Приватність і відповідність

Business Associate Agreement (BAA)

BAA — письмова угода, яку вимагає HIPAA для розподілу обов’язків, коли business associate обробляє PHI. Шифрування не замінює цю угоду. [1]

Перевірено 4 первинні джерела або джерела першої сторони Автор — SealTask

Головне

  • BAA розподіляє обов’язки HIPAA під час обробки PHI business associate.
  • Угода охоплює дозволене використання, safeguards, повідомлення про порушення та субпідрядників.
  • Шифрування PHI у хмарі не завжди усуває статус business associate.
  • Наявність BAA не робить систему автоматично сумісною з HIPAA.

Визначення та область

Business Associate Agreement — письмовий договір між covered entity та business associate, який отримує або обробляє PHI в межах регульованої діяльності. Він визначає дозволене використання й розголошення, необхідні заходи захисту, повідомлення про інциденти та обов’язки після припинення відносин. [1]

Межа безпеки

HHS пояснює, що хмарний постачальник може бути business associate навіть тоді, коли зберігає лише зашифровану ePHI й не має ключа розшифрування. Вирішальними є функція постачальника та постійне зберігання даних, а не лише здатність читати вміст. Відповідні субпідрядники теж приймають договірні обов’язки. [2]

Обмеження й оцінка

BAA — лише частина програми HIPAA. Covered entity однаково має аналізувати ризики, керувати доступом, навчати персонал і перевіряти адміністративні, фізичні й технічні safeguards. Договір не виправляє непридатний робочий процес або небезпечну конфігурацію. [1][3]

Поширені питання.

Що означає Business Associate Agreement (BAA)?

BAA — письмова угода, яку вимагає HIPAA для розподілу обов’язків, коли business associate обробляє PHI. Шифрування не замінює цю угоду. [1]

Чого не гарантує Business Associate Agreement (BAA)?

BAA — лише частина програми HIPAA. Covered entity однаково має аналізувати ризики, керувати доступом, навчати персонал і перевіряти адміністративні, фізичні й технічні safeguards. Договір не виправляє непридатний робочий процес або небезпечну конфігурацію. [1][3]

Як SealTask розглядає Business Associate Agreement (BAA)?

До будь-якого використання PHI SealTask має надати окрему письмову згоду. Якщо застосовується HIPAA, сторони також повинні до початку використання укласти BAA, що відповідає HIPAA; шифрування не замінює цих умов. [4]

Первинні джерела

Визначення надають перевагу органам стандартизації, державним рекомендаціям і архітектурі SealTask із перших рук. Посилання відкривають повне джерело.

  1. 01
    HHS: Business Associates Первинне джерело або джерело першої сторони для визначення, вимог протоколу, межі безпеки чи нормативного контексту.
  2. 02
    HHS: HIPAA and cloud service providers Первинне джерело або джерело першої сторони для визначення, вимог протоколу, межі безпеки чи нормативного контексту.
  3. 03
    HHS: Summary of the HIPAA Privacy Rule Первинне джерело або джерело першої сторони для визначення, вимог протоколу, межі безпеки чи нормативного контексту.
  4. 04
    SealTask security architecture Первинне джерело або джерело першої сторони для визначення, вимог протоколу, межі безпеки чи нормативного контексту.
Відкрити весь центр знань