أنا زلاتكو أنغر، خبير CISO في Wiz. لقد أمضيت سنوات في مساعدة مؤسسات الرعاية الصحية على التنقل في مجال الامتثال لقانون HIPAA في السحابة. في هذه المدونة، سأقوم بتفصيل عناصر التحكم الرئيسية في أمان السحابة وكيف يمكن أن تساعدك Wiz في تحقيق الامتثال والبقاء متوافقًا.

لقد انتقلت صناعة الرعاية الصحية إلى السحابة. ومع المزايا المذهلة التي توفرها هذه الإمكانية – مثل قابلية التوسع والمرونة وتوفير التكاليف – هناك الكثير من التعقيدات التي يجب التغلب عليها، خاصة فيما يتعلق بكيفية التعامل مع معلومات الرعاية الصحية المحمية الإلكترونية (ePHI). إن ضمان استيفاء البيئة السحابية الخاصة بك للمتطلبات الصارمة لقانون قابلية نقل التأمين الصحي والمساءلة لعام 1996 (HIPAA) ليس مجرد ممارسة جيدة؛ إنها مسألة قانون أمريكي.

إن الامتثال لقانون HIPAA لا يتعلق فقط بتغيير البنية الخاصة بك. بل هي عملية مستمرة تنطوي على ضمانات وضوابط إدارية ومادية وفنية. بينما يتعامل مزود الخدمة السحابية (CSP) مع الكثير من متطلبات الأمان المادية، فإن شركات الرعاية الصحية في السحابة – باعتبارها كيانًا مغطى أو شريك أعمال – تحتفظ بمعظم المسؤولية، لا سيما فيما يتعلق بالضمانات الإدارية والفنية المطبقة على بيئة السحابة الخاصة بك. هذا هو المكان الذي يأتي فيه ويز؛ مساعدة مؤسسات الرعاية الصحية الغنية مثل Pfizer وTakeda على إدارة عناصر التحكم السحابية بشكل صحيح.

الحوكمة مقابل الامتثال

قبل أن ندخل في التفاصيل، من المهم التمييز بين الحوكمة والامتثال لقانون HIPAA.

  • الحكم هو الإطار العام لسياسات الشركة وإجراءاتها وإدارة المخاطر والتدريب والمراقبة المستمرة. وقد تم تأسيسها لضمان الامتثال المستدام وإدارة الأمن بشكل فعال.

  • امتثالومن ناحية أخرى، فهي كيفية إظهار فعالية الإدارة، لتلبية احتياجات HIPAA في نهاية المطاف.

دعنا نحلل كيفية تعيين عناصر التحكم الفنية في السحابة لأجزاء محددة من متطلبات قاعدة الأمان الخاصة بـ HIPAA. هذا هو مجال التنظيم حيث يمكن لـ Wiz مساعدة فريق الامتثال على تلبية احتياجات الحوكمة والامتثال حيث ترتبط الضوابط بالبنية التحتية لمزود الخدمة السحابية داخل النطاق.

  • تحليل المخاطر (164.308(أ)(1)(ii)(أ)) – يفرض على المنظمات إجراء تقييمات دقيقة وشاملة للمخاطر ونقاط الضعف المحتملة فيما يتعلق بسرية وتوافر المعلومات الصحية الإلكترونية المحمية (ePHI). يمكن استخدام Wiz لإثراء تقييمات مخاطر التكنولوجيا الخاصة بك والتي ستغذي في النهاية سجل المخاطر.

  • عملية إدارة الأمن (164.308(أ)(1)) – يشمل الإطار العام لإدارة الأمن، بما في ذلك السياسات والإجراءات والمسؤوليات. يغطي هذا القسم الضوابط مثل وضع السياسات الأمنية، وتعيين ضابط أمني، وتوفير التدريب على الوعي الأمني. يمكن لـ Wiz المساعدة في البحث عن انحرافات السياسات التي لا تلبيها البنية التحتية المحددة، مما يؤدي في النهاية إلى توجيه المخاطر إلى سجل المخاطر.

  • التحكم في الوصول (164.312(أ)) – يشرح كيفية تنفيذ السياسات والإجراءات الفنية للوصول المصرح به إلى ePHI. يتيح لك Wiz مراجعة الأشخاص الذين لديهم حق الوصول إلى بيئتك المحددة والاستعلام عن التقنيات المختلفة التي تعالج ePHI.

  • أمان ناقل الحركة (164.312(هـ)(1)) – تدابير لحماية ePHI أثناء النقل الإلكتروني. يمكن لـ Wiz المساعدة في الاستعلام عن البنية الأساسية لضمان التشفير المستخدم للبيئة المستهدفة. وبالمثل، يمكن استخدام الملخصات من عمليات البحث في الرسم البياني لإثبات الامتثال.

  • ضوابط التدقيق (164.312(ب)) – ويتطلب ذلك تنفيذ آليات لتسجيل وفحص النشاط في أنظمة المعلومات التي تحتوي على أو معالجة المعلومات الصحية العامة (ePHI). يمكن أن يشير Wiz إلى الموارد التي لم يتم تمكين التسجيل فيها. بالإضافة إلى ذلك، يمكن لـ Wiz المساعدة في أي تصعيد من خلال التكامل مع أنظمة التنبيه وإصدار التذاكر لديك.

  • ضوابط النزاهة (164.312(ج)(1)) – يضمن عدم تغيير أو تدمير ePHI بشكل غير صحيح. يمكن لـ Wiz المساعدة في مراقبة قواعد الوصول وإثبات أن البيانات محمية من خلال عناصر التحكم التكنولوجية المختلفة (قوائم ACL، وIAM، وقواعد التكوين السحابي).

بالإضافة إلى ذلك، هناك العديد من المجالات المختلفة لـ HIPAA حيث تعتمد العمليات على الموظفين الداخليين والأنظمة المستخدمة لإجراء الأعمال عبر المؤسسة. وهي تشمل:

  • إدارة المخاطر (164.308(أ)(1)(ii)(ب)) – يتطلب من المؤسسات تنفيذ تدابير أمنية كافية لتقليل المخاطر ونقاط الضعف إلى مستوى معقول ومناسب.

  • أمن القوى العاملة (164.308(أ)(3)) – يركز على ضمان حصول أفراد القوى العاملة على إمكانية الوصول المناسبة إلى ePHI وإنهاء وصولهم عند الضرورة.

  • التخطيط للطوارئ (64.308(أ)(7)) – يركز على النسخ الاحتياطي لبيانات التنفيذ، والتعافي من الكوارث، وخطط عمليات وضع الطوارئ لضمان إمكانية استرداد ePHI بعد انقطاع الخدمة أو الاختراق. يمكن لمنصات CNAPP/CSPM مراقبة تكوينات النسخ الاحتياطي في البيئات السحابية.

  • اتفاقيات شراكة الأعمال (164.308(ب)) – يوضح هذا القسم متطلبات الاتفاقيات مع شركاء العمل الذين يتعاملون مع ePHI.

  • ضوابط الدخول إلى المنشأة (164.310(أ)(1)) – العناوين التي تحد من الوصول الفعلي إلى المرافق حيث يتم تخزين ePHI والتي قد تشمل المكاتب والمسؤولية المشتركة مع مقدمي الخدمة (CSP) للأمن المادي لمركز البيانات.

  • أمان محطات العمل (164.310(ب)) – يركز على الأمان المادي لمحطات العمل والأجهزة التي يمكنها الوصول إلى ePHI.

  • عناصر التحكم في الجهاز والوسائط (164.310 (د)) – يغطي التعامل مع الأجهزة والوسائط الإلكترونية التي تحتوي على ePHI.

  • السياسات والإجراءات (164.316(أ)) – الحفاظ على سياسات أمنية مكتوبة تتناول جميع ضمانات HIPAA وإجراء مراجعات وتحديثات سنوية للسياسة.

  • الاحتفاظ بالوثائق (164.316(ب)) – احتفظ بالمستندات المتعلقة بالأمن لمدة ست سنوات على الأقل.

  • قاعدة التبليغ عن المخالفة (164.400-414) – تنفيذ خطة الاستجابة للحوادث لإخطار الأطراف المتضررة ووزارة الصحة والخدمات الإنسانية في حالة حدوث خرق.

فيما يلي متطلبات HIPAA المختلفة والمجالات التي يمكن أن تساعد فيها Wiz في الإدارة – الحفاظ على فعالية الضوابط الداخلية وإدارة المخاطر – والامتثال – لإثبات وجود الضوابط خارجيًا. يرجى ملاحظة أن كل متطلبات HIPAA لها متطلبات فرعية قد تتطلب سياسة أو عملية معروضة خارج Wiz.

متطلبات HIPAA تنفيذ التحكم في SaaS الحكم امتثال
تحليل المخاطر (164.308(أ)(1)) إجراء تقييمات المخاطر وتنفيذ خطط إدارة المخاطر
تدريب القوى العاملة (164.308(أ)(5)) برامج التوعية الأمنية، ومحاكاة التصيد الاحتيالي
خطة الطوارئ (164.308(أ)(7)) النسخ الاحتياطي للبيانات، والتعافي من الكوارث، وخطط وضع الطوارئ
اتفاقيات شراكة الأعمال (164.308 (ب)) العقود المبرمة مع أطراف ثالثة تتعامل مع ePHI
التحكم في الوصول (164.312(أ)) الوصول المستند إلى الدور، MFA، مهلة الجلسة
الأمن المادي (164.310) مراكز البيانات المؤمنة، تشفير الأجهزة، التحكم في الوصول إلى المنشأة
سجلات التدقيق (164.312(ب)) تسجيل ومراقبة جميع عمليات الوصول والتغييرات إلى ePHI
تشفير البيانات (164.312(هـ)) AES-256 للتخزين، TLS 1.2+ للإرسال
إشعار الخرق (164.400-414) خطة الاستجابة للحوادث، وسياسات الإبلاغ عن المخالفات

مع منصتنا القديمة، كنا نتلقى آلاف التنبيهات لكل مشكلة كنا نقوم بحلها. يتيح لنا Wiz فهم نقاط الضعف بشكل أكثر كفاءة. والآن، يمكننا أن نركز جهودنا على المشاكل بدلاً من مجرد تحديدها.

أليكس شتاينليتنرالرئيس والمدير التنفيذي لشركة Artisan

يعد تحقيق الامتثال لقانون HIPAA والحفاظ عليه في السحابة مسؤولية مشتركة بينك وبين مقدم خدمة CSP الخاص بك. على الرغم من أن مقدم الخدمة الخاص بك يوفر أساسًا وأدوات آمنة، إلا أنه يجب عليك تكوين هذه الأدوات بشكل صحيح، وتنفيذ ضوابط فنية قوية تتماشى مع متطلبات HIPAA، والأهم من ذلك، إنشاء حوكمة قوية من خلال السياسات والإجراءات والتدريب والمراقبة المستمرة.

يمكن أن يساعدك Wiz في التحكم في الضوابط الفنية الخاصة بك وإظهار امتثالك لعملائك والمقيمين والمدققين. يمكن لعملائنا الوصول إلى ثروة من المعلومات من فريق الدعم لدينا بما في ذلك التشاور مع خبراء CISO لدينا لمساعدتهم في رحلات الامتثال الخاصة بهم.

يمكنك معرفة المزيد حول وضع الامتثال في منشور المدونة هذا، أو قراءة المزيد حول HIPAA في مقالة Wiz Academy هذه. إذا كنت أحد عملاء Wiz الحاليين، فهناك دليل متعمق حول HIPAA في مستنداتنا.

تعرف على المزيد حول Wiz للرعاية الصحية.

شاركها.
اترك تعليقاً