Đánh giá rủi ro HIPAA bắt đầu từ quy trình
Chữ ký điện tử có thể giúp việc khởi tạo, chuyển tiếp, ký và lưu giữ giấy tờ trong lĩnh vực chăm sóc sức khỏe trở nên dễ dàng hơn. Tuy nhiên, khi một quy trình ký có liên quan đến protected health information (PHI), vấn đề không đơn thuần là liệu tài liệu có thể được ký trực tuyến hay không. Câu hỏi hữu ích hơn là: PHI đi vào quy trình ở đâu, ai có thể truy cập, dữ liệu di chuyển như thế nào và những bằng chứng nào còn được lưu lại khi có thay đổi? Đối với các nhà cung cấp dịch vụ chăm sóc sức khỏe và tổ chức liên quan đến y tế, đây là điểm khởi đầu thực tiễn để đánh giá rủi ro HIPAA trong các quy trình e-signature.
Mức độ sẵn sàng đáp ứng HIPAA là trách nhiệm vận hành chung
Không phải là nhãn hiệu của sản phẩm
Mức độ sẵn sàng đáp ứng HIPAA không phải là cấu hình một lần hay nhãn hiệu của sản phẩm. Điều này phụ thuộc vào mục đích sử dụng dự kiến, luồng dữ liệu, biện pháp bảo vệ an ninh, hợp đồng, chính sách và thông lệ vận hành của tổ chức.
Nền tảng có thể hỗ trợ, không thay thế quản trị
Công nghệ có thể hỗ trợ các biện pháp kiểm soát liên quan đến hồ sơ, quyền truy cập, khả năng kiểm toán và truyền dữ liệu. Công nghệ không thể xác định những tài liệu nào chứa PHI, cấu hình mọi quy tắc truy cập, đào tạo lực lượng lao động hoặc vận hành quy trình ứng phó sự cố của tổ chức.
3. Áp dụng least privilege cho các hành động truy cập và thao tác với tài liệu
Quy trình ký trong lĩnh vực chăm sóc sức khỏe nên được thiết kế dựa trên vai trò, không chỉ dựa trên sự thuận tiện. Những người dùng khác nhau có thể cần tạo tài liệu, gửi yêu cầu, ký, xem xét hồ sơ đã hoàn tất, quản trị tài khoản hoặc điều tra các ngoại lệ. Các nhóm nên đánh giá việc sử dụng tài khoản người dùng riêng biệt, xác minh danh tính phù hợp, quyền truy cập dựa trên vai trò và nhiệm vụ, sự tách biệt giữa người dùng vận hành và quản trị viên khi phù hợp, việc thay đổi quyền truy cập kịp thời khi trách nhiệm thay đổi, việc rà soát quyền truy cập định kỳ và các hạn chế đối với việc xem, chia sẻ, tải xuống và xuất hồ sơ nhạy cảm. Mục tiêu rất rõ ràng: người dùng chỉ nên có quyền truy cập cần thiết cho nhiệm vụ được giao, và chỉ trong thời gian cần thiết.
4. Coi nhật ký kiểm toán là một biện pháp kiểm soát vận hành
Xác định các sự kiện có thể xem xét trước khi xảy ra sự cố
Đối với từng quy trình có rủi ro cao, hãy xác định những sự kiện nào cần có thể được xem xét: tạo tài liệu, truy cập, chia sẻ, thao tác ký, thay đổi, tải xuống, thay đổi quyền, hoạt động API và các lần thử không thành công.
Xác định quy trình ứng phó
Phân công người xem xét hoạt động bất thường, cách thức báo cáo leo thang khi nghi ngờ có truy cập trái phép hoặc lỗi quy trình, cách lưu giữ hồ sơ kiểm toán để điều tra và cách điều tra các vấn đề trong những hệ thống được kết nối.
Liên kết bằng chứng với hành động
Một nhật ký tồn tại nhưng không bao giờ được xem xét, lưu giữ phù hợp hoặc liên kết với quy trình xử lý sự cố có thể không mang lại mức độ bảo đảm mà tổ chức kỳ vọng.
5. Xác nhận các biện pháp bảo vệ đối với dữ liệu khi truyền và khi lưu trữ
Các nhóm chăm sóc sức khỏe nên hiểu cách các biện pháp bảo vệ áp dụng đối với dữ liệu mà họ thực sự dự định sử dụng, thay vì dựa vào các diễn giải bảo mật chung chung. Việc đánh giá nên bao gồm biện pháp bảo vệ trong quá trình truyền và lưu trữ; quyền truy cập liên quan đến khóa, thông tin xác thực và các chức năng quản trị; cấu hình API và cấu hình tích hợp an toàn; sao lưu, khôi phục, lưu giữ và xóa dữ liệu; cũng như giám sát và ứng phó đối với các sự kiện bảo mật bị nghi ngờ. Theo nội dung chính thức của eSign.AI về HIPAA, eSign.AI hỗ trợ các nỗ lực tuân thủ HIPAA của khách hàng trong lĩnh vực chăm sóc sức khỏe và các lĩnh vực liên quan đến sức khỏe thông qua việc cung cấp các biện pháp kiểm soát về bảo mật và quyền riêng tư phù hợp với Security Rule của HIPAA, bao gồm kiểm soát truy cập, ghi nhật ký kiểm toán, mã hóa và truyền dữ liệu an toàn. Các năng lực này là những đầu vào liên quan cho việc đánh giá rủi ro; chúng không loại bỏ nhu cầu xác nhận phạm vi sản phẩm hiện tại, cấu hình, điều khoản dịch vụ và các biện pháp bảo vệ riêng của tổ chức.
Câu hỏi tốt hơn về HIPAA
Đối với các tổ chức y tế, câu hỏi đúng không phải là, một cách chung chung, “Quy trình công việc e-signature này có tuân thủ HIPAA không?” Một câu hỏi tốt hơn là: chúng ta có thể chứng minh rằng quy trình công việc cụ thể này xử lý PHI với các biện pháp bảo vệ, cơ chế giám sát và trách nhiệm giải trình phù hợp với mục đích sử dụng dự kiến hay không? Bằng cách lập bản đồ PHI xuyên suốt từ đầu đến cuối, áp dụng quyền truy cập theo nguyên tắc đặc quyền tối thiểu, vận hành các biện pháp kiểm soát kiểm toán, rà soát các biện pháp bảo vệ dữ liệu và làm rõ trách nhiệm của nhà cung cấp, các nhóm có thể đưa ra quyết định sáng suốt hơn về việc liệu và cách thức triển khai một quy trình công việc e-signature.