumenteret dokumentation. Et hospital, der underskriver en BAA uden at kontrollere en partners faktiske kontroller, kan ikke vise behørig omhu. Hvis den partner efterfølgende oplever et databrud, står hospitalet i en vanskelig situation.
Det er her ISO 27001 spiller en rolle. Certificeringen svarer til størstedelen af HIPAA's kontrolkrav. Overensstemmelsen er ikke perfekt. HIPAA har visse sundhedsspecifikke regler, som ISO 27001 ikke dækker. Men overlappet er tilstrækkeligt bredt til de fleste BAA-due diligence-kontroller.
Kontrolmapping
ISO 27001 Annex A-kontroller er i overensstemmelse med alle tre HIPAA-sikringsgrupper.
Administrative sikringsforanstaltninger (164.308): Kontroller A.5 til A.8 dækker politikker, roller, personaleregler og aktivsporing. De opfylder HIPAA's krav om et formelt program, tildelte roller, arbejdsstyrkeregler og beredskabsplaner.
Fysiske sikringsforanstaltninger (164.310): Kontrol A.11 dækker fysisk beskyttelse af faciliteter og lokationer. Den svarer til adgangskontrol til faciliteter, brug af arbejdsstationer og enhedskontroller.
Tekniske sikringsforanstaltninger (164.312): Kontroller A.9, A.10, A.12 og A.13 dækker adgang, kryptering og drift. De svarer til HIPAA's krav om revision, integritet og datasikker overførsel.
Et eksempel fra sundhedssektoren
Et regionalt sundhedssystem fornyer sine partnerkontroller. Complianceteamet beder en de-identificeringsfirma om dokumentation for "passende sikringsforanstaltninger". Firmaet sender sit ISO 27001-certifikat og et kontrolkrydstjek. Krydstjekket knytter hver ISO-kontrol til det relevante HIPAA-afsnit — 164.308, 164.310 og 164.312.
Compliance-officeren registrerer dette i BAA-sagen. Den registrering opfylder OCR's revisionskrav. Der er ikke behov for et skræddersyet spørgeskema med 150 spørgsmål.
Kort sagt giver ISO 27001 dækkede enheder et solidt, klar-til-brug bevismateriale til BAA due diligence. Se, hvordan anonym.legal opfylder disse krav på sikkerhed og compliance-siden og i juridiske overensstemmelsesdokumenterne.