heygrc
Per healthtech

Quando i dati sensibili sono il prodotto, ogni diff è una diff di salvaguardia.

Per i team healthtech che gestiscono dati dei pazienti. Le salvaguardie tecniche di HIPAA e gli obblighi sui dati di GDPR compaiono in modifiche ordinarie: una riga di log, una configurazione di storage, un controllo rimosso.

In molti prodotti, i dati personali sono ai margini. Nell'healthtech sono la sostanza del sistema, quindi le modifiche ingegneristiche ordinarie portano un peso di salvaguardia che nulla nella diff annuncia: una riga di debug che cattura il body di una richiesta cattura un record sanitario; una migrazione di storage che perde un'impostazione di crittografia espone i dati dei pazienti a riposo. HIPAA ha scritto le sue salvaguardie tecniche esattamente a questo livello di dettaglio, e GDPR aggiunge i suoi obblighi per i pazienti UE.

Salvaguardie tecniche, verificate dove cambiano

Le salvaguardie tecniche della regola di sicurezza HIPAA (controllo degli accessi, controlli di audit, integrità, autenticazione, sicurezza della trasmissione) sono proprietà del codice e della configurazione, il che significa che sono proprietà che una pull request può rafforzare o erodere. heygrc è progettato per leggere ogni modifica rispetto ai framework selezionati e indicare la salvaguardia o l'articolo che tocca, in modo che il revisore veda che una modifica di comodità al logging o allo storage è anche una decisione di compliance.

Non determina il tuo status di ente coperto, scrive la tua analisi dei rischi o firma un BAA. Evita che le diff quotidiane si discostino dalle salvaguardie a cui ti sei già impegnato.

Cosa rileva per te

Modifiche che sembrano codice ordinario.

Alcune delle modifiche rilevanti per il controllo che heygrc è progettato per segnalare in questo caso, ciascuna citata con il clause che tocca.

  • A patient-records store loses its encryption-at-rest config

    HIPAA 164.312(a)(2)(iv)
  • A full request body with patient data is logged for debugging

    GDPR Art. 5(1)(c)
  • An integrity check on record updates is dropped

    HIPAA 164.312(c)(1)
Approfondisci

I framework più rilevanti qui.

Guida: Controlli di compliance nelle pull request

heygrc segnalare le modifiche rilevanti per il controllo e cita il clause in modo che il problema possa essere gestito nella pull request. Non ti certifica, non esegue il tuo audit e non sostituisce il tuo giudizio.