← All glossary terms

قائمة التحقق من برمجيات الامتثال لقانون HIPAA: ما الذي يجب التحقق منه

قائمة التحقق من برمجيات الامتثال لقانون HIPAA هي مجموعة من الضمانات والتزامات المورد التي يجب التحقق منها قبل الوثوق بأي نظام للتعامل مع معلومات الصحة المحمية (PHI): الضوابط التقنية (التشفير، الوصول، التدقيق)، والضوابط الإدارية (تحليل المخاطر، إدارة الوصول)، واستعداد المورد لتوقيع اتفاقية شريك العمل (BAA)، وأدلة التدقيق المستقل.

قائمة التحقق

الضمانات التقنية: التشفير أثناء النقل وفي حالة السكون؛ مصادقة فريدة للمستخدم مع تسجيل خروج تلقائي؛ سجلات تدقيق غير قابلة للتغيير لكل عملية وصول إلى معلومات الصحة المحمية (PHI)؛ ضوابط النزاهة التي تمنع التعديل غير المصرح به؛ والمشاركة الآمنة التي تغني عن إرسال المرفقات عبر البريد الإلكتروني. الضوابط الإدارية: تحليل مخاطر موثق، وإدارة الوصول وفق مبدأ الحد الأدنى من الصلاحيات، ودعم الإخطار بخرق البيانات (يجب أن تكون قادراً على تحديد معلومات الصحة المحمية التي تأثرت بأي حادث). التزامات المورد: اتفاقية شريك عمل (BAA) موقعة وغير قابلة للتفاوض، بالإضافة إلى أدلة تدقيق مستقلة (مثل SOC 2 أو HITRUST)، نظراً لعدم وجود HIPAA شهادة رسمية بهذا الخصوص.

كيفية استخدام القائمة

قم بتقييم كل مرشح بناءً على نفس القائمة، واعتبر بندين بمثابة معيار للقبول أو الرفض: اتفاقية شريك العمل (BAA) (بدونها لا يمكن التعامل مع معلومات الصحة المحمية نهائياً) وسجلات التدقيق الكاملة وغير القابلة للتغيير (بدونها لا يمكنك التحقيق في أي حادث). بالنسبة لأنظمة المحتوى تحديداً، تأكد من أن الضمانات تشمل الوسائط، فصور المرضى ومقاطع الفيديو تُعد أيضاً من معلومات الصحة المحمية، وتأكد من أن خيارات النشر تتوافق مع سياسة إقامة البيانات الخاصة بك، والتي تعني بالنسبة للعديد من مقدمي الخدمات النشر المحلي (on-premises) بدلاً من السحابة المشتركة.

كيف تتعامل ioMoVo مع هذا الأمر

تستوفي ioMoVo جميع بنود القائمة: التشفير، والمصادقة الفريدة، وسجلات التدقيق غير القابلة للتغيير، والمشاركة الآمنة، واتفاقيات شريك العمل (BAA) الموقعة، والممارسات المدققة وفق معيار SOC 2، والنشر المحلي، وذلك لكل من المستندات والوسائط السريرية. اطلب جولة توضيحية تعتمد على قائمة التحقق عبر ioMoVo.

ما هو أهم بند في قائمة التحقق؟

اتفاقية شريك العمل (BAA) الموقعة. فبدونها، لا يحق لأي مورد قانوناً التعامل مع معلومات الصحة المحمية بغض النظر عن الضوابط التقنية المطبقة.

هل تقرير SOC 2 كافٍ لإثبات الامتثال لقانون HIPAA؟

يُعد تقرير SOC 2 دليلاً قوياً يدعم الانضباط الأمني، لكنه ليس شهادة امتثال لقانون HIPAA؛ لذا يجب إقرانه باتفاقية شريك العمل (BAA) ومراجعة الضوابط الخاصة بقانون HIPAA.