Venvera 策略库与生命周期管理
策略模块(示例数据)

HIPAA 隐私规则(45 CFR 164.530(i))和安全规则(45 CFR 164.316(a))都要求受管实体和业务伙伴实施合理且适当的策略和程序,以遵守 HIPAA 标准。这些策略必须形成文件、持续维护,并提供给员工查阅。

6 年保留要求

HIPAA 规定,策略和程序必须自创建之日起或文件最后生效之日起保留 6 年,以较晚者为准(45 CFR 164.530(j) 和 164.316(b)(2)(i))。

必需的策略领域

隐私规则策略

  • 隐私实践通知(NPP):说明 PHI 的使用、披露和个人权利
  • 使用和披露策略:规范 PHI 允许的和要求的使用/披露的规则
  • 最低必要策略:将 PHI 访问限制在最低必要范围内的程序
  • 个人权利策略:处理访问、更正、披露记录和限制请求的程序
  • 授权策略:对非常规披露所需有效授权的要求
  • 制裁策略:针对 HIPAA 违规行为的员工纪律处分

安全规则策略

  • 风险分析和风险管理策略
  • 访问控制策略:用户认证、唯一用户 ID、紧急访问、自动注销、加密
  • 审计控制策略:记录和检查信息系统活动的程序
  • 完整性策略:保护 ePHI 免遭不当更改或销毁的机制
  • 传输安全策略:针对传输中 ePHI 的加密和完整性控制措施
  • 工作站使用和安全策略
  • 设备和介质控制策略
  • 设施访问控制策略
  • 安全事件响应策略
  • 应急计划:数据备份、灾难恢复和应急模式运行计划
  • 业务伙伴管理策略

泄露通知策略

  • 泄露通知策略:识别、调查和报告泄露的程序
  • 泄露风险评估策略:四因素风险评估方法

策略审核周期

HIPAA 要求定期审核和更新策略,并在环境或运营发生变化时及时审核和更新(45 CFR 164.316(b)(2)(iii))。最佳实践是至少每年审核一次所有 HIPAA 策略。Venvera 会在仪表板上标记即将到达或已超过审核日期的策略。