Zahtev 'zadovoljavajucih garancija' u BAA ugovoru
Pravilo o privatnosti HIPAA propisa sadrzi jasno pravilo. Pokrivene organizacije moraju potpisivati Ugovore sa poslovnim saradnicima (BAA). BAA je obavezan za svakog partnera koji rukuje zasticenim zdravstvenim informacijama (PHI). Svaki BAA mora sadrzati 'zadovoljavajuce garancije'. Te garancije potvrdjuju da partner ima odgovarajuce kontrole na mestu. Kljucna pravila nalaze se u 45 CFR 164.308, 164.310 i 164.312.
Pojam 'zadovoljavajuce garancije' nije precizno definisan u zakonu. Medjutim, smernice OCR su jasne. Garancije moraju biti zasnovane na stvarnim, dokumentovanim dokazima. Bolnica koja potpisuje BAA bez provere stvarnih kontrola partnera ne moze pokazati odgovarajucu paznju. Ako taj partner naknadno dozivi proboj podataka, bolnica se suocava sa ozbiljnim problemom.
ISO 27001 ovde pomaze. Sertifikacija se preslikava na vecinu HIPAA zahteva za kontrole. Poklapanje nije savrseno. HIPAA ima neka pravila specificna za zdravstvo koja ISO 27001 ne pokriva. Ali preklapanje je dovoljno siroko za vecinu BAA provera odgovarajuce paznje.
Preslikavanje kontrola
ISO 27001 Annex A kontrole uskladjene su sa sve tri HIPAA grupe zastita.
Administrativne zastite (164.308): Kontrole A.5 do A.8 pokrivaju politike, uloge, pravila za zaposlene i pracenje sredstava. Ispunjavaju HIPAA zahteve za formalni program, dodeljene uloge, pravila radne snage i planove rezervnih kopija.
Fizicke zastite (164.310): Kontrola A.11 pokriva fizicku zastitu i zastitu lokacija. Preslikava se na pristup objektima, upotrebu radnih stanica i kontrole uredjaja.
Tehnicke zastite (164.312): Kontrole A.9, A.10, A.12 i A.13 pokrivaju pristup, enkripciju i operacije. Preslikavaju se na HIPAA zahteve za reviziju, integritet i prenos podataka.
Primer primene u zdravstvenom okruzenju
Regionalni zdravstveni sistem obnavlja provere partnera. Tim za uskladjenost trazi od firme za de-identifikaciju dokaz o 'odgovarajucim zastitama'. Firma salje ISO 27001 sertifikat i unakrsnu mapu kontrola. Mapa povezuje svaku ISO kontrolu sa odgovarajucim HIPAA odeljkom - 164.308, 164.310 i 164.312.
Sluzbenica za uskladjenost biljezi ovo u BAA dosijeu. Taj zapis ispunjava zahteve OCR revizije. Nije potrebna prilagodjena lista od 150 pitanja.
Ukratko, ISO 27001 daje pokrivenim organizacijama solidnu, gotovu osnovu dokaza za BAA odgovarajucu paznju. Pogledajte kako anonym.legal ispunjava ove zahteve na stranici bezbednosti i uskladjenosti i u dokumentima o pravnoj uskladjenosti.