Pentesting pentru HIPAA
HIPAA este legea americană care protejează informațiile de sănătate. Se aplică entităților acoperite, precum furnizorii, planurile și camerele de compensare, și partenerilor lor care gestionează informații medicale electronice protejate (ePHI). Regula de securitate cere analiză de risc și evaluare tehnică periodică, susținută de un pentest. Sancțiunile civile pot ajunge la aproximativ 1,9 milioane USD pe an, iar încălcările grave pot atrage urmărire penală.
Cadrele acoperite de AISafe Labs
Rezumatul cerințeiEntitatea acoperită sau partenerul trebuie să efectueze o evaluare corectă și completă a riscurilor și vulnerabilităților pentru confidențialitatea, integritatea și disponibilitatea informațiilor medicale electronice protejate.
AISafe identifică și validează vulnerabilitățile tehnice pe care analiza de risc trebuie să le ia în calcul, furnizând evaluării constatări concrete.
Rezumatul cerințeiEntitatea trebuie să efectueze o evaluare tehnică și nontehnică periodică a politicilor și procedurilor sale de securitate pentru a stabili dacă respectă cerințele Regulii de securitate.
AISafe oferă testare tehnică actuală între ciclurile de revizuire, astfel încât evaluarea periodică să se bazeze pe performanța actuală a măsurilor.
Rezumatul cerințeiImplementează politici tehnice pentru controlul accesului, controale de audit, integritate, autentificare și securitatea transmisiilor, care protejează informațiile medicale electronice și controlează accesul la acestea.
AISafe verifică controlul accesului, autentificarea și securitatea căilor de date în aplicațiile și API-urile care gestionează ePHI, expunând lacunele din aceste măsuri tehnice.
Informații esențiale
| Aplicabilitate | Entități acoperite (furnizori, planuri de sănătate, camere de compensare) și partenerii lor care gestionează ePHI. |
| Cerință | Da. Regula de securitate cere analiză de risc și evaluare tehnică periodică. |
| Cost | Aria se limitează la sistemele care ating ePHI; o organizație mică, cu mai puține sisteme, plătește mai puțin, iar automatizarea menține evaluarea recurentă accesibilă. |
| Frecvență | Periodic, de obicei anual, și după schimbări de mediu sau operaționale. |
AISafe Labs oferă la cerere dovezi gata de audit pentru HIPAA: testare tehnică cu constatări reproductibile și remedieri retestate în aplicațiile și API-urile care gestionează ePHI , în câteva ore, în timp ce alți furnizori au nevoie de săptămâni. AISafe Labs nu certifică respectarea HIPAA și nu înlocuiește analiza completă de risc a organizației.
