Kravet på tillfredsställande försäkringar i BAA-avtal
HIPAA:s sekretesspolicy är tydlig. Täckta enheter måste teckna Business Associate Agreements (BAA:er). En BAA krävs för varje partner som hanterar skyddad hälsoinformation (PHI). Varje BAA måste innehålla "tillfredsställande försäkringar". Dessa försäkringar bekräftar att partnern har rätt kontroller på plats. De centrala reglerna finns i 45 CFR 164.308, 164.310 och 164.312.
Begreppet "tillfredsställande försäkringar" är inte exakt definierat i lagen. Men OCR:s vägledning gör en sak tydlig. Försäkringarna måste grunda sig på verklig, dokumenterad bevisning. Ett sjukhus som tecknar en BAA utan att kontrollera en partners faktiska kontroller kan inte visa tillbörlig aktsamhet. Om den partnern sedan drabbas av ett dataintrång befinner sig sjukhuset i ett svårt läge.
Det är här ISO 27001 spelar in. Certifieringen täcker merparten av HIPAA:s kontrollkrav. Överlappet är inte perfekt. HIPAA har vissa hälsospecifika regler som ISO 27001 inte täcker. Men överlappet är tillräckligt brett för de flesta BAA due diligence-kontroller.
Kontrollmappning
ISO 27001 Annex A-kontroller är i linje med alla tre HIPAA-skyddsgrupper.
Administrativa skyddsåtgärder (164.308): Kontrollerna A.5 till A.8 täcker policyer, roller, personalregler och tillgångsspårning. De uppfyller HIPAA:s krav på ett formellt program, tilldelade roller, personalregler och beredskapsplaner.
Fysiska skyddsåtgärder (164.310): Kontroll A.11 täcker fysiskt skydd av anläggningar och lokaler. Den motsvarar åtkomstkontroll till anläggningar, användning av arbetsstationer och enhetskontroller.
Tekniska skyddsåtgärder (164.312): Kontrollerna A.9, A.10, A.12 och A.13 täcker åtkomst, kryptering och drift. De motsvarar HIPAA:s krav på revision, integritet och säker dataöverföring.
Ett exempel från sjukvården
Ett regionalt hälsosystem förnyar sina partnerkontroller. Efterlevnadsteamet ber ett avidentifieringsföretag om dokumentation för "lämpliga skyddsåtgärder". Företaget skickar sitt ISO 27001-certifikat och en kontrollkorsreferens. Korsreferensen kopplar varje ISO-kontroll till relevant HIPAA-avsnitt — 164.308, 164.310 och 164.312.
Efterlevnadsansvarige registrerar detta i BAA-ärendet. Den registreringen uppfyller OCR:s revisionskrav. Inget skräddarsytt frågeformulär med 150 frågor behövs.
Kort sagt ger ISO 27001 täckta enheter ett solidt, färdigt bevismaterial för BAA due diligence. Se hur anonym.legal uppfyller dessa krav på säkerhets- och efterlevnadssidan och i juridiska efterlevnadsdokumenten.