BAA-ի Բավարար Երաշխիքների Պահանջը
HIPAA-ի Գաղտնիության Կանոնն ունի հստակ դրույթ: Ծածկված կազմակերպությունները պետք է ստորագրեն Բիզնես Գործընկերության Համաձայնագրեր (BAA-ներ): BAA-ն պարտադիր է յուրաքանչյուր գործընկերոջ համար, ով կարգավորում է պաշտպանված առողջական տեղեկատվություն (PHI): Յուրաքանչյուր BAA-ն պետք է ներառի "բավարար երաշխիքներ": Այդ երաշխիքները հաստատում են, որ գործընկերն ունի ճիշտ վերահսկիչ միջոցներ: Հիմնական կանոնները նկարագրված են 45 CFR 164.308, 164.310 և 164.312 բաժիններում:
"Բավարար երաշխիքներ" հասկացությունը օրենքում ճշգրիտ սահմանված չէ: Սակայն OCR-ի ուղղորդական փաստաթղթերը հստակ ցույց են տալիս, որ երաշխիքները պետք է հիմնված լինեն իրական, փաստաթղթավորված ապացույցների վրա: Հիվանդանոցը, որ ստորագրում է BAA-ն՝ առանց գործընկերոջ վերահսկիչ միջոցները ստուգելու, չի կարող ապացուցել պատշաճ հոգատարությունը: Եթե հետագայում այդ գործընկերն ունենա տվյալների արտահոսք, հիվանդանոցը կբախվի լուրջ խնդրի:
Հետևաբար ISO 27001-ն օգնում է այս գործում: Հավաստագրումն ընդգրկում է HIPAA-ի վերահսկիչ պահանջների մեծ մասը: Համընկնումը կատարյալ չէ. HIPAA-ն ունի որոշ առողջապահությանը վերաբերող կանոններ, որոնք ISO 27001-ն ուղղակիորեն չի ընդգրկում: Սակայն համընկնումը բավականաչափ լայն է BAA-ի պատշաճ հոգատարության ստուգումների մեծ մասի համար:
Վերահսկիչ Համապատասխանեցումը
ISO 27001-ի Հավելված A-ի վերահսկիչ միջոցները համընկնում են HIPAA-ի երեք պաշտպանական խմբերի բոլոր կետերի հետ:
Վարչական պաշտպանական միջոցներ (164.308): A.5-ից A.8 վերահսկիչ միջոցները ընդգրկում են քաղաքականությունը, դերերը, անձնակազմի կանոնները և ակտիվների հետևումը: Դրանք բավարարում են HIPAA-ի պահանջները ֆորմալ ծրագրի, նշանակված դերերի, աշխատուժի կանոնների և պահուստային պլանների վերաբերյալ:
Ֆիզիկական պաշտպանական միջոցներ (164.310): A.11 վերահսկիչ միջոցն ընդգրկում է ֆիզիկական և օբյեկտային պաշտպանությունը: Այն համապատասխանում է HIPAA-ի դրույթներին օբյեկտի հասանելիության, աշխատակայանների օգտագործման և սարքերի վերահսկողության վերաբերյալ:
Տեխնիկական պաշտպանական միջոցներ (164.312): A.9, A.10, A.12 և A.13 վերահսկիչ միջոցներն ընդգրկում են հասանելիությունը, գաղտնագրումը և գործառնությունները: Դրանք համապատասխանում են HIPAA-ի աուդիտի, ամբողջականության և տվյալների փոխանցման պահանջներին:
Առողջապահական Համապատասխանության Կիրառական Դեպք
Տարածաշրջանային առողջապահական համակարգ թարմացնում է իր գործընկերների ստուգումները: Համապատասխանության թիմը դե-նույնականացման ընկերությունից խնդրում է "պատշաճ պաշտպանական միջոցների" ապացույց: Ընկերությունն ուղարկում է իր ISO 27001-ի հավաստագիրը և վերահսկիչ կապակցումը: Կապակցումն կապում է ISO-ի յուրաքանչյուր վերահսկիչ միջոց HIPAA-ի համապատասխան բաժնի հետ՝ 164.308, 164.310 և 164.312:
Համապատասխանության պատասխանատուն գրանցում է սա BAA-ի ֆայլում: Այդ գրառումը բավարարում է OCR-ի աուդիտի պահանջները: Հատուկ 150 հարցից բաղկացած ստուգաթերթ պատրաստելու կարիք չկա:
Մի խոսքով, ISO 27001-ն ծածկված կազմակերպություններին տրամադրում է BAA-ի պատշաճ հոգատարության համար ամուր, պատրաստի ապացուցային բազա: Տեսեք, թե ինչպես է anonym.legal-ն բավարարում այդ պահանջները անվտանգության և համապատասխանության էջում և իրավական համապատասխանության փաստաթղթերում: