BAA tinkamų garantijų reikalavimas
HIPAA privatumo taisyklė yra aiški. Padengiamieji subjektai turi pasirašyti verslo partnerių susitarimus (BAA). BAA būtinas su kiekvienu partneriu, tvarkančiu apsaugotą sveikatos informaciją (PHI). Kiekviename BAA turi būti nurodytos "tinkamos garantijos". Šios garantijos patvirtina, kad partneris taiko tinkamas kontrolės priemones. Pagrindinės taisyklės nurodytos 45 CFR 164.308, 164.310 ir 164.312 skirsniuose.
Terminas "tinkamos garantijos" teisės aktuose nėra tiksliai apibrėžtas. Tačiau OCR gairės aiškiai nurodo: garantijos turi būti grindžiamos realiais, dokumentuotais įrodymais. Ligoninė, pasirašiusi BAA nepatikrinusi tikrųjų partnerio kontrolės priemonių, negali įrodyti deramojo atidumo. Jei vėliau tas partneris patirtų duomenų saugumo pažeidimą, ligoninė susidurtų su rimtomis problemomis.
Todėl ISO 27001 čia yra labai naudingas. Sertifikatas atitinka daugumą HIPAA kontrolės poreikių. Atitikimas nėra tobulas - HIPAA turi kai kurių sveikatos srityje būdingų taisyklių, kurių ISO 27001 neapima. Tačiau persidengimas yra pakankamai platus daugumai BAA deramumo patikrų.
Kontrolės atitikmenų žemėlapis
ISO 27001 A priedo kontrolės priemonės atitinka visas tris HIPAA apsaugos grupes.
Administracinės apsaugos priemonės (164.308): A.5–A.8 kontrolės priemonės apima politikas, vaidmenis, darbuotojų taisykles ir turto stebėjimą. Jos atitinka HIPAA reikalavimus dėl oficialios programos, priskirtų vaidmenų, darbuotojų taisyklių ir atsarginių planų.
Fizinės apsaugos priemonės (164.310): A.11 kontrolės priemonė apima fizinę ir patalpos apsaugą. Ji atitinka patalpų prieigos, darbo vietos naudojimo ir įrenginių kontrolės reikalavimus.
Techninės apsaugos priemonės (164.312): A.9, A.10, A.12 ir A.13 kontrolės priemonės apima prieigą, šifravimą ir operacijas. Jos atitinka HIPAA audito, vientisumo ir duomenų perdavimo reikalavimus.
Sveikatos priežiūros atitikties naudojimo atvejis
Regioninis sveikatos sistemos tinklas atnaujina partnerių patikrinimus. Jo atitikties komanda prašo de-identifikavimo įmonės pateikti "tinkamų apsaugos priemonių" įrodymų. Įmonė siunčia ISO 27001 sertifikatą ir kontrolės priemonių atitikmenų lentelę. Lentelėje kiekviena ISO kontrolė susieta su atitinkamu HIPAA skyriumi: 164.308, 164.310 ir 164.312.
Atitikties pareigūnas tai fiksuoja BAA byloje. Šis įrašas atitinka OCR audito reikalavimus. Specialaus 150 klausimų patikrinimo nereikia.
Trumpai tariant, ISO 27001 suteikia padengiamiejiems subjektams tvirtą, parengtą įrodymų bazę BAA deramumo patikroms. Sužinokite, kaip anonym.legal atitinka šiuos reikalavimus saugumo ir atitikties puslapyje ir teisinio atitikties dokumentuose.