Je me suis posé la question la semaine dernière parce que mon grand patron m'a dit de commencer à garder une trace de toutes les choses que j'ai corrigées, comment les réparer, etc. Ce qui est raisonnable et que j'ai fait de toute façon. Mais une question connexe est venue à l'esprit. Quel type de documentation dois-je avoir sous la main en ce qui concerne les utilisateurs. Plus précisément, je parle en termes de CLUF, de TdC, etc. (corrigez-moi s'il vous plaît si j'utilise les mauvais termes) Ou plus spécifiquement une politique, pour ainsi dire, pour les utilisateurs et autres. Je ne peux pas dire que je suis un expert juridique, sinon je serais avocat. L'environnement dans lequel les utilisateurs se trouvent est assez décontracté, donc je ne prévois pas de problème. Mais supposons qu'un problème survienne, que dois-je avoir écrit / avoir sous la main?
EDIT: J'aurais vraiment dû noter que nous sommes un établissement de transport médical et avons des dossiers de patients, donc je sais que quelque chose doit être fait là-bas pour se conformer aux politiques HIPAA je crois. J'aime ce que anthonysomerset a dit sur le scénario "Si je prends un bus" et je veux l'appliquer non seulement à la documentation que j'écris actuellement, mais aussi si, par exemple, un employé volait des informations du serveur ou des cas marginaux, vol , etc. En ce qui concerne notre personnel, c'est relativement petit comme dans une seule personne RH, aucun service juridique à part les 2 avocats des propriétaires et moi étant la seule personne informatique du personnel avec un gars qui n'est rien de plus qu'un superutilisateur mac.
Réponses:
Vous devriez travailler avec votre patron / les ressources humaines pour avoir une série de politiques écrites, adoptées par les superviseurs, qui décrivent comment divers problèmes sont traités et ce qui est attendu des employés. Ceux-ci peuvent varier en fonction de l'entreprise, mais en gros, vous auriez des documents qui spécifient ce qui est et n'est pas autorisé sur votre réseau et vos systèmes informatiques et quelles sont les actions de suivi (comment la correction est gérée, ce qui peut conduire à la résiliation, etc.) sont . Ensuite, vos employés reçoivent le matériel dans le cadre d'un manuel ou d'un mémo destiné aux employés, éventuellement à signer et à conserver.
Trouvez des scénarios que vous auriez à gérer en termes d'utilisation acceptable sur les systèmes informatiques, puis parlez-en à votre patron; à moins que vous n'ayez le pouvoir de licencier quelqu'un, vous devez travailler sur la langue des politiques avec d'autres chefs de département ou superviseurs. Si vous avez un service juridique, vous voudrez qu'il le traverse également pour vous assurer de ne pas marcher sur des questions juridiques concernant la confidentialité ou la résiliation dans votre région.
Idéalement, votre entreprise possède déjà des manuels ou du matériel pour les employés que les employés doivent connaître et étayer leur bureau, donc il pourrait y avoir une idée d'un modèle à utiliser pour vous.
la source
Notre bureau vient de passer par là. Cependant, nous devons nous conformer à HIPAA. Nous avons pris un cadre pour nos normes informatiques à partir d'une version en ligne et l'avons étoffé. J'ai personnellement rédigé la grande majorité des politiques. Comme @Bart Silverstrim l'a dit, vous devrez travailler avec votre personne RH. Nous étions une équipe de deux personnes pour notre doc sur les normes.
Ce n'est pas facile. Allez-y lentement et méthodiquement. Commencez par votre routine quotidienne et notez-la dans une liste à puces. Il y a toute une liste d'idées juste un échantillon de la nôtre
Il y a beaucoup plus, tout dépend de jusqu'où vous voulez aller.
Nous avons ces normes (règles) en place pour nous couvrir au cas où quelqu'un enfreindrait la HIPAA. Nous pouvons donc dire "hé, nous avons ces règles, et les les a enfreintes".
C'est le cadre que nous avons utilisé. Cela peut ou non fonctionner pour vous aussi.
la source
Nous avons actuellement quatre documents que nous utilisons:
Bien sûr, nous conservons également de nombreux autres documents, mais il s’agit là de documents juridiques publics.
Les dossiers des patients sont un tout autre jeu de balle, et mon dernier concert était dans un bureau de facturation médicale. Il y a, bien sûr, de nombreux règlements supplémentaires que vous devez suivre, mais le seul document juridique dont je me souvienne encore est que vous devez obtenir et conserver un registre juridique des autorisations des individus avant de pouvoir partager toute "information personnellement identifiable" avec d'autres parties.
la source
Vous avez déjà reçu d'excellents conseils - quelques réflexions spécifiques au domaine médical (pas toutes liées à l'informatique, mais si vous stockez les données des patients par voie électronique, il y a BEAUCOUP de saignements):
En plus du cadre Thoreau lié ci-dessus, vous pouvez utiliser les normes de sécurité des données de l'industrie des cartes de paiement (PCI DSS) comme guide pour sécuriser les informations des patients - partout où il est dit "informations du titulaire de carte" ou similaire pensez aux informations protégées par HIPAA, principalement PHI / ePHI.
Il est important d'avoir suffisamment de documentation pour prouver la conformité aux procédures de sécurité raisonnables (prouver la conformité aux parties pertinentes de PCI-DSS ou d'autres cadres).
Vous voudrez une déclaration de conformité HIPAA et des politiques de conformité HIPAA (détaillant qui a accès à PH / ePHII, dans quelles circonstances, etc.).
Une partie de cette politique doit inclure la façon dont vous vérifiez l'identité des demandeurs d'informations.
Une partie distincte de cette politique devrait traiter de la façon dont vous protégez vos sauvegardes, les informations en transit, etc.
D'un point de vue juridique, vous avez également besoin (et possédez probablement déjà) des formulaires de confidentialité signés par toute personne ayant accès à ces informations - Dans mon entreprise, ils sont examinés et re-signés chaque année lors de votre évaluation des performances.
Assurez-vous qu'ils sont suffisamment larges pour couvrir ePHI (enregistrements électroniques).
la source