O requisito de garantias satisfatórias do BAA
A Regra de Privacidade da HIPAA é clara. As entidades cobertas devem assinar Acordos de Parceiro de Negócios (BAAs). Um BAA é necessário para cada parceiro que lida com informações de saúde protegidas (PHI). Cada BAA deve incluir "garantias satisfatórias". Essas garantias confirmam que o parceiro tem os controles certos em vigor. As regras principais estão em 45 CFR 164.308, 164.310 e 164.312.
O termo "garantias satisfatórias" não é definido com precisão na lei. Mas as diretrizes da OCR são claras em um ponto. As garantias devem se basear em provas reais e documentadas. Um hospital que assina um BAA sem verificar os controles reais de um parceiro não pode demonstrar diligência devida. Se esse parceiro sofrer uma violação de dados mais tarde, o hospital enfrenta um problema real.
Por isso, a certificação ISO 27001 é útil aqui. Ela cobre a maioria dos requisitos de controle da HIPAA. O ajuste não é perfeito. A HIPAA tem regras específicas do setor de saúde que a ISO 27001 não aborda. Mas a sobreposição é ampla o suficiente para a maioria das verificações de diligência devida de BAA.
O mapeamento de controles
Os controles do Anexo A da ISO 27001 se alinham com as três categorias de salvaguardas da HIPAA.
Salvaguardas administrativas (164.308): Os controles A.5 a A.8 cobrem políticas, funções, regras de pessoal e gestão de ativos. Eles atendem aos requisitos da HIPAA para um programa formal, funções atribuídas, regras de pessoal e planos de contingência.
Salvaguardas físicas (164.310): O controle A.11 cobre proteções físicas e do local. Ele corresponde ao acesso a instalações, uso de estações de trabalho e controles de dispositivos.
Salvaguardas técnicas (164.312): Os controles A.9, A.10, A.12 e A.13 cobrem acesso, criptografia e operações. Eles correspondem aos requisitos da HIPAA de auditoria, integridade e transmissão de dados.
Um caso de uso no setor de saúde
Um sistema de saúde regional renova suas avaliações de parceiros. Sua equipe de conformidade solicita a uma empresa de de-identificação provas de "salvaguardas apropriadas". A empresa fornece seu certificado ISO 27001 e uma tabela de correspondência de controles. Essa tabela vincula cada controle ISO à seção HIPAA correspondente — 164.308, 164.310 e 164.312.
O responsável de conformidade documenta isso no arquivo do BAA. Esse registro satisfaz os requisitos de auditoria da OCR. Nenhuma avaliação personalizada de 150 perguntas é necessária.
Em resumo, a ISO 27001 oferece às entidades cobertas uma base de evidências sólida para a diligência devida do BAA. Veja como a anonym.legal atende a esses requisitos na página de segurança e conformidade e nos documentos de conformidade legal.