Hlavní body
- BAA stanoví povolené použití dat a povinná ochranná opatření.
- Odpovídající omezení musí převzít také subdodavatelé.
- Dohoda upravuje hlášení incidentů i ukončení zpracování.
- Šifrování samo neruší postavení business associate.
Definice a rozsah
BAA popisuje povolené a vyžadované použití PHI, zakazuje jiné zpřístupnění a vyžaduje přiměřená ochranná opatření. Musí rovněž upravit hlášení porušení, povinnosti subdodavatelů, podporu práv dotčených osob a naložení s údaji po skončení smlouvy. [1]
Bezpečnostní hranice
HHS uvádí, že cloudový poskytovatel může být business associate i tehdy, když pouze uchovává zašifrované ePHI a nemá dešifrovací klíč. Technická nečitelnost proto nenahrazuje BAA ani posouzení rizik a provozních kontrol. [2]
Omezení a hodnocení
Podepsaný BAA automaticky nezajišťuje soulad celého nasazení s HIPAA. Covered entity a business associate musí dále hodnotit účel použití, konfiguraci, přístupová práva, uchování, reakci na incidenty a administrativní i fyzická opatření. [1][3]
Časté otázky.
Co znamená Business Associate Agreement (BAA)?
BAA je písemná dohoda vyžadovaná HIPAA, která rozděluje povinnosti při zpracování PHI obchodním partnerem. Šifrování tuto dohodu nenahrazuje. [1]
Co Business Associate Agreement (BAA) nezaručuje?
Podepsaný BAA automaticky nezajišťuje soulad celého nasazení s HIPAA. Covered entity a business associate musí dále hodnotit účel použití, konfiguraci, přístupová práva, uchování, reakci na incidenty a administrativní i fyzická opatření. [1][3]
Jak SealTask chápe Business Associate Agreement (BAA)?
Před jakýmkoli použitím PHI musí SealTask udělit výslovný písemný souhlas. Pokud se uplatní HIPAA, musí strany před použitím také uzavřít BAA odpovídající HIPAA; klientské šifrování tyto podmínky nenahrazuje. [4]
Primární zdroje
Definice upřednostňují standardizační orgány, doporučení úřadů a bezpečnostní architekturu SealTask z první ruky. Odkazy otevřou úplný zdroj.
- 01 HHS: Business Associates Primární zdroj nebo zdroj první strany pro definici, požadavky protokolu, bezpečnostní hranice či regulatorní kontext.
- 02 HHS: HIPAA and cloud service providers Primární zdroj nebo zdroj první strany pro definici, požadavky protokolu, bezpečnostní hranice či regulatorní kontext.
- 03 HHS: Summary of the HIPAA Privacy Rule Primární zdroj nebo zdroj první strany pro definici, požadavky protokolu, bezpečnostní hranice či regulatorní kontext.
- 04 SealTask security architecture Primární zdroj nebo zdroj první strany pro definici, požadavky protokolu, bezpečnostní hranice či regulatorní kontext.