heygrc
Guía

Qué verifica realmente HIPAA en tu repositorio

La mayor parte de la Regla de Seguridad es proceso y documentación. Las salvaguardas técnicas en 45 CFR 164.312 son la parte que aparece en una solicitud de extracción, y son más pequeñas y concretas de lo que la gente espera.

Tristan RothFounder of heygrc and ISMS Copilot

  • Founder of Better ISMS
  • Built ISMS Copilot, the GRC assistant for ISO 27001 and neighboring frameworks
  • Maps framework controls to pull-request diffs in heygrc

Los ingenieros que trabajan con su primer cliente del sector sanitario suelen imaginar HIPAA como una auditoría de código gigante. En realidad, no suele ser así. La Regla de Seguridad es un conjunto de salvaguardas administrativas, físicas y técnicas. La mayor parte de un programa HIPAA consiste en análisis de riesgos, políticas, formación del personal y contratos con proveedores. Solo una parte se decide por lo que hace tu código, y saber cuál es esa parte hace que todo sea menos misterioso.

Esta página trata sobre esa parte relacionada con el código. No es una determinación de entidad cubierta, un BAA ni una promesa de que heygrc o ISMS Copilot gestione ePHI.

Las salvaguardas que afectan al código

Las salvaguardas técnicas se encuentran en 45 CFR 164.312. Las que realmente cambian en una solicitud de extracción son: identificación única de usuario (164.312(a)(2)(i)), acceso de emergencia (164.312(a)(2)(ii)), cierre de sesión automático (164.312(a)(2)(iii)), cifrado y descifrado (164.312(a)(2)(iv)), controles de auditoría (164.312(b)), integridad (164.312(c)(1)), autenticación de persona o entidad (164.312(d)) y seguridad de transmisión (164.312(e)(1)). El cierre de sesión automático y el cifrado/descifrado son especificaciones abordables: impleméntalos cuando sea razonable y apropiado, o documenta por qué no y usa una medida equivalente. Si puedes razonar sobre quién puede acceder a ePHI, si la actividad se registra, si está cifrada en reposo y en tránsito, y si un cambio sigue autenticando al solicitante, estás razonando sobre la mayor parte de la superficie de la Regla de Seguridad relacionada con el código.

Mucho de lo que parece relacionado con HIPAA en ingeniería está fuera del diff: revisiones de acceso, formación del personal, un análisis de riesgos y un BAA firmado cuando se aplican las normas de asociado de negocio (este último es un contrato obligatorio, no solo una prueba de que se ejecutó un proceso). El código en sí se refiere principalmente a 164.312.

Los cambios que se convierten en hallazgos

Una solicitud de extracción que registra un cuerpo de solicitud completo que contiene datos de pacientes puede poner ePHI en un almacenamiento al que más personas pueden acceder que el sistema de registro. Un cambio que elimina el cifrado en un almacenamiento de registros, o que redirige todo el acceso a través de una cuenta de servicio compartida, es del mismo tipo de problema: la salvaguarda es más débil después de la fusión que antes. Si se detecta en la PR, el autor aún tiene el contexto para solucionarlo. Si se detecta en una revisión de seguridad del cliente o en una investigación, es una corrección con un rastro en papel.

Esa asimetría es el argumento para verificar la superficie de 164.312 en el diff en lugar de descubrirla después de que un cliente haya solicitado pruebas.

Dónde encaja heygrc y el límite de honestidad

heygrc está diseñado para reconocer esas formas cuando HIPAA es uno de los marcos que has seleccionado, y para citar la salvaguarda en la cláusula. No determina si eres una entidad cubierta o un asociado de negocio, escribe tu análisis de riesgos, firma un BAA ni almacena ePHI. Ni heygrc ni ISMS Copilot son un asociado de negocio de HIPAA para los datos de tus clientes en este producto. Úsalo como revisor del cambio, no como un programa de cumplimiento.