Требование «достаточных гарантий» в BAA
Правило конфиденциальности HIPAA содержит чёткое предписание. Покрытые организации обязаны заключать Соглашения о деловых партнёрах (BAA). BAA необходимо оформить с каждым партнёром, который работает с защищёнными медицинскими данными (PHI). В каждом BAA должны быть предусмотрены «достаточные гарантии» того, что партнёр располагает необходимыми средствами контроля. Основные требования закреплены в 45 CFR 164.308, 164.310 и 164.312.
Понятие «достаточные гарантии» закон не раскрывает точно. Однако разъяснения OCR однозначны: гарантии должны опираться на реальные документальные доказательства. Больница, подписавшая BAA без проверки фактических средств контроля партнёра, не может продемонстрировать должную осмотрительность. Если впоследствии у этого партнёра произойдёт утечка данных, больница окажется в крайне уязвимом положении.
Именно здесь на помощь приходит ISO 27001. Стандарт охватывает большинство требований HIPAA к средствам контроля. Соответствие не идеально: в HIPAA есть специфические медицинские требования, не предусмотренные ISO 27001. Однако область пересечения достаточно широка для большинства проверок в рамках BAA.
Сопоставление средств контроля
Меры контроля из Приложения A стандарта ISO 27001 соответствуют всем трём группам защитных мер HIPAA.
Административные меры защиты (164.308): Меры A.5–A.8 охватывают политики, роли, правила для персонала и учёт активов. Они отвечают требованиям HIPAA к формальной программе, распределению ролей, правилам работы с персоналом и планам резервного копирования.
Физические меры защиты (164.310): Мера A.11 распространяется на физическую защиту объектов и помещений. Она соответствует требованиям HIPAA к контролю доступа в помещения, использованию рабочих станций и управлению устройствами.
Технические меры защиты (164.312): Меры A.9, A.10, A.12 и A.13 охватывают управление доступом, шифрование и операционную безопасность. Они соответствуют требованиям HIPAA к аудиту, целостности данных и их передаче.
Практический пример из сферы здравоохранения
Региональная система здравоохранения проводит плановую проверку партнёров. Команда по соответствию запрашивает у фирмы, занимающейся деидентификацией данных, доказательства «надлежащих мер защиты». Фирма предоставляет сертификат ISO 27001 и таблицу соответствия мер контроля. Таблица связывает каждую меру ISO с соответствующим разделом HIPAA: 164.308, 164.310 и 164.312.
Сотрудник по соответствию фиксирует это в файле BAA. Данная запись отвечает требованиям аудита OCR. Нет необходимости проводить специальную проверку по 150 вопросам.
Коротко говоря, ISO 27001 даёт покрытым организациям надёжную, готовую к использованию доказательную базу для проверки должной осмотрительности в рамках BAA. Узнайте, как anonym.legal соответствует этим требованиям, на странице безопасности и соответствия и в документации по правовому соответствию.