Quando i dati sensibili sono il prodotto, ogni diff è una diff di salvaguardia.
Per i team healthtech che gestiscono dati dei pazienti. Le salvaguardie tecniche di HIPAA e gli obblighi sui dati di GDPR compaiono in modifiche ordinarie: una riga di log, una configurazione di storage, un controllo rimosso.
In molti prodotti, i dati personali sono ai margini. Nell'healthtech sono la sostanza del sistema, quindi le modifiche ingegneristiche ordinarie portano un peso di salvaguardia che nulla nella diff annuncia: una riga di debug che cattura il body di una richiesta cattura un record sanitario; una migrazione di storage che perde un'impostazione di crittografia espone i dati dei pazienti a riposo. HIPAA ha scritto le sue salvaguardie tecniche esattamente a questo livello di dettaglio, e GDPR aggiunge i suoi obblighi per i pazienti UE.
Salvaguardie tecniche, verificate dove cambiano
Le salvaguardie tecniche della regola di sicurezza HIPAA (controllo degli accessi, controlli di audit, integrità, autenticazione, sicurezza della trasmissione) sono proprietà del codice e della configurazione, il che significa che sono proprietà che una pull request può rafforzare o erodere. heygrc è progettato per leggere ogni modifica rispetto ai framework selezionati e indicare la salvaguardia o l'articolo che tocca, in modo che il revisore veda che una modifica di comodità al logging o allo storage è anche una decisione di compliance.
Non determina il tuo status di ente coperto, scrive la tua analisi dei rischi o firma un BAA. Evita che le diff quotidiane si discostino dalle salvaguardie a cui ti sei già impegnato.
Modifiche che sembrano codice ordinario.
Alcune delle modifiche rilevanti per il controllo che heygrc è progettato per segnalare in questo caso, ciascuna citata con il clause che tocca.
A patient-records store loses its encryption-at-rest config
HIPAA 164.312(a)(2)(iv)A full request body with patient data is logged for debugging
GDPR Art. 5(1)(c)An integrity check on record updates is dropped
HIPAA 164.312(c)(1)
I framework più rilevanti qui.
Guida: Controlli di compliance nelle pull request
heygrc segnalare le modifiche rilevanti per il controllo e cita il clause in modo che il problema possa essere gestito nella pull request. Non ti certifica, non esegue il tuo audit e non sostituisce il tuo giudizio.