HITRUST-Zertifizierung

HITRUST-zertifiziert werden, ohne zuerst ein Security-Team aufzubauen.

Gesundheitsversorger und Kostenträger verlangen HITRUST, sobald ein Vertrag ein nennenswertes Risiko birgt. Ein persönlicher Compliance-Lead von SecureSlate richtet die Bewertungsstufe an dem aus, was Ihr Kunde tatsächlich verlangt, bereitet Ihre Nachweise für MyCSF vor und arbeitet mit Ihrem HITRUST-Assessor zusammen, während unsere Compliance-Automatisierungsplattform auf der Arbeit aufbaut, die Sie bereits für HIPAA, SOC 2 oder ISO 27001 leisten. Das alles zu einem Festpreis.

Bewertungsbereiche des HITRUST CSF19 Bereiche

Bewertungsbereiche des HITRUST CSF: 19 Bereiche, 5 Governance und Risiko, 3 Endgeräte, 8 Infrastruktur und Zugriff, 3 Resilienz und physische Sicherheit. 4 hervorgehoben: Durch enthaltene Sicherheitsscans belegt.

Durch enthaltene Sicherheitsscans belegtMit Ihrem Compliance-Lead abgestimmt
Bewertungen
e1, i1 und r2
Gültigkeit
1 Jahr für e1 und i1, 2 Jahre für r2
Prüfung
Autorisierter Assessor, danach HITRUST
Die Grundlagen

Mit HITRUST belegen Sie Ihre Kontrollen gegenüber Kunden aus dem Gesundheitswesen, und zwar auf genau der Stufe, die sie verlangen.

Das HITRUST CSF führt Anforderungen aus HIPAA, ISO 27001, NIST und weiteren Quellen in einem Kontroll-Framework zusammen, und HITRUST zertifiziert Organisationen auf Basis validierter Bewertungen.

e1, i1 oder r2

Die e1-Essentials-Bewertung umfasst grundlegende Cybersicherheitspraktiken, die i1-Implemented-Bewertung ergänzt eine breitere Auswahl führender Praktiken, und die risikobasierte r2-Bewertung ist auf Ihre Risikofaktoren zugeschnitten und die strengste. Kunden legen die Stufe meist im Vertrag fest.

Von einem Assessor validiert, von HITRUST geprüft

Ein autorisierter externer Assessor testet Ihre Kontrollen und reicht die Ergebnisse über MyCSF ein. Anschließend führt HITRUST eine Qualitätssicherungsprüfung durch, bevor die Zertifizierung erteilt wird. Zertifizierungen für e1 und i1 gelten ein Jahr, r2 gilt zwei Jahre mit einer Zwischenbewertung.

Umfang und Vererbung bestimmen den Aufwand

Die Systeme, Daten und Dienstleister im Umfang entscheiden, welche Anforderungen gelten, und Kontrollen, die Ihr Cloud-Anbieter bereits betreibt, lassen sich oft über das Vererbungsprogramm von HITRUST übernehmen, statt erneut getestet zu werden.
So funktioniert es

Wir wählen die HITRUST-Stufe, die Ihr Kunde verlangt, und führen Sie bis zur Zertifizierung.

Vier Phasen vom Scoping-Gespräch bis zur Zertifizierung. Jede Phase verantwortet Ihr persönlicher Compliance-Lead.

Stufe und Umfang klären

Wir prüfen, welche Bewertung Ihr Kunde tatsächlich verlangt, legen die Systeme, Standorte und Daten im Umfang fest und ermitteln Kontrollen, die Sie von Ihrem Cloud-Anbieter übernehmen können, bevor die Nachweisarbeit beginnt.

Ein Readiness Assessment durchführen

Ihr Compliance-Lead gleicht Ihre aktuellen Kontrollen mit den zutreffenden HITRUST-Anforderungen ab, nutzt, was für HIPAA, SOC 2 oder ISO 27001 bereits existiert, und macht aus den Lücken einen Plan mit Terminen und Verantwortlichen.

Lücken schließen und Nachweise vorbereiten

Richtlinien, Verfahren und technische Kontrollen werden umgesetzt, Integrationen und Scans sammeln laufend Nachweise, und die Antworten für MyCSF werden vorbereitet, damit der Assessor findet, was er braucht.

Validierte Bewertung und HITRUST-Prüfung

Wir stimmen uns mit Ihrem autorisierten Assessor während der Tests ab, beantworten Rückfragen und begleiten Sie durch die Qualitätssicherungsprüfung von HITRUST. Danach sorgen wir dafür, dass die Kontrollen bis zur Zwischenbewertung oder Rezertifizierung wirksam bleiben.
Leistungsumfang

Alles, was Ihr HITRUST-Assessor testet, liegt bereit, bevor er danach fragt.

Sie erhalten HITRUST-Compliance-Software und den Experten, der damit arbeitet, zu einem gemeinsamen Festpreis. So landet das Programm nicht bei Ihren Entwicklern.

Ein persönlicher Compliance-Lead

Eine erfahrene Fachkraft verantwortet Ihr HITRUST-Programm von Anfang bis Ende. Sie klärt die Bewertungsstufe, führt die Vorbereitung durch, bereitet Nachweise für MyCSF vor und arbeitet direkt mit Ihrem Assessor zusammen. Ihr Team prüft und gibt frei, statt sich selbst in das Framework einzuarbeiten.

Nachweise aus HIPAA, SOC 2 und ISO 27001 nutzen

Kontrollen und Nachweise, die Sie bereits für andere Frameworks pflegen, werden den HITRUST-Anforderungen zugeordnet, sodass die Bewertung auf Ihrem bestehenden Programm aufbaut, statt es zu duplizieren.

Nachweise aus Ihrem bestehenden Tech-Stack

Verbinden Sie Cloud-Anbieter, Identitätsanbieter, Code-Hosting und Geräte einmalig. Kontrollen werden laufend gegen die aktuelle Konfiguration getestet, und wenn eine fehlschlägt, findet SecureSlate AI die Lücke und bereitet eine Behebung vor, die Ihr Team freigibt.

Zugriffsprüfungen, Schulungen und Geräte

Zugriffsprüfungen, Security-Awareness-Schulungen und Geräteprüfungen laufen planmäßig und werden für Sie nachverfolgt. So entstehen Nachweise für die Bereiche Zugriffskontrolle, Ausbildung und Endpunkte.

Zusicherung durch Dritte

Dienstleister, die mit sensiblen Daten in Berührung kommen, werden mit Due Diligence, Verträgen und Prüfterminen gesteuert. Genau das erwartet der Bereich Zusicherung durch Dritte.

Ein Trust Center für Kunden aus dem Gesundheitswesen

Teilen Sie Ihre HITRUST-Zertifizierung und Ihren Sicherheitsstatus über eine Live-Seite mit Gesundheitsversorgern und Kostenträgern, damit der Einkauf Antworten hat, bevor der Fragebogen kommt.
Nachweise für Bewertungsbereiche

Für mehrere HITRUST-Bereiche reicht keine Richtlinie. Sie verlangen Nachweise aus Ihrem Code und Ihrer Cloud.

Konfigurations-, Schwachstellen-, Netzwerk- und Passwortmanagement werden daran gemessen, was tatsächlich läuft. Sicherheitsscans sind Teil des Leistungsumfangs, daher stammen die Nachweise aus Ihren echten Repositories, Domains und Cloud-Konten.
07 Schwachstellenmanagement

Code-Sicherheitsscans

Repositories werden auf verwundbaren Code gescannt, Befunde nach Schweregrad sortiert und bis zur Codezeile zurückverfolgt. Das liefert Nachweise zum Schwachstellenmanagement aus dem, was Sie tatsächlich ausliefern.
10 Passwortverwaltung

Erkennung von Secrets

API-Schlüssel, Tokens und Zugangsdaten, die in den Quellcode eingecheckt wurden, werden gefunden und auf Datei und Zeile genau lokalisiert, sodass Secrets verwaltet werden, statt in Repositories liegen zu bleiben.
07 Schwachstellenmanagement

Abhängigkeits- und Lizenzrisiken

Eine SBOM für jedes Repository, in der verwundbare Open-Source-Komponenten markiert sind. Das weitet das Schwachstellenmanagement auf den Code von Dritten aus, von dem Sie abhängen.
07 Schwachstellenmanagement, 08 Netzwerkschutz

Überwachung der öffentlichen Angriffsfläche

Ihre Domains und vergessenen Subdomains werden planmäßig und bei jedem Release gescannt. Jeder Befund wird erklärt und mit einer empfohlenen Behebung versehen.
10 Passwortverwaltung

Dark-Web-Monitoring

Geschäftliche E-Mail-Adressen werden mit bekannten Datenlecks abgeglichen, sodass offengelegte Zugangsdaten gefunden und zurückgesetzt werden, bevor sie gegen Ihre Systeme wiederverwendet werden können.
06 Konfigurationsmanagement, 08 Netzwerkschutz

Prüfung auf Cloud-Fehlkonfigurationen

AWS-, Azure- und GCP-Konfigurationen werden mit reinem Lesezugriff auf riskante Einstellungen bei Verschlüsselung, Zugriff, Protokollierung und Netzwerk geprüft.
Über HITRUST hinaus

Ein Programm, mehrere Frameworks.

HITRUST baut auf den Frameworks auf, die Kunden aus dem Gesundheitswesen bereits kennen, sodass die Arbeit dafür den Rest Ihres Programms stärkt.

HIPAA

Da es für HIPAA selbst kein Zertifikat gibt, weisen Anbieter ihr HIPAA-Programm gegenüber Gesundheitsversorgern oft über HITRUST nach.

SOC 2

Viele Gesundheitsversorger akzeptieren SOC 2 von kleineren Anbietern. Wer mit SOC 2 beginnt und die Kontrollen später HITRUST zuordnet, muss nichts doppelt machen.

ISO 27001

Das internationale Zertifikat. Sein Managementsystem baut auf derselben Arbeit zu Risiken, Zugriffen und Schwachstellen auf, die HITRUST bewertet.

DSGVO

Gesundheitsdaten von Menschen in der EU gehören nach der DSGVO zu den besonderen Kategorien. Die Pflichten daraus kommen zu dem hinzu, was HITRUST abdeckt.

ISO 42001

KI-Funktionen in klinischen oder administrativen Abläufen werfen Governance-Fragen zu Daten und Modellen auf, die HITRUST allein nicht beantwortet.

Gesundheitswesen

Wie SecureSlate HIPAA, SOC 2 und HITRUST für Healthtech-Unternehmen und Gesundheitsanbieter in einem Programm umsetzt.
HITRUST-Leitfäden

Was Ihre HITRUST-Bewertung tatsächlich prüft

Drei Leitfäden, die Ihr Team vor dem Scoping-Gespräch lesen kann, von den Bewertungsarten bis zum Scoring der Anforderungen. Die Leitfäden sind auf Englisch.

e1, i1, r2
Das HITRUST CSF, die Zertifizierung und die drei Bewertungsarten erklärt
6 bis 18 Monate
Typische Phasen und Zeitpläne vom Scoping bis zur ersten Zertifizierung
Scoring
Wie das Bewertungsschema von HITRUST (Scoring Rubric) entscheidet, welche Anforderungen gelten und wie sie bewertet werden
Ressourcen

Lesen Sie sich vor Ihrem Scoping-Gespräch ein.

Praxisleitfäden zu HITRUST, von den Assessoren bis zu den Kosten der Zertifizierung. Die Leitfäden sind auf Englisch.

FAQ

Was Teams vor dem Start mit der HITRUST-Zertifizierung fragen.

Finden Sie heraus, was Ihre HITRUST-Zertifizierung erfordert

Erzählen Sie uns, welche Bewertungsstufe Ihr Kunde verlangt und welche Systeme im Umfang liegen. Nach dem Gespräch haben Sie eine Gap-Analyse, einen Zeitplan und einen Festpreis, ganz gleich, ob Sie mit uns zusammenarbeiten oder nicht.

Jamie
Virtual Agent

Hi! I'm Jamie. Curious about your current compliance challenges and how automation might help your team?