A Regra de Segurança da HIPAA exige às entidades de saúde e aos seus parceiros de negócio (business associates) um programa de sensibilização e formação em segurança para todo o pessoal. Damos-lhe esse programa, as avaliações e as evidências para auditoria, mapeados às disposições da HIPAA e segmentados por audiência.
Solicitar uma demonstraçãoSegundo o relatório DBIR da Verizon, o fator humano intervém em cerca de 6 em cada 10 violações de segurança. No setor da saúde, onde está em jogo a informação de saúde protegida dos pacientes, uma decisão errada expõe dados sensíveis. Por isso a salvaguarda administrativa §164.308(a)(5) trata a sensibilização e a formação como uma obrigação para todo o pessoal, incluindo a direção.
A Regra de Segurança da HIPAA (45 CFR §164.308) vai muito além da tecnologia. Três obrigações recaem diretamente sobre o seu programa de sensibilização.
A salvaguarda administrativa obriga a implementar um programa de sensibilização e formação em segurança para todos os membros do pessoal, incluindo a direção, enquanto tiverem acesso a informação de saúde protegida em formato eletrónico (ePHI). Não se cumpre com uma única sessão de boas-vindas nem com um lembrete anual.
A própria salvaguarda detalha as práticas que a formação deve sustentar: lembretes de segurança periódicos, proteção contra software malicioso, monitorização dos inícios de sessão e boa gestão das palavras-passe. São comportamentos quotidianos que dependem das pessoas.
A HIPAA regula como se usa e se divulga a informação de saúde protegida (Subparte E) e como se notifica uma violação quando ocorre (Subparte D). O pessoal tem de saber tratar esses dados e reportar um incidente a tempo.
Não tem de o construir de raiz. O conteúdo mapeado à HIPAA já vem preparado e é atribuído por audiência em poucos cliques, cada nível com a sua linguagem e o seu foco.
Ciber-higiene quotidiana, como gerir a informação de saúde protegida e como detetar e reportar o que é suspeito. Hábitos aplicáveis desde o primeiro dia, sem tecnicismos regulamentares.
A responsabilidade da direção sobre o programa de segurança, as salvaguardas administrativas e a exposição que chega quando o fator humano falha. Linguagem de decisão e de risco.
Cada conteúdo está ligado às disposições da HIPAA que cobre, desde a salvaguarda de sensibilização até à gestão e à notificação da informação de saúde protegida. A partir da gestão de normativas da plataforma verifica o grau de conformidade consoante a formação atribuída a cada pessoa.
E cada peça deixa rastreabilidade: quem completou o quê, que resultado obteve e como evoluiu. Essa é a evidência que transforma “formamos as pessoas” em algo verificável.
Acompanhamos há mais de 10 anos organizações de saúde, banca, setor público e infraestrutura crítica a reduzir o risco humano e a deixar evidências auditáveis de que o fazem. A diferença face a uma campanha genérica é a rastreabilidade: quem se formou, que resultado obteve, como respondeu a uma simulação de phishing ou ransomware e como melhorou ao longo do tempo. Essa é a evidência que uma auditoria à HIPAA vai pedir.
Deixe-nos os seus dados e mostramos-lhe como cobrir a salvaguarda §164.308(a)(5) e as restantes obrigações sobre as pessoas com conteúdo mapeado à HIPAA, pronto para a sua organização.