HIPAA
A HIPAA é lei dos EUA, não uma certificação — não há certificado a obter nem organismo que o emita. O que reguladores, clientes e entidades abrangidas procuram é um programa documentado: uma análise de risco de segurança, salvaguardas implementadas, políticas adotadas e acordos com subcontratantes celebrados. O Complyanz conduz esse programa.
As salvaguardas, os registos e a análise de risco
Como funciona um programa HIPAA
Âmbito e inventário de PHI
Identifique todos os sistemas que criam, recebem, mantêm ou transmitem informação de saúde protegida.
Análise de risco de segurança
Conduza a análise de risco exigida pela Regra de Segurança — a falha mais citada em ações de fiscalização.
Salvaguardas
Implemente e registre as salvaguardas Administrativas, Físicas e Técnicas nos sistemas em escopo.
Políticas, acordos com subcontratantes e prontidão para violações
Adote as políticas exigidas, celebre os acordos com subcontratantes, forme a equipa e mantenha a notificação de violações pronta a ser executada.
A HIPAA junto dos seus outros programas
A HIPAA é autónoma no Complyanz — não exige a ISO 27001 e não faz parte do sistema de gestão integrado. Partilha a mesma plataforma de base: o mesmo inventário de ativos, o mesmo tratamento de incidentes, os mesmos registos de formação. As organizações de saúde costumam conduzir HIPAA e SOC 2 em conjunto exatamente por isso.
FAQ HIPAA
Podemos ser certificados em HIPAA?
Isso não existe. A HIPAA é um regulamento e não há certificação acreditada para ela. O que pode ter é um programa de conformidade documentado e defensável — que é o que o Complyanz constrói e o que auditores e clientes avaliam realmente.
O que é a análise de risco de segurança?
Uma análise de risco exigida pela Regra de Segurança. É o requisito mais citado nas ações de fiscalização, normalmente porque nunca foi feito ou nunca foi atualizado. O Complyanz executa-a como um passo de primeiro plano, com o registo de riscos por trás.
Tratam os acordos com subcontratantes?
Os subcontratantes são acompanhados junto dos seus outros fornecedores, com os acordos e os dados a que acedem registados em cada um.
O que acontece quando há uma violação?
Os incidentes são registados e classificados, os registos de violação são mantidos e os requisitos de notificação são acompanhados para que o prazo não seja gerido a partir de uma caixa de entrada.
Construa seu programa HIPAA
Crie uma organização e as salvaguardas, o inventário de PHI e a análise de risco ficam prontos a usar.