Ang pag-assess ng panganib ng HIPAA ay nagsisimula sa workflow
Ang electronic signatures ay maaaring gawing mas madali ang pagsisimula, paglilipat, pag-sign, at pag-iingat ng mga papel na kalusugan. Subalit kapag ang workflow sa pag-sign ay kasangkot ang protected health information (PHI), ang tanong ay hindi lamang kung ang dokumento ay maaaring mag-sign online. Ang mas mahalagang tanong ay: saan nagsisimula ang PHI sa workflow, sino ang makakapasok dito, paano ito lumilipat, at anong ebidensya naiwan kapag nagbago ang isang bagay? Para sa mga provider ng kalusugan at organisasyon na may kaugnayan sa kalusugan, ito ang praktikal na punto ng pagsisimula sa pag-e-assess ng panganib ng HIPAA sa mga workflow ng e-signature.
Ang paghahanda ng HIPAA ay isang nakabahaging responsibilidad sa operasyon
Hindi isang badge ng produkto
Ang paghahanda ng HIPAA ay hindi isang isang beses na configuration o isang badge ng produkto. Ito ay depende sa inaasahang paggamit ng organisasyon, daloy ng data, seguridad na pangangalaga, kontrata, patakaran, at praktikal na gawain sa operasyon.
Ang platforma ay maaaring suportahan, hindi palitan ang pamamahala
Ang teknolohiya ay maaaring suportahan ang mga kontrol sa mga rekord, pagkakapasok, pag-a-audit, at pagpapakalat ng data. Hindi niya mapapasya kung anong mga dokumento ang naglalaman ng PHI, ayusin ang bawat patakaran sa pagkakapasok, pagsasanay ang manggagawa, o patakbuhin ang proseso ng pagtugon sa insidente ng organisasyon.
3. Ilapat ang pinakamaliit na kapangyarihan para sa pag-access at pagdokumentaryo ng mga aksyon
Ang workflow ng pag-sign ng pangkalusugan ay dapat dinisenyo sa paligid ng mga papel, hindi lamang sa kaginhawahan. Maaaring mangailangan ang iba't ibang gumagamit na gumawa ng mga dokumento, magpadala ng mga kahilingan, mag-sign, suriin ang nakumpleto na mga rekord, pangasiwaan ang mga account, o imbestigahan ang mga kakaiba. Ang mga pangkat ay dapat suriin ang mga natatanging account ng gumagamit, ang magiging naaangkop na pag-verify ng pagkakakilanlan, ang access base sa papel at gawain, ang paghihiwalay sa mga gumagamit sa operasyon at mga administrator kung kinakailangan, agad na pagbabago ng access kapag nagbabago ang responsibilidad, panahonang pag-suri ng access, at pagbabawal sa pagtingin, pagbabahagi, pag-download, at pag-export ng mababanggit na mga rekord. Ang layunin ay walang kahirapan: ang gumagamit ay dapat magkaroon lamang ng access na kailangan para sa kanilang nakatalagang gawain, para sa hindi hihigit sa kailangan.
4. Itaas ang audit logs bilang pangkontrol ng operasyon
Itaas ang mga pangyayari na dapat suriin bago mangyari ang insidente
Para sa bawat mataas na panganib na workflow, desisyunan kung aling mga pangyayari ang dapat suriin: paglikha ng dokumento, access, pagbabahagi, pag-sign, pagbabago, pag-download, pagbabago ng pahintulot, aktibidad ng API, at mga nabigong pagsubok.
Itaas ang prosesong pagtugon
Itaas ang sinumang gagawin na suriin ang kakaibang aktibidad, kung paano ang pinaghihinalaang hindi awtorisadong access o pagkakamali sa workflow ang pagtaas, kung paano ang tindahan ng mga talaan ng audit ay iningatan para sa imbestigasyon, at kung paano ang mga problema sa konektadong sistema ay imbestigahan.
Ikonekta ang ebidensya sa aksyon
Ang talaan na umiiral ngunit hindi kailanman sinusuri, naaangkop na iningatan, o nakakonekta sa prosesong insidente ay maaring hindi magbigay ng kasiguruhan na inaasahan ng organisasyon.
5. Patunayan ang mga pangangalaga para sa data habang ito ay nasa paglipad at nasa kapahintulutan
Dapat maintindihan ng mga pangkat ng kalusugan kung paano ang mga pangangalaga ay naaangkop sa data na kanilang inaplano gamitin, sa halip na umasa sa pangkalahatang wika ng seguridad. Ang pagtutuos ay dapat kasama ang pagprotekta sa panahon ng pagpapadala at pag-iimbak; pag-access sa mga susi, mga pahintulot, at mga pamprosesong pang-administrasyon; seguridad ng API at konfigurasyon ng pagkakasama; pagkakopya, pagbawi, pag-iimbak, at pagtanggal; at pagmamasid at pagtugon sa pinaghihinalaang mga insidente ng seguridad. Ayon sa opisyal na salin ng HIPAA ng eSign.AI, ang eSign.AI ay sumusuporta sa mga pagsisikap ng HIPAA ng mga mamimili ng kalusugan at kaugnay na mga mamimili sa pagpapatupad ng HIPAA Security Rule, kasama ang mga pangangalaga sa pag-access, pagtala ng audit, pag-encrypt, at pagpapadala ng seguridad ng data. Ang mga kakayahan na ito ay relasyon sa pagsusuri ng panganib; hindi ito alisin ang pangangailangan na patunayan ang kasalukuyang saklaw ng produkto, konfigurasyon, mga tuntunin ng serbisyo, at mga pangkalahatang pangangalaga ng organisasyon.
Ang mas mahusay na tanong na HIPAA
Para sa mga organisasyon ng kalusugan, ang tamang tanong ay hindi "Ayon ba ang e-signature workflow na HIPAA compliant?" sa abstraktong paraan. Ang mas mahusay na tanong ay: maari ba naming patunayan na ang partikular na workflow na ito ay nagpapamahala sa PHI na may pangkaligtasang, pangbabantay, at pananagutan na angkop sa inaasahang paggamit? Sa pamamagitan ng paggawa ng mapagkukunan ng PHI mula sa simula hanggang sa katapusan, paggamit ng pinakamaliit na kapangyarihan na posible, pagsasagawa ng kontrol ng pag-a-audit, pag-suri ng pangkaligtasang datos, at pagpaliwanag ng responsibilidad ng nagbenta, ang mga pangkat ay maaaring gumawa ng mas mabuting desisyon kung kailangan at kung paano ipatupad ang e-signature workflow.