Beveiliging en IT in de gezondheidszorg: een vragenlijst over naleving van de HIPAA-wetgeving

Als MSP in de hedendaagse markt bent u waarschijnlijk al vaker de afkorting „HIPAA” tegengekomen. Als u klanten heeft die zorgverleners, clearinghouses of bedrijven zijn die werken met elektronische beschermde gezondheidsinformatie (ePHI), dan heeft u vrijwel zeker al gehoord van HIPAA-naleving.

HIPAA, oftewel de Health Insurance Portability and Accountability Act, is een reeks voorschriften in de Verenigde Staten die van toepassing zijn op iedereen die toegang heeft tot gegevens en/of netwerken die ePHI bevatten. Als u alleen een netwerk beheert voor een klant die met ePHI werkt, en zelfs als u nooit toegang hebt tot de informatie, wordt u volgens de wet toch beschouwd als een „zakenpartner“, bent u wettelijk verplicht om aan de wet te voldoen en kunt u aansprakelijk worden gesteld in het geval van een datalek.

Dit betekent dat als u cliënten in de gezondheidszorg ondersteunt of van plan bent dit te doen, u aan de HIPAA-voorschriften moet voldoen. Hoewel de HIPAA een Amerikaanse wet is, hebben veel landen soortgelijke wetgeving met vergelijkbare eisen.

Dit roept een belangrijke vraag op: wat houdt naleving van de HIPAA precies in op het gebied van IT-beveiliging, identiteits- en toegangsbeheer?

Gelukkig heb ik de antwoorden op deze vraag samengevat in een lijst met eenvoudige ja- of nee-vragen die je aan je klant kunt stellen. Als het antwoord ‘nee’ is, beschouw dat dan als een slecht teken.

Beveiligingsbeleid en -procedures

Er moeten beleidsregels worden opgesteld voor de afhandeling en het beheer van alle beveiligingsinbreuken. U kunt uw klanten bijvoorbeeld de volgende vragen stellen:

  • Zijn uw medewerkers op de hoogte van de sancties die volgen op beveiligingsinbreuken?
  • Zijn er interne sancties van kracht voor medewerkers die de beveiligingsprocedures overtreden?
  • Weten al uw gebruikers wat ze moeten doen bij beveiligingsincidenten of -problemen?
  • Is er een procedure om beveiligingsproblemen of -incidenten vast te leggen, te volgen en aan te pakken?
  • Is er iemand die de taak heeft om alle beveiligingslogboeken, rapporten en gegevens te controleren?
  • Hebt u een beveiligingsmedewerker die verantwoordelijk is voor het wachtwoordbeheer en het beleid inzake slimme beveiliging?
  • Heb je ooit een risicoanalyse uitgevoerd?

Toegangsbeheer

De toegang tot ePHI moet worden beperkt tot degenen die daarvoor toestemming hebben. U kunt uw klanten bijvoorbeeld de volgende vragen stellen:

  • Heeft u maatregelen getroffen om de toegang tot ePHI te autoriseren of te controleren?
  • Zijn er procedures om te bepalen of de toegang tot ePHI gerechtvaardigd is?
  • Wordt de toegang tot ePHI van een werknemer geblokkeerd wanneer zijn of haar dienstverband wordt beëindigd?

Security Awareness Training

De HIPAA schrijft voor dat er voor alle medewerkers een trainingsprogramma op het gebied van beveiligingsbewustzijn moet worden opgezet. U kunt uw klanten bijvoorbeeld de volgende vragen stellen:

  • Worden medewerkers regelmatig gewezen op veiligheidsrisico’s?
  • Houdt u vergaderingen over het belang van wachtwoorden, software en IT-beveiliging?
  • Zijn uw medewerkers op de hoogte van de procedure rond schadelijke software?
  • Heeft u procedures voor het regelmatig controleren van inlogpogingen?
  • Wordt bij die procedures gecontroleerd of er afwijkingen of problemen zijn?
  • Heeft u procedures opgesteld voor het controleren, beheren en beveiligen van wachtwoorden?

Het ergste scenario

Er moet een plan klaar liggen voor de bescherming en het gebruik van ePHI in geval van een noodsituatie of ramp. Stel uw klanten bijvoorbeeld de volgende vragen:

  • Zijn er beproefde en bijgewerkte plannen voor noodgevallen?
  • Zijn de applicaties en gegevens die nodig zijn voor deze noodplannen geanalyseerd?
  • Kunnen er in geval van een ramp (I.T.E.O.A.D.) kopieën van ePHI worden gemaakt of teruggehaald?
  • I.T.E.O.A.D… Kan alle ePHI worden hersteld of teruggehaald?>
  • I.T.E.O.A.D… Wordt uw ePHI goed beschermd?
  • I.T.E.O.A.D… Kunnen kritieke bedrijfsfuncties met betrekking tot ePHI worden uitgevoerd?

Contracten voor zakelijke partners

Samenwerkingsovereenkomsten zijn van cruciaal belang voor zowel ITSP’s als MSP’s die actief zijn in de gezondheidszorg. Hoewel het niet ondertekenen van een overeenkomst een zekere mate van bescherming kan bieden tegen wettelijke aansprakelijkheid, biedt het gedetailleerd vastleggen en ondertekenen van de overeengekomen taken en aansprakelijkheden aanzienlijk meer bescherming in het geval van een onderzoek, audit of inbreuk. Documentatie is essentieel als het gaat om het beschermen van uzelf.

Technologische en fysieke beveiliging

Er moeten procedures worden ingesteld die de fysieke toegang beperken tot faciliteiten en apparatuur waarin ePHI-gegevens zijn opgeslagen. Daarnaast is het net zo belangrijk dat deze procedures waarborgen dat alle ePHI uitsluitend toegankelijk is voor medewerkers die daartoe toestemming hebben.

Als IT-medewerker is het jouw verantwoordelijkheid om ervoor te zorgen dat de toegang tot applicaties en gegevens die ePHI bevatten, uitsluitend beperkt blijft tot bevoegde gebruikers. Hierbij speelt authenticatie een cruciale rol.

Een methode die u met uw klant kunt bespreken, staat bekend als multi-factor authenticatie (MFA). Bij MFA loggen gebruikers in met een wachtwoord en een extra beveiligingsfactor, zoals een vingerafdrukscan of een eenmalige code uit een beveiligde mobiele app. Dankzij het geavanceerde beveiligingsniveau van MFA kunnen bedrijven ook andere productiviteits- en beveiligingsoplossingen verkennen, zoals single sign-on (SSO), waarmee één set inloggegevens toegang biedt tot andere systemen. Voor veel bedrijven die moeten voldoen aan de HIPAA-voorschriften, zijn multi-factor authenticatie en single sign-on zowel handige als praktische oplossingen voor veel van hun nalevingsproblemen.

Eén compleet platform voor IT- en beveiligingsbeheer

Kaseya 365 is de alles-in-één-oplossing voor het beheer, de beveiliging en de automatisering van IT. Dankzij naadloze integraties tussen cruciale IT-functies vereenvoudigt het de bedrijfsvoering, versterkt het de beveiliging en verhoogt het de efficiëntie.

10 feiten over het dark web die je moet weten

10 feiten over het dark web die je moet weten

Lees meer
10 feiten over AI en cyberbeveiliging die je moet weten

10 feiten over AI en cyberbeveiliging die je moet weten

Lees meer
10 feiten over het risico op phishing en gevaarlijk gedrag van medewerkers die je echt moet lezen

10 feiten over het risico op phishing en gevaarlijk gedrag van medewerkers die je echt moet lezen

Lees meer