eSign.AIeSign.AI

Thông tin chuyên sâu ngành

Cách các nhóm y tế nên đánh giá rủi ro HIPAA trong các quy trình công việc E-Signature

Một khuôn khổ thực tiễn giúp các nhóm y tế lập bản đồ PHI, đánh giá các biện pháp kiểm soát truy cập và kiểm toán, rà soát trách nhiệm của nhà cung cấp và đánh giá rủi ro của quy trình công việc e-signature theo HIPAA.

eSign.AI Digital Trust Research TeamĐọc 8 phút

Đánh giá rủi ro HIPAA bắt đầu từ quy trình

Chữ ký điện tử có thể giúp việc khởi tạo, chuyển tiếp, ký và lưu giữ giấy tờ trong lĩnh vực chăm sóc sức khỏe trở nên dễ dàng hơn. Tuy nhiên, khi một quy trình ký có liên quan đến protected health information (PHI), vấn đề không đơn thuần là liệu tài liệu có thể được ký trực tuyến hay không. Câu hỏi hữu ích hơn là: PHI đi vào quy trình ở đâu, ai có thể truy cập, dữ liệu di chuyển như thế nào và những bằng chứng nào còn được lưu lại khi có thay đổi? Đối với các nhà cung cấp dịch vụ chăm sóc sức khỏe và tổ chức liên quan đến y tế, đây là điểm khởi đầu thực tiễn để đánh giá rủi ro HIPAA trong các quy trình e-signature.

Mức độ sẵn sàng đáp ứng HIPAA là trách nhiệm vận hành chung

Không phải là nhãn hiệu của sản phẩm

Mức độ sẵn sàng đáp ứng HIPAA không phải là cấu hình một lần hay nhãn hiệu của sản phẩm. Điều này phụ thuộc vào mục đích sử dụng dự kiến, luồng dữ liệu, biện pháp bảo vệ an ninh, hợp đồng, chính sách và thông lệ vận hành của tổ chức.

Nền tảng có thể hỗ trợ, không thay thế quản trị

Công nghệ có thể hỗ trợ các biện pháp kiểm soát liên quan đến hồ sơ, quyền truy cập, khả năng kiểm toán và truyền dữ liệu. Công nghệ không thể xác định những tài liệu nào chứa PHI, cấu hình mọi quy tắc truy cập, đào tạo lực lượng lao động hoặc vận hành quy trình ứng phó sự cố của tổ chức.

1. Xác định các vị trí mà PHI có thể xuất hiện

Một quy trình có thể chứa PHI ngay cả khi trường chữ ký không chứa. Hãy lập sơ đồ thông tin trong tài liệu, các tệp đính kèm và quy trình liên quan trước khi đánh giá một nền tảng.

01

Biểu mẫu chấp thuận và ủy quyền của bệnh nhân; tài liệu tiếp nhận, nhập viện, xuất viện và liên quan đến chăm sóc.

02

Tài liệu lâm sàng, chẩn đoán, chẩn đoán hình ảnh, xét nghiệm, điều trị, chuyển tuyến và điều phối chăm sóc.

03

Hồ sơ bảo hiểm, thanh toán, điều kiện đủ tiêu chuẩn, nhân sự hoặc hành chính có bao gồm thông tin liên quan đến sức khỏe.

04

Tên tệp, bản xem trước tin nhắn, liên kết, dữ liệu người nhận, sự kiện trạng thái và siêu dữ liệu tích hợp đều có thể tạo ra các điểm có nguy cơ lộ lọt.

2. Theo dõi PHI trong toàn bộ quy trình ký

Các đánh giá rủi ro thường tập trung vào PDF đã ký và bỏ qua các bước xung quanh. Hãy truy vết PHI từ khi tạo lập đến khi lưu trữ, bao gồm bản sao, thông báo, dữ liệu xuất và các tích hợp.

Giai đoạn quy trìnhCác câu hỏi cần đặt ra
Khởi tạoKhởi tạoAi tải lên hoặc tạo tài liệu? PHI có được chèn thông qua mẫu, biểu mẫu hoặc hệ thống nguồn không?
Thông báoLời mời và thông báoThư điện tử, SMS hoặc các thông báo khác có thể làm lộ PHI trong dòng tiêu đề, bản xem trước, tên tệp hoặc liên kết không?
Người nhận được xác định danh tính như thế nào? Thông tin nào được hiển thị cho từng người ký?
Lưu trữLưu trữ và truy cậpNhững vai trò nào có thể xem, tải xuống, chia sẻ hoặc quản trị hồ sơ? Quyền truy cập có được rà soát định kỳ không?
Bằng chứngKiểm toán và bằng chứngNhững sự kiện nào được ghi nhận, ai có thể xem xét chúng và chúng được lưu giữ trong bao lâu?
Tích hợpAPI và tích hợpNhững hệ thống nào gửi hoặc nhận dữ liệu tài liệu, siêu dữ liệu, sự kiện trạng thái hoặc tệp đính kèm? Điều gì được ghi nhật ký khi việc tích hợp gặp sự cố?
Vòng đờiLưu giữ và xóaAi quyết định thời hạn lưu giữ, yêu cầu tạm dừng theo pháp lý, quy tắc xóa và bằng chứng về việc hủy bỏ?

3. Áp dụng least privilege cho các hành động truy cập và thao tác với tài liệu

Quy trình ký trong lĩnh vực chăm sóc sức khỏe nên được thiết kế dựa trên vai trò, không chỉ dựa trên sự thuận tiện. Những người dùng khác nhau có thể cần tạo tài liệu, gửi yêu cầu, ký, xem xét hồ sơ đã hoàn tất, quản trị tài khoản hoặc điều tra các ngoại lệ. Các nhóm nên đánh giá việc sử dụng tài khoản người dùng riêng biệt, xác minh danh tính phù hợp, quyền truy cập dựa trên vai trò và nhiệm vụ, sự tách biệt giữa người dùng vận hành và quản trị viên khi phù hợp, việc thay đổi quyền truy cập kịp thời khi trách nhiệm thay đổi, việc rà soát quyền truy cập định kỳ và các hạn chế đối với việc xem, chia sẻ, tải xuống và xuất hồ sơ nhạy cảm. Mục tiêu rất rõ ràng: người dùng chỉ nên có quyền truy cập cần thiết cho nhiệm vụ được giao, và chỉ trong thời gian cần thiết.

4. Coi nhật ký kiểm toán là một biện pháp kiểm soát vận hành

Xác định các sự kiện có thể xem xét trước khi xảy ra sự cố

Đối với từng quy trình có rủi ro cao, hãy xác định những sự kiện nào cần có thể được xem xét: tạo tài liệu, truy cập, chia sẻ, thao tác ký, thay đổi, tải xuống, thay đổi quyền, hoạt động API và các lần thử không thành công.

Xác định quy trình ứng phó

Phân công người xem xét hoạt động bất thường, cách thức báo cáo leo thang khi nghi ngờ có truy cập trái phép hoặc lỗi quy trình, cách lưu giữ hồ sơ kiểm toán để điều tra và cách điều tra các vấn đề trong những hệ thống được kết nối.

Liên kết bằng chứng với hành động

Một nhật ký tồn tại nhưng không bao giờ được xem xét, lưu giữ phù hợp hoặc liên kết với quy trình xử lý sự cố có thể không mang lại mức độ bảo đảm mà tổ chức kỳ vọng.

5. Xác nhận các biện pháp bảo vệ đối với dữ liệu khi truyền và khi lưu trữ

Các nhóm chăm sóc sức khỏe nên hiểu cách các biện pháp bảo vệ áp dụng đối với dữ liệu mà họ thực sự dự định sử dụng, thay vì dựa vào các diễn giải bảo mật chung chung. Việc đánh giá nên bao gồm biện pháp bảo vệ trong quá trình truyền và lưu trữ; quyền truy cập liên quan đến khóa, thông tin xác thực và các chức năng quản trị; cấu hình API và cấu hình tích hợp an toàn; sao lưu, khôi phục, lưu giữ và xóa dữ liệu; cũng như giám sát và ứng phó đối với các sự kiện bảo mật bị nghi ngờ. Theo nội dung chính thức của eSign.AI về HIPAA, eSign.AI hỗ trợ các nỗ lực tuân thủ HIPAA của khách hàng trong lĩnh vực chăm sóc sức khỏe và các lĩnh vực liên quan đến sức khỏe thông qua việc cung cấp các biện pháp kiểm soát về bảo mật và quyền riêng tư phù hợp với Security Rule của HIPAA, bao gồm kiểm soát truy cập, ghi nhật ký kiểm toán, mã hóa và truyền dữ liệu an toàn. Các năng lực này là những đầu vào liên quan cho việc đánh giá rủi ro; chúng không loại bỏ nhu cầu xác nhận phạm vi sản phẩm hiện tại, cấu hình, điều khoản dịch vụ và các biện pháp bảo vệ riêng của tổ chức.

Xác nhận với nhà cung cấp và thông qua hợp đồng

  • Vai trò của từng bên trong luồng dữ liệu
  • Liệu có cần BAA hoặc một thỏa thuận hợp đồng khác hay không
  • Những dịch vụ, môi trường, tính năng và hoạt động tích hợp nào thuộc phạm vi áp dụng
  • Tài liệu về an ninh và quyền riêng tư cần thiết cho hoạt động thẩm định
  • Cách xử lý các nhà thầu phụ và việc chuyển giao dữ liệu tiếp theo

Xác nhận nội bộ

  • Ai chịu trách nhiệm về cấu hình và quản trị quyền truy cập
  • Điều gì xảy ra khi chấm dứt hợp đồng
  • Cách hồ sơ được hoàn trả hoặc xóa
  • Cách các sự cố được phối hợp xử lý giữa các bên
  • Cách quản lý việc tích hợp, thông tin xác thực và các ngoại lệ

7. Phân biệt năng lực của nền tảng với trách nhiệm giải trình của tổ chức

Một quy trình làm việc hiệu quả trong lĩnh vực y tế kết hợp công nghệ và quản trị. Sự phân biệt dưới đây nên định hướng các đánh giá về mua sắm và triển khai.

Các lĩnh vực năng lực của nền tảng cần đánh giáCác trách nhiệm của tổ chức cần xác nhận
Truy cậpKiểm soát truy cập và các biện pháp kiểm soát liên quan đến danh tínhCấp phát tài khoản người dùng, thiết kế vai trò, rà soát quyền truy cập và chính sách nhân sự
Kiểm toánGhi nhật ký kiểm toán và hồ sơ bằng chứngQuy trình giám sát, điều tra, chuyển cấp và lưu giữ
Bảo mật dữ liệuMã hóa và truyền dữ liệu an toànPhân loại dữ liệu, bảo mật thiết bị đầu cuối, thiết kế tích hợp và đánh giá rủi ro
Quy trình làm việcCác tính năng ký, định tuyến và xử lý hồ sơThiết kế quy trình làm việc được phê duyệt, quản trị tài liệu, đào tạo và kiểm soát thay đổi
Tích hợpAPI và khả năng tích hợpThẩm định nhà cung cấp, xác thực giao diện, quản lý thông tin xác thực và điều phối ứng phó sự cố

Danh sách kiểm tra thực tế trước khi triển khai

Xác định PHI trong tài liệu, tệp đính kèm, siêu dữ liệu, thông báo, tệp xuất và các tích hợp, sau đó lập sơ đồ cho mọi hệ thống và bên nhận, lưu trữ hoặc xử lý dữ liệu này.

Câu hỏi tốt hơn về HIPAA

Đối với các tổ chức y tế, câu hỏi đúng không phải là, một cách chung chung, “Quy trình công việc e-signature này có tuân thủ HIPAA không?” Một câu hỏi tốt hơn là: chúng ta có thể chứng minh rằng quy trình công việc cụ thể này xử lý PHI với các biện pháp bảo vệ, cơ chế giám sát và trách nhiệm giải trình phù hợp với mục đích sử dụng dự kiến hay không? Bằng cách lập bản đồ PHI xuyên suốt từ đầu đến cuối, áp dụng quyền truy cập theo nguyên tắc đặc quyền tối thiểu, vận hành các biện pháp kiểm soát kiểm toán, rà soát các biện pháp bảo vệ dữ liệu và làm rõ trách nhiệm của nhà cung cấp, các nhóm có thể đưa ra quyết định sáng suốt hơn về việc liệu và cách thức triển khai một quy trình công việc e-signature.

Đội ngũ thảo luận cách tiếp cận chữ ký điện tử phù hợp cho doanh nghiệp

Khám phá cách tiếp cận chữ ký điện tử phù hợp cho doanh nghiệp của bạn

Trao đổi với đội ngũ của chúng tôi về yêu cầu chữ ký điện tử, các cân nhắc tuân thủ và quy trình tài liệu tại những thị trường mục tiêu của bạn.