Η Λανθασμένη Παραδοχή Συμμόρφωσης των Οργανισμών Υγειονομικής Περίθαλψης
Κάθε οργανισμός υγειονομικής περίθαλψης που αναπτύσσει εργαλεία cloud ΑΙ λαμβάνει την ίδια συμβουλή από τη νομική του ομάδα: υπογράψτε μια Συμφωνία Επιχειρηματικής Συνεργασίας (BAA) με τον πάροχο και είστε καλυμμένοι σύμφωνα με τον HIPAA.
Η απαίτηση BAA είναι πραγματική. Ο Κανόνας Απορρήτου του HIPAA απαιτεί από τις καλυπτόμενες οντότητες να συνάπτουν BAA με επιχειρηματικούς συνεργάτες — παρόχους που δημιουργούν, λαμβάνουν, διατηρούν ή μεταδίδουν προστατευμένες πληροφορίες υγείας εκ μέρους τους. Ο πάροχος ΑΙ που επεξεργάζεται τις κλινικές σας σημειώσεις χρειάζεται BAA πριν αγγίξει αυτά τα δεδομένα.
Αλλά η απαίτηση BAA αντιμετωπίζει τη συμβατική σχέση μεταξύ οργανισμών. Δεν αντιμετωπίζει αυτό που συμβαίνει στα PHI στην υποδομή του παρόχου αφού υπογραφεί η σύμβαση.
Το κρίσιμο ερώτημα δεν είναι αν έχετε BAA. Είναι αν ο πάροχος μπορεί να έχει πρόσβαση στα PHI σας σε απλό κείμενο — και τι συμβαίνει σε αυτά τα δεδομένα αν εκείνος υποστεί παραβίαση.
Τι Καλύπτει Πραγματικά μια Συμφωνία Επιχειρηματικής Συνεργασίας
Μια BAA ορίζει ότι ο επιχειρηματικός συνεργάτης θα:
- Χρησιμοποιεί PHI μόνο για τους σκοπούς που προσδιορίζονται στη συμφωνία
- Εφαρμόζει κατάλληλες διασφαλίσεις για την προστασία PHI
- Αναφέρει τυχόν παραβίαση PHI στην καλυπτόμενη οντότητα
- Επιστρέφει ή καταστρέφει PHI κατά τη λήξη της συμφωνίας
Η BAA είναι συμβατική υποχρέωση. Ο επιχειρηματικός συνεργάτης δεσμεύεται να χειρίζεται υπεύθυνα τα PHI, να εφαρμόζει εύλογη ασφάλεια και να ειδοποιεί την καλυπτόμενη οντότητα αν κάτι πάει στραβά.
Αυτό που δεν κάνει η BAA:
- Δεν αποτρέπει την παραβίαση των συστημάτων του επιχειρηματικού συνεργάτη
- Δεν εξαλείφει την τεχνική πρόσβαση του επιχειρηματικού συνεργάτη στα PHI σε αποκρυπτογραφημένη μορφή
- Δεν προστατεύει την καλυπτόμενη οντότητα από ευθύνη HIPAA όταν ο επιχειρηματικός συνεργάτης παραβιαστεί
Όταν ο πάροχος cloud ΑΙ παραβιαστεί και η αποθήκευση στους διακομιστές του περιέχει τα PHI των ασθενών σας σε αποκρυπτογραφήσιμη μορφή, η υποχρέωση γνωστοποίησης παραβίασης ικανοποιείται από τη BAA — αλλά η έκθεση PHI είναι πραγματική, οι ασθενείς βλάπτονται, και η καλυπτόμενη οντότητα αντιμετωπίζει έρευνα εφαρμογής HIPAA ανεξάρτητα από ποια σύμβαση υπογράφηκε.
Το Πρόβλημα PHI στους Διακομιστές
Τα εργαλεία cloud ΑΙ που επεξεργάζονται δεδομένα υγειονομικής περίθαλψης λειτουργούν σε μια θεμελιώδη αρχιτεκτονική: τα δεδομένα ταξιδεύουν στους διακομιστές του παρόχου, επεξεργάζονται εκεί από το μοντέλο ΑΙ, και τα αποτελέσματα επιστρέφονται στον χρήστη. Για να λειτουργεί αυτό, η υποδομή του παρόχου πρέπει να έχει πρόσβαση στα δεδομένα σε μορφή που το μοντέλο ΑΙ μπορεί να επεξεργαστεί.
Αυτό σημαίνει ότι τα δεδομένα είτε είναι μη κρυπτογραφημένα στους διακομιστές του παρόχου, είτε η κρυπτογράφηση γίνεται από τον πάροχο χρησιμοποιώντας κλειδιά που ελέγχει ο ίδιος.
Η κρυπτογράφηση ελεγχόμενη από τον πάροχο δεν είναι κρυπτογράφηση από άκρο σε άκρο. Αν ο πάροχος κατέχει τα κλειδιά, ο πάροχος μπορεί να αποκρυπτογραφήσει. Αν ο πάροχος μπορεί να αποκρυπτογραφήσει, ένας παραβιασμένος διακομιστής παρόχου εκθέτει τα δεδομένα σας σε αναγνώσιμη μορφή.
Αυτή είναι η αρχιτεκτονική που δεν αντιμετωπίζουν οι BAA. Η BAA απαιτεί από τον πάροχο να χρησιμοποιεί «κατάλληλες διασφαλίσεις» — αλλά η κρυπτογράφηση από τον πάροχο στην πλευρά του διακομιστή ικανοποιεί αυτή την απαίτηση συμβατικά, ακόμα κι αν δεν παρέχει καμία προστασία έναντι παραβιάσεων στην πλευρά του παρόχου.
Τα δεδομένα υγειονομικής περίθαλψης που επεξεργάζονται από cloud ΑΙ υπό αυτές τις συνθήκες έχουν ένα συγκεκριμένο προφίλ κινδύνου: τα PHI που χρησιμοποιούνται για τη δημιουργία κλινικής τεκμηρίωσης, κωδικών χρέωσης ή σχεδίων φροντίδας υποβοηθούμενων από ΑΙ υπάρχουν στην υποδομή του παρόχου σε μορφή που μπορεί να αναγνωστεί αν η υποδομή παραβιαστεί.
Η εφαρμογή HIPAA δεν διακρίνει μεταξύ «παραβιαστήκαμε αλλά είχαμε BAA» και «παραβιαστήκαμε». Τα PHI των ασθενών της καλυπτόμενης οντότητας εκτέθηκαν. Η καλυπτόμενη οντότητα είχε υποχρέωση να τα προστατεύσει. Η τεχνική υλοποίηση αυτής της προστασίας είναι αυτό που καθορίζει αν η υποχρέωση εκπληρώθηκε — όχι η σύμβαση.
Τι Αλλάζει η Αρχιτεκτονική Μηδενικής Γνώσης
Η αρχιτεκτονική μηδενικής γνώσης αντιμετωπίζει το πρόβλημα πρόσβασης στην πλευρά του διακομιστή σε αρχιτεκτονικό επίπεδο.
Σε μια υλοποίηση μηδενικής γνώσης, τα PHI ανωνυμοποιούνται πριν φύγουν από το περιβάλλον της καλυπτόμενης οντότητας. Ο πάροχος ΑΙ λαμβάνει ανωνυμοποιημένα δεδομένα — κλινικές σημειώσεις με αναγνωριστικά ασθενών που αντικαθίστανται από δομημένα tokens, αρχεία χρέωσης με αντικατεστημένα ονόματα και αριθμούς λογαριασμών, σχέδια φροντίδας με αφαιρεμένες δημογραφικές πληροφορίες.
Το μοντέλο ΑΙ επεξεργάζεται το ανωνυμοποιημένο περιεχόμενο και επιστρέφει αποτελέσματα. Η καλυπτόμενη οντότητα επανασυνδέει τα αποτελέσματα με το αρχικό αρχείο ασθενή χρησιμοποιώντας την αντιστοίχιση tokens, η οποία δεν μεταδόθηκε ποτέ στον πάροχο.
Αυτό που αλλάζει:
Ο πάροχος δεν λαμβάνει ποτέ PHI. Κλινικές σημειώσεις που επεξεργάζονται μέσω ανωνυμοποίησης μηδενικής γνώσης δεν περιέχουν ονόματα, ημερομηνίες γέννησης, διευθύνσεις, αριθμούς ιατρικών φακέλων ή άλλα αναγνωριστικά PHI κατά τον ορισμό HIPAA. Το μοντέλο ΑΙ του παρόχου λειτουργεί σε ανωνυμοποιημένα δεδομένα.
Μια παραβίαση του παρόχου δεν εκθέτει PHI. Αν η υποδομή του παρόχου ΑΙ παραβιαστεί, τα δεδομένα που αποθηκεύονται εκεί περιέχουν ανωνυμοποιημένο περιεχόμενο χωρίς αναγνωρίσιμες πληροφορίες ασθενών. Η παραβίαση δεν μπορεί να οδηγήσει σε έκθεση PHI επειδή τα PHI δεν μεταδόθηκαν ποτέ.
Οι απαιτήσεις BAA ικανοποιούνται σε υψηλότερο πρότυπο. Η καλυπτόμενη οντότητα έχει εφαρμόσει τεχνικές διασφαλίσεις που υπερβαίνουν το συμβατικό ελάχιστο — όχι επειδή το απαιτεί η BAA, αλλά επειδή η αρχιτεκτονική καθιστά την έκθεση PHI τεχνικά αδύνατη αντί απλώς συμβατικά απαγορευμένη.
Το Πρότυπο Συμμόρφωσης που Πραγματικά Ισχύει
Η εφαρμογή HIPAA από το Γραφείο Πολιτικών Δικαιωμάτων του HHS (OCR) επικεντρώνεται στο αν οι καλυπτόμενες οντότητες εφάρμοσαν εύλογες και κατάλληλες διασφαλίσεις για την προστασία PHI. Το «εύλογο και κατάλληλο» αξιολογείται σε σχέση με τον κίνδυνο για τα PHI, την πιθανότητα παραβίασης και το κόστος των διαθέσιμων διασφαλίσεων.
Πάροχοι cloud ΑΙ που επεξεργάζονται PHI υπό BAA έχουν υποστεί παραβιάσεις. Ο κίνδυνος δεν είναι υποθετικός. Το ερώτημα που κάνουν οι ερευνητές εφαρμογής είναι αν η καλυπτόμενη οντότητα εφάρμοσε διασφαλίσεις που αντιμετώπιζαν το γνωστό προφίλ κινδύνου των σχέσεων με παρόχους της.
Μια καλυπτόμενη οντότητα που βασίστηκε σε BAA και κρυπτογράφηση στην πλευρά του διακομιστή ελεγχόμενη από τον πάροχο ακολούθησε συμβατική προσέγγιση σε τεχνικό πρόβλημα. Μια καλυπτόμενη οντότητα που ανέπτυξε ανωνυμοποίηση μηδενικής γνώσης πριν μεταδώσει οποιοδήποτε PHI σε παρόχους ΑΙ ακολούθησε τεχνική προσέγγιση που εξάλειψε την έκθεση.
Η δεύτερη προσέγγιση αντιμετωπίζει το ερώτημα εφαρμογής: τα PHI δεν βρίσκονταν ποτέ στην κατοχή του παρόχου σε χρησιμοποιήσιμη μορφή. Δεν υπάρχει παραβίαση για αναφορά, κανένας ασθενής για ειδοποίηση, καμία έρευνα εφαρμογής για απάντηση — επειδή η αρχιτεκτονική κατέστησε τη λειτουργία αποτυχίας αδύνατη.
Για οργανισμούς υγειονομικής περίθαλψης που αξιολογούν υιοθέτηση cloud ΑΙ, το πλαίσιο συμμόρφωσης δεν είναι «αποκτήστε BAA και προχωρήστε». Είναι «εξασφαλίστε ότι τα PHI δεν φτάνουν ποτέ στο περιβάλλον του παρόχου σε ανακτήσιμη μορφή». Η BAA ικανοποιεί τη συμβατική απαίτηση. Η αρχιτεκτονική μηδενικής γνώσης ικανοποιεί την τεχνική.
Πηγές: