Venvera ist HIPAA-Compliance-Software für die Security Rule und die Privacy Rule. Sie steuert Ihre Risikoanalyse, Ihre Schutzmaßnahmen und Ihren Ablauf zur Meldung von Datenpannen, also das Programm, mit dem Sie Business Associate Agreements mit Klinikverbünden unterzeichnen und das Sie vom öffentlichen Datenpannen-Pranger der OCR fernhält.
Wählen Sie das Rahmenwerk, das Sie bereits umsetzen. Jeder Kontrollbereich, der in beiden vorkommt, wird mit der Anforderungsreferenz auf beiden Seiten aufgeführt, sodass Sie den wiederverwendbaren Teil Ihres bestehenden Programms sehen, bevor Sie neue Arbeit planen.
Eine Zeile bedeutet, dass die beiden Anforderungen denselben Bereich abdecken, sodass eine Umsetzung und ein Satz Nachweise in der Regel beiden dienen können. Das heißt nicht, dass die Erfüllung der einen die andere zertifiziert: Jedes Rahmenwerk behält seinen eigenen Geltungsbereich, Wortlaut und seine eigene Bewertung, und manche Anforderungen haben gar kein Gegenstück. Verstehen Sie dies als Ausgangskarte für die Planung und prüfen Sie dann jede Zeile anhand des Anforderungstexts.
Venvera ist HIPAA-Compliance-Software für Covered Entities und Business Associates, die elektronische geschützte Gesundheitsinformationen verarbeiten. Sie führt 26 verfolgte Kontrollen über die administrativen, physischen und technischen Schutzmaßnahmen der Security Rule (45 CFR 164.308 bis 164.312), die Pflichten der Privacy Rule zu Nutzung und Offenlegung sowie die Breach Notification Rule, deren 60-Tage-Frist für die Benachrichtigung Betroffener mit der Entdeckung beginnt. Die Risikoanalyse nach 164.308(a)(1)(ii)(A) läuft als lebendes Register, Business Associate Agreements werden über ihren gesamten Lebenszyklus verfolgt, und jede Kontrolle benennt die Nachweise, nach denen ein Ermittler der OCR fragen würde.
HIPAA (45 CFR Teile 160, 162 und 164) ist das US-Gesetz zu Datenschutz und Sicherheit im Gesundheitswesen. Die Security Rule (164.308-312) legt administrative, physische und technische Schutzmaßnahmen für elektronische PHI fest. Die Privacy Rule (164.502-530) regelt Nutzung und Offenlegung. Die Breach Notification Rule (164.400) verlangt eine Benachrichtigung innerhalb von 60 Tagen. HIPAA verfolgen Sie nicht für ein Zertifikat. Sie verfolgen es, um Business Associate Agreements mit Klinikverbünden und Kostenträgern zu unterzeichnen und deren Aufträge zu gewinnen, und um weder in den Durchsetzungsverfahren der OCR zu landen noch im öffentlichen Datenpannen-Portal des HHS, das jede Organisation namentlich nennt, die eine Datenpanne mit 500 oder mehr Betroffenen meldet. Venvera führt all das in einem System: die Schutzmaßnahmen als verfolgte Kontrollen, die 60-Tage-Frist bei Datenpannen ab der Entdeckung, die Risikoanalyse nach 164.308 als lebendes Register und BAAs über ihren gesamten Lebenszyklus.

Die HIPAA Security Rule (45 CFR 164.308-312) legt 54 Umsetzungsspezifikationen über administrative, physische und technische Schutzmaßnahmen fest. Venvera bildet jede davon als Kontrolle mit Status, Verantwortlichem, Nachweislink und Fundstelle ab. Die 22 adressierbaren Spezifikationen tragen einen ausdrücklichen Entscheidungsnachweis: wie vorgegeben umgesetzt, gleichwertige Alternative oder dokumentierter Grund für den Verzicht. Genau diese Begründung wollen Prüfer der OCR sehen.

Die Privacy Rule (45 CFR 164.502-530) regelt, wie PHI genutzt und offengelegt werden dürfen. Venvera verwaltet Ihre Notice of Privacy Practices, Ihre Richtlinien zum Minimum-Necessary-Grundsatz und den Ablauf für Patientenrechte: Einsicht, Berichtigung, Aufstellung der Offenlegungen, Einschränkungen und vertrauliche Kommunikation. Für jede Anfrage läuft die gesetzliche Frist mit (30 Tage für die Einsicht, 60 für die Berichtigung), samt Warnungen bei Überfälligkeit.

Unterabschnitt D von 45 CFR Teil 164 legt die Regeln für Datenpannen fest: Benachrichtigung der Betroffenen innerhalb von 60 Tagen nach der Entdeckung, Meldung an die OCR des HHS (bei Datenpannen mit 500 oder mehr Betroffenen zeitgleich mit deren Benachrichtigung, jährlich bei weniger als 500) und Information der Medien bei jeder Datenpanne mit 500 oder mehr Betroffenen in einem einzelnen Bundesstaat. Venvera startet die Uhr mit der Entdeckung, führt durch die Vier-Faktoren-Analyse des Kompromittierungsrisikos (164.402) und erstellt die Benachrichtigungsvorlagen, bereit zur Prüfung.

Jeder Business Associate braucht nach 164.504(e) eine schriftliche Vereinbarung, und seit HITECH gilt das auch für seine Unterauftragnehmer. Venvera erfasst jeden BA, hängt das unterzeichnete BAA an, verfolgt den Ablauf, plant jährliche Due-Diligence-Fragebögen und löst bei Vertragsende die verpflichtende Bestätigung über Rückgabe oder Vernichtung aller PHI aus, die der BA hält.

Die häufigste Feststellung der OCR in HIPAA-Vergleichen ist eine fehlende unternehmensweite Risikoanalyse. Venvera behandelt 164.308(a)(1)(ii)(A) als lebenden Prozess: Jedes Asset der Informationssysteme wird identifiziert, Bedrohungen werden anhand des OCR-Leitfadens (NIST 800-30) erfasst, Eintrittswahrscheinlichkeit und Auswirkung bewertet und Behandlungsentscheidungen verfolgt. Die Analyse aktualisiert sich, sobald ein System hinzukommt, stillgelegt oder wesentlich verändert wird.

OCR-Audits der Phase 2 arbeiten mit einem Protokoll aus 180 Prüffragen für Covered Entities (45 für Business Associates). Venvera ordnet jede Kontrolle aus Security Rule und Privacy Rule der Prüffrage zu, die sie erfüllt, und exportiert das Antwortpaket mit verknüpften Nachweisen. Trifft die Ankündigung ein, antworten Sie in derselben Woche, statt zwei Monate lang hektisch zu suchen.

Starten Sie mit einem kostenlosen Gap-Bericht über die HIPAA Security Rule: 10 Minuten, ohne E-Mail zum Start.
✓ In jedem kostenpflichtigen Plan: in 90 Tagen auditbereit oder Sie erhalten Ihr Geld zurück*
10 Minuten · ohne E-Mail zum Start · ohne Kreditkarte · bleibt Ihnen erhalten