Mahitaji ya Uhakikisho Unaoridhisha wa BAA
Kanuni ya Faragha ya HIPAA ina sheria wazi. Vyombo vinavyohusika lazima visaini Mikataba ya Washirika wa Biashara (BAAs). BAA inahitajika kwa kila mshirika anayeshughulikia taarifa za afya zilizolindwa (PHI). Kila BAA lazima ijumuishe "uhakikisho unaoridhisha." Uhakikisho huu unathibitisha kwamba mshirika ana udhibiti sahihi uliopo. Sheria kuu ziko katika 45 CFR 164.308, 164.310, na 164.312.
Neno "uhakikisho unaoridhisha" halifafanuliwi kwa usahihi katika sheria. Lakini mwongozo wa OCR unafanya jambo moja kuwa wazi. Uhakikisho lazima uzingatie uthibitisho wa kweli, ulioandikwa. Hospitali inayosaini BAA bila kuangalia udhibiti halisi wa mshirika haiwezi kuonyesha utunzaji unaostahili. Kama mshirika huyo baadaye atakuwa na uvunjaji wa data, hospitali inakabiliwa na tatizo la kweli.
Kwa hivyo, ISO 27001 inasaidia hapa. Uthibitisho huo unaoana na mahitaji mengi ya udhibiti wa HIPAA. Uoanaji si kamili. HIPAA ina sheria fulani mahususi za afya ambazo ISO 27001 haizifuniki. Lakini upana wa uoanaji ni wa kutosha kwa ukaguzi mwingi wa uangalifu wa BAA.
Uoanaji wa Udhibiti
Udhibiti wa ISO 27001 Annex A unaoana na makundi yote matatu ya ulinzi wa HIPAA.
Ulinzi wa utawala (164.308): Udhibiti A.5 hadi A.8 unashughulikia sera, majukumu, sheria za wafanyakazi, na ufuatiliaji wa mali. Unakidhi mahitaji ya HIPAA ya programu rasmi, majukumu yaliyokasimiwa, sheria za wafanyakazi, na mipango ya chelezo.
Ulinzi wa kimwili (164.310): Udhibiti A.11 unashughulikia ulinzi wa kimwili na tovuti. Unaoana na upatikanaji wa vifaa, matumizi ya vituo vya kazi, na udhibiti wa vifaa.
Ulinzi wa kiufundi (164.312): Udhibiti A.9, A.10, A.12, na A.13 unashughulikia upatikanaji, usimbaji fiche, na uendeshaji. Unaoana na mahitaji ya ukaguzi, uadilifu, na uhamishaji data wa HIPAA.
Mfano wa Matumizi ya Uzingatiaji wa Huduma za Afya
Mfumo wa afya wa mkoa unafanya upya ukaguzi wake wa washirika. Timu yake ya uzingatiaji inauliza kampuni ya kutambua tena taarifa ithibitisho wa "ulinzi unaofaa." Kampuni inatuma cheti chake cha ISO 27001 na jedwali la uoanaji wa udhibiti. Jedwali hilo linaounganisha kila udhibiti wa ISO na sehemu sahihi ya HIPAA - 164.308, 164.310, na 164.312.
Afisa wa uzingatiaji anakipiga muhuri katika faili la BAA. Rekodi hiyo inakidhi mahitaji ya ukaguzi wa OCR. Hakuna ukaguzi maalum wa maswali 150 unaohitajika.
Kwa muhtasari, ISO 27001 inapa vyombo vinavyohusika msingi imara, uliopo tayari wa ushahidi kwa uangalifu wa BAA. Tazama jinsi anonym.legal inavyokidhi mahitaji haya katika ukurasa wa usalama na uzingatiaji na katika nyaraka za uzingatiaji wa kisheria.