HIPAA

HIPAA - американский закон о переносимости и подотчётности медицинского страхования 1996 года - федеральный закон, определяющий, как в США обращаются с защищаемой медицинской информацией (PHI). Для SaaS-разработчиков он становится важен в тот момент, когда продукт касается идентифицируемых медицинских данных от имени поставщика медуслуг, страховщика или их подрядчиков. Если так, вы, скорее всего, «деловой партнёр» (business associate) и обязаны подписать с клиентом соглашение (BAA), договорно обязуясь защищать PHI. Соответствие охватывает административные, физические и технические меры: контроль доступа, шифрование, журналирование, уведомление об утечках, обучение персонала и другое. На практике HIPAA рано формирует архитектуру и выбор поставщиков - нужны инфраструктурные провайдеры, которые сами подпишут BAA (крупные облака это делают), нужно ограничивать и логировать доступ к PHI и проектировать реакцию на инцидент заранее. Ошибки здесь несут реальные регуляторные и финансовые штрафы. Если вы продаёте в здравоохранение, относитесь к готовности к HIPAA - включая BAA по всей цепочке субобработчиков - как к предпосылке, а не к более позднему дополнению.

Похожие термины

Ещё термины: SaaS и рост