ไม่ใช่สัญลักษณ์สินค้า
การเตรียมพร้อม HIPAA ไม่ได้เป็นการตั้งค่าเดียวที่เป็นไปได้หรือสัญลักษณ์ของผลิตภัณฑ์. มันขึ้นอยู่กับการใช้งานที่องค์กรตั้งใจ,กระแสข้อมูล,การรักษาความปลอดภัย,สัญญา,นโยบาย,และการปฏิบัติงานที่ใช้งาน
การลงนามอิเล็กทรอนิกส์สามารถทำให้เอกสารทางการแพทย์ง่ายต่อการเริ่ม,จัดส่ง,ลงนาม,และรักษาไว้ได้. แต่เมื่อกระบวนการลงนามมีข้อมูลสุขภาพที่ได้รับการปกป้อง (PHI), คำถามไม่ได้เพียงแค่ว่าเอกสารสามารถลงนามออนไลน์ได้หรือไม่. คำถามที่มีประโยชน์มากขึ้นคือ: ข้อมูล PHI จะเข้าไปในกระบวนการไหน,ใครที่สามารถเข้าถึงมัน,มันจะเคลื่อนไหวอย่างไร,และมีหลักฐานอะไรที่เหลืออยู่เมื่อมีการเปลี่ยนแปลง? สำหรับผู้ให้บริการสาธารณสุขและองค์กรที่เกี่ยวข้องกับสาธารณสุข นี่เป็นจุดเริ่มต้นที่มีความประโยชน์ที่สุดสำหรับการประเมินความเสี่ยง HIPAA ในกระบวนการ e-signature
การเตรียมพร้อม HIPAA ไม่ได้เป็นการตั้งค่าเดียวที่เป็นไปได้หรือสัญลักษณ์ของผลิตภัณฑ์. มันขึ้นอยู่กับการใช้งานที่องค์กรตั้งใจ,กระแสข้อมูล,การรักษาความปลอดภัย,สัญญา,นโยบาย,และการปฏิบัติงานที่ใช้งาน
เทคโนโลยีสามารถสนับสนุนการควบคุมรายการบันทึก, การเข้าถึง, ความสามารถตรวจสอบและการส่งข้อมูล มันไม่สามารถตัดสินว่าเอกสารใดที่มี PHI ได้ กำหนดกฎการเข้าถึงทุกตัว ฝึกอบรมลูกทีมงาน หรือปฏิบัติการกระบวนการตอบสนองเหตุต่าง ๆ ขององค์กร
กระบวนการทำงานสามารถมี PHI แม้ว่าช่องที่ใส่ลายมือชื่อเองไม่ได้ แผนที่ข้อมูลในเอกสาร สมบัติของเอกสาร และกระบวนการทำงานที่อยู่รอบๆ ก่อนที่จะประเมินแผนกาย์
ฟอร์มอนุญาตและใบอนุญาตของคนไข้; บันทึกการรับเข้ารักษา การเข้ารักษา การออกจากโรงพยาบาล และเอกสารที่เกี่ยวข้องกับการดูแล
สื่อทางคลีนิก, การวินิจฉัย, การสร้างภาพ, ห้องทดลอง, การรักษา, การออกใบนำตัว, และสื่อเกี่ยวกับการจัดการการดูแล
บันทึกประกันสุขภาพ, การเรียกเก็บค่าบริการ, ความสมควร, บันทึกทาง HR หรือบันทึกการบริหาร
ชื่อไฟล์, การแสดงแนวเพื่อดูก่อน, ลิงก์, ข้อมูลผู้รับ, กิจกรรมสถานะ, และข้อมูลเกี่ยวกับการรวมเข้ากันทุกอย่างสามารถสร้างจุดเปิดเผย
การประเมินความเสี่ยงมักเน้นที่ PDF ที่ถูกลงนามและละเลยขั้นตอนรอบๆ ตาม PHI จากการสร้างผ่านการเก็บรักษา รวมถึงสำเนา, การแจ้งเตือน,การส่งออกและการรวมเข้ากัน
| ขั้นตอนทางงาน | คำถามที่ต้องถาม | |
|---|---|---|
| การเริ่มต้น | การเริ่มต้น | ใครที่อัพโหลดหรือสร้างเอกสาร? PHI ถูกใส่ผ่านทางแม่แบบ, ฟอร์ม หรือระบบที่มาก่อน? |
| การแจ้งเตือน | ขอเชิญและการแจ้งเตือน | อีเมล, SMS หรือการแจ้งเตือนอื่น ๆ อาจเผย PHI ในข้อความหัวข้อ, การแสดงตัวอย่าง, ชื่อไฟล์ หรือลิงก์หรือไม่? |
| การลงนาม | การลงนาม | รับชมได้ว่าผู้รับได้รับการระบุอย่างไร? ข้อมูลใดที่แสดงให้แต่ละผู้ลงนาม? |
| การเก็บเอกสาร | การเก็บเอกสารและการเข้าถึง | บทบาทใดที่สามารถดู, ดาวน์โหลด, แชร์ หรือบริหารเอกสาร? การเข้าถึงนั้นได้รับการตรวจสอบเป็นประจำไหม? |
| หลักฐาน | การตรวจสอบและหลักฐาน | หลักฐานใดที่ถูกบันทึก ใครที่สามารถตรวจสอบเอกสารนั้น และเวลาเก็บเอกสารนั้นเท่าไหร่? |
| การเชื่อมต่อ | API และการสัมผัสกัน | ระบบใดที่ส่งหรือรับข้อมูลเอกสาร, metadata, หรือสถานะเหตุการณ์ หรือแม้แต่แม่บท? อะไรที่ถูกบันทึกเมื่อการเชื่อมต่อล้มเหลว? |
| ระยะชีวิต | ระยะเวลาเก็บรักษาและลบข้อมูล | ใครที่ตัดสินระยะเวลาเก็บรักษา, การรักษาข้อมูลทางกฎหมาย, กฎการลบข้อมูล และหลักฐานการทำลายข้อมูล? |
การออกแบบกระบวนการลงนามด้านสาธารณสุขควรมีส่วนรับผิดชอบตามบทบาท ไม่เพียงแต่ความสะดวกสบายเท่านั้น ผู้ใช้งานต่างๆอาจจะต้องสร้างเอกสาร ส่งคำขอ ลงนาม ตรวจสอบเอกสารที่เสร็จงาน บริหารบัญชี หรือตรวจสอบความผิดปกติ ทีมควรประเมินบทบาทผู้ใช้งานที่เด่นที่ยิ่ง การยืนยันตัวตนที่เหมาะสม การเข้าถึงที่มีตามบทบาทและงาน การแบ่งแยกผู้ใช้งานปฏิบัติงานและผู้บริหารที่เหมาะสม การเปลี่ยนแปลงเข้าถึงทันทีที่บทบาทเปลี่ยนแปลง การตรวจสอบเข้าถึงทุกๆครั้ง และการจำกัดการดู แบ่งปัน ดาวน์โหลด และส่งออกเอกสารที่ละเอียดอ่อน
สำหรับกระบวนการที่มีความเสี่ยงสูง ตัดสินว่าเหตุการณ์ใดต้องที่จะสามารถตรวจสอบได้: การสร้างเอกสาร การเข้าถึง การแบ่งปัน การลงนาม การเปลี่ยนแปลง การดาวน์โหลด การเปลี่ยนแปลงสิทธิ์ กิจกรรม API และความพยายามที่ล้มเหลว
กำหนดบทบาทของผู้ตรวจสอบกิจกรรมที่ผิดปกติ วิธีที่จะขึ้นเรื่องการเข้าถึงที่ไม่ถูกต้องหรือความผิดปกติในกระบวนการ วิธีที่จัดเก็บบันทึกการตรวจสอบเพื่อการตรวจสอบ และวิธีที่ตรวจสอบปัญหาในระบบที่เชื่อมโยง
บันทึกที่มีอยู่แต่ไม่ได้ตรวจสอบ รักษาอย่างเหมาะสม หรือเชื่อมโยงกับกระบวนการเหตุการณ์อาจไม่ให้ความมั่นใจที่องค์กรคาดหวัง
ทีมสาธารณสุขควรเข้าใจว่ามาตราการป้องกันนั้นมีผลต่อข้อมูลที่ทีมได้วางแผนใช้งานแทนที่จะพึ่งคำพูดทั่วไปเกี่ยวกับความปลอดภัยของข้อมูล; การประเมินควรครอบคลุมการป้องกันระหว่างการส่งและการเก็บ; การเข้าถึงรหัสผ่าน, หน้าตาและภารกิจการบริหาร; การกำหนด API และการปรับเข้ากัน; การสำรอง, การกู้คืน, การเก็บรักษาและการลบข้อมูล; และการตรวจสอบและตอบสนองต่อเหตุการณ์ความปลอดภัยที่ต้องสงสัย; ตามข้อความทางเอกสารทางการของ eSign.AI ระบุ HIPAA ระบบ eSign.AI สนับสนุนความพยายาม HIPAA ของลูกค้า HIPAA ทางด้านความปลอดภัยและความเป็นส่วนตัวที่สอดคล้องกับ HIPAA Security Rule รวมถึงการควบคุมการเข้าถึง, การบันทึกการตรวจสอบ, การเข้ารหัสและการส่งข้อมูลที่ปลอดภัย; ความสำคัญของความสามารถนี้เป็นข้อมูลที่มีความเกี่ยวข้องกับการประเมินความเสี่ยง; นั้นไม่ได้กำจัดความจำเป็นที่ต้องยืนยันขอบเขตสินค้าปัจจุบัน, การปรับเข้ากัน, ข้อตกลงบริการและมาตราการป้องกันที่เฉพาะตัวขององค์กร
ระบุ PHI ในเอกสาร, แมตท์เดต้า, การแจ้งเตือน,การส่งออก, และการรวมตัว, แล้วแผนที่ระบบและฝ่ายที่รับ, จัดเก็บ, หรือประมวลผลมัน
สำหรับองค์กรสาธารณสุข คำถามที่ดีขึ้นไม่ใช่ "ความเป็นส่วนตัวของกระบวนการ e-signature นี้เป็นส่วนตัวที่ปฏิบัติตามข้อบังคับหรือไม่?" แต่ความถามที่ดีขึ้นคือ: สามารถแสดงให้เห็นว่ากระบวนการที่เฉพาะนี้จัดการ PHI ด้วยการรักษาความปลอดภัย,การตรวจสอบ และความรับผิดชอบที่เหมาะสมตามการใช้งานที่ตั้งใจหรือไม่? ด้วยการแมป PHI ตั้งแต่จุดเริ่มต้นถึงจุดสิ้นสุด ใช้สิทธิ์เข้าถึงขั้นต่ำ ปฏิบัติการตรวจสอบ รีวิวการรักษาความปลอดภัยข้อมูล และชัดแจงความรับผิดชอบของผู้ขาย ทีมสามารถตัดสินการตัดสินที่มีข้อมูลที่ดีขึ้นเกี่ยวกับการจัดการกระบวนการ e-signature อย่างไรและจะจัดการได้อย่างไร
