Tworzenie oprogramowania medycznego dla procesów objętych HIPAA
Na tej stronie
Oprogramowanie obsługujące procesy medyczne objęte HIPAA w USA wymaga określonego zakresu danych i odpowiedzialności za ich ochronę. Podmiot objęty regulacją (covered entity) lub jego partner biznesowy (business associate) ustala obowiązki, ocenia ryzyko i dokumentuje sposób eksploatacji. Podsumowanie Security Rule opracowane przez HHS opisuje zabezpieczenia administracyjne, fizyczne i techniczne. Ten przewodnik przekłada je na zadania inżynierskie; nie stanowi oceny prawnej ani certyfikacji.
Opisz przepływy ePHI i odpowiedzialność
Przed wyborem infrastruktury zmapuj miejsca tworzenia, odbierania, przechowywania, przesyłania, logowania, kopiowania i usuwania elektronicznych chronionych informacji zdrowotnych (ePHI). Uwzględnij narzędzia wsparcia, analitykę, pocztę, eksporty i podwykonawców. Wskaż osobę odpowiedzialną za każdy przepływ i organizację odpowiedzialną za jego przegląd.
Dostęp i tożsamość
Security Rule obejmuje standardy kontroli dostępu i uwierzytelniania osoby lub podmiotu. Zaprojektuj indywidualne tożsamości użytkowników, uprawnienia ról i procesów, cykl życia kont, dostęp awaryjny i okresowy przegląd dostępu. Ustal, które działania wymagają drugiej kontroli lub zgody. Unikaj wspólnych kont tam, gdzie potrzebna jest indywidualna rozliczalność.
Dostęp oparty na rolach to jeden wzorzec implementacji. Pojedyncza macierz ról rzadko wystarcza, gdy dostęp zależy od relacji z pacjentem, organizacji, lokalizacji lub celu. Uzgodnij te reguły z operatorem medycznym i testuj je na realistycznych scenariuszach.
Audytowalność i integralność danych
Security Rule obejmuje kontrole audytowe i wymagania integralności. Rejestruj aktywność potrzebną do badania dostępu do ePHI i ich zmian. Określ zakres logowania, czas przechowywania, osoby mogące przeglądać logi i ochronę przed modyfikacją. Nie umieszczaj zbędnych ePHI w samych logach.
Dla krytycznych procesów zachowuj istotny stan przed zmianą i po niej, wykonawcę, czas i przyczynę zmiany. Uzgadniaj importowane rekordy i weryfikuj, że odtworzenie kopii zachowuje użyteczne dane. Konkretne pola logów i technologia przechowywania powinny wynikać z analizy ryzyka systemu i wymagań operacyjnych.
Szyfrowanie i transmisja
Oceń szyfrowanie danych przechowywanych i przesyłanych. W obecnej Security Rule jest to specyfikacja wymagająca oceny zastosowania (addressable implementation specification): wdraża się ją, gdy analiza ryzyka uznaje ją za racjonalną i odpowiednią. W przeciwnym razie należy udokumentować decyzję i wdrożyć równoważny środek alternatywny, jeśli jest racjonalny i odpowiedni. Jeżeli standard jest spełniony w inny sposób, HHS dopuszcza niewdrożenie obu środków z udokumentowanym uzasadnieniem. Jest to obowiązek oceny ochrony, nie zgoda na jej pominięcie. Zobacz wyjaśnienie HHS dotyczące szyfrowania.
W praktyce zespoły powinny ustalić każdy odcinek transmisji i miejsce przechowywania, dobrać ochronę, oddzielnie zarządzać kluczami i testować przywracanie. Szyfrowanie na poziomie pól może być przydatne dla określonych zagrożeń, ale nie jest ogólnym wymaganiem HIPAA ani zamiennikiem kontroli dostępu. Podobnie jeden zaszyfrowany wolumen bazy nie rozstrzyga całej analizy ryzyka.
Dostawcy i integracje
Wypisz wszystkich dostawców tworzących, odbierających, utrzymujących lub przesyłających ePHI w imieniu organizacji. Ustal, które relacje wymagają umowy business associate agreement i sprawdź, czy umowa obejmuje rzeczywistą usługę i podwykonawców. Sama dostępność produktu chmurowego lub jego marketing bezpieczeństwa nie potwierdzają objęcia umową. Wytyczne HHS dotyczące business associates wyjaśniają wymagania umowne.
Dla EHR i innych integracji potwierdź konkretnego dostawcę, dostęp do API, wspierane standardy, zakres danych, środowisko testowe i odpowiedzialność za błędy. Obsługa HL7 FHIR w platformie nie gwarantuje dostępności lub zatwierdzenia żądanego procesu. Zaplanuj weryfikację, ponowienia, uzgadnianie i bezpieczną ścieżkę przy niedostępności źródła.
Ciągłość i reakcja na incydenty
Wspólnie z operatorem określ częstotliwość kopii, cele przywracania, testy odtwarzania, alerty, eskalację i procedury przestoju. Działająca kopia to taka, którą odtworzono i sprawdzono. Reakcja na incydenty potrzebuje też osoby odpowiedzialnej, obsługi dowodów i ścieżki przeglądu prawnego oraz prywatności.
HHS Breach Notification Rule określa różne tryby powiadamiania o naruszeniu niezabezpieczonych PHI:
- Osoby dotknięte naruszeniem: covered entity powiadamia je bez nieuzasadnionej zwłoki, nie później niż 60 dni od wykrycia.
- HHS: ten sam termin dotyczy co najmniej 500 osób. Przy mniejszej liczbie zgłoszenie następuje w ciągu 60 dni od końca roku wykrycia; nie odracza to powiadomienia osób.
- Media: naruszenie dotyczące ponad 500 mieszkańców jednego stanu lub jurysdykcji wymaga powiadomienia głównych lokalnych mediów bez nieuzasadnionej zwłoki i w ciągu 60 dni od wykrycia.
- Partnerzy biznesowi: powiadamiają covered entity bez nieuzasadnionej zwłoki i w ciągu 60 dni od wykrycia; umowa może wymagać wcześniejszego powiadomienia.
Osoby odpowiedzialne za prawo i prywatność ustalają, czy powiadomienie jest wymagane i jakie dodatkowe obowiązki mają zastosowanie.
Przećwicz fikcyjny nieuprawniony eksport. Czy zespół potrafi wskazać rekordy, użyte konto, moment wykrycia i dowody do zachowania? Przypisz osobę odpowiedzialną do każdej luki w dokumentacji. Zebrane informacje służą ocenie incydentu i obowiązków zgłoszeniowych przez osoby odpowiedzialne za prawo i prywatność.
Co uwzględnić w zakresie prac
Zacznij od mapy przepływu danych, macierzy dostępu, spisu integracji i rejestru ryzyk. Dla każdego zabezpieczenia określ osobę odpowiedzialną, zadanie oraz dowód wykonania: rejestry umożliwiające analizę incydentu, sprawdzone odtworzenie danych lub przećwiczoną reakcję. Przy wymianie platformy uwzględnij kontrole migracji i uzgodnienie rekordów klinicznych oraz operacyjnych.
Jeśli planujesz taki system, przygotuj typy danych, użytkowników, obecne narzędzia i osobę odpowiedzialną operacyjnie na rozmowę o procesie medycznym. Możemy określić zakres prac inżynierskich, podczas gdy osoby odpowiedzialne za zgodność i prawo ustalą właściwe obowiązki.

