> 45_cfr_parts_160_&_164
45 CFR Parts 160 & 164
HIPAA Güvenlik ve Gizlilik Kuralları
HIPAA Güvenlik ve Gizlilik Kuralları, koruma altındaki sağlık bilgilerini (PHI) güvenceye almak için federal standartlar getirir. Güvenlik Kuralı; iletim şifrelemesi, erişim kontrolleri, denetim logları ve İş Ortaklığı Sözleşmeleri (BAA) dahil olmak üzere elektronik sağlık verileri (ePHI) için idari, fiziksel ve teknik güvenceleri belirler.
Kapsam ve Uygulanabilirlik
Kapsam altındaki kuruluşlara (sağlık kuruluşları, sigorta planları) ve ePHI işleyen İş Ortaklarına (SaaS yazılım ve bulut tedarikçileri) uygulanır.
Kapsam Dışı Sınırlar
Hastaneler veya sigorta planlarıyla entegre olmayan doğrudan tüketiciye yönelik basit sağlık/fitness bileklikleri gibi kapsam dışı cihazlara uygulanmaz.
Ana Kontrol ve Yönetişim Maddeleri
Erişim Kontrolleri ve Tekil Kullanıcı Kimliği
Kullanıcı takibi için tekil kimlik, acil durum acil erişim (break-glass) prosedürleri ve otomatik oturum kapatma.
İletim Güvenliği (İletim Sırasında Şifreleme)
Ağ üzerinden iletilen elektronik sağlık verilerinin (ePHI) yetkisiz erişime karşı TLS/şifreleme ile korunması.
Denetçi Huzurunda Sunulması Zorunlu Kanıtlar
- [✓]Tüm bulut tedarikçileriyle imzalanmış İş Ortaklığı Sözleşmeleri (BAA)
- [✓]HIPAA Güvenlik Risk Değerlendirme (SRA) raporları
- [✓]ePHI veritabanı şifreleme konfigürasyon kayıtları (AES-256 ve TLS 1.3)
“ABD'de imzalı BAA olmadan klinik veri işleyen bir SaaS şirketi doğrudan yasal ihlal içindedir. Dinamik ve durağan veri şifrelemesi tavizsiz bir mimari zorunluluktur.”
Çapraz Ekosistem İlişkileri
- HIPAA Security Rule ↗(U.S. Department of Health and Human Services)
Sıkça Sorulan Sorular
İş Ortaklığı Sözleşmesi (BAA) nedir?
Sağlık kuruluşu ile yazılım/bulut sağlayıcısı arasında imzalanan ve tedarikçinin sağlık verilerini kanuna uygun koruyacağını taahhüt eden yasal sözleşmedir.
