L'exigence de garanties suffisantes du BAA
La règle de confidentialité HIPAA est claire. Les entités couvertes doivent signer des Business Associate Agreements (BAAs). Un BAA est requis pour chaque partenaire qui traite des informations de santé protégées (PHI). Chaque BAA doit inclure des « garanties suffisantes ». Ces garanties confirment que le partenaire dispose des bons contrôles. Les règles clés figurent dans 45 CFR 164.308, 164.310 et 164.312.
Le terme « garanties suffisantes » n'est pas défini avec précision dans la loi. Mais les directives de l'OCR sont claires sur un point. Les garanties doivent reposer sur des preuves réelles et documentées. Un hôpital qui signe un BAA sans vérifier les contrôles réels d'un partenaire ne peut pas démontrer sa diligence raisonnable. Si ce partenaire subit une violation de données plus tard, l'hôpital fait face à un vrai problème.
La certification ISO 27001 aide ici. Elle couvre la plupart des exigences de contrôle HIPAA. L'adéquation n'est pas parfaite. HIPAA comporte des règles spécifiques à la santé que ISO 27001 n'aborde pas. Mais le chevauchement est suffisamment large pour la plupart des vérifications de diligence raisonnable des BAAs.
La cartographie des contrôles
Les contrôles de l'Annexe A d'ISO 27001 s'alignent avec les trois catégories de mesures de protection HIPAA.
Mesures de protection administratives (164.308) : Les contrôles A.5 à A.8 couvrent les politiques, les rôles, les règles de personnel et la gestion des actifs. Ils répondent aux exigences HIPAA pour un programme formel, des rôles assignés, des règles de personnel et des plans de contingence.
Mesures de protection physiques (164.310) : Le contrôle A.11 couvre les protections physiques et de site. Il correspond aux contrôles d'accès aux installations, à l'utilisation des postes de travail et aux contrôles des appareils.
Mesures de protection techniques (164.312) : Les contrôles A.9, A.10, A.12 et A.13 couvrent l'accès, le chiffrement et les opérations. Ils correspondent aux exigences HIPAA en matière d'audit, d'intégrité et de transmission des données.
Un cas d'usage dans le secteur de la santé
Un système de santé régional renouvelle ses évaluations de partenaires. Son équipe de conformité demande à un prestataire de dé-identification des preuves de « mesures de protection appropriées ». Le prestataire fournit son certificat ISO 27001 et un tableau de correspondance des contrôles. Ce tableau relie chaque contrôle ISO à la section HIPAA correspondante — 164.308, 164.310 et 164.312.
Le responsable de la conformité documente cela dans le dossier BAA. Ce document satisfait aux exigences d'audit de l'OCR. Aucune évaluation personnalisée de 150 questions n'est nécessaire.
En résumé, ISO 27001 offre aux entités couvertes une base de preuves solide pour la diligence raisonnable des BAAs. Découvrez comment anonym.legal répond à ces exigences sur la page de sécurité et de conformité et dans les documents de conformité légale.