Quand les données sensibles sont le produit, chaque diff est une diff de sauvegarde.
Pour les équipes healthtech manipulant des données de patients. Les sauvegardes techniques de HIPAA et les obligations de données de GDPR apparaissent dans des modifications ordinaires : une ligne de journal, une configuration de stockage, une vérification supprimée.
Dans la plupart des produits, les données personnelles se trouvent en périphérie. Dans la healthtech, elles constituent l'essence même du système, de sorte que les modifications techniques ordinaires portent un poids de sauvegarde que rien dans la diff n'annonce : une ligne de débogage qui capture un corps de requête capture un dossier médical ; une migration de stockage qui perd un paramètre de chiffrement expose des données de patients au repos. HIPAA a rédigé ses sauvegardes techniques exactement à ce niveau de détail, et GDPR ajoute ses propres obligations pour les patients de l'UE.
Sauvegardes techniques, vérifiées là où elles changent
Les sauvegardes techniques de la règle de sécurité HIPAA (contrôle d'accès, contrôles d'audit, intégrité, authentification, sécurité de transmission) sont des propriétés du code et de la configuration, ce qui signifie qu'elles sont des propriétés qu'une pull request peut renforcer ou éroder. heygrc est conçu pour lire chaque modification par rapport aux frameworks que vous avez sélectionnés et nommer la sauvegarde ou l'article qu'elle touche, afin que le réviseur voie qu'une modification de commodité pour le journal ou le stockage est aussi une décision de conformité.
Il ne détermine pas votre statut d'entité couverte, ne rédige pas votre analyse de risque, ni ne signe un BAA. Il empêche les diffs quotidiennes de s'éloigner des sauvegardes auxquelles vous vous êtes déjà engagé.
Des modifications qui semblent être du code ordinaire.
Quelques-unes des modifications pertinentes pour les contrôles que heygrc est conçu à signaler pour ce cas, chacune citée avec la clause qu'elle touche.
A patient-records store loses its encryption-at-rest config
HIPAA 164.312(a)(2)(iv)A full request body with patient data is logged for debugging
GDPR Art. 5(1)(c)An integrity check on record updates is dropped
HIPAA 164.312(c)(1)
Les cadres qui comptent le plus ici.
Guide: Vérifications de conformité dans les pull requests
heygrc signale les modifications pertinentes pour les contrôles et cite la clause afin que le problème puisse être traité dans la pull request. Il ne vous certifie pas, ne réalise pas votre audit, ni ne remplace votre propre jugement.