heygrc
Voor healthtech

Wanneer de gevoelige gegevens het product zijn, is elke diff een veiligheidsdiff.

Voor healthtech-teams die patiëntgegevens verwerken. De technische veiligheidsmaatregelen van HIPAA en de gegevensverplichtingen van GDPR komen voor in alledaagse wijzigingen: een logregel, een opslagconfiguratie, een verwijderde controle.

In de meeste producten bevinden persoonlijke gegevens zich aan de randen. In healthtech vormen ze de kern van het systeem, waardoor gewone technische wijzigingen een gewicht hebben voor veiligheidsmaatregelen dat nergens in de diff wordt aangekondigd: een debug-log die een aanvraagbody vastlegt, legt een medisch dossier vast; een opslagmigratie die een encryptie-instelling verliest, blootstelt patiëntgegevens in rust. HIPAA heeft zijn technische veiligheidsmaatregelen precies op dit niveau opgesteld, en GDPR voegt daar zijn eigen verplichtingen aan toe voor EU-patiënten.

Technische veiligheidsmaatregelen, gecontroleerd waar ze veranderen

De technische veiligheidsmaatregelen van de HIPAA Security Rule (toegangscontrole, auditcontroles, integriteit, authenticatie, transmissiebeveiliging) zijn eigenschappen van code en configuratie, wat betekent dat het eigenschappen zijn die een pull request kan versterken of ondermijnen. heygrc is ontworpen om elke wijziging te lezen tegen de kaders die je hebt geselecteerd en de veiligheidsmaatregel of het artikel te benoemen dat het raakt, zodat de reviewer ziet dat een handige wijziging in logging of opslag ook een compliancebeslissing is.

Het bepaalt niet je status als verzekerde entiteit, schrijft geen risicoanalyse en ondertekent geen BAA. Het zorgt ervoor dat alledaagse diffs niet afdrijven van de veiligheidsmaatregelen waartoe je je al hebt verbonden.

Wat het voor jou opvangt

Wijzigingen die als gewone code lezen.

Een paar van de control-relevante wijzigingen die heygrc is gebouwd om voor dit geval te markeren, elk met verwijzing naar de clausule die het raakt.

  • A patient-records store loses its encryption-at-rest config

    HIPAA 164.312(a)(2)(iv)
  • A full request body with patient data is logged for debugging

    GDPR Art. 5(1)(c)
  • An integrity check on record updates is dropped

    HIPAA 164.312(c)(1)
Ga dieper

De frameworks die hier het meest relevant zijn.

Gids: Compliance-checks in pull requests

heygrc markeert control-relevante wijzigingen en verwijst naar de clausule, zodat het probleem in de pull request kan worden opgelost. Het certificeert je niet, voert je audit niet uit en vervangt je eigen oordeel niet.