Przegląd zgodności dla startupu telemedycznego
Założyciele i inżynierowie startupów medycznych otrzymują uporządkowaną według priorytetów listę luk, zanim uruchomią produkt i zaryzykują kosztowne naruszenie.
Zobacz podgląd danych wejściowych i wyjściowych
Dane wejściowe
- Practices
- We are a telehealth startup. Patient video visits run through a third-party API, session notes are stored in a cloud Postgres database, and clinicians access records via a web app with email/password login. PHI is sometimes emailed to patients as PDFs. Backups are stored in cloud object storage. We have not yet signed BAAs with all vendors.
- Entity Type
- covered
- Focus
- full
Wynik (fragment)
Migawka zgodności z HIPAA Oznaczone luki: 1. Brak umów BAA — każdy dostawca mający kontakt z PHI (API wideo, baza danych w chmurze, magazyn obiektowy) wymaga podpisanej umowy Business Associate Agreement. WYSOKI priorytet. 2. Uwierzytelnianie — sam e-mail/hasło jest słaby; wymuś MFA dla dostępu personelu klinicznego. 3. Wysyłanie PHI mailem — niezaszyfrowane PDF-y w mailach grożą niedozwolonym ujawnieniem; korzystaj z bezpiecznego portalu pacjenta lub zaszyfrowanej dostawy. 4. Szyfrowanie — potwierdź, że PHI jest szyfrowane w spoczynku i w transmisji. Kolejny krok: Priorytetowo potraktuj umowy BAA i MFA. To informacja, a nie porada prawna.