NEWVenvera говори вашия език: цялата платформа на английски, немски, испански, български, арабски и китайски.Вижте новото →
Софтуер за съответствие с HIPAA

Продавайте на здравния сектор, без да се провалите на BAA.

Venvera е софтуер за съответствие с HIPAA за Правилото за сигурност (Security Rule) и Правилото за поверителност (Privacy Rule), който поддържа вашия анализ на риска, предпазните мерки и процеса за уведомяване за нарушения: програмата, с която подписвате с болничните мрежи споразумения с бизнес сътрудник (Business Associate Agreements) и стоите далеч от публичния списък на OCR с нарушенията.

Правило за сигурностПравило за поверителностУведомяване за нарушенияАнализ на рискаЖизнен цикъл на BAA

Каква част от HIPAA вече покривате?

Изберете рамката, която вече прилагате. Всяка контролна област, която присъства и в двете, е посочена с референцията на изискването от всяка страна, така че да видите какво от съществуващата си програма можете да използвате повторно, преди да планирате нова работа.

Вече прилагате
Трябва да добавите
12 от 53 области в това съпоставяне присъстват и в NIST SP 800-53, и в HIPAA.
ОбластNIST SP 800-53HIPAA
Криптиране
SC-13Криптографска защита
SC-28Защита на информацията в покой
SC-8Поверителност и цялост при предаване
§164.312(e)(1)Сигурност при предаване
Контрол на достъпа
AC-3Налагане на правилата за достъп
AC-6Най-малки привилегии
§164.312(a)(1)Контрол на достъпа
Журналиране и наблюдение
AU-2Регистриране на събития
AU-6Преглед, анализ и докладване на одитните записи
AU-12Генериране на одитни записи
SI-4Наблюдение на системите
§164.312(b)Одитни контроли
Управление на инциденти
IR-4Обработване на инциденти
§164.308(a)(6)Процедури при инциденти със сигурността
Непрекъснатост на дейността
CP-2План за действие при извънредни ситуации
§164.308(a)(7)План за действие при извънредни ситуации
Управление на риска от трети страни
SR-2План за управление на риска във веригата на доставки
§164.308(b)(1)Договори с бизнес сътрудници
Договори с доставчици
SR-5Стратегии, инструменти и методи за придобиване
PS-7Сигурност на външния персонал
§164.314(a)(1)Договори с бизнес сътрудници или други договорености
Оценка на риска
RA-3Оценка на риска
PM-9Стратегия за управление на риска
§164.308(a)(1)Процес на управление на сигурността
Политика за информационна сигурност
AC-1Политика и процедури
PL-2Планове за сигурност и поверителност на системите
§164.316(a)Политики и процедури
Обучение за осведоменост по сигурността
AT-2Обучение за грамотност по сигурност и осведоменост
AT-3Обучение според ролята
§164.308(a)(5)Осведоменост и обучение по сигурността
Уведомяване за нарушения
IR-6Докладване на инциденти
SR-8Споразумения за уведомяване
§164.404Уведомяване на засегнатите лица
§164.406Уведомяване на медиите
§164.408Уведомяване на HHS
Организационна структура и линии на докладване
PM-9Стратегия за управление на риска
§164.308(a)(2)Възложена отговорност за сигурността

Всеки ред означава, че двете изисквания обхващат една и съща област, така че едно внедряване и един набор доказателства обикновено могат да послужат и за двете. Това не означава, че изпълнението на едното сертифицира другото: всяка рамка запазва собствения си обхват, формулировки и оценка, а някои изисквания нямат съответствие изобщо. Използвайте това като начална карта за планиране и след това проверете всеки ред спрямо текста на изискването.

Софтуер за съответствие с HIPAA за правилата за сигурност, поверителност и уведомяване за нарушения

Venvera е софтуер за съответствие с HIPAA за обхванатите субекти (covered entities) и бизнес сътрудниците (business associates), които обработват електронна защитена здравна информация (ePHI). Той съдържа 26 проследявани контроли, които обхващат административните, физическите и техническите предпазни мерки на Правилото за сигурност (45 CFR 164.308 до 164.312), задълженията за използване и разкриване по Правилото за поверителност и Правилото за уведомяване за нарушения (Breach Notification Rule), чийто 60-дневен срок за уведомяване на засегнатите лица тече от откриването. Анализът на риска по 164.308(a)(1)(ii)(A) се води като жив регистър, споразуменията с бизнес сътрудници се проследяват през целия им жизнен цикъл, а всеки контрол посочва доказателствата, които би поискал разследващ служител на OCR.

Какво е HIPAA и защо от него зависят сделките ви в здравеопазването?

HIPAA (45 CFR, части 160, 162 и 164) е американският закон за поверителността и сигурността в здравеопазването. Правилото за сигурност (164.308-312) определя административни, физически и технически предпазни мерки за електронната PHI, Правилото за поверителност (164.502-530) урежда използването и разкриването ѝ, а Правилото за уведомяване за нарушения (164.400) изисква уведомяване в срок от 60 дни. Не преследвате HIPAA заради сертификат: преследвате го, за да подписвате споразумения BAA с болничните мрежи и платците на здравни услуги и да печелите бизнеса им, както и за да стоите далеч от санкционните производства на OCR и от публичния портал на HHS за нарушения, който посочва поименно всяка организация, съобщила за нарушение, засегнало 500 или повече души. Venvera управлява всичко това в една система: предпазните мерки като проследявани контроли, 60-дневния срок при нарушение, който тече от откриването, анализа на риска по 164.308 като жив регистър и споразуменията BAA през целия им жизнен цикъл.

 app.venvera.com
/ HIPAA · предпазните мерки по Правилото за сигурност на един готов за одит екран
/ HIPAA · предпазните мерки по Правилото за сигурност на един готов за одит екран
54
Спецификации за внедряване по Правилото за сигурност
22
Спецификации, подлежащи на преценка, които изискват решение
60
Дни за уведомяване на засегнатите лица при нарушение
180
Одитни запитвания на OCR от Фаза 2 за обхванатите субекти
Правило за сигурност

Всяка предпазна мярка проследена, всяко решение по преценка защитимо.

Правилото за сигурност на HIPAA (45 CFR 164.308-312) определя 54 спецификации за внедряване в административните, физическите и техническите предпазни мерки. Venvera представя всяка от тях като контрол със статус, отговорник, връзка към доказателствата и цитат на разпоредбата. 22-те спецификации, подлежащи на преценка (addressable), носят изричен запис на решението: внедрена както е, равностойна алтернатива или документирана причина да не се внедрява. Точно тази обосновка искат да видят одиторите на OCR.

  • 32 задължителни и 22 подлежащи на преценка спецификации в 164.308-312
  • Изричен запис на решението за всяка спецификация, подлежаща на преценка
  • Анализ на риска (164.308(a)(1)(ii)(A)), проследяван на ниво източник на заплаха
  • Регистър на обученията на персонала, свързан със 164.308(a)(5)
  • Кръстосано съпоставяне с Annex A на ISO 27001 и NIST CSF 2.0
 app.venvera.com
/ КОНТРОЛИ · 54 предпазни мерки, решенията по преценка са документирани
/ КОНТРОЛИ · 54 предпазни мерки, решенията по преценка са документирани
Правило за поверителност

Исканията по правата на пациентите получават отговор преди срока.

Правилото за поверителност (45 CFR 164.502-530) урежда как може да се използва и разкрива защитената здравна информация (PHI). Venvera съхранява вашето Уведомление за практиките за поверителност (Notice of Privacy Practices), политиките ви за минимално необходимото и процеса за правата на пациентите: достъп, поправка, отчет за разкриванията, ограничения, поверителни комуникации. Всяко искане се следи спрямо регулаторния си срок (30 дни за достъп, 60 за поправка) със сигнали при просрочие.

  • Уведомление за практиките за поверителност с контрол на версиите, достъпно за пациентите
  • Искания за достъп от пациенти (164.524) със следене на 30-дневния срок
  • Искания за поправка (164.526) със следене на 60-дневния срок
  • Отчет за разкриванията (164.528) за предходните 6 години
  • Политика за минимално необходимото с матрица на достъпа до PHI по роли
 app.venvera.com
/ ПОЛИТИКИ · NPP, минимално необходимото, права на пациентите
/ ПОЛИТИКИ · NPP, минимално необходимото, права на пациентите
Уведомяване за нарушения

Следете 60-дневния срок при нарушение, без да изпуснете OCR.

Подчаст D на част 164 от 45 CFR определя правилата при нарушения: уведомяване на засегнатите лица в срок от 60 дни от откриването, уведомяване на HHS OCR (едновременно с уведомяването на засегнатите лица при нарушения, засягащи 500 или повече души, и ежегодно при под 500) и уведомяване на медиите при всяко нарушение, засягащо 500 или повече души в един щат. Venvera пуска часовника в момента на откриването, води ви през анализа на риска от компрометиране по четирите фактора (164.402) и изготвя шаблоните за уведомленията, готови за преглед.

  • 60-дневно обратно броене от откриването на инцидента
  • Структуриран анализ на риска от компрометиране по четирите фактора съгласно 164.402
  • Генератор на уведомления до засегнатите лица (по пощата и по имейл)
  • Доклад за нарушение до HHS OCR: заедно с уведомлението до засегнатите лица (500+) и годишен (под 500)
  • Шаблон за уведомяване на медиите при нарушения, засягащи 500+ души в един щат
 app.venvera.com
/ ИНЦИДЕНТИ · 60-дневен срок, уведомления до OCR и медиите
/ ИНЦИДЕНТИ · 60-дневен срок, уведомления до OCR и медиите
Бизнес сътрудници

Подписвайте BAA и следете всяко до изтичането му.

Всеки бизнес сътрудник, а след HITECH и неговите подизпълнители, се нуждае от писмено споразумение по 164.504(e). Venvera регистрира всеки бизнес сътрудник (BA), прикачва подписаното BAA, следи изтичането му, планира годишни въпросници за надлежна проверка, а при прекратяване задейства задължителното удостоверяване за връщане или унищожаване на всяка PHI, която бизнес сътрудникът държи.

  • Регистър на бизнес сътрудниците с подписаното BAA, изтичане и планиране на подновяването
  • Годишен въпросник за надлежна проверка за всеки бизнес сътрудник
  • Видимост на веригата от подизпълнители (BA на BA) след HITECH
  • Удостоверяване на връщането или унищожаването при прекратяване
  • Картографиране на потоците от PHI за всеки бизнес сътрудник (входящи, изходящи, видове PHI)
 app.venvera.com
/ ДОКАЗАТЕЛСТВА · подписани BAA, срокове на изтичане и удостоверявания
/ ДОКАЗАТЕЛСТВА · подписани BAA, срокове на изтичане и удостоверявания
Анализ на риска

Живият анализ на риска, за чиято липса OCR непрекъснато налага глоби.

Най-често цитираната констатация на OCR в споразуменията за уреждане по HIPAA е липсата на анализ на риска за цялата организация. Venvera третира 164.308(a)(1)(ii)(A) като жив процес: всеки актив на информационните системи е идентифициран, заплахите са изброени според насоките на OCR (NIST 800-30), вероятността и въздействието са оценени, а решенията за третиране се проследяват. Анализът се обновява всеки път, когато система бъде добавена, изведена от употреба или значително променена.

  • Регистър на активите, свързан с потоците от PHI
  • Изброяване на заплахите според насоките на OCR за анализ на риска
  • Оценяване на вероятността и въздействието по NIST 800-30
  • Третиране на риска: смекчаване, приемане, прехвърляне или избягване
  • Непрекъснато обновяване, а не годишен спринт
 app.venvera.com
/ РИСК · жив анализ по 164.308, оценен и с отговорник
/ РИСК · жив анализ по 164.308, оценен и с отговорник
Подготовка за одит от OCR

Отговорете на одит от OCR още в седмицата, в която пристигне.

Одитите на OCR от Фаза 2 работят по протокол със 180 запитвания за обхванатите субекти (45 за бизнес сътрудниците). Venvera съпоставя всеки контрол по Правилото за сигурност и Правилото за поверителност със запитването, на което отговаря, и експортира пакета с отговори заедно със свързаните доказателства. Когато уведомлението пристигне, отговаряте още същата седмица, вместо да се лутате два месеца.

  • Одитният протокол на OCR от Фаза 2, съпоставен с контролите (180 / 45 запитвания)
  • Експорт на пакет с доказателства за всяко запитване, с препратки към файловете
  • Готови текстове на отговорите, редактируеми за всяко запитване
  • Портал за одитора само за четене с достъп чрез магически линк, ограничен във времето
  • Проследяване на подаването във формати, приемливи за OCR
 app.venvera.com
/ ОТЧЕТИ · пакет с отговори на 180 запитвания, готов
/ ОТЧЕТИ · пакет с отговори на 180 запитвания, готов
Защо да смените

Таблицата или Venvera.

Електронни таблици
Venvera
Анализ на риска (164.308)
Годишен документ в Word, често липсващ
Непрекъснат регистър, свързан с активите с PHI
Спецификации, подлежащи на преценка
Решението се губи в текста на политиката
Изричен запис на решението за всяка спецификация
Процес при нарушения
Нишки от имейли, без обратно броене
60-дневен срок и шаблони за OCR, засегнатите лица и медиите
Проследяване на BAA
Папка в Sharepoint, без сигнали за изтичане
Регистър на бизнес сътрудниците с изтичане и планиране на подновяването
Отговор на одит от OCR
6 седмици лутане след получаването на уведомлението
Готов пакет с отговори на 180 запитвания
Обучение на персонала
CSV от LMS, без връзка с контролите
Регистър на обученията, свързан със 164.308(a)(5)

HIPAA, с отговори.

Наръчници за HIPAA

Бъдете готови за HIPAA заради сделката, която ви чака.

Започнете с безплатен доклад за пропуските по Правилото за сигурност на HIPAA: 10 минути, без имейл в началото.

✓ Във всеки платен план: готови за одит за 90 дни или връщаме парите*

10 минути · без имейл, за да започнете · без кредитна карта · остава ваше