Zum Inhalt springen

Rahmenwerke

HIPAA-Bereitschaft, in Tagen bewertet

Wenn Sie geschützte Gesundheitsdaten für eine US-amerikanische verpflichtete Einrichtung verarbeiten — als Dienstleister, Verarbeiter oder Business Associate —, erreicht Sie die Security Rule über Ihren Vertrag. Wir prüfen Sie dagegen und geben Ihnen einen Lückenbericht und einen Maßnahmenplan zurück.

Für wen das ist

Meist kommt es über einen Vertrag, nicht über eine Aufsicht

Die meisten europäischen Organisationen begegnen HIPAA auf demselben Weg: Ein US-Kunde schickt ein Business Associate Agreement und erwartet die Unterschrift. Diese Vereinbarung macht die Security Rule vertraglich zu Ihrem Problem — unabhängig davon, ob eine US-Aufsicht Ihnen je direkt schreiben würde.

  • Business Associates

    Softwareanbieter, Datenverarbeiter, Hosting- und Supportdienstleister, die geschützte Gesundheitsdaten für eine verpflichtete Einrichtung verarbeiten. Die Pflichten fließen die Kette hinunter, und auch ein Unterauftragnehmer ist Business Associate.

  • Europäische Firmen mit US-Gesundheitskunden

    Ist Ihr Kunde ein US-Leistungserbringer, -Kostenträger oder eine Clearingstelle, wird dessen Pflicht zu Ihrer vertraglichen — und sein Prüfer wird von Ihnen Nachweise verlangen, nicht Zusicherungen.

  • Jeder, der ein BAA unterschreibt

    Ein Business Associate Agreement verpflichtet zu Schutzmaßnahmen, zu Meldefristen bei Datenschutzverletzungen und meist dazu, eine Prüfung zuzulassen. Es lohnt sich zu wissen, worauf Sie sich einlassen, bevor Sie unterschreiben.

Was geprüft wird

Die Security Rule in ihren drei Teilen

Die HIPAA Security Rule gliedert sich in drei Gruppen von Schutzmaßnahmen. Darin sind einige Umsetzungsvorgaben verpflichtend und andere „adressierbar“ — was nicht optional heißt, sondern: umsetzen oder dokumentieren, warum eine gleichwertige Maßnahme angemessen ist.

  1. 01

    Administrative Schutzmaßnahmen

    Sicherheitsmanagement, ein benannter Sicherheitsverantwortlicher, Verwaltung der Zugriffe von Beschäftigten, Awareness-Schulung, Vorfallverfahren, Notfallplanung und regelmäßige Bewertung. Hier finden sich die meisten Lücken, und die meisten davon sind Dokumentation, nicht Technik.

  2. 02

    Physische Schutzmaßnahmen

    Zutrittskontrolle, Nutzung und Sicherheit von Arbeitsplätzen sowie Umgang mit Geräten und Datenträgern — einschließlich Entsorgung und Wiederverwendung, ein häufiger Befund bei Firmen, die eigene Hardware betreiben.

  3. 03

    Technische Schutzmaßnahmen

    Zugriffskontrolle, Protokollierung, Integrität, Authentifizierung von Personen und Entitäten sowie Übertragungssicherheit. Wo Verschlüsselung adressierbar und nicht verpflichtend ist, muss die Entscheidung dokumentiert und nicht unterstellt werden.

Verwandte Rahmenwerke

Wenn HIPAA nicht die ganze Frage ist

Zwei andere kommen regelmäßig daneben auf, und beide prüfen wir auf dieselbe Weise.

  1. 01

    FDA 21 CFR Part 11

    Elektronische Aufzeichnungen und Signaturen: die Maßnahmen, die eine elektronische Aufzeichnung vertrauenswürdig genug machen, um an die Stelle von Papier zu treten. Es gilt für regulierte Life-Sciences-Arbeit, nicht für die Versorgung — beides wird oft verwechselt.

  2. 02

    HITRUST

    Ein präskriptives Maßnahmen-Rahmenwerk, das mehrere Pflichten zugleich abbildet, HIPAA eingeschlossen. Es ist schwerer als eine HIPAA-Lückenbewertung und dauert länger, und es wird meist namentlich verlangt statt gewählt.

Wie es abläuft

Vier Schritte und ein paar Stunden Ihrer Zeit

Die Untersuchung ist so aufgebaut, dass der Aufwand bei uns liegt. Was wir von Ihnen brauchen, ist Zugang zu denen, die wissen, wie Informationen wirklich fließen.

  1. 01

    Gespräch zur Umgebung

    Etwa eine Stunde. Welche geschützten Gesundheitsdaten Sie halten, wo sie liegen, wer sie anfasst und welche Vereinbarungen Sie bereits unterschrieben haben.

  2. 02

    Untersuchung

    Ein strukturierter Fragebogen entlang der Security Rule statt einer generischen Maßnahmenliste, gemeinsam mit Ihren Leuten ausgefüllt statt ihnen gemailt.

  3. 03

    Lückenbericht und Plan

    Einige Arbeitstage. Feststellungen je Schutzmaßnahme, ein Maßnahmenplan mit Aufwand und Priorität zu jedem Punkt und ein Lagebericht für die Leitung.

  4. 04

    Nachbesprechung

    Eine Arbeitssitzung dazu, was zuerst zu tun ist, was warten kann und was Sie dem Kunden antworten, der gefragt hat.

Was es nicht ist

Eine Bereitschaftsbewertung, kein Zertifikat

Eine HIPAA-Zertifizierung gibt es nicht. Keine Stelle stellt eine aus, und wer anbietet, Sie „HIPAA-zertifiziert“ zu machen, verkauft Ihnen ein Dokument ohne Geltung. Was es gibt, ist Konformität, nachgewiesen durch Belege, und Bereitschaft, nachgewiesen durch eine Untersuchung wie diese.

Wir liefern die Lückenbewertung und den Maßnahmenplan. Die Umsetzung in Ihren Systemen bleibt bei Ihrem Team oder Ihrem Dienstleister, und wo Sie praktische Hilfe wollen, schneiden wir sie als eigene Arbeit zu.

Wir sind nicht Ihre Rechtsberater. Ob eine bestimmte Konstellation Sie zum Business Associate macht und wozu eine konkrete Vereinbarung verpflichtet, ist eine Frage für Juristen — und wir sagen Ihnen deutlich, wann Sie diese Linie erreicht haben.

Ein Business Associate Agreement auf dem Schreibtisch?

Sagen Sie uns, was Sie halten und wer gefragt hat. Wir sagen Ihnen, was die Security Rule von Ihnen erwartet und wie weit Sie davon entfernt sind.