Novo guia de conformidade HITRUST i1 na AWS disponível para organizações de saúde

AWS publica guia de implementação para conformidade HITRUST i1

A Amazon Web Services (AWS) acaba de publicar um novo material de orientação de conformidade: o HITRUST i1 Compliance on AWS: Customer Implementation Guidance with an Illustrative Healthcare Platform. O documento é voltado especialmente para organizações da área da saúde que utilizam a AWS como base de nuvem e precisam obter a certificação HITRUST i1.

O que é o HITRUST i1 e por que ele importa?

O HITRUST i1 é a certificação mais amplamente exigida no setor de saúde. A avaliação cobre 182 controles selecionados no nível de implementação (Implemented) e aparece com frequência em contratos com fornecedores, Acordos de Parceiro de Negócios (BAAs) e exigências de planos de saúde, sistemas hospitalares e associados de negócios como condição para estabelecer parcerias.

Em outras palavras: para quem atua no ecossistema de saúde nos Estados Unidos — ou para empresas brasileiras que prestam serviços a clientes norte-americanos nesse setor — essa certificação pode ser um requisito contratual real.

O que o guia cobre

O material foi desenhado para preencher a lacuna entre entender o que o HITRUST i1 exige e saber como implementar esses requisitos na AWS. Ele conduz arquitetos de nuvem, engenheiros de segurança, responsáveis por conformidade e equipes de preparação para avaliação por todo o ciclo de um engajamento i1 — desde a definição do escopo da avaliação até a implementação de controles em cada domínio técnico.

Os 11 domínios de controle técnico abordados no guia são:

  • Controle de acesso
  • Proteção de endpoints
  • Gerenciamento de configuração
  • Gerenciamento de vulnerabilidades
  • Proteção de rede
  • Proteção de transmissão
  • Gerenciamento de incidentes
  • Proteção de dados e privacidade
  • Registro de auditoria e monitoramento
  • Gerenciamento de senhas
  • Continuidade de negócios e recuperação de desastres

Cenário ilustrativo com AWS Landing Zone Accelerator

Para tornar os conceitos mais concretos, o guia utiliza um cenário fictício — mas realista — de uma plataforma de saúde conectada implantada no AWS Landing Zone Accelerator. Vale reforçar: o cenário existe para fins didáticos e não sugere que a mesma arquitetura ou as mesmas escolhas de controle se aplicam universalmente. O escopo do HITRUST i1 é, por natureza, específico para cada organização.

O limite da avaliação, os controles aplicáveis e os requisitos de evidência são definidos pelo escopo de sistema de cada organização e gerenciados pelo portal HITRUST MyCSF. A recomendação é tratar o guia como ponto de partida e trabalhar com um Avaliador Externo Autorizado HITRUST para validar o que se aplica ao ambiente específico de cada empresa. O documento não constitui uma consultoria de certificação de conformidade.

Como acessar o material

O guia pode ser baixado diretamente: HITRUST i1 Compliance on AWS: A Customer Implementation Guidance with an Illustrative Healthcare Platform.

A documentação de garantia HITRUST da AWS e a Matriz de Responsabilidade do Cliente estão disponíveis pelo AWS Artifact. Para suporte na preparação para avaliações, a AWS indica o AWS Security Assurance Services.

Fonte

New compliance guidance available: HITRUST i1 on AWS (https://aws.amazon.com/blogs/security/new-compliance-guidance-available-hitrust-i1-on-aws/)

Comments

Leave a Reply

Your email address will not be published. Required fields are marked *