Конфиденциальность и соответствие

Business Associate Agreement (BAA)

BAA — письменное соглашение, требуемое HIPAA для распределения обязанностей, когда business associate обрабатывает PHI. Шифрование не заменяет такое соглашение. [1]

Проверено 4 первичных источника или источника первой стороны Автор — SealTask

Главное

  • BAA распределяет обязанности по HIPAA при обработке PHI business associate.
  • Соглашение охватывает разрешённое использование, safeguards, сообщения о нарушениях и субподрядчиков.
  • Шифрование PHI в облаке не всегда устраняет статус business associate.
  • Наличие BAA не делает систему автоматически соответствующей HIPAA.

Определение и область

Business Associate Agreement — письменный договор между covered entity и business associate, который получает или обрабатывает PHI в рамках регулируемой деятельности. Он устанавливает допустимое использование и раскрытие, требуемые меры защиты, уведомление об инцидентах и обязанности при прекращении отношений. [1]

Граница безопасности

HHS разъясняет, что облачный поставщик может считаться business associate даже при хранении только зашифрованной ePHI и отсутствии ключа расшифровки. Определяющими являются функция поставщика и его постоянное хранение данных, а не только возможность читать содержимое. Соответствующие субподрядчики также должны принять договорные обязанности. [2]

Ограничения и оценка

BAA — лишь одна часть программы HIPAA. Covered entity всё равно проводит анализ рисков, управляет доступом, обучает персонал и проверяет административные, физические и технические safeguards. Договор не исправляет неподходящий рабочий процесс или небезопасную конфигурацию. [1][3]

Частые вопросы.

Что означает Business Associate Agreement (BAA)?

BAA — письменное соглашение, требуемое HIPAA для распределения обязанностей, когда business associate обрабатывает PHI. Шифрование не заменяет такое соглашение. [1]

Чего не гарантирует Business Associate Agreement (BAA)?

BAA — лишь одна часть программы HIPAA. Covered entity всё равно проводит анализ рисков, управляет доступом, обучает персонал и проверяет административные, физические и технические safeguards. Договор не исправляет неподходящий рабочий процесс или небезопасную конфигурацию. [1][3]

Как SealTask рассматривает Business Associate Agreement (BAA)?

До любого использования PHI SealTask должен дать отдельное письменное согласие. Если применяется HIPAA, стороны также обязаны заключить соответствующий HIPAA договор BAA до начала использования; шифрование не заменяет эти условия. [4]

Первичные источники

Определения опираются прежде всего на органы стандартизации, государственные рекомендации и архитектуру SealTask из первых рук. Ссылки открывают полный источник.

  1. 01
    HHS: Business Associates Первичный источник или источник первой стороны для определения, требований протокола, границы безопасности либо нормативного контекста.
  2. 02
    HHS: HIPAA and cloud service providers Первичный источник или источник первой стороны для определения, требований протокола, границы безопасности либо нормативного контекста.
  3. 03
    HHS: Summary of the HIPAA Privacy Rule Первичный источник или источник первой стороны для определения, требований протокола, границы безопасности либо нормативного контекста.
  4. 04
    SealTask security architecture Первичный источник или источник первой стороны для определения, требований протокола, границы безопасности либо нормативного контекста.
Открыть весь центр знаний