BAA-sopimuksen riittävien vakuuksien vaatimus
HIPAA:n yksityisyydensuojasäännössä on selkeä vaatimus. Suojattujen entiteettien on allekirjoitettava Business Associate Agreement (BAA) -sopimukset. BAA vaaditaan jokaiselta kumppanilta, joka käsittelee suojattua terveysinformaatiota (PHI). Jokaisen BAA-sopimuksen on sisällettävä "riittävät vakuudet". Nämä vakuudet vahvistavat, että kumppanilla on oikeat hallintatoimet käytössä. Keskeiset säännöt löytyvät kohdista 45 CFR 164.308, 164.310 ja 164.312.
Termiä "riittävät vakuudet" ei ole määritelty täsmällisesti lainsäädännössä. OCR:n ohjeet kuitenkin tekevät yhden asian selväksi. Vakuuksien on perustuttava todelliseen, dokumentoituun näyttöön. Sairaala, joka allekirjoittaa BAA-sopimuksen tarkistamatta kumppanin todellisia hallintatoimia, ei voi osoittaa riittävää huolellisuutta. Jos kyseinen kumppani myöhemmin kokee tietomurron, sairaala on vaikeassa asemassa.
ISO 27001 auttaa tässä. Sertifiointi vastaa useimpiin HIPAA:n hallintavaatimuksiin. Yhteensopivuus ei ole täydellinen. HIPAA:lla on joitain terveydenhuoltoalalle ominaisia sääntöjä, joita ISO 27001 ei kata. Mutta päällekkäisyys on riittävän laaja useimpien BAA-sopimuksen asianmukaisuustarkastusten tarpeisiin.
Hallintatoimien vastaavuus
ISO 27001 Liite A:n hallintatoimet vastaavat kaikkia kolmea HIPAA:n suojausryhmää.
Hallinnolliset suojatoimet (164.308): Toimet A.5–A.8 kattavat käytännöt, roolit, henkilöstösäännöt ja resurssien seurannan. Ne täyttävät HIPAA:n vaatimukset virallisesta ohjelmasta, nimetyistä rooleista, henkilöstösäännöistä ja varasuunnitelmista.
Fyysiset suojatoimet (164.310): Toimi A.11 kattaa fyysisen ja tilasuojauksen. Se vastaa tilojen pääsynvalvontaa, työasemakäyttöä ja laiteohjausta.
Tekniset suojatoimet (164.312): Toimet A.9, A.10, A.12 ja A.13 kattavat pääsyn, salauksen ja toiminnat. Ne vastaavat HIPAA:n tarkastus-, eheys- ja tiedonsiirtotarpeisiin.
Terveydenhuollon vaatimustenmukaisuuden käyttötapaus
Alueellinen terveysjärjestelmä uusii kumppaniensa tarkistukset. Compliance-tiimi pyytää de-identifiointiyritystä toimittamaan todisteen "asianmukaisista suojatoimista". Yritys lähettää ISO 27001 -sertifikaattinsa ja hallintatoimien ristiinviittausluettelon. Luettelo yhdistää jokaisen ISO-hallintatoimen oikeaan HIPAA-kohtaan — 164.308, 164.310 ja 164.312.
Compliance-vastaava kirjaa tämän BAA-tiedostoon. Tuo tietue täyttää OCR:n auditointivaatimukset. Mitään räätälöityä 150 kysymyksen tarkistusta ei tarvita.
Lyhyesti sanottuna ISO 27001 antaa suojatuille entiteeteille vankan, valmiiksi laaditun näyttöpohjan BAA-sopimuksen asianmukaisuustarkastukseen. Katso, miten anonym.legal täyttää nämä vaatimukset turvallisuus- ja compliance-sivulta ja oikeudellisesta vaatimustenmukaisuusdokumentaatiosta.