Wenn sensible Daten das Produkt sind, ist jeder Diff ein Schutzmaßnahmen-Diff.
Für Healthtech-Teams, die Patientendaten verarbeiten. Die technischen Schutzmaßnahmen von HIPAA und die Datenschutzpflichten von GDPR zeigen sich in ganz normalen Änderungen: eine Log-Zeile, eine Speicherkonfiguration, eine entfernte Prüfung.
In den meisten Produkten sind personenbezogene Daten am Rand. In Healthtech bilden sie den Kern des Systems, sodass normale Engineering-Änderungen ein Gewicht in Bezug auf Schutzmaßnahmen tragen, das im Diff nicht angekündigt wird: Eine Debug-Log-Zeile, die einen Anforderungsbody erfasst, erfasst eine Gesundheitsakte; eine Speichermigration, die eine Verschlüsselungseinstellung verliert, setzt Patientendaten im Ruhezustand Risiken aus. HIPAA hat seine technischen Schutzmaßnahmen genau auf dieser Ebene formuliert, und GDPR fügt für EU-Patienten eigene Pflichten hinzu.
Technische Schutzmaßnahmen, geprüft dort, wo sie sich ändern
Die technischen Schutzmaßnahmen der HIPAA Security Rule (Zugriffskontrolle, Audit-Kontrollen, Integrität, Authentifizierung, Übertragungssicherheit) sind Eigenschaften von Code und Konfiguration und damit Eigenschaften, die ein Pull Request stärken oder untergraben kann. heygrc ist darauf ausgelegt, jede Änderung gegen die von Ihnen ausgewählten Frameworks zu prüfen und die Schutzmaßnahme oder den Artikel zu benennen, den sie betrifft, sodass der Reviewer erkennt, dass eine bequeme Änderung an Logging oder Speicherung auch eine Compliance-Entscheidung ist.
Es bestimmt nicht Ihren Status als betroffene Einheit, verfasst keine Risikoanalyse oder unterzeichnet eine BAA. Es verhindert, dass alltägliche Diffs von den Schutzmaßnahmen abweichen, zu denen Sie sich bereits verpflichtet haben.
Änderungen, die wie normaler Code aussehen.
Einige der kontrollrelevanten Änderungen, die heygrc für diesen Fall markieren soll, jeweils mit Verweis auf die betroffene Klausel.
A patient-records store loses its encryption-at-rest config
HIPAA 164.312(a)(2)(iv)A full request body with patient data is logged for debugging
GDPR Art. 5(1)(c)An integrity check on record updates is dropped
HIPAA 164.312(c)(1)
Die Frameworks, die hier am wichtigsten sind.
Anleitung: Compliance-Prüfungen in Pull Requests
heygrc markiert kontrollrelevante Änderungen und zitiert die Klausel, sodass das Problem im Pull Request behandelt werden kann. Es zertifiziert dich nicht, führt dein Audit nicht durch und ersetzt nicht dein eigenes Urteil.