security
Словарь ↗Соглашение с бизнес-партнёром (BAA)
Соглашение с бизнес-партнёром (business associate agreement, BAA) — это договор, которого HIPAA требует между охваченной организацией (медицинским учреждением, страховым планом или расчётным центром) и любым поставщиком, который от её имени создаёт, получает, хранит или передаёт защищённую медицинскую информацию. Оно обязывает поставщика обеспечивать сохранность этих данных, ограничивает допустимые способы их использования и раскрытия, требует уведомления об утечке в оговорённые сроки, распространяет те же обязательства на его собственных субподрядчиков и регулирует возврат либо уничтожение данных по завершении отношений. Для покупателя в американском здравоохранении BAA — не бумажная формальность после сделки, а условие сделки. Без подписанного BAA размещение защищённых медицинских данных в инструменте является нарушением требований независимо от того, насколько инструмент защищён технически, и ответственность лежит на охваченной организации не меньше, чем на вендоре. Три практических момента. Многие SaaS-поставщики подписывают BAA только на определённых тарифах, поэтому один и тот же продукт может быть пригодным или непригодным в зависимости от того, что вы купили, — это стоит проверить, а не предполагать. Подписание BAA не делает вендора «сертифицированным по HIPAA»: такой сертификации не существует, и поставщик, рекламирующий её, описывает собственные меры, а не внешнее заключение. И BAA должно доходить до каждого слоя: если на пути данных задействованы провайдеры ИИ-моделей, облачный хостинг или сервисы транскрибации, у этих субподрядчиков должны быть равнозначные соглашения. Спросите, какие части продукта входят в охват, отвечают ли журналирование и контроль доступа тем техническим гарантиям, на которые вы рассчитываете, и как данные обрабатываются в процессах поддержки: доступ службы поддержки к записи — одна из самых частых незаметных брешей.
Похожие термины