Segurança e TI na área da saúde: Um questionário sobre conformidade com a HIPAA

Como MSP no mercado atual, você provavelmente já ouviu falar da sigla “HIPAA”. Se algum de seus clientes for um prestador de serviços de saúde, uma central de processamento de dados ou uma empresa que lida com informações eletrônicas de saúde protegidas (ePHI), então você certamente já ouviu falar em conformidade com a HIPAA.

A HIPAA, ou Lei de Portabilidade e Responsabilidade do Seguro Saúde, é um conjunto de normas nos Estados Unidos que se aplica a todas as pessoas que têm acesso a dados e/ou redes que contenham ePHI. Se você apenas gerencia uma rede para um cliente que lida com ePHI, e mesmo que nunca acesse essas informações, ainda assim será considerado um “parceiro comercial” nos termos da lei, está legalmente obrigado a cumprir a lei e pode ser responsabilizado em caso de violação de dados.

Isso significa que, se você presta ou pretende prestar serviços a clientes na área da saúde, precisa estar em conformidade com a HIPAA. Embora a HIPAA seja uma lei dos Estados Unidos, muitos países possuem legislações semelhantes com requisitos análogos.

Isso nos leva a uma questão fundamental: o que a conformidade com a HIPAA exige no que diz respeito à segurança de TI, identidade e gerenciamento de acesso?

Felizmente, resumi as respostas a essa pergunta em uma lista de perguntas simples, do tipo “sim” ou “não”, que você pode fazer ao seu cliente. Se a resposta for “não”, considere isso um mau sinal.

Políticas e procedimentos de segurança

É necessário estabelecer políticas para lidar e gerenciar todas as violações de segurança. Você pode fazer perguntas aos seus clientes, como:

  • Seus funcionários estão cientes das penalidades que decorrerão de violações de segurança?
  • Existem penalidades internas para os funcionários que violarem os procedimentos de segurança?
  • Todos os seus usuários sabem o que fazer em caso de incidentes ou problemas de segurança?
  • Existe algum processo em vigor para documentar, acompanhar e resolver problemas ou incidentes de segurança?
  • Existe alguém encarregado de verificar todos os registros, relatórios e arquivos de segurança?
  • Vocês têm um responsável pela segurança encarregado de definir uma senha e uma política de segurança eficaz?
  • Você já realizou uma análise de riscos?

Gerenciamento de acesso

O acesso às ePHI deve ser restrito às pessoas que tenham permissão para acessá-las. Você pode fazer perguntas aos seus clientes, como:

  • Vocês possuem medidas em vigor para autorizar ou supervisionar o acesso às ePHI?
  • Existem processos para determinar a validade do acesso às ePHI?
  • Em caso de demissão de um funcionário, o acesso dele às ePHI é bloqueado?

Treinamento de Conscientização sobre Segurança

A HIPAA exige que seja estabelecido um programa de treinamento em conscientização sobre segurança para todos os funcionários. Você pode fazer perguntas aos seus clientes, como:

  • Os funcionários são regularmente alertados sobre questões de segurança?
  • Vocês realizam reuniões sobre a importância da segurança de senhas, de software e de TI?
  • Seus funcionários estão cientes do processo relacionado a softwares maliciosos?
  • Vocês têm procedimentos para a análise periódica das tentativas de login?
  • Esses procedimentos verificam se há alguma discrepância ou problema?
  • Vocês já estabeleceram procedimentos para monitorar, gerenciar e proteger senhas?

O pior cenário possível

Deve haver um plano em vigor para a proteção e o uso das ePHI em caso de emergência ou desastre. Você deve fazer perguntas aos seus clientes, como:

  • Existem planos testados e revisados em vigor para uma emergência?
  • As aplicações e os dados necessários para esses planos de emergência já foram analisados?
  • Em caso de desastre (I.T.E.O.A.D.), é possível criar ou recuperar cópias das ePHI?
  • I.T.E.O.A.D… É possível restaurar ou recuperar todas as ePHI?>
  • I.T.E.O.A.D… Suas informações de saúde protegidas (ePHI) estarão protegidas?
  • I.T.E.O.A.D… É possível realizar funções críticas de negócios relacionadas a ePHI?

Contratos para Parceiros Comerciais

Os contratos de parceria comercial são essenciais tanto para os ITSPs quanto para os MSPs envolvidos que atuam no setor de saúde. Embora a não assinatura de um contrato possa oferecer uma certa proteção contra a responsabilização legal, detalhar e formalizar por escrito as obrigações e responsabilidades acordadas pode proporcionar uma proteção significativamente maior em caso de investigação, auditoria ou violação. A documentação é fundamental quando se trata de se proteger.

Proteção tecnológica e física

É necessário que haja procedimentos que limitem o acesso físico às instalações e aos equipamentos que armazenam dados ePHI. Além disso, é igualmente fundamental que esses procedimentos garantam que todos os dados ePHI sejam acessíveis apenas aos funcionários que tenham permissão para tal.

Como profissional da área de TI, é sua responsabilidade garantir que o acesso a aplicativos e dados que contenham ePHI seja restrito apenas a usuários autorizados. É nesse ponto que a autenticação se torna fundamental.

Um método que você pode discutir com seu cliente é conhecido como autenticação multifatorial (MFA). Com a MFA, os usuários fazem login com uma senha e também com um fator de segurança adicional, como a leitura da impressão digital ou um código de uso único gerado por um aplicativo móvel seguro. O nível avançado de segurança da MFA também permite que as empresas explorem outras soluções de produtividade e segurança, como o login único (SSO), que permite que uma única credencial forneça acesso a outros sistemas. Para muitas empresas que precisam cumprir as normas da HIPAA, a autenticação multifatorial e o login único são soluções convenientes e práticas para muitos de seus desafios de conformidade.

Uma plataforma completa para gestão de TI e segurança

Kaseya 365 é a solução completa para gerenciar, proteger e automatizar a TI. Com integrações perfeitas entre as principais funções de TI, ela simplifica as operações, reforça a segurança e aumenta a eficiência.

10 fatos sobre a Dark Web que você precisa saber

10 fatos sobre a Dark Web que você precisa saber

Leia mais
10 fatos sobre IA e segurança cibernética que você precisa saber

10 fatos sobre IA e segurança cibernética que você precisa saber

Leia mais
10 fatos sobre o risco de phishing e comportamentos perigosos dos funcionários que você não pode deixar de conhecer

10 fatos sobre o risco de phishing e comportamentos perigosos dos funcionários que você não pode deixar de conhecer

Leia mais