الزام «تضمینهای کافی» در قراردادهای BAA
قانون حریم خصوصی HIPAA یک قاعده روشن دارد. موجودیتهای تحت پوشش باید قراردادهای همکار تجاری (BAA) را امضا کنند. برای هر شریکی که اطلاعات بهداشتی محافظتشده (PHI) را مدیریت میکند، یک BAA الزامی است. هر BAA باید شامل «تضمینهای کافی» باشد. این تضمینها تأیید میکنند که شریک مربوطه کنترلهای لازم را در اختیار دارد. قوانین کلیدی در بخشهای 45 CFR 164.308، 164.310 و 164.312 آمدهاند.
اصطلاح «تضمینهای کافی» در قانون به صورت دقیق تعریف نشده است. اما رهنمودهای OCR یک نکته را روشن میکند: این تضمینها باید بر پایه مدارک واقعی و مستند باشند. یک بیمارستان که بدون بررسی کنترلهای واقعی یک شریک، BAA امضا میکند، نمیتواند ثابت کند که با دقت لازم عمل کرده است. اگر آن شریک بعداً دچار نقض داده شود، بیمارستان با مشکل جدی روبرو خواهد شد.
بنابراین، ISO 27001 اینجا کمک میکند. این گواهینامه با اکثر نیازهای کنترلی HIPAA مطابقت دارد. این تطابق کامل نیست؛ HIPAA برخی قوانین خاص بهداشتی دارد که ISO 27001 آنها را پوشش نمیدهد. اما میزان همپوشانی برای اکثر بررسیهای BAA کافی است.
نقشهبرداری کنترلها
کنترلهای ضمیمه A در ISO 27001 با هر سه گروه حفاظهای HIPAA همراستا هستند.
حفاظهای اداری (164.308): کنترلهای A.5 تا A.8 سیاستها، نقشها، قوانین کارکنان و پیگیری داراییها را پوشش میدهند. آنها نیازهای HIPAA برای یک برنامه رسمی، نقشهای تعیینشده، قوانین نیروی کار و برنامههای پشتیبان را برآورده میکنند.
حفاظهای فیزیکی (164.310): کنترل A.11 حفاظتهای فیزیکی و محیطی را پوشش میدهد. این کنترل با دسترسی به تأسیسات، استفاده از ایستگاه کاری و کنترلهای دستگاه مطابقت دارد.
حفاظهای فنی (164.312): کنترلهای A.9، A.10، A.12 و A.13 دسترسی، رمزنگاری و عملیات را پوشش میدهند. آنها با نیازهای HIPAA برای حسابرسی، یکپارچگی و انتقال داده مطابقت دارند.
یک نمونه کاربردی در حوزه انطباق بهداشتی
یک سیستم بهداشتی منطقهای بررسیهای دورهای شرکای خود را تجدید میکند. تیم انطباق آن از یک شرکت ناشناسسازی میخواهد مدرکی دال بر وجود «حفاظهای مناسب» ارائه دهد. شرکت گواهینامه ISO 27001 و یک نقشه کنترلها ارسال میکند. این نقشه هر کنترل ISO را به بخش مربوطه HIPAA ـ یعنی 164.308، 164.310 و 164.312 ـ مرتبط میکند.
مسئول انطباق این را در پرونده BAA ثبت میکند. این سابقه نیازهای حسابرسی OCR را برآورده میکند. هیچ بررسی سفارشی با 150 سؤال لازم نیست.
خلاصه اینکه، ISO 27001 به موجودیتهای تحت پوشش یک پایه مدرک محکم و آماده برای رعایت دقت لازم در BAA فراهم میکند. ببینید چطور anonym.legal این نیازها را برآورده میکند در صفحه امنیت و انطباق و مستندات انطباق قانونی.