MagentoプラットフォームはHIPAAに準拠していますか?


7

MagentoプラットフォームはHIPAAに準拠していますか?ヘルスケアeコマースプラットフォームに使用したいと考えています。


HIPAAに関する詳細情報へのリンクを提供していただけますか?私が見つけたのはhhs.gov/ocr/privacy
Sander Mangel

MagentoはHIPAAへの準拠を考慮して設計されていませんが、ほとんどの要件はソフトウェアではなく実装の機能です。認定されたHIPAA監査は、おそらく質問に答えることができます。
ベンマークス2015

回答:


6

正直なところ、HIPAAコンプライアンスはPCIコンプライアンスによく似ています。したがって、システムまたはプラットフォームは、準拠するように設計されていても、正しくセットアップまたは維持されていないと、非準拠になる可能性があります。

ここでまだ誰も言及していないが、HIPAAコンプライアンスで非常に重要なことは、PHI(保護された健康情報)の概念です。

PHIは、概して、医療提供者、医療計画、雇用主または医療情報センターによって収集、作成、または受信された、個人を特定できる健康情報(人口統計情報を含む)として定義されます。

HIPAAの下では、クレジットカードデータがPCIの条件に基づいているため、すべてのPHIはほぼ同じ要件とセキュリティ対策で扱われる必要があります。これには、実際の通知要件が含まれます-PHIが侵害された場合、影響を受ける個人に通知するための要件が​​、クレジットカードデータがWebサイトから盗まれた場合と同じ(またはそれ以上)になる可能性があります。

PHIは裁判所によって患者の名前でさえ含むように非常に広く解釈されました。したがって、ヘルスケアのeコマースプラットフォームをセットアップする場合、患者の名前まで、保存するほとんどすべてのものを暗号化する必要があることを考えています。これは、Magentoまたはその他のeコマースプラットフォームがデフォルトで行うことではありません。

良いニュースは-それはそれほど難しいことではありません。暗号化して保護する必要があるものを理解したら、それを処理するMagento拡張機能を設計できます。正直なところ、最も難しい部分は、セキュリティで保護して暗号化する必要のあるさまざまなデータのすべてに頭を抱えることです。そのリストを入手したら、適切な保護を設定する作業に取り掛かります。

Magento Enterpriseがこのようなプロジェクトのより良い基盤を提供することになると私は言います。エンタープライズに組み込まれているPCIコンプライアンス要素の一部、特に管理アクション/監査ログのようなものは、HIPAAに準拠するために大いに役立ちます。

90年代にさかのぼる私の最初のプログラミングギグは医療業界にあり、HIPAAが最初に公開されたとき(楽しい時間)に私はそこにいました。したがって、他にHIPAAに関する質問がある場合はお知らせください。私は弁護士ではありませんが、興味があれば、HIPAA準拠のeコマースプラットフォームの構築に向けて正しい方向に向けるお手伝いをします。


4

すばらしい質問です。

簡単な調査を行うと、準拠するには7つのステップがあるようです。

  1. トランスポート暗号化:インターネット経由で送信されるときに常に暗号化されます
  2. バックアップ:失われることはありません。つまり、バックアップして回復する必要があります。
  3. 許可:監査された独自のアクセス制御を使用して、許可された担当者のみがアクセスできます。
  4. 整合性:改ざんまたは変更されていない
  5. ストレージの暗号化:保存またはアーカイブするときに暗号化する必要があります
  6. 廃棄:不要になった場合は永久に廃棄できます
  7. Omnibus / HITECH:HIPAAビジネスアソシエイト契約を結んでいる会社のWebサーバー上にある(または社内でホストされており、これらのサーバーがHIPAAセキュリティルール要件に従って適切に保護されている)。

ソース:https : //luxsci.com/blog/what-makes-a-web-site-hipaa-secure.html

Magento自体は実際にこれらの要件を満たすことができるとは思いません。これはあなたの技術戦略とホスティングプロバイダーにもっとあると思います。

上記の7つのステップについて簡単に説明します。

  1. SSL(最高の種類を入手可能)
  2. これは、ホストと話し合うために必要な戦略です。
  3. これはすべてあなたの会社とあなたのホストにあります。
  4. これはすべて開発者の責任です。
  5. これはすべてホスト上にあります。
  6. これはすべてホスト上にあります。
  7. これはすべてホスト上にあります。

私があなただったら、大手のMagentoホスティングプロバイダーに連絡して、これらの課題について話し合います。どちらに行くべきかについてはお勧めしませんが、Nexcess、Rackspace、Sonassi Hostingについては良い経験をしています。これらのプロバイダーの少なくとも1つ(すべてではないにせよ)が、現在または過去にHIPAAのお客様に対応したことがあると思います。

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.