AWS publica guia de implementação para conformidade HITRUST i1
A Amazon Web Services (AWS) acaba de publicar um novo material de orientação de conformidade: o HITRUST i1 Compliance on AWS: Customer Implementation Guidance with an Illustrative Healthcare Platform. O documento é voltado especialmente para organizações da área da saúde que utilizam a AWS como base de nuvem e precisam obter a certificação HITRUST i1.
O que é o HITRUST i1 e por que ele importa?
O HITRUST i1 é a certificação mais amplamente exigida no setor de saúde. A avaliação cobre 182 controles selecionados no nível de implementação (Implemented) e aparece com frequência em contratos com fornecedores, Acordos de Parceiro de Negócios (BAAs) e exigências de planos de saúde, sistemas hospitalares e associados de negócios como condição para estabelecer parcerias.
Em outras palavras: para quem atua no ecossistema de saúde nos Estados Unidos — ou para empresas brasileiras que prestam serviços a clientes norte-americanos nesse setor — essa certificação pode ser um requisito contratual real.
O que o guia cobre
O material foi desenhado para preencher a lacuna entre entender o que o HITRUST i1 exige e saber como implementar esses requisitos na AWS. Ele conduz arquitetos de nuvem, engenheiros de segurança, responsáveis por conformidade e equipes de preparação para avaliação por todo o ciclo de um engajamento i1 — desde a definição do escopo da avaliação até a implementação de controles em cada domínio técnico.
Os 11 domínios de controle técnico abordados no guia são:
- Controle de acesso
- Proteção de endpoints
- Gerenciamento de configuração
- Gerenciamento de vulnerabilidades
- Proteção de rede
- Proteção de transmissão
- Gerenciamento de incidentes
- Proteção de dados e privacidade
- Registro de auditoria e monitoramento
- Gerenciamento de senhas
- Continuidade de negócios e recuperação de desastres
Cenário ilustrativo com AWS Landing Zone Accelerator
Para tornar os conceitos mais concretos, o guia utiliza um cenário fictício — mas realista — de uma plataforma de saúde conectada implantada no AWS Landing Zone Accelerator. Vale reforçar: o cenário existe para fins didáticos e não sugere que a mesma arquitetura ou as mesmas escolhas de controle se aplicam universalmente. O escopo do HITRUST i1 é, por natureza, específico para cada organização.
O limite da avaliação, os controles aplicáveis e os requisitos de evidência são definidos pelo escopo de sistema de cada organização e gerenciados pelo portal HITRUST MyCSF. A recomendação é tratar o guia como ponto de partida e trabalhar com um Avaliador Externo Autorizado HITRUST para validar o que se aplica ao ambiente específico de cada empresa. O documento não constitui uma consultoria de certificação de conformidade.
Como acessar o material
O guia pode ser baixado diretamente: HITRUST i1 Compliance on AWS: A Customer Implementation Guidance with an Illustrative Healthcare Platform.
A documentação de garantia HITRUST da AWS e a Matriz de Responsabilidade do Cliente estão disponíveis pelo AWS Artifact. Para suporte na preparação para avaliações, a AWS indica o AWS Security Assurance Services.
Fonte
New compliance guidance available: HITRUST i1 on AWS (https://aws.amazon.com/blogs/security/new-compliance-guidance-available-hitrust-i1-on-aws/)
Leave a Reply