Головне
- BAA розподіляє обов’язки HIPAA під час обробки PHI business associate.
- Угода охоплює дозволене використання, safeguards, повідомлення про порушення та субпідрядників.
- Шифрування PHI у хмарі не завжди усуває статус business associate.
- Наявність BAA не робить систему автоматично сумісною з HIPAA.
Визначення та область
Business Associate Agreement — письмовий договір між covered entity та business associate, який отримує або обробляє PHI в межах регульованої діяльності. Він визначає дозволене використання й розголошення, необхідні заходи захисту, повідомлення про інциденти та обов’язки після припинення відносин. [1]
Межа безпеки
HHS пояснює, що хмарний постачальник може бути business associate навіть тоді, коли зберігає лише зашифровану ePHI й не має ключа розшифрування. Вирішальними є функція постачальника та постійне зберігання даних, а не лише здатність читати вміст. Відповідні субпідрядники теж приймають договірні обов’язки. [2]
Обмеження й оцінка
BAA — лише частина програми HIPAA. Covered entity однаково має аналізувати ризики, керувати доступом, навчати персонал і перевіряти адміністративні, фізичні й технічні safeguards. Договір не виправляє непридатний робочий процес або небезпечну конфігурацію. [1][3]
Поширені питання.
Що означає Business Associate Agreement (BAA)?
BAA — письмова угода, яку вимагає HIPAA для розподілу обов’язків, коли business associate обробляє PHI. Шифрування не замінює цю угоду. [1]
Чого не гарантує Business Associate Agreement (BAA)?
BAA — лише частина програми HIPAA. Covered entity однаково має аналізувати ризики, керувати доступом, навчати персонал і перевіряти адміністративні, фізичні й технічні safeguards. Договір не виправляє непридатний робочий процес або небезпечну конфігурацію. [1][3]
Як SealTask розглядає Business Associate Agreement (BAA)?
До будь-якого використання PHI SealTask має надати окрему письмову згоду. Якщо застосовується HIPAA, сторони також повинні до початку використання укласти BAA, що відповідає HIPAA; шифрування не замінює цих умов. [4]
Первинні джерела
Визначення надають перевагу органам стандартизації, державним рекомендаціям і архітектурі SealTask із перших рук. Посилання відкривають повне джерело.
- 01 HHS: Business Associates Первинне джерело або джерело першої сторони для визначення, вимог протоколу, межі безпеки чи нормативного контексту.
- 02 HHS: HIPAA and cloud service providers Первинне джерело або джерело першої сторони для визначення, вимог протоколу, межі безпеки чи нормативного контексту.
- 03 HHS: Summary of the HIPAA Privacy Rule Первинне джерело або джерело першої сторони для визначення, вимог протоколу, межі безпеки чи нормативного контексту.
- 04 SealTask security architecture Первинне джерело або джерело першої сторони для визначення, вимог протоколу, межі безпеки чи нормативного контексту.