Nalevingsbeoordeling voor een telehealth-startup
Oprichters en engineers van zorgstartups krijgen een geprioriteerde gatenlijst voordat ze lanceren en een kostbaar datalek riskeren.
Voorbeeld van invoer en uitvoer bekijken
Invoer
- Practices
- We are a telehealth startup. Patient video visits run through a third-party API, session notes are stored in a cloud Postgres database, and clinicians access records via a web app with email/password login. PHI is sometimes emailed to patients as PDFs. Backups are stored in cloud object storage. We have not yet signed BAAs with all vendors.
- Entity Type
- covered
- Focus
- full
Uitvoer (fragment)
HIPAA-nalevingsmomentopname Gemarkeerde gaten: 1. BAA's ontbreken - Elke leverancier die met PHI in aanraking komt (video-API, cloud-DB, objectopslag) vereist een ondertekende Business Associate Agreement. HOGE prioriteit. 2. Authenticatie - Alleen e-mail/wachtwoord is zwak; forceer MFA voor toegang van clinici. 3. PHI e-mailen - Onversleutelde pdf-e-mails riskeren een ontoelaatbare openbaarmaking; gebruik een beveiligd patiëntenportaal of versleutelde aflevering. 4. Versleuteling - Bevestig dat PHI versleuteld is in rust en tijdens transport. Volgende stap: Geef prioriteit aan BAA's en MFA. Dit is informatief, geen juridisch advies.