Keretrendszerek
HIPAA-felkészültség, napok alatt felmérve
Ha védett egészségügyi információt kezelnek egy amerikai érintett szervezet számára — szolgáltatóként, adatfeldolgozóként vagy üzleti partnerként —, a biztonsági szabály a szerződésen keresztül ér el Önökhöz. Felmérjük Önöket hozzá mérve, és hézagjelentést meg helyreállítási tervet adunk vissza.
Jellemzően szerződésen át érkezik, nem szabályozótól
A legtöbb európai szervezet ugyanúgy találkozik a HIPAA-val: egy amerikai ügyfél küld egy üzleti partneri megállapodást, és elvárja, hogy aláírják. Ez a megállapodás szerződéses szinten teszi a biztonsági szabályt az Önök gondjává, akár írna Önöknek közvetlenül egy amerikai szabályozó, akár nem.
Üzleti partnerek
Szoftverszállítók, adatfeldolgozók, hoszting- és támogatási szolgáltatók, akik védett egészségügyi információt kezelnek egy érintett szervezet nevében. A kötelezettségek lefelé áramlanak a láncon, és az alvállalkozó is üzleti partner.
Európai cégek amerikai egészségügyi ügyfelekkel
Ha az ügyfelük amerikai szolgáltató, biztosító vagy elszámolóház, az ő megfelelési kötelezettségéből az Önök szerződéses kötelezettsége lesz — az auditoruk pedig bizonyítékot fog kérni, nem megnyugtatást.
Bárki, aki BAA-t ír alá
Egy üzleti partneri megállapodás biztosítékokra, incidensbejelentési határidőkre és rendszerint auditjog biztosítására kötelez. Érdemes aláírás előtt tudni, mihez járulnak hozzá, nem utána.
A biztonsági szabály, mindhárom részében
A HIPAA biztonsági szabálya három biztosítékcsoportba szerveződik. Ezeken belül egyes végrehajtási előírások kötelezőek, mások „megcímzendők” — ami nem azt jelenti, hogy elhagyhatók, hanem azt, hogy vagy bevezetik, vagy dokumentálják, miért ésszerű egy egyenértékű intézkedés.
- 01
Adminisztratív biztosítékok
Biztonsági menedzsment, kijelölt biztonsági felelős, a munkatársak hozzáférésének kezelése, tudatossági képzés, incidenseljárások, üzletmenet-folytonossági tervezés és időszakos értékelés. A legtöbb hézag itt található, és többségük dokumentáció, nem technológia.
- 02
Fizikai biztosítékok
Létesítményhez való hozzáférés szabályozása, munkaállomás-használat és -biztonság, valamint eszköz- és adathordozó-kezelés — beleértve azt is, hogyan selejtezik és hasznosítják újra a berendezéseket, ami gyakori megállapítás a saját hardvert üzemeltető cégeknél.
- 03
Technikai biztosítékok
Hozzáférés-szabályozás, naplózási kontrollok, integritás, személyek és entitások hitelesítése, valamint az átvitel biztonsága. Ahol a titkosítás megcímzendő és nem kötelező, ott a döntést rögzíteni kell, nem feltételezni.
Amikor nem a HIPAA az egész kérdés
Két másik kerül elő mellette rendszeresen, és mindkettőt ugyanúgy mérjük fel.
- 01
FDA 21 CFR Part 11
Elektronikus nyilvántartások és elektronikus aláírások: azok a kontrollok, amelyek egy elektronikus nyilvántartást annyira megbízhatóvá tesznek, hogy papír helyett álljon. Szabályozott élettudományi munkára vonatkozik, nem az ellátásra — a kettőt gyakran összekeverik.
- 02
HITRUST
Előíró jellegű kontroll-keretrendszer, amely egyszerre több kötelezettséghez is megfeleltet, köztük a HIPAA-hoz. Nehezebb egy HIPAA-hézagfelmérésnél és tovább tart, és jellemzően név szerint kérik, nem választják.
Négy lépés és néhány óra az Önök idejéből
A felmérés úgy épül fel, hogy a teher nálunk legyen. Amire szükségünk van Önöktől: hozzáférés azokhoz, akik tudják, hogyan mozog valójában az információ.
- 01
Környezetátbeszélés
Körülbelül egy óra. Milyen védett egészségügyi információt tartanak, hol él, ki nyúl hozzá, és milyen megállapodásokat írtak már alá.
- 02
Felmérés
A biztonsági szabály köré épített strukturált kérdőív, nem általános kontroll-lista, az Önök embereivel közösen kitöltve, nem nekik elküldve.
- 03
Hézagjelentés és terv
Néhány munkanap. Megállapítások biztosítékonként, helyreállítási terv minden tétel mellett ráfordítással és prioritással, valamint vezetőknek írt helyzetjelentés.
- 04
Áttekintő megbeszélés
Munkamegbeszélés arról, mit kell először megoldani, mi várhat, és mit mondjanak annak az ügyfélnek, aki rákérdezett.
Felkészültségi felmérés, nem tanúsítvány
HIPAA-tanúsítás nem létezik. Ilyet egyetlen szervezet sem ad ki, és bárki, aki felajánlja, hogy „HIPAA-tanúsítottá” teszi Önöket, olyan papírt árul, amely mögött nincs semmi. Ami létezik: a megfelelés, bizonyítékkal igazolva, és a felkészültség, egy ilyen felméréssel igazolva.
Mi a hézagfelmérést és a helyreállítási tervet szállítjuk. A változtatások bevezetése a rendszereikben a csapatuknál vagy a szolgáltatójuknál marad; ahol gyakorlati segítséget kérnek, azt külön munkaként határozzuk meg.
Nem vagyunk a jogi tanácsadóik. Hogy egy adott konstrukció üzleti partnerré teszi-e Önöket, és hogy egy konkrét megállapodás mire kötelez, az jogászi kérdés — és megmondjuk világosan, amikor elérték ezt a határt.
Üzleti partneri megállapodás fekszik az asztalukon?
Mondják el, mit kezelnek és ki kérte. Megmondjuk, mit vár el Önöktől a biztonsági szabály, és milyen messze vannak tőle.