Soukromí a compliance

Business Associate Agreement (BAA)

BAA je písemná dohoda vyžadovaná HIPAA, která rozděluje povinnosti při zpracování PHI obchodním partnerem. Šifrování tuto dohodu nenahrazuje. [1]

Zkontrolováno 4 primární zdroje nebo zdroje první strany Napsal SealTask

Hlavní body

  • BAA stanoví povolené použití dat a povinná ochranná opatření.
  • Odpovídající omezení musí převzít také subdodavatelé.
  • Dohoda upravuje hlášení incidentů i ukončení zpracování.
  • Šifrování samo neruší postavení business associate.

Definice a rozsah

BAA popisuje povolené a vyžadované použití PHI, zakazuje jiné zpřístupnění a vyžaduje přiměřená ochranná opatření. Musí rovněž upravit hlášení porušení, povinnosti subdodavatelů, podporu práv dotčených osob a naložení s údaji po skončení smlouvy. [1]

Bezpečnostní hranice

HHS uvádí, že cloudový poskytovatel může být business associate i tehdy, když pouze uchovává zašifrované ePHI a nemá dešifrovací klíč. Technická nečitelnost proto nenahrazuje BAA ani posouzení rizik a provozních kontrol. [2]

Omezení a hodnocení

Podepsaný BAA automaticky nezajišťuje soulad celého nasazení s HIPAA. Covered entity a business associate musí dále hodnotit účel použití, konfiguraci, přístupová práva, uchování, reakci na incidenty a administrativní i fyzická opatření. [1][3]

Časté otázky.

Co znamená Business Associate Agreement (BAA)?

BAA je písemná dohoda vyžadovaná HIPAA, která rozděluje povinnosti při zpracování PHI obchodním partnerem. Šifrování tuto dohodu nenahrazuje. [1]

Co Business Associate Agreement (BAA) nezaručuje?

Podepsaný BAA automaticky nezajišťuje soulad celého nasazení s HIPAA. Covered entity a business associate musí dále hodnotit účel použití, konfiguraci, přístupová práva, uchování, reakci na incidenty a administrativní i fyzická opatření. [1][3]

Jak SealTask chápe Business Associate Agreement (BAA)?

Před jakýmkoli použitím PHI musí SealTask udělit výslovný písemný souhlas. Pokud se uplatní HIPAA, musí strany před použitím také uzavřít BAA odpovídající HIPAA; klientské šifrování tyto podmínky nenahrazuje. [4]

Primární zdroje

Definice upřednostňují standardizační orgány, doporučení úřadů a bezpečnostní architekturu SealTask z první ruky. Odkazy otevřou úplný zdroj.

  1. 01
    HHS: Business Associates Primární zdroj nebo zdroj první strany pro definici, požadavky protokolu, bezpečnostní hranice či regulatorní kontext.
  2. 02
    HHS: HIPAA and cloud service providers Primární zdroj nebo zdroj první strany pro definici, požadavky protokolu, bezpečnostní hranice či regulatorní kontext.
  3. 03
    HHS: Summary of the HIPAA Privacy Rule Primární zdroj nebo zdroj první strany pro definici, požadavky protokolu, bezpečnostní hranice či regulatorní kontext.
  4. 04
    SealTask security architecture Primární zdroj nebo zdroj první strany pro definici, požadavky protokolu, bezpečnostní hranice či regulatorní kontext.
Procházet celé centrum znalostí