Kembali ke BlogPenjagaan Kesihatan

ISO 27001 + HIPAA BAA di Healthcare...

Organisasi perawatan kesehatan sekarang memerlukan vendor untuk memiliki BOTH ISO 27001 DAN Business Associate Agreement (BAA) yang ditandatangani...

April 20, 20268 min baca
ISO 27001 HIPAA BAAhealthcare vendor certificationHIPAA satisfactory assurances164.308 security controlsOCR audit evidence

BAA: Business Associate Agreement Dalam HIPAA

Business Associate Agreement (BAA) adalah perjanjian hukum yang dipersyaratkan di bawah HIPAA (Health Insurance Portability and Accountability Act) ketika vendor memproses Health Information (PHI) atas nama organisasi perawatan kesehatan.

HIPAA didefinisikan:

  • Covered Entity (CE): Rumah sakit, klinik, praktik dokter, organisasi asuransi kesehatan
  • Business Associate (BA): Vendor yang memproses atau menyimpan PHI atas nama CE (contohnya, penyedia cloud, penyedia penanoniman data, vendor IT)
  • Business Associate Agreement: Kontrak hukum yang menguraikan tanggung jawab masing-masing pihak untuk melindungi PHI

Jika vendor Anda menyentuh PHI dengan cara apa pun (bahkan hanya untuk penanoniman), vendor Anda adalah BA dan harus ditandatangani oleh BAA.

Persyaratan BAA

BAA harus menentukan:

  1. Batasan Penggunaan dan Pengungkapan — Vendor hanya dapat menggunakan PHI untuk tujuan yang ditetapkan; tidak ada penggunaan sekunder
  2. Standar Keamanan (HIPAA Bagian 164.308-312):
    • Administrasi keamanan: kebijakan keamanan dokumen
    • Keamanan fisik: kontrol akses ke fasilitas
    • Keamanan teknis: enkripsi data, kontrol akses, jejak audit
    • Keamanan jaringan: firewall, pemantauan intrusi
  3. Notifikasi Pelanggaran — Vendor harus memberitahu CE dalam 60 hari jika ada akses tidak sah atau pengungkapan PHI
  4. Audit dan Akuntabilitas — CE dapat mengaudit vendor; vendor harus menjaga catatan akses yang komprehensif
  5. Penghapusan atau Pengembalian Data — Pada akhir kontrak, vendor harus menghapus atau mengembalikan semua PHI (atau membuktikan penghapusan yang aman)
  6. Subkontraktor — Jika vendor menggunakan subkontraktor untuk memproses PHI, subkontraktor juga harus di bawah BAA (atau vendor bertanggung jawab atas pelanggaran subkontraktor)

Peran ISO 27001 dalam BAA

ISO 27001 adalah standar keamanan informasi internasional yang mencakup:

  • Manajemen risiko keamanan
  • Kontrol teknis dan administrasi
  • Manajemen insiden
  • Perencanaan kontinuitas bisnis

HIPAA adalah persyaratan hukum AS yang mencakup:

  • Perlindungan privasi pasien
  • Keamanan data medis
  • Hak pasien (akses, perbaikan, penghapusan)

Keduanya terpisah secara hukum. Organisasi dapat memiliki ISO 27001 tanpa HIPAA BAA, dan sebaliknya. Namun, untuk vendor perawatan kesehatan, keduanya diperlukan secara bersamaan:

  • ISO 27001 menunjukkan standar keamanan industri global
  • HIPAA BAA menunjukkan kepatuhan terhadap hukum AS yang mengatur perlindungan pasien

Permintaan Audit Vendor Perawatan Kesehatan pada 2025

Rumah sakit besar sekarang memberlakukan "vendor security scorecard" yang memerlukan:

  1. Bukti ISO 27001 — salinan sertifikat (tidak kedaluwarsa)
  2. Laporan Audit Keamanan Independen — penetration test atau security assessment dari pihak ketiga dalam 12 bulan terakhir
  3. BAA Tertandatangani — salinan exekutif dari Business Associate Agreement dengan semua lampiran
  4. Laporan Kepatuhan HIPAA — self-assessment HIPAA atau audit HIPAA pihak ketiga
  5. Riwayat Insiden Keamanan — pernyataan apakah vendor mengalami pelanggaran data dalam 3 tahun terakhir
  6. Jaminan dan Asuransi Cyber — bukti cyber liability insurance dengan minimal USD 2 juta pertanggungan

Vendor yang tidak dapat menyediakan semua bukti ini tidak akan pernah disetujui untuk memproses PHI.

Implikasi untuk Vendor Penanoniman

Vendor penanoniman yang ingin melayani sektor perawatan kesehatan harus mempersiapkan:

  1. Sertifikat ISO 27001 (6-12 bulan untuk mencapai)
  2. Laporan Penetration Test dari pihak ketiga (setiap tahun)
  3. Templat BAA Siap (disetujui oleh konsultan hukum HIPAA)
  4. Dokumentasi Kepatuhan GDPR (vendor internasional juga harus GDPR-compliant, terutama untuk organisasi kesehatan dengan pasien EU)

Tanpa ini, vendor tidak dapat memenangkan kesepakatan di sektor perawatan kesehatan di AS pada 2025.

Sedia untuk melindungi data anda?

Mulakan pengenalan PII dengan 285+ jenis entiti dalam 48 bahasa.