heygrc
Für healthtech

Wenn sensible Daten das Produkt sind, ist jeder Diff ein Schutzmaßnahmen-Diff.

Für Healthtech-Teams, die Patientendaten verarbeiten. Die technischen Schutzmaßnahmen von HIPAA und die Datenschutzpflichten von GDPR zeigen sich in ganz normalen Änderungen: eine Log-Zeile, eine Speicherkonfiguration, eine entfernte Prüfung.

In den meisten Produkten sind personenbezogene Daten am Rand. In Healthtech bilden sie den Kern des Systems, sodass normale Engineering-Änderungen ein Gewicht in Bezug auf Schutzmaßnahmen tragen, das im Diff nicht angekündigt wird: Eine Debug-Log-Zeile, die einen Anforderungsbody erfasst, erfasst eine Gesundheitsakte; eine Speichermigration, die eine Verschlüsselungseinstellung verliert, setzt Patientendaten im Ruhezustand Risiken aus. HIPAA hat seine technischen Schutzmaßnahmen genau auf dieser Ebene formuliert, und GDPR fügt für EU-Patienten eigene Pflichten hinzu.

Technische Schutzmaßnahmen, geprüft dort, wo sie sich ändern

Die technischen Schutzmaßnahmen der HIPAA Security Rule (Zugriffskontrolle, Audit-Kontrollen, Integrität, Authentifizierung, Übertragungssicherheit) sind Eigenschaften von Code und Konfiguration und damit Eigenschaften, die ein Pull Request stärken oder untergraben kann. heygrc ist darauf ausgelegt, jede Änderung gegen die von Ihnen ausgewählten Frameworks zu prüfen und die Schutzmaßnahme oder den Artikel zu benennen, den sie betrifft, sodass der Reviewer erkennt, dass eine bequeme Änderung an Logging oder Speicherung auch eine Compliance-Entscheidung ist.

Es bestimmt nicht Ihren Status als betroffene Einheit, verfasst keine Risikoanalyse oder unterzeichnet eine BAA. Es verhindert, dass alltägliche Diffs von den Schutzmaßnahmen abweichen, zu denen Sie sich bereits verpflichtet haben.

Was es für dich erkennt

Änderungen, die wie normaler Code aussehen.

Einige der kontrollrelevanten Änderungen, die heygrc für diesen Fall markieren soll, jeweils mit Verweis auf die betroffene Klausel.

  • A patient-records store loses its encryption-at-rest config

    HIPAA 164.312(a)(2)(iv)
  • A full request body with patient data is logged for debugging

    GDPR Art. 5(1)(c)
  • An integrity check on record updates is dropped

    HIPAA 164.312(c)(1)
Mehr erfahren

Die Frameworks, die hier am wichtigsten sind.

Anleitung: Compliance-Prüfungen in Pull Requests

heygrc markiert kontrollrelevante Änderungen und zitiert die Klausel, sodass das Problem im Pull Request behandelt werden kann. Es zertifiziert dich nicht, führt dein Audit nicht durch und ersetzt nicht dein eigenes Urteil.