heygrc
Dla healthtech

Gdy wrażliwe dane są produktem, każda różnica to różnica zabezpieczeń.

Dla zespołów healthtech przetwarzających dane pacjentów. Techniczne zabezpieczenia HIPAA i obowiązki dotyczące danych GDPR pojawiają się w zwykłych zmianach: w linii dziennika, w konfiguracji przechowywania, w pominiętym sprawdzeniu.

W większości produktów dane osobowe znajdują się na obrzeżach. W healthtech stanowią one istotę systemu, dlatego zwykłe zmiany inżynierskie niosą ze sobą wagę zabezpieczeń, której nic w różnicy nie ogłasza: linia debugowania, która rejestruje treść żądania, rejestruje także rekord medyczny; migracja przechowywania, która traci ustawienie szyfrowania, naraża dane pacjentów w spoczynku. HIPAA sformułowało swoje techniczne zabezpieczenia na tym właśnie poziomie szczegółowości, a GDPR dodaje własne obowiązki dla pacjentów z UE.

Techniczne zabezpieczenia, sprawdzane tam, gdzie się zmieniają

Techniczne zabezpieczenia Regulaminu Bezpieczeństwa HIPAA (kontrola dostępu, kontrole audytu, integralność, uwierzytelnianie, bezpieczeństwo transmisji) są właściwościami kodu i konfiguracji, co oznacza, że są to właściwości, które pull request może wzmocnić lub osłabić. heygrc został zaprojektowany tak, by odczytywać każdą zmianę względem wybranych przez Ciebie ram i nazywać zabezpieczenie lub artykuł, którego dotyczy, dzięki czemu recenzent widzi, że wygodna zmiana w dziennikowaniu lub przechowywaniu to także decyzja dotycząca zgodności.

Nie określa statusu podmiotu objętego, nie pisze analizy ryzyka ani nie podpisuje BAA. Zapobiega temu, by codzienne różnice odchodziły od zabezpieczeń, do których już się zobowiązałeś.

Co wykrywa dla Ciebie

Zmiany, które wyglądają jak zwykły kod.

Kilka zmian istotnych dla kontroli, które heygrc został zaprojektowany do flagowania w tym przypadku, każda z odwołaniem do klauzuli, której dotyczy.

  • A patient-records store loses its encryption-at-rest config

    HIPAA 164.312(a)(2)(iv)
  • A full request body with patient data is logged for debugging

    GDPR Art. 5(1)(c)
  • An integrity check on record updates is dropped

    HIPAA 164.312(c)(1)
Zagłęb się

Frameworki, które mają tu największe znaczenie.

Przewodnik: Sprawdziany zgodności w pull requestach

heygrc flaguje zmiany istotne dla kontroli i cytuje klauzulę, aby problem mógł zostać rozwiązany w pull request. Nie certyfikuje Cię, nie przeprowadza audytu ani nie zastępuje Twojej własnej oceny.