BAA Bermaketa Egokien Betekizuna
HIPAAren Pribatasun Arauak argi dio. Estaldutako entitateek Business Associate Agreements (BAA) sinatu behar dituzte. BAA bat beharrezkoa da babestutako osasun-informazioa (PHI) kudeatzen duen bikote bakoitzarentzat. BAA bakoitzak 'bermaketa egokiak' izan behar ditu. Bermaketa hauek berriezten dute bikoteak kontroldunak egokiak dituela. Arau nagusiak 45 CFR 164.308, 164.310 eta 164.312 ataletan daude.
'Bermaketa egokiak' terminoa ez dago zehaztasunez definituta legean. Baina OCRren gidalerroak gauza bat argitzen du. Bermaetek dokumentaturiko froga errealetan oinarritu behar dute. Bikotearen kontrolak benetan egiaztatu gabe BAA bat sinatzen duen ospitale batek ezin du ardura egokia erakutsi. Bikote hori geroago arausmena badu, ospitaleak arazo larria du.
Beraz, ISO 27001 hemen laguntzen du. Ziurtagiriak HIPAAren kontrol-beharren gehienengoarekin mapatzen da. Doikuntza ez da perfektua. HIPAAk ISO 27001ek estaltzen ez dituen osasun-zehatze arau batzuk ditu. Baina gainjardunak nahikoa zabalak dira BAA ardura-egiaztagiri gehienentzat.
Kontrolen Mapaketa
ISO 27001 A eranskineko kontrolek HIPAAren hiru babes-talde guztiekin lerrokatzen dira.
Administrazio-babesak (164.308): A.5etik A.8rako kontrolek politikak, rolak, langile-arauak eta aktibo-jarraipena estaltzen dituzte. HIPAAren programa formal, esleituriako rolak, langileria-arauak eta babesleku-planen beharrekin bat datoz.
Babes fisikoak (164.310): A.11 kontrolak babes fisikoak eta instalazioetakoak estaltzen ditu. Instalaziorako sarbidea, lan-estazioaren erabilera eta gailu-kontrolekin mapatzen da.
Babes teknikoak (164.312): A.9, A.10, A.12 eta A.13 kontrolek sarbidea, enkriptaketa eta operazioak estaltzen dituzte. HIPAAren auditoretza, osotasun eta datu-transferentziaren beharrekin mapatzen dira.
Osasun-arautzeko Erabilera-kasua
Eskualdeko osasun-sistema batek bere bikote-egiaztapenak berritzen ditu. Arautzeko taldeak deslidentifikazio-enpresa bati 'babes-neurri egokien' froga eskatzen dio. Enpresak ISO 27001 ziurtagiria eta kontrol-korrelazio bat bidaltzen du. Korrelazioak ISO kontrol bakoitza dagokion HIPAA atalarekin lotzen du, 164.308, 164.310 eta 164.312.
Arautzeko arduradunak hau BAA fitxategian erregistratzen du. Erregistro horrek OCR auditoretza-beharrak betetzen ditu. Inongo 150 galderako ebaluazio pertsonalizaturik ez da beharrezkoa.
Labur esanda, ISO 27001ek estaldutako entitateei BAA ardura-egiaztagirirako oinarri sendo eta prest dagoen froga-base bat ematen die. Ikusi anonym.legal-ek nola betetzen dituen behar hauek segurtasun eta arautzeko orrian eta betetze-dokumentu juridikoetan.