Rahmenwerke
HIPAA-Bereitschaft, in Tagen bewertet
Wenn Sie geschützte Gesundheitsdaten für eine US-amerikanische verpflichtete Einrichtung verarbeiten — als Dienstleister, Verarbeiter oder Business Associate —, erreicht Sie die Security Rule über Ihren Vertrag. Wir prüfen Sie dagegen und geben Ihnen einen Lückenbericht und einen Maßnahmenplan zurück.
Meist kommt es über einen Vertrag, nicht über eine Aufsicht
Die meisten europäischen Organisationen begegnen HIPAA auf demselben Weg: Ein US-Kunde schickt ein Business Associate Agreement und erwartet die Unterschrift. Diese Vereinbarung macht die Security Rule vertraglich zu Ihrem Problem — unabhängig davon, ob eine US-Aufsicht Ihnen je direkt schreiben würde.
Business Associates
Softwareanbieter, Datenverarbeiter, Hosting- und Supportdienstleister, die geschützte Gesundheitsdaten für eine verpflichtete Einrichtung verarbeiten. Die Pflichten fließen die Kette hinunter, und auch ein Unterauftragnehmer ist Business Associate.
Europäische Firmen mit US-Gesundheitskunden
Ist Ihr Kunde ein US-Leistungserbringer, -Kostenträger oder eine Clearingstelle, wird dessen Pflicht zu Ihrer vertraglichen — und sein Prüfer wird von Ihnen Nachweise verlangen, nicht Zusicherungen.
Jeder, der ein BAA unterschreibt
Ein Business Associate Agreement verpflichtet zu Schutzmaßnahmen, zu Meldefristen bei Datenschutzverletzungen und meist dazu, eine Prüfung zuzulassen. Es lohnt sich zu wissen, worauf Sie sich einlassen, bevor Sie unterschreiben.
Die Security Rule in ihren drei Teilen
Die HIPAA Security Rule gliedert sich in drei Gruppen von Schutzmaßnahmen. Darin sind einige Umsetzungsvorgaben verpflichtend und andere „adressierbar“ — was nicht optional heißt, sondern: umsetzen oder dokumentieren, warum eine gleichwertige Maßnahme angemessen ist.
- 01
Administrative Schutzmaßnahmen
Sicherheitsmanagement, ein benannter Sicherheitsverantwortlicher, Verwaltung der Zugriffe von Beschäftigten, Awareness-Schulung, Vorfallverfahren, Notfallplanung und regelmäßige Bewertung. Hier finden sich die meisten Lücken, und die meisten davon sind Dokumentation, nicht Technik.
- 02
Physische Schutzmaßnahmen
Zutrittskontrolle, Nutzung und Sicherheit von Arbeitsplätzen sowie Umgang mit Geräten und Datenträgern — einschließlich Entsorgung und Wiederverwendung, ein häufiger Befund bei Firmen, die eigene Hardware betreiben.
- 03
Technische Schutzmaßnahmen
Zugriffskontrolle, Protokollierung, Integrität, Authentifizierung von Personen und Entitäten sowie Übertragungssicherheit. Wo Verschlüsselung adressierbar und nicht verpflichtend ist, muss die Entscheidung dokumentiert und nicht unterstellt werden.
Wenn HIPAA nicht die ganze Frage ist
Zwei andere kommen regelmäßig daneben auf, und beide prüfen wir auf dieselbe Weise.
- 01
FDA 21 CFR Part 11
Elektronische Aufzeichnungen und Signaturen: die Maßnahmen, die eine elektronische Aufzeichnung vertrauenswürdig genug machen, um an die Stelle von Papier zu treten. Es gilt für regulierte Life-Sciences-Arbeit, nicht für die Versorgung — beides wird oft verwechselt.
- 02
HITRUST
Ein präskriptives Maßnahmen-Rahmenwerk, das mehrere Pflichten zugleich abbildet, HIPAA eingeschlossen. Es ist schwerer als eine HIPAA-Lückenbewertung und dauert länger, und es wird meist namentlich verlangt statt gewählt.
Vier Schritte und ein paar Stunden Ihrer Zeit
Die Untersuchung ist so aufgebaut, dass der Aufwand bei uns liegt. Was wir von Ihnen brauchen, ist Zugang zu denen, die wissen, wie Informationen wirklich fließen.
- 01
Gespräch zur Umgebung
Etwa eine Stunde. Welche geschützten Gesundheitsdaten Sie halten, wo sie liegen, wer sie anfasst und welche Vereinbarungen Sie bereits unterschrieben haben.
- 02
Untersuchung
Ein strukturierter Fragebogen entlang der Security Rule statt einer generischen Maßnahmenliste, gemeinsam mit Ihren Leuten ausgefüllt statt ihnen gemailt.
- 03
Lückenbericht und Plan
Einige Arbeitstage. Feststellungen je Schutzmaßnahme, ein Maßnahmenplan mit Aufwand und Priorität zu jedem Punkt und ein Lagebericht für die Leitung.
- 04
Nachbesprechung
Eine Arbeitssitzung dazu, was zuerst zu tun ist, was warten kann und was Sie dem Kunden antworten, der gefragt hat.
Eine Bereitschaftsbewertung, kein Zertifikat
Eine HIPAA-Zertifizierung gibt es nicht. Keine Stelle stellt eine aus, und wer anbietet, Sie „HIPAA-zertifiziert“ zu machen, verkauft Ihnen ein Dokument ohne Geltung. Was es gibt, ist Konformität, nachgewiesen durch Belege, und Bereitschaft, nachgewiesen durch eine Untersuchung wie diese.
Wir liefern die Lückenbewertung und den Maßnahmenplan. Die Umsetzung in Ihren Systemen bleibt bei Ihrem Team oder Ihrem Dienstleister, und wo Sie praktische Hilfe wollen, schneiden wir sie als eigene Arbeit zu.
Wir sind nicht Ihre Rechtsberater. Ob eine bestimmte Konstellation Sie zum Business Associate macht und wozu eine konkrete Vereinbarung verpflichtet, ist eine Frage für Juristen — und wir sagen Ihnen deutlich, wann Sie diese Linie erreicht haben.
Ein Business Associate Agreement auf dem Schreibtisch?
Sagen Sie uns, was Sie halten und wer gefragt hat. Wir sagen Ihnen, was die Security Rule von Ihnen erwartet und wie weit Sie davon entfernt sind.