Този шаблон за оценка на риска по HIPAA е безплатна Excel таблица, която ви превежда през задължителния Security Risk Analysis в сърцевината на HIPAA Security Rule. Ако сте covered entity или business associate, който работи със защитена здравна информация (PHI), актуален анализ на риска е задължителен: това е контролът, който разследващ от OCR иска пръв, а този шаблон за оценка на риска по HIPAA ви дава чисто място, където да го направите. Таблицата съдържа 65 елемента, свързани директно с 45 CFR 164.308 до 164.312, така че оценявате всяка предпазна мярка, записвате заплахите и уязвимостите и определяте оценка на риска, без да се борите с тромав инструмент. Създадена е за ръководители по съответствие, CISO и основатели с мислене за сигурността, които бързо се нуждаят от защитим запис. Изтеглете я по-долу и започнете да я попълвате още днес.

Какво обхваща оценката на риска за сигурността по HIPAA
Таблицата е организирана около трите семейства предпазни мерки, дефинирани от Security Rule, плюс организационните изисквания и изискванията за документация, които вървят редом с тях:
- Административни предпазни мерки (45 CFR 164.308): най-големият раздел, изграден около самия задължителен Security Risk Analysis и около политиките и процесите за персонала, които го поддържат.
- Физически предпазни мерки (45 CFR 164.310): контролите върху вашите помещения, работни станции и устройствата и носителите, които съдържат PHI.
- Технически предпазни мерки (45 CFR 164.312): техническите контроли, които защитават PHI във вашите системи и докато тя се движи между тях.
- Организационни изисквания и изисквания за документация: споразуменията с business associates и писмените политики, които HIPAA очаква да поддържате.
Всеки от 65-те елемента е един ред, който оценявате. Колоните ви водят от препратката към раздела от 45 CFR и описанието на предпазната мярка, през съответната заплаха и уязвимост, до текущ статус, оценка на вероятност и въздействие и произтичащата оценка на риска, с място за отговорник и бележка за отстраняване. Тъй като всеки елемент цитира своя раздел от 45 CFR, завършеният лист служи и като одитна следа от доказателства, която подавате на одитор или на разследващ от OCR.

HIPAA честно казано: какво наистина има значение
HIPAA лесно се усложнява прекомерно и също толкова лесно се подценява. Ето какво наистина има значение. Security Rule е умишлено технологично неутрален, което е причината да остарее по-добре от повечето регулации за сигурност, писани в същата епоха. Цената на тази гъвкавост е, че той ви казва да оцените риска си, без изобщо да ви казва как изглежда приемливият отговор, така че прокарването на границата е ваша работа и по вашата писмена аргументация ви съдят.
Актуален, документиран Security Risk Analysis е гръбнакът на целия Security Rule. Той се намира в 45 CFR 164.308(a)(1)(ii)(A) и е първото нещо, което разследващ от OCR иска да види след пробив или оплакване. Самият анализ на риска е това, което Security Rule реално изисква. Ако липсва, е остарял или никога не е бил записан, всичко останало, което сте направили, тежи по-малко.
След това Security Rule ви иска да въведете предпазни мерки в три области: административни (164.308), физически (164.310) и технически (164.312), подкрепени от организационните изисквания и изискванията за документация. Вашият анализ на риска е това, което ви казва кои от тези предпазни мерки реално са ви нужни и колко спешно, затова той идва пръв и всичко останало следва от него.
Едно нещо, което хората пропускат: HIPAA обвързва както business associates, така и covered entities. Ако управлявате SaaS продукт, който създава, получава, съхранява или предава PHI, вие сте business associate, нуждаете се от подписано business associate agreement (BAA) и носите отговорност за собствен анализ на риска. Ако не сте сигурни от коя страна на тази линия стоите, ръководството за covered entities и business associates го разяснява стъпка по стъпка.

Как да използвате шаблона за оценка на риска по HIPAA
- Изтеглете таблицата и първо определете обхвата си: изброете системите, приложенията и доставчиците, които създават, получават, съхраняват или предават PHI. Очаквайте тази стъпка да отнеме повече време от самата оценка. PHI изтича на места, които никой не е сложил в архитектурната диаграма, включително споделени пощенски кутии, тикети за поддръжка, резервни копия и инструмента за анализ, който някой е свързал миналата година, а анализ на риска, изграден върху непълна инвентаризация, струва много малко.
- Преминете през всеки от 65-те елемента. За всяка предпазна мярка отбележете дали е налична, частично налична или липсва.
- Запишете заплахата и уязвимостта зад всяка празнина, след което оценете вероятността и въздействието, за да получите рейтинг на риска. Дръжте оценяването грубо. Преценка висок, среден и нисък, която можете да защитите на глас, бие сложен претеглен модел, в който никой извън екипа по сигурността не вярва, защото оценката съществува само за да ви каже какво да поправите първо.
- Сортирайте по оценка на риска и изградете план за отстраняване първо за високорисковите елементи, с отговорник и целева дата за всеки от тях.
- Потвърдете, че имате подписано BAA с всеки доставчик, който работи с PHI. Шаблонът маркира къде се изисква такова, а подписването остава ваша задача. Започнете това в първия ден. Получаването на подписано и от двете страни BAA от голям доставчик означава да намерите правилната пощенска кутия, да чакате техния правен екип и да напомняте повече от веднъж, така че планирайте седмици преследване вместо следобед административна работа.
- Запазете завършената таблица с дата и се връщайте към нея поне веднъж годишно или винаги когато системите ви се променят, защото HIPAA очаква анализът да остава актуален.

Направете това автоматично във Venvera
Таблицата е солидна отправна точка, но всяка електронна таблица остарява в момента, в който средата ви се промени. Venvera поддържа същата работа по Security Rule жива: рамката HIPAA във Venvera проследява всяка предпазна мярка, свързва доказателствата ви с точния раздел от 45 CFR и проверява отново статуса, докато системите ви се развиват, така че анализът ви на риска остава актуален, вместо да стои като моментна снимка от миналото тримесечие. Тъй като контролите и доказателствата са споделени, доказателствата, които събирате за HIPAA, се използват повторно за другите стандарти, които носите, така че не документирате отново и отново едни и същи контроли за достъп. Venvera започва от 399 EUR/месец. Ако все още сравнявате варианти, нашият обзор на софтуер за съответствие с HIPAA излага какво да търсите.
Често задавани въпроси
Наистина ли се изисква оценка на риска по HIPAA?
Да. Security Risk Analysis в 45 CFR 164.308(a)(1)(ii)(A) е гръбнакът на Security Rule и първото нещо, което OCR иска да види. Документиран шаблон за оценка на риска по HIPAA ви дава защитим начин да я завършите и да запазите записа.
С какво това се различава от безплатния HHS SRA Tool?
Инструментът SRA Tool на HHS и ONC съществува и е безплатен, а използването на собствения инструмент на държавната администрация е защитим избор, срещу който никой няма да спори. Уловката е, че това е тромаво приложение, водено от съветник. Този шаблон върши същата работа в чист Excel лист, който съотнася заплахи и уязвимости към правилото и добавя оценка на риска, което повечето екипи намират за по-бързо за преминаване и по-лесно за предаване на одитор.
Това покрива ли business associates или само covered entities?
И двете. HIPAA обвързва еднакво covered entities и business associates. Ако вашият SaaS продукт работи с PHI, вие сте business associate, нуждаете се от подписано BAA и дължите собствен анализ на риска. Елементите на шаблона важат и за двете роли. За разграничението вижте нашето ръководство за covered entities и business associates.
Това правен съвет ли е и урежда ли моите BAA?
Не. Този шаблон е практическо помощно средство за анализ на риска и не представлява правен съвет, като не подписва вашите business associate agreements вместо вас. Използвайте го, за да структурирате оценката си, след което привлечете юрист там, където ви трябва официално правно становище.




