Venvera е софтуер за съответствие с HIPAA за Правилото за сигурност (Security Rule) и Правилото за поверителност (Privacy Rule), който поддържа вашия анализ на риска, предпазните мерки и процеса за уведомяване за нарушения: програмата, с която подписвате с болничните мрежи споразумения с бизнес сътрудник (Business Associate Agreements) и стоите далеч от публичния списък на OCR с нарушенията.
Изберете рамката, която вече прилагате. Всяка контролна област, която присъства и в двете, е посочена с референцията на изискването от всяка страна, така че да видите какво от съществуващата си програма можете да използвате повторно, преди да планирате нова работа.
Всеки ред означава, че двете изисквания обхващат една и съща област, така че едно внедряване и един набор доказателства обикновено могат да послужат и за двете. Това не означава, че изпълнението на едното сертифицира другото: всяка рамка запазва собствения си обхват, формулировки и оценка, а някои изисквания нямат съответствие изобщо. Използвайте това като начална карта за планиране и след това проверете всеки ред спрямо текста на изискването.
Venvera е софтуер за съответствие с HIPAA за обхванатите субекти (covered entities) и бизнес сътрудниците (business associates), които обработват електронна защитена здравна информация (ePHI). Той съдържа 26 проследявани контроли, които обхващат административните, физическите и техническите предпазни мерки на Правилото за сигурност (45 CFR 164.308 до 164.312), задълженията за използване и разкриване по Правилото за поверителност и Правилото за уведомяване за нарушения (Breach Notification Rule), чийто 60-дневен срок за уведомяване на засегнатите лица тече от откриването. Анализът на риска по 164.308(a)(1)(ii)(A) се води като жив регистър, споразуменията с бизнес сътрудници се проследяват през целия им жизнен цикъл, а всеки контрол посочва доказателствата, които би поискал разследващ служител на OCR.
HIPAA (45 CFR, части 160, 162 и 164) е американският закон за поверителността и сигурността в здравеопазването. Правилото за сигурност (164.308-312) определя административни, физически и технически предпазни мерки за електронната PHI, Правилото за поверителност (164.502-530) урежда използването и разкриването ѝ, а Правилото за уведомяване за нарушения (164.400) изисква уведомяване в срок от 60 дни. Не преследвате HIPAA заради сертификат: преследвате го, за да подписвате споразумения BAA с болничните мрежи и платците на здравни услуги и да печелите бизнеса им, както и за да стоите далеч от санкционните производства на OCR и от публичния портал на HHS за нарушения, който посочва поименно всяка организация, съобщила за нарушение, засегнало 500 или повече души. Venvera управлява всичко това в една система: предпазните мерки като проследявани контроли, 60-дневния срок при нарушение, който тече от откриването, анализа на риска по 164.308 като жив регистър и споразуменията BAA през целия им жизнен цикъл.

Правилото за сигурност на HIPAA (45 CFR 164.308-312) определя 54 спецификации за внедряване в административните, физическите и техническите предпазни мерки. Venvera представя всяка от тях като контрол със статус, отговорник, връзка към доказателствата и цитат на разпоредбата. 22-те спецификации, подлежащи на преценка (addressable), носят изричен запис на решението: внедрена както е, равностойна алтернатива или документирана причина да не се внедрява. Точно тази обосновка искат да видят одиторите на OCR.

Правилото за поверителност (45 CFR 164.502-530) урежда как може да се използва и разкрива защитената здравна информация (PHI). Venvera съхранява вашето Уведомление за практиките за поверителност (Notice of Privacy Practices), политиките ви за минимално необходимото и процеса за правата на пациентите: достъп, поправка, отчет за разкриванията, ограничения, поверителни комуникации. Всяко искане се следи спрямо регулаторния си срок (30 дни за достъп, 60 за поправка) със сигнали при просрочие.

Подчаст D на част 164 от 45 CFR определя правилата при нарушения: уведомяване на засегнатите лица в срок от 60 дни от откриването, уведомяване на HHS OCR (едновременно с уведомяването на засегнатите лица при нарушения, засягащи 500 или повече души, и ежегодно при под 500) и уведомяване на медиите при всяко нарушение, засягащо 500 или повече души в един щат. Venvera пуска часовника в момента на откриването, води ви през анализа на риска от компрометиране по четирите фактора (164.402) и изготвя шаблоните за уведомленията, готови за преглед.

Всеки бизнес сътрудник, а след HITECH и неговите подизпълнители, се нуждае от писмено споразумение по 164.504(e). Venvera регистрира всеки бизнес сътрудник (BA), прикачва подписаното BAA, следи изтичането му, планира годишни въпросници за надлежна проверка, а при прекратяване задейства задължителното удостоверяване за връщане или унищожаване на всяка PHI, която бизнес сътрудникът държи.

Най-често цитираната констатация на OCR в споразуменията за уреждане по HIPAA е липсата на анализ на риска за цялата организация. Venvera третира 164.308(a)(1)(ii)(A) като жив процес: всеки актив на информационните системи е идентифициран, заплахите са изброени според насоките на OCR (NIST 800-30), вероятността и въздействието са оценени, а решенията за третиране се проследяват. Анализът се обновява всеки път, когато система бъде добавена, изведена от употреба или значително променена.

Одитите на OCR от Фаза 2 работят по протокол със 180 запитвания за обхванатите субекти (45 за бизнес сътрудниците). Venvera съпоставя всеки контрол по Правилото за сигурност и Правилото за поверителност със запитването, на което отговаря, и експортира пакета с отговори заедно със свързаните доказателства. Когато уведомлението пристигне, отговаряте още същата седмица, вместо да се лутате два месеца.

Започнете с безплатен доклад за пропуските по Правилото за сигурност на HIPAA: 10 минути, без имейл в началото.
✓ Във всеки платен план: готови за одит за 90 дни или връщаме парите*
10 минути · без имейл, за да започнете · без кредитна карта · остава ваше