
در زیر یک پست وبلاگ مهمان توسط Erin Gilmer (GilmerHealthLaw) است. خطرات محاسبه شده اغلب در نوآوری مورد تحسین قرار می گیرند. با این حال ، با افزایش نقض امنیتی در صنعت فناوری ، زمان آن است که دوباره خطرات محاسبه شده شرکت هایی را که در مراقبت های بهداشتی انجام می دهند ، ارزیابی کنیم. بارها و بارها ، من به شرکتهای فناوری و روشهای پزشکی توصیه کرده ام که در امنیت سرمایه گذاری کنند و با این وجود اغلب با مقاومت روبرو می شوم ، فرهنگ ریسک محاسبه شده غالب است. برای این شرکت ها و شیوه ها ، این خطر ممکن است در کوتاه مدت برای آنها معنی داشته باشد. منابع غالباً محدود هستند و بنابراین آنها اغلب معتقدند که نیازی به صرف وقت و پول در امنیت ندارند. با این حال ، این تصور که یک شرکت یا یک تمرین می تواند از این فرصت استفاده کند ، توصیه می شود. به عنوان یک مطالعه جدید که توسط HIMSS انجام شده است (و توسط آن Zieger در اینجا مورد بررسی قرار گرفته است) هشدار می دهد ، "پیش بینی می شود که حوادث امنیتی قابل توجهی همچنان به رشد ، پیچیدگی و تأثیر ادامه دهند."بنابراین در صورت عدم ریسک محاسبه شده برای سرمایه گذاری در امنیت ، شرکت ها و شیوه ها در طولانی مدت خطر بیشتری را برای شما ایجاد می کنند ، مواردی که عواقب شدیدی دارد. همانطور که در خارج از مراقبت های بهداشتی مشاهده کردیم ، حتی نقض "ساده" نام کاربری و رمزهای عبور همانطور که در برنامه MyFitnessPal Under Armor اتفاق افتاد ، به عنوان نمونه ای از تأثیر نقض امنیتی می تواند به مواردی استفاده شود. در حالی که شرکت های بهداشت و درمان به طور معمول از نظر انطباق HIPAA و نظارت بر دفتر حقوق مدنی (OCR) به این موضوع فکر می کنند ، عواقب آن بسیار گسترده تر می شود. فراتر از جریمه ها یا حتی زندان که OCR می تواند تحمیل کند ، آنچه این نقض های فعلی به ما نشان می دهد این است که از دست دادن اعتماد به یک نهاد برای عموم آسان است. برای یک شرکت فناوری ، این به معنای از دست دادن ارزش گذاری است که می تواند نشانگر یک زانو مرگ برای یک راه اندازی باشد. برای یک عمل ، این ممکن است به معنای از دست دادن بیماران باشد. برای هر نهاد ، احتمالاً منجر به هزینه های حقوقی قابل توجهی خواهد شد. چرا این ریسک را برای سرمایه گذاری در امنیت انجام نمی دهید؟یک شرکت ممکن است فکر کند که در حال صرفه جویی در وقت و هزینه در جلو است و احتمال تخلف یا حادثه امنیتی کم است. اما در دراز مدت ، خطر بسیار زیاد است - هیچ شرکتی نمی خواهد با نام خود در عناوین پراکنده شود ، پول بیشتری را صرف هزینه های حقوقی کند ، تلاش کند تا به کسانی که اطلاعات آنها نقض شده است ، اطلاع دهد و اعتماد از دست رفته را بازسازی کند. سود کوتاه مدت صرفه جویی در منابع ارزش این خطر را ندارد. بهترین کاری که یک شرکت یا تمرین می تواند برای شروع کار انجام دهد ، انجام یک ارزیابی دقیق ریسک است. این در حال حاضر تحت HIPAA مورد نیاز است اما همیشه در اولویت قرار نمی گیرد.
- همانطور که در گزارش HIMSS نیز بحث شده است ، هیچ استانداردی برای ارزیابی ریسک وجود ندارد و غالباً OCR با شناخت انعطاف پذیر موجودات ممکن است در اندازه های مختلف باشد و منابع متفاوتی داشته باشد. در حالی که استانداردهای رمزگذاری و امنیت شبکه باید با نظارت مداوم از اولویت بالایی باقی بماند ، چند جنبه استاندارد ارزیابی ریسک وجود دارد از جمله:
- شناسایی اطلاعات (به صورت فیزیکی یا الکترونیکی) که ممکن است در معرض خطر باشد از جمله مکان موجود و اینکه آیا نهاد ایجاد ، دریافت شده و/یا آن را ذخیره می کند.
- طبقه بندی خطر هر نوع اطلاعات از نظر ریسک بالا ، متوسط یا کم و تأثیر نقض این اطلاعات.
- شناسایی چه کسی به اطلاعات دسترسی دارد.
- توسعه سیستم های پشتیبان در صورت از بین رفتن اطلاعات ، در دسترس نیست یا به سرقت رفته است. وت
ارزیابی برنامه های پاسخ به بروز.
علاوه بر این ، اطمینان از آموزش مناسب کلیه کارکنان در مورد سیاست ها و رویه های HIPAA از جمله نقش ها و مسئولیت ها ، که باید به طور دقیق و به روز در دفتر باشد ، مهم است.
این صرفاً یک شروع است و نباید پایان بخش اقدامات امنیتی باشد که شرکت ها و شیوه هایی برای اطمینان از عدم استفاده از آنها به پرونده بعدی تبدیل نمی شوند. راجر Severino ، مدیر OCR ، هنگام بحث در مورد تسویه حساب 3. 5 میلیون دلاری اخیر ، تأکید کرد که "هیچ جایگزینی برای تجزیه و تحلیل ریسک در سطح شرکت برای یک نهاد تحت پوشش وجود ندارد."علاوه بر این ، وی تأکید کرد که "نهادهای تحت پوشش باید به سیاستها و رویه های داخلی خود نگاه کنند تا اطمینان حاصل کنند که آنها مطابق قانون از اطلاعات بهداشتی بیماران خود محافظت می کنند."
گزینه های باینری...
ما را در سایت گزینه های باینری دنبال می کنید
برچسب :
نویسنده : هایده حائری
بازدید : <-PostHit->
تاريخ : پنجشنبه
16 شهريور
1402 ساعت: 14:44