Ugrás a tartalomra

Keretrendszerek

HIPAA-felkészültség, napok alatt felmérve

Ha védett egészségügyi információt kezelnek egy amerikai érintett szervezet számára — szolgáltatóként, adatfeldolgozóként vagy üzleti partnerként —, a biztonsági szabály a szerződésen keresztül ér el Önökhöz. Felmérjük Önöket hozzá mérve, és hézagjelentést meg helyreállítási tervet adunk vissza.

Kinek szól

Jellemzően szerződésen át érkezik, nem szabályozótól

A legtöbb európai szervezet ugyanúgy találkozik a HIPAA-val: egy amerikai ügyfél küld egy üzleti partneri megállapodást, és elvárja, hogy aláírják. Ez a megállapodás szerződéses szinten teszi a biztonsági szabályt az Önök gondjává, akár írna Önöknek közvetlenül egy amerikai szabályozó, akár nem.

  • Üzleti partnerek

    Szoftverszállítók, adatfeldolgozók, hoszting- és támogatási szolgáltatók, akik védett egészségügyi információt kezelnek egy érintett szervezet nevében. A kötelezettségek lefelé áramlanak a láncon, és az alvállalkozó is üzleti partner.

  • Európai cégek amerikai egészségügyi ügyfelekkel

    Ha az ügyfelük amerikai szolgáltató, biztosító vagy elszámolóház, az ő megfelelési kötelezettségéből az Önök szerződéses kötelezettsége lesz — az auditoruk pedig bizonyítékot fog kérni, nem megnyugtatást.

  • Bárki, aki BAA-t ír alá

    Egy üzleti partneri megállapodás biztosítékokra, incidensbejelentési határidőkre és rendszerint auditjog biztosítására kötelez. Érdemes aláírás előtt tudni, mihez járulnak hozzá, nem utána.

Mit mérünk fel

A biztonsági szabály, mindhárom részében

A HIPAA biztonsági szabálya három biztosítékcsoportba szerveződik. Ezeken belül egyes végrehajtási előírások kötelezőek, mások „megcímzendők” — ami nem azt jelenti, hogy elhagyhatók, hanem azt, hogy vagy bevezetik, vagy dokumentálják, miért ésszerű egy egyenértékű intézkedés.

  1. 01

    Adminisztratív biztosítékok

    Biztonsági menedzsment, kijelölt biztonsági felelős, a munkatársak hozzáférésének kezelése, tudatossági képzés, incidenseljárások, üzletmenet-folytonossági tervezés és időszakos értékelés. A legtöbb hézag itt található, és többségük dokumentáció, nem technológia.

  2. 02

    Fizikai biztosítékok

    Létesítményhez való hozzáférés szabályozása, munkaállomás-használat és -biztonság, valamint eszköz- és adathordozó-kezelés — beleértve azt is, hogyan selejtezik és hasznosítják újra a berendezéseket, ami gyakori megállapítás a saját hardvert üzemeltető cégeknél.

  3. 03

    Technikai biztosítékok

    Hozzáférés-szabályozás, naplózási kontrollok, integritás, személyek és entitások hitelesítése, valamint az átvitel biztonsága. Ahol a titkosítás megcímzendő és nem kötelező, ott a döntést rögzíteni kell, nem feltételezni.

Kapcsolódó keretrendszerek

Amikor nem a HIPAA az egész kérdés

Két másik kerül elő mellette rendszeresen, és mindkettőt ugyanúgy mérjük fel.

  1. 01

    FDA 21 CFR Part 11

    Elektronikus nyilvántartások és elektronikus aláírások: azok a kontrollok, amelyek egy elektronikus nyilvántartást annyira megbízhatóvá tesznek, hogy papír helyett álljon. Szabályozott élettudományi munkára vonatkozik, nem az ellátásra — a kettőt gyakran összekeverik.

  2. 02

    HITRUST

    Előíró jellegű kontroll-keretrendszer, amely egyszerre több kötelezettséghez is megfeleltet, köztük a HIPAA-hoz. Nehezebb egy HIPAA-hézagfelmérésnél és tovább tart, és jellemzően név szerint kérik, nem választják.

Hogyan zajlik

Négy lépés és néhány óra az Önök idejéből

A felmérés úgy épül fel, hogy a teher nálunk legyen. Amire szükségünk van Önöktől: hozzáférés azokhoz, akik tudják, hogyan mozog valójában az információ.

  1. 01

    Környezetátbeszélés

    Körülbelül egy óra. Milyen védett egészségügyi információt tartanak, hol él, ki nyúl hozzá, és milyen megállapodásokat írtak már alá.

  2. 02

    Felmérés

    A biztonsági szabály köré épített strukturált kérdőív, nem általános kontroll-lista, az Önök embereivel közösen kitöltve, nem nekik elküldve.

  3. 03

    Hézagjelentés és terv

    Néhány munkanap. Megállapítások biztosítékonként, helyreállítási terv minden tétel mellett ráfordítással és prioritással, valamint vezetőknek írt helyzetjelentés.

  4. 04

    Áttekintő megbeszélés

    Munkamegbeszélés arról, mit kell először megoldani, mi várhat, és mit mondjanak annak az ügyfélnek, aki rákérdezett.

Ami ez nem

Felkészültségi felmérés, nem tanúsítvány

HIPAA-tanúsítás nem létezik. Ilyet egyetlen szervezet sem ad ki, és bárki, aki felajánlja, hogy „HIPAA-tanúsítottá” teszi Önöket, olyan papírt árul, amely mögött nincs semmi. Ami létezik: a megfelelés, bizonyítékkal igazolva, és a felkészültség, egy ilyen felméréssel igazolva.

Mi a hézagfelmérést és a helyreállítási tervet szállítjuk. A változtatások bevezetése a rendszereikben a csapatuknál vagy a szolgáltatójuknál marad; ahol gyakorlati segítséget kérnek, azt külön munkaként határozzuk meg.

Nem vagyunk a jogi tanácsadóik. Hogy egy adott konstrukció üzleti partnerré teszi-e Önöket, és hogy egy konkrét megállapodás mire kötelez, az jogászi kérdés — és megmondjuk világosan, amikor elérték ezt a határt.

Üzleti partneri megállapodás fekszik az asztalukon?

Mondják el, mit kezelnek és ki kérte. Megmondjuk, mit vár el Önöktől a biztonsági szabály, és milyen messze vannak tőle.