Kravet om tilfredsstillende forsikringer i BAA
HIPAAs personvernregel er klar. Covered entities ma innga Business Associate Agreements (BAA-er). En BAA er paskrevet for enhver partner som handterer beskyttet helseinformasjon (PHI). Hver BAA ma inneholde "tilfredsstillende forsikringer." Disse forsikringene bekrefter at partneren har de riktige kontrollene pa plass. Nokkeldreglene finnes i 45 CFR 164.308, 164.310 og 164.312.
Begrepet "tilfredsstillende forsikringer" er ikke presist definert i loven. Men veiledning fra OCR gior en ting klart. Forsikringene ma bygge pa reell, dokumentert bevis. Et sykehus som signerer en BAA uten a kontrollere en partners faktiske kontroller kan ikke vise tilborlig aktsomhet. Hvis den partneren senere opplever et databrudd, star sykehuset i en vanskelig situasjon.
Her kommer ISO 27001 inn. Sertifiseringen dekker de fleste av HIPAAs kontrollkrav. Tilpassingen er ikke perfekt. HIPAA har noen helsespesifikke regler som ISO 27001 ikke dekker. Men overlappingen er bred nok for de fleste BAA-kontroller.
Kontrollkartleggingen
ISO 27001 Vedlegg A-kontroller samsvarer med alle tre HIPAA-sikringsgruppene.
Administrative sikringer (164.308): Kontrollene A.5 til A.8 dekker retningslinjer, roller, personalregler og aktivastyring. De tilfredsstiller HIPAAs krav om et formelt program, tildelte roller, arbeidsstyrkeregler og beredskapsplaner.
Fysiske sikringer (164.310): Kontroll A.11 dekker fysisk og lokasjonsbeskyttelse. Den svarer til HIPAA-krav om adgangskontroll til fasiliteter, bruk av arbeidsstasjoner og enhetskontroller.
Tekniske sikringer (164.312): Kontrollene A.9, A.10, A.12 og A.13 dekker tilgang, kryptering og drift. De svarer til HIPAAs krav om revisjon, integritet og dataoverforing.
Et eksempel fra helseomsorgen
Et regionalt helsesystem fornyer sine partnerkontroller. Etterlevelsesgruppen ber et de-identifiseringsfirma om bevis pa "passende sikkerhetstiltak." Firmaet sender sitt ISO 27001-sertifikat og en kontrollkartlegging. Kartleggingen kobler hver ISO-kontroll til den relevante HIPAA-seksjonen -- 164.308, 164.310 og 164.312.
Etterlevelsesansvarlig registrerer dette i BAA-filen. Den dokumentasjonen oppfyller OCR-revisjonskrav. Ingen tilpasset sporreskjema med 150 sporsmal er nodvendig.
Kort sagt gir ISO 27001 covered entities et solid, ferdig bevisgrunnlag for BAA-kontroll. Se hvordan anonym.legal oppfyller disse kravene pa sikkerhets- og samsvarsiden og i juridiske samsvardokumenter.