Poziadavka na dostatocne zaruky v BAA
Pravidlo ochrany sukromia podla HIPAA je jasne. Kryté subjekty musia podpisovat zmluvy Business Associate Agreements (BAA). BAA je povinná pre kazdeho partnera, ktory narába s chránenymi zdravotnymi informáciami (PHI). Kazda BAA musi obsahovat dostatocné zaruky. Tieto zaruky potvrdzujú, ze partner má zavedené správne kontroly. Klucové pravidlá su v 45 CFR 164.308, 164.310 a 164.312.
Pojem dostatocné zaruky nie je v zákone presne definovaný. Usmernenie OCR vsak jasne hovorí: záruky musia spocívat na skutocnom, zdokumentovanom dôkaze. Nemocnica, ktorá podpíse BAA bez overenia skutocných kontrol partnera, nemôze preukázat nálelitu starostlivost. Ak tento partner neskôr zází porušenie bezpecnosti, nemocnica celi váznemu problému.
Práve tu pomáha ISO 27001. Certifikácia sa mapuje na väcsinu kontrolnych potrieb HIPAA. Zhoda nie je dokonalá — HIPAA má niektoré pravidlá specificke pre zdravotníctvo, ktoré ISO 27001 nepokrýva. Ale prekrytie je dostatocne siroke pre väcsinu kontrol nálelitej starostlivosti pri BAA.
Mapovanie kontrol
Kontroly prílohy A k ISO 27001 sú v súlade so vsetkymi tromi skupinami ochrannych opatrení HIPAA.
Administratívne ochranné opatrenia (164.308): Kontroly A.5 az A.8 pokrývajú politiky, roly, pravidlá pre zamestnancov a sledovanie majetku. Zodpovedajú poiadavkám HIPAA na formálny program, pridelené roly, pravidlá pracovnej sily a zálohovacie plány.
Fyzické ochranné opatrenia (164.310): Kontrola A.11 sa venuje fyzickej a priestorovej ochrane. Mapuje sa na prístup k zariadeniam, pouzívanie pracovných staníc a kontroly zariadení.
Technické ochranné opatrenia (164.312): Kontroly A.9, A.10, A.12 a A.13 pokrývajú prístup, sifrovanie a prevádzku. Mapujú sa na potreby HIPAA v oblasti auditu, integrity a prenosu dát.
Príklad pouzitia v zdravotnej zhode
Regionálny zdravotný systém obnovuje kontroly partnerov. Jeho tím pre zhodu poziadá firmu na de-identifikáciu o dôkaz primeraných ochranných opatrení. Firma posle certifikát ISO 27001 a mapovú tabucu kontrol. Tato tabulka prepája kazdu kontrolu ISO s príslusnou sekciou HIPAA: 164.308, 164.310 a 164.312.
Odborník na zhodu to zaprotokoluje v spise BAA. Tento záznam splna potreby auditu OCR. Nie je potrebný ziadny vlastný 150-otázkový dotazník.
Strucne povedané, ISO 27001 poskytuje krytym subjektom solídny, hotový dôkazový základ pre nálelitú starostlivost pri BAA. Pozrite sa, ako anonym.legal spÍna tieto poziadavky na stránke bezpecnosti a zhody a v dokumentoch právnej zhody.