HIPAA-Compliance

HIPAA-konform werden, ohne zuerst ein Security-Team aufzubauen.

Es gibt kein offizielles HIPAA-Zertifikat, daher beurteilen Kunden Ihr Programm anhand seiner Nachweise. Ein persönlicher Compliance-Lead von SecureSlate führt Ihre Risikoanalyse durch, setzt die Schutzmaßnahmen der Security Rule um und verwaltet Business Associate Agreements, während unsere Compliance-Automatisierungsplattform die Nachweise aktuell hält. Das alles zu einem Festpreis.

HIPAA Security Rule, 45 CFR 16448 Anforderungen

HIPAA Security Rule, 45 CFR 164: 48 Anforderungen, 23 Administrative Schutzmaßnahmen, 10 Physische Schutzmaßnahmen, 9 Technische Schutzmaßnahmen, 2 Organisatorische Anforderungen, 4 Richtlinien und Dokumentation. 7 hervorgehoben: Durch enthaltene Sicherheitsscans belegt.

Durch enthaltene Sicherheitsscans belegtMit Ihrem Compliance-Lead abgestimmt
Zuständige Behörde
HHS Office for Civil Rights
Zertifikat
Wird vom HHS nicht vergeben
Meldung von Datenschutzverletzungen
Spätestens 60 Tage nach Entdeckung
Die Grundlagen

Bei HIPAA gibt es kein Zertifikat zum Vorzeigen. Deshalb zählen die Nachweise.

HIPAA ist ein US-Bundesgesetz, über dessen Einhaltung das US-Gesundheitsministerium (HHS) wacht. Für Anbieter, die geschützte Gesundheitsinformationen (PHI) verarbeiten, legt die Security Rule die Schutzmaßnahmen fest und die Breach Notification Rule, was passiert, wenn sie versagen.

Administrative, physische und technische Schutzmaßnahmen

Die Security Rule gliedert ihre Anforderungen in administrative, physische und technische Schutzmaßnahmen sowie organisatorische und Dokumentationsanforderungen. Spezifikationen sind verpflichtend (required) oder adressierbar (addressable), und adressierbar heißt nicht optional: Sie setzen sie um oder dokumentieren, warum eine gleichwertige Maßnahme angemessen ist.

Die Risikoanalyse kommt zuerst

Eine genaue und gründliche Analyse, wo sich elektronische PHI befinden und was sie bedroht, ist das Fundament der Regel. Fehlende oder veraltete Risikoanalysen tauchen in den Verfahren des HHS immer wieder auf.

Nachweise statt Zertifikat

HHS zertifiziert keine Organisationen. Kunden fragen nach Ihrer Risikoanalyse, Ihren Richtlinien, Schulungsnachweisen, unterschriebenen Business Associate Agreements und oft nach einem SOC-2- oder HITRUST-Bericht, der den Schutzmaßnahmen zugeordnet ist.
So funktioniert es

Wir bauen Ihr HIPAA-Programm so auf, dass es jeder Sicherheitsprüfung durch Kunden standhält.

Vier Phasen vom Scoping-Gespräch bis zu einem Programm, mit dem Sie Compliance belegen können. Jede Phase verantwortet Ihr persönlicher Compliance-Lead.

Erfassen, wo PHI liegen

Wir zeichnen nach, wie geschützte Gesundheitsinformationen in Ihr Produkt gelangen, sich darin bewegen und es verlassen, einschließlich Cloud-Konten, Datenbanken, Protokollen, Backups, Analysetools und Dienstleistern. Diese Übersicht legt den Umfang für jede folgende Schutzmaßnahme fest.

Die Risikoanalyse durchführen

Ihr Compliance-Lead ermittelt Bedrohungen und Schwachstellen für elektronische PHI, bewertet Eintrittswahrscheinlichkeit und Auswirkung und dokumentiert einen Risikomanagementplan mit Verantwortlichen. Scan-Ergebnisse fließen in den technischen Teil ein, sodass die Analyse widerspiegelt, was tatsächlich läuft.

Schutzmaßnahmen und Vereinbarungen umsetzen

Richtlinien, die zu Ihrer Arbeitsweise passen, konfigurierte Zugriffs- und Audit-Kontrollen, geplante Schulungen und Geräteprüfungen sowie Business Associate Agreements mit Kunden und mit den Dienstleistern, die mit PHI in Berührung kommen.

Belegen und aktuell halten

Nachweise werden laufend gesammelt. Risikoanalyse und Schutzmaßnahmen überprüfen wir bei jeder Systemänderung und zusätzlich in festen Abständen. Wenn ein Kunde einen unabhängigen Bericht braucht, erweitern wir dasselbe Programm um SOC 2 oder HITRUST.
Leistungsumfang

Alles, was eine HIPAA-Sicherheitsprüfung verlangt, liegt bereit, bevor jemand danach fragt.

Sie erhalten HIPAA-Compliance-Software und den Experten, der damit arbeitet, zu einem gemeinsamen Festpreis. So landet das Programm nicht bei Ihren Entwicklern.

Ein persönlicher Compliance-Lead

Eine erfahrene Fachkraft verantwortet Ihr HIPAA-Programm von Anfang bis Ende. Sie erfasst PHI, führt die Risikoanalyse durch, entwirft Richtlinien, begleitet Sicherheitsprüfungen auch dann, wenn es technisch wird, und hält die Dokumentation aktuell. Ihr Team gibt frei, statt die Vorschrift selbst auszulegen.

Risikoanalyse und Risikomanagement

Bedrohungen und Schwachstellen für elektronische PHI werden bewertet, mit einem Risikomanagementplan, Verantwortlichen und dokumentierten Prüfterminen. So liegt das Dokument bereit, nach dem Ermittler oder Kunden zuerst fragen.

Business Associate Agreements

Unterschriebene Vereinbarungen mit den Covered Entities, die Sie betreuen, und mit jedem Unterauftragnehmer, der mit PHI in Berührung kommt. Verlängerungstermine werden überwacht, damit kein neuer Dienstleister ohne BAA dazukommt.

Nachweise aus Ihrem bestehenden Tech-Stack

Verbinden Sie Cloud-Anbieter, Identitätsanbieter, Code-Hosting und Geräte einmalig. Einstellungen zu Zugriff, Audit-Protokollierung und Verschlüsselung werden laufend getestet, und wenn eine fehlschlägt, findet SecureSlate AI die Lücke und bereitet eine Behebung vor, die Ihr Team freigibt.

Schulungen und Geräteprüfungen für Mitarbeitende

Security-Awareness-Schulungen, Richtlinienbestätigungen und Geräteprüfungen auf Verschlüsselung, Bildschirmsperre und Virenschutz laufen planmäßig und werden für Sie nachverfolgt. So sind die Schutzmaßnahmen rund um Ihre Mitarbeitenden belegt.

Ein Trust Center für Kunden aus dem Gesundheitswesen

Veröffentlichen Sie eine Zusammenfassung Ihres HIPAA-Programms, Richtlinien und die Liste der Unterauftragsverarbeiter auf einer Live-Seite, und beantworten Sie Sicherheitsfragebögen aus Ihren eigenen Nachweisen, damit Sicherheitsfragen den Deal nicht aufhalten.
Nachweise für technische Schutzmaßnahmen

Für mehrere HIPAA-Anforderungen reicht keine Richtlinie. Sie verlangen Nachweise aus Ihrem Code und Ihrer Cloud.

Risikoanalyse, Bewertung, Authentifizierung und Verschlüsselung werden daran gemessen, was tatsächlich läuft. Sicherheitsscans sind Teil des Leistungsumfangs, daher stammen die Nachweise aus Ihren echten Repositories, Domains und Cloud-Konten.
§164.308(a)(1)(ii)(A), §164.308(a)(8)

Code-Sicherheitsscans

Repositories werden auf verwundbaren Code gescannt, Befunde nach CWE klassifiziert und nach Schweregrad sortiert. Sie fließen in den technischen Teil Ihrer Risikoanalyse und in die regelmäßige Bewertung ein, die die Regel verlangt.
§164.308(a)(5)(ii)(D), §164.312(d)

Erkennung von Secrets

API-Schlüssel, Tokens und Zugangsdaten, die in den Quellcode eingecheckt wurden, werden gefunden und auf Datei und Zeile genau lokalisiert, damit die Authentifizierung an Systemen mit ePHI nicht durch ein offengelegtes Secret untergraben wird.
§164.308(a)(1)(ii)(A)

Abhängigkeits- und Lizenzrisiken

Eine SBOM für jedes Repository, in der verwundbare Open-Source-Komponenten markiert sind, sodass Risiken aus Code von Dritten in Ihrer Risikoanalyse auftauchen und nicht erst nach einem Vorfall.
§164.308(a)(8)

Überwachung der öffentlichen Angriffsfläche

Ihre Domains und vergessenen Subdomains werden planmäßig und bei jedem Release gescannt. Jeder Befund wird erklärt und mit einer empfohlenen Behebung versehen, als Nachweis der laufenden technischen Bewertung.
§164.308(a)(5)(ii)(D), §164.308(a)(6)(ii)

Dark-Web-Monitoring

Geschäftliche E-Mail-Adressen werden mit bekannten Datenlecks abgeglichen, sodass offengelegte Zugangsdaten von Mitarbeitenden zurückgesetzt und bei Bedarf über Ihre Vorfallverfahren behandelt werden.
§164.312(a)(2)(iv), §164.312(b)

Prüfung auf Cloud-Fehlkonfigurationen

AWS-, Azure- und GCP-Konfigurationen werden mit reinem Lesezugriff auf riskante Einstellungen bei Verschlüsselung, Zugriff, Protokollierung und Netzwerk geprüft, überall dort, wo ePHI gespeichert und verarbeitet werden.
Über HIPAA hinaus

Ein Programm, mehrere Frameworks.

HIPAA-Schutzmaßnahmen überschneiden sich mit den Frameworks, nach denen Kunden aus dem Gesundheitswesen als Nächstes fragen. Jeder neue Bericht erweitert das Programm, statt ein neues zu beginnen.

SOC 2

Der unabhängige Bericht, den viele Gesundheitsversorger von Anbietern akzeptieren. Kontrollen zu Zugriff, Protokollierung, Risiken und Lieferanten zählen für beide, sodass ein Programm die Nachweise für beides liefert.

HITRUST

Manche großen Gesundheitsversorger und Kostenträger verlangen es. Es baut auf HIPAA und weiteren Frameworks auf, mit Bewertungsstufen, die den Aufwand an die Anforderung anpassen.

ISO 27001

Das Zertifikat, das internationale Kunden und Großunternehmen erwarten. Sein Managementsystem baut auf derselben Arbeit zu Risiken und Zugriffen auf, die HIPAA ohnehin verlangt.

DSGVO

Wenn Sie Gesundheitsdaten von Menschen in der EU verarbeiten, behandelt die DSGVO sie als besondere Kategorie mit eigenen Anforderungen an Rechtsgrundlage und Folgenabschätzung.

ISO 42001

KI-Funktionen, die mit PHI arbeiten, werfen Fragen zu Trainingsdaten und Modellanbietern auf. ISO 42001 beantwortet sie und nutzt Ihre HIPAA-Arbeit zu Risiken und Lieferanten.

HITECH

Der HITECH Act hat die HIPAA-Pflichten direkt auf Business Associates ausgeweitet und die Meldepflichten bei Verletzungen sowie die Sanktionen verschärft.
Kundenergebnisse

Was Kunden mit SecureSlate bei HIPAA erreicht haben

Teams aus dem Gesundheitswesen, die ihr HIPAA-Programm gegenüber Partnern nachweisen mussten, ohne jede Woche Nachweise zusammenzusuchen.

50+
Stunden pro Woche spart HealthHaven, seit HIPAA-Nachweise nicht mehr von Hand gesammelt werden
70 %
Niedrigere Plattformkosten bei Elfie, einer Gesundheits-App, die HIPAA, SOC 2, ISO 27001 und DSGVO mit SecureSlate abdeckt

HIPAA isn’t something you do once. SecureSlate connected our tools, owners, and evidence so we can prove our program without the constant scramble, and we get 50+ hours a week back.

Edward
Edward CEO at HealthHaven
Ressourcen

Lesen Sie sich vor Ihrem Scoping-Gespräch ein.

Praxisleitfäden zu HIPAA, von der Frage, was als PHI gilt, bis zu dem, worauf ein Audit achtet. Die Leitfäden sind auf Englisch.

FAQ

Was Teams vor dem Start mit HIPAA fragen.

Finden Sie heraus, was Ihr HIPAA-Programm erfordert

Erzählen Sie uns, welche Systeme mit PHI in Berührung kommen und welcher Kunde nach HIPAA fragt. Nach dem Gespräch haben Sie eine Gap-Analyse, einen Zeitplan und einen Festpreis, ganz gleich, ob Sie mit uns zusammenarbeiten oder nicht.

Jamie
Virtual Agent

Hi! I'm Jamie. Curious about your current compliance challenges and how automation might help your team?