BAA rahuldavate kinnituste nõue
HIPAA privaatsuseeskiri on selge. Kaetud üksused peavad sõlmima äritegevuse partnerite lepingud (BAA). BAA on nõutav iga partneri jaoks, kes käsitleb kaitstud tervishoiuteavet (PHI). Iga BAA peab sisaldama "rahuldavaid kinnitusi". Need kinnitused tõendavad, et partneril on õiged kontrollid paigas. Põhireeglid on 45 CFR 164.308, 164.310 ja 164.312 punktides.
Mõiste "rahuldavad kinnitused" ei ole seaduses täpselt määratletud. Kuid OCR juhendid teevad ühe asja selgeks. Kinnitused peavad tuginema reaalsetele, dokumenteeritud tõenditele. Haigla, mis sõlmib BAA, kontrollimata partneri tegelikke kontrolle, ei suuda tõestada hoolsuskohustust. Kui see partner hiljem kannatab andmelekke all, on haigla tõsises probleemis.
Seepärast on ISO 27001 siin abiks. Sertifikaat vastab enamikule HIPAA kontrollinõuetest. Sobivus ei ole täiuslik. HIPAA-l on mõned tervishoiuspetsiifilised reeglid, mida ISO 27001 ei kata. Kuid kattuvus on piisavalt lai enamiku BAA hoolsuskontrollide jaoks.
Kontrollide vastavustabel
ISO 27001 lisa A kontrollid ühtivad kõigi kolme HIPAA kaitsemeetmete rühmaga.
Haldusmeetmed (164.308): Kontrollid A.5 kuni A.8 katavad poliitikad, rollid, personalieeskirjad ja varade jälgimise. Need vastavad HIPAA nõuetele ametliku programmi, määratud rollide, tööjõu eeskirjade ja varuplaanide osas.
Füüsilised kaitsemeetmed (164.310): Kontroll A.11 katab füüsilisi ja asukoha kaitseid. See vastab rajatiste juurdepääsule, tööjaamade kasutamisele ja seadmete kontrollidele.
Tehnilised kaitsemeetmed (164.312): Kontrollid A.9, A.10, A.12 ja A.13 katavad juurdepääsu, krüptimist ja toiminguid. Need vastavad HIPAA auditi, terviklikkuse ja andmeedastuse nõuetele.
Tervishoiu vastavuse kasutamise näide
Piirkondlik tervishoiusüsteem uuendab oma partnerite kontrolle. Vastavusmeeskond palub de-identifitseerimisfirmalt tõendit "asjakohaste kaitsemeetmete" kohta. Firma saadab oma ISO 27001 sertifikaadi ja kontrollivastenduse. Vastendus seob iga ISO kontrolli õige HIPAA jaotisega - 164.308, 164.310 ja 164.312.
Vastavusjuht logib selle BAA faili. See rekord vastab OCR auditi nõuetele. Kohandatud 150-küsimuselist kontrolli pole vaja.
Kokkuvõttes annab ISO 27001 kaetud üksustele tugeva, valmis tõendusbaasi BAA hoolsuse jaoks. Vaata, kuidas anonym.legal need nõuded täidab, turbe ja vastavuse lehel ning õigusliku vastavuse dokumentides.