A megfelelő biztosítékok követelménye a BAA-kban
A HIPAA Adatvédelmi Szabálya egyértelmű követelményt támaszt. A lefedett szervezeteknek Business Associate Agreementet (BAA) kell kötniük minden olyan partnerükkel, amely védett egészségügyi adatokat (PHI) kezel. Minden BAA-nak tartalmaznia kell „megfelelő biztosítékokat”. Ezek a biztosítékok azt igazolják, hogy a partner rendelkezik a megfelelő kontrollokkal. A vonatkozó szabályok a 45 CFR 164.308, 164.310 és 164.312 rendelkezésekben találhatók.
A „megfelelő biztosítékok” fogalmát a jogszabály nem határozza meg pontosan. Az OCR iránymutatása azonban egyértelművé teszi, hogy a biztosítékoknak valós, dokumentált bizonyítékon kell alapulniuk — nem pusztán szerződéses nyilatkozatokon. Ha egy kórház úgy ír alá BAA-t, hogy nem ellenőrzi a partner tényleges kontrollját, nem tudja bizonyítani a kellő gondosságot. Ha a partner ezt követően adatvédelmi incidenst szenved el, a kórház rendkívül nehéz helyzetbe kerül.
Ebben nyújt segítséget az ISO 27001. A tanúsítás lefedi a HIPAA kontrolkövetelmények nagy részét. Az egyezés nem tökéletes: a HIPAA tartalmaz egészségügyi ágazatspecifikus előírásokat, amelyekre az ISO 27001 nem terjed ki. Az átfedés azonban elégséges a legtöbb BAA-átvilágítási ellenőrzés teljesítéséhez.
A kontrollmapping
Az ISO 27001 A mellékletének kontrolljai mindhárom HIPAA-biztosítéki csoporthoz illeszkednek.
Adminisztrációs biztosítékok (164.308): Az A.5–A.8 kontrollok a szabályzatokat, szerepköröket, munkaerőre vonatkozó szabályokat és az eszköznyilvántartást fedik le. Kielégítik a HIPAA formális programra, kijelölt szerepkörökre, munkaerő-szabályokra és üzletmenet-folytonossági tervekre vonatkozó követelményeit.
Fizikai biztosítékok (164.310): Az A.11 kontroll a fizikai és létesítménybiztosítást fedi le. Megfelel a HIPAA létesítményhozzáférési, munkaállomás-használati és eszközvédelmi követelményeinek.
Technikai biztosítékok (164.312): Az A.9, A.10, A.12 és A.13 kontrollok a hozzáférést, a titkosítást és az üzemeltetést fedik le. Illeszkednek a HIPAA auditálási, integritási és adatátviteli követelményeihez.
Esettanulmány az egészségügyi megfelelőség területéről
Egy regionális egészségügyi rendszer megújítja partneri ellenőrzéseit. A megfelelőségi csapat egy de-azonosítási szolgáltatótól „megfelelő biztosítékokra” vonatkozó bizonyítékot kér. A szolgáltató elküldi ISO 27001-tanúsítványát és egy kontroll-összefoglalót. Az összefoglaló minden ISO-kontrollt összekapcsol a megfelelő HIPAA-szakasszal: 164.308, 164.310 és 164.312.
A megfelelőségi felelős ezt a dokumentációt rögzíti a BAA-aktában. Ez a nyilvántartás kielégíti az OCR auditkövtelményeit. Nincs szükség egyedi, 150 kérdéses biztonsági kérdőívre.
Összefoglalva: az ISO 27001 a lefedett szervezeteknek szilárd, azonnal felhasználható bizonyítékanyagot biztosít a BAA-átvilágításhoz. Tekintse meg, hogyan felel meg az anonym.legal ezeknek a követelményeknek a biztonsági és megfelelőségi oldalon és a jogi megfelelőségi dokumentációban.