Gdy wrażliwe dane są produktem, każda różnica to różnica zabezpieczeń.
Dla zespołów healthtech przetwarzających dane pacjentów. Techniczne zabezpieczenia HIPAA i obowiązki dotyczące danych GDPR pojawiają się w zwykłych zmianach: w linii dziennika, w konfiguracji przechowywania, w pominiętym sprawdzeniu.
W większości produktów dane osobowe znajdują się na obrzeżach. W healthtech stanowią one istotę systemu, dlatego zwykłe zmiany inżynierskie niosą ze sobą wagę zabezpieczeń, której nic w różnicy nie ogłasza: linia debugowania, która rejestruje treść żądania, rejestruje także rekord medyczny; migracja przechowywania, która traci ustawienie szyfrowania, naraża dane pacjentów w spoczynku. HIPAA sformułowało swoje techniczne zabezpieczenia na tym właśnie poziomie szczegółowości, a GDPR dodaje własne obowiązki dla pacjentów z UE.
Techniczne zabezpieczenia, sprawdzane tam, gdzie się zmieniają
Techniczne zabezpieczenia Regulaminu Bezpieczeństwa HIPAA (kontrola dostępu, kontrole audytu, integralność, uwierzytelnianie, bezpieczeństwo transmisji) są właściwościami kodu i konfiguracji, co oznacza, że są to właściwości, które pull request może wzmocnić lub osłabić. heygrc został zaprojektowany tak, by odczytywać każdą zmianę względem wybranych przez Ciebie ram i nazywać zabezpieczenie lub artykuł, którego dotyczy, dzięki czemu recenzent widzi, że wygodna zmiana w dziennikowaniu lub przechowywaniu to także decyzja dotycząca zgodności.
Nie określa statusu podmiotu objętego, nie pisze analizy ryzyka ani nie podpisuje BAA. Zapobiega temu, by codzienne różnice odchodziły od zabezpieczeń, do których już się zobowiązałeś.
Zmiany, które wyglądają jak zwykły kod.
Kilka zmian istotnych dla kontroli, które heygrc został zaprojektowany do flagowania w tym przypadku, każda z odwołaniem do klauzuli, której dotyczy.
A patient-records store loses its encryption-at-rest config
HIPAA 164.312(a)(2)(iv)A full request body with patient data is logged for debugging
GDPR Art. 5(1)(c)An integrity check on record updates is dropped
HIPAA 164.312(c)(1)
Frameworki, które mają tu największe znaczenie.
Przewodnik: Sprawdziany zgodności w pull requestach
heygrc flaguje zmiany istotne dla kontroli i cytuje klauzulę, aby problem mógł zostać rozwiązany w pull request. Nie certyfikuje Cię, nie przeprowadza audytu ani nie zastępuje Twojej własnej oceny.