Zahteva po zadovoljivih zagorilih v BAA
HIPAA-jev Pravilnik o zasebnosti ima jasno pravilo. Pokrite subjekte morajo podpisati Sporazume s poslovnimi partnerji (BAA). BAA je obvezen za vsakega partnerja, ki ravna z zavarovanimi zdravstvenimi informacijami (PHI). Vsak BAA mora vsebovati "zadovoljiva zagotovila". Ta zagotovila potrjujejo, da ima partner prave kontrole vzpostavljene. Kljucna pravila so v 45 CFR 164.308, 164.310 in 164.312.
Izraz "zadovoljiva zagotovila" v zakonu ni natancno opredeljen. Toda smernice OCR jasno povedo eno stvar. Zagotovila morajo temeljiti na resnicnih, dokumentiranih dokazih. Bolnisnica, ki podpise BAA brez preverjanja dejanskih kontrol partnerja, ne more dokazati dolzne skrbnosti. Ce pride pri tem partnerju pozneje do krsitve, se bolnisnica soca z resno tezavo.
Torej ISO 27001 tu pomaga. Certifikacija se ujema z vecino HIPAA-jevih potreb po kontrolah. Ujemanje ni popolno. HIPAA ima nekatera zdravstveno specificna pravila, ki jih ISO 27001 ne pokriva. Toda prekrivanje je dovolj siroko za vecino preverjanj dolzne skrbnosti pri BAA.
Preslikava kontrol
Kontrole ISO 27001 Annexa A se ujemajo z vsemi tremi skupinami varoval HIPAA.
Administrativne varovalke (164.308): Kontrole A.5 do A.8 zajemajo politike, vloge, kadrovska pravila in sledenje sredstev. Ustrezajo HIPAA-jevim potrebam po formalnem programu, dodeljenih vlogah, pravilih delovne sile in rezervnih nacrtih.
Fizicne varovalke (164.310): Kontrola A.11 pokriva fizicne zastitne ukrepe in zascito objektov. Ujema se z dostopom do objektov, uporabo delovnih postaj in kontrolami naprav.
Tehnicne varovalke (164.312): Kontrole A.9, A.10, A.12 in A.13 zajemajo dostop, sifriranje in operacije. Ustrezajo HIPAA-jevim potrebam po reviziji, celovitosti in prenosu podatkov.
Primer uporabe v zdravstvenem sektorju
Regionalni zdravstveni sistem obnovi preverjanje partnerjev. Ekipa za skladnost zahteva od podjetja za de-identifikacijo dokazilo o "ustreznih varovalkah". Podjetje poslje certifikat ISO 27001 in krizno preglednico kontrol. Preglednica poveze vsako ISO kontrolo s pristonim oddelkom HIPAA - 164.308, 164.310 in 164.312.
Usluzbenec za skladnost to vnese v datoteko BAA. Ta zapis ustreza potrebam revizije OCR. Ni potrebno posebno vprasalnikovanje s 150 vprasanji.
Skratka, ISO 27001 pokritim subjektom zagotovi trdno, ze pripravljeno dokazno osnovo za dolzno skrbnost pri BAA. Preberite, kako anonym.legal izpolnjuje te zahteve, na strani o varnosti in skladnosti in v dokumentih o pravni skladnosti.