De vereiste voor afdoende garanties van BAA
HIPAA's Privacy Rule heeft een duidelijke regel. Covered entities moeten Business Associate Agreements (BAA's) ondertekenen. Een BAA is vereist voor elke partner die Protected Health Information (PHI) verwerkt. Elke BAA moet "afdoende garanties" bevatten. Deze garanties bevestigen dat de partner over de juiste controles beschikt. De sleutelregels staan in 45 CFR 164.308, 164.310 en 164.312.
De term "afdoende garanties" is niet precies gedefinieerd in de wet. Maar OCR-guidance maakt één ding duidelijk. De garanties moeten steunen op echt, gedocumenteerd bewijs. Een ziekenhuis dat zich verlaat op een onbevestigde belofte van de leverancier voldoet niet aan zijn eigen BAA-verplichting.
Hoe ISO 27001 mapt op HIPAA
ISO 27001 Bijlage A controles dekken de meeste HIPAA-beveiligingsregelvereisten:
Administratieve beveiligingswaarborgen (164.308):
- Beveiligingsbeheerproces → ISO A.6.1 (informatiebeveiliging organisatie)
- Toegangsbeheer → ISO A.9 (toegangscontrole)
- Beveiligingsbewustzijnstraining → ISO A.7.2 (informatiebeveiligingsbewustzijn)
- Incidentrespons → ISO A.16 (informatiebeveiligingsincidentbeheer)
Fysieke beveiligingswaarborgen (164.310):
- Faciliteitstoegangcontroles → ISO A.11 (fysieke en omgevingsbeveiliging)
- Werkstationbeveiliging → ISO A.11.2
Technische beveiligingswaarborgen (164.312):
- Toegangscontrole → ISO A.9
- Controle en monitoring → ISO A.12.4 (logboekregistratie en monitoring)
- Integriteit → ISO A.14.2 (beveiliging in ontwikkeling)
- Overdrachtsbeveiliging → ISO A.13 (communicatiebeveiliging)
Het BAA-bewijspakket
Bij onderhandeling over een BAA met een ISO 27001-gecertificeerde leverancier:
- Vraag het actuele certificaat en de certificeringsscope op
- Bevestig dat de scope de systems omvat die PHI zullen verwerken
- Vraag de controlekoppelingstabel op: ISO-clausule → HIPAA-vereiste
- Documenteer de beoordeling in de BAA-evaluatierecords
Dit pakket voldoet aan de "afdoende garanties"-vereiste. OCR-audits vereisen dat covered entities kunnen aantonen hoe ze business associate-beoordelingen hebben uitgevoerd.
anonym.legal en HIPAA
anonym.legal ondersteunt HIPAA Safe Harbor-deïdentificatie. De tool detecteert alle 18 HIPAA-identificertypes. ISO 27001-certificering is beschikbaar als bewijs voor BAA-doeleinden. De DPA dekt PHI-verwerkingsvereisten.