säkerhet

Vad SOC 2 Type II och HIPAA-efterlevnad betyder för ditt dentallaboratorium

Av SmileShape
Tillbaka till bloggen

Vad SOC 2 Type II och HIPAA-efterlevnad betyder för ditt dentallaboratorium

Publicerad: | Senast uppdaterad:

TLDR: SOC 2 Type II är en oberoende granskning som prövar om en leverantörs säkerhetskontroller fungerade effektivt under en period på flera månader. HIPAA-efterlevnad är en rättslig skyldighet utan certifierande myndighet, så vad en leverantör kan erbjuda är ett undertecknat Business Associate Agreement och belägg för de skyddsåtgärder som krävs.

Varför blir din programvaruleverantörs säkerhet ditt problem?

Under HIPAA ansvarar ett labb som hanterar skyddad hälsoinformation för de leverantörer det delar informationen med, genom ett Business Associate Agreement. Ett intrång hos din programvaruleverantör är ett intrång som rör dina patienters data, och det är anmälningspliktigt.

Siffrorna visar det bättre än principen gör. I analysen av HHS Office for Civil Rights portal för dataintrång hade 35,8 procent av de vårdrelaterade dataintrång som rapporterades under 2025 sitt ursprung hos affärspartner snarare än hos vårdgivarna själva. Ungefär en tredjedel av problemet kommer via leverantörer.

För ett dentallaboratorium är det ingen abstrakt risk. Ärendefiler bär patientidentifierare, ordinationer, skanningar och klinisk korrespondens. Om det ligger i en leverantörs moln är den leverantörens kontroller en del av din efterlevnad, oavsett om någon har tittat på dem eller inte.

Vad prövar SOC 2 Type II egentligen?

En SOC 2-granskning utförs av en oberoende CPA-byrå mot AICPA:s Trust Services Criteria. Type I kontrollerar om kontrollerna är lämpligt utformade vid en enskild tidpunkt. Type II prövar om de faktiskt fungerade effektivt under en period, vanligen tre till tolv månader.

Skillnaden mellan Type I och Type II är hela värdet i övningen, och den suddas rutinmässigt ut i säljsamtal. Type I säger att leverantören har en policy. Type II säger att en granskare tog stickprov på belägg under flera månader och fann att policyn följdes.

När en leverantör erbjuder dig en SOC 2-rapport, fråga fyra saker:

  1. Type I eller Type II? Om det är Type I säger den betydligt mindre.
  2. Vilken observationsperiod? En rapport som täcker tre månader är svagare belägg än en som täcker tolv, och en rapport vars period slutade för arton månader sedan är förlegad.
  3. Vilka Trust Services Criteria? Säkerhet är obligatoriskt. Tillgänglighet, konfidentialitet, behandlingsintegritet och integritetsskydd är valfria tillägg, och vilka som låg inom omfattningen spelar roll.
  4. Fanns det avvikelser? Rapporterna listar dem. En rapport med noterade avvikelser och en åtgärdsplan är ofta mer upplysande än en utan anmärkningar, eftersom du får se hur leverantören svarar.

SmileShape har genomfört en SOC 2 Type II-granskning. Be om rapporten under sekretessavtal och läs avsnittet om omfattning i stället för logotypen.

Varför HIPAA-efterlevnad inte kan certifieras

Det finns inget myndighetsorgan och ingen ackrediterad ordning som certifierar HIPAA-efterlevnad. Department of Health and Human Services ställer sig inte bakom certifieringar. Vad som finns är en rättslig skyldighet, en uppsättning krävda skyddsåtgärder, och ett Business Associate Agreement som sätter skyldigheten på papper mellan dig och din leverantör.

Detta spelar roll eftersom "HIPAA-certifierad" står på många leverantörers webbplatser och i strikt mening inte betyder någonting. En leverantör som hävdar det använder antingen en förkortning för något verkligt, vilket är i sin ordning, eller förstår inte regelverket, vilket inte är det.

Vad du faktiskt bör be om:

  • Ett undertecknat Business Associate Agreement. Inte ett löfte om att skriva under senare. HHS mallbestämmelser för BAA är referenspunkten för vad det bör innehålla.
  • Belägg för de administrativa, fysiska och tekniska skyddsåtgärder som Security Rule kräver. En SOC 2 Type II-rapport är oftast det effektivaste sättet att se detta, vilket är varför de två posterna hör ihop.
  • Villkor för intrångsanmälan. Hur snabbt berättar de för dig, via vilken kanal, och för vem.
  • Hantering av underleverantörer. Deras molnleverantör är också dina datas hem. Fråga vilka fler som rör dem.

SmileShape arbetar under HIPAA-skyldigheter och tecknar Business Associate Agreements med labb och kliniker. Det är den korrekta versionen av påståendet, och det är den version en granskningsprocess kan agera på.

Vad ingen av dem berättar för dig

Ingen av dem är ett uttalande om att produkten fungerar väl. SOC 2 täcker säkerhets- och verksamhetskontroller. HIPAA täcker hanteringen av skyddad hälsoinformation. Om programvaran är användbar, om den är en reglerad produkt, och om resultatet är något att ha är separata frågor med separata belägg.

Labb läser ibland ett SOC 2-märke som en allmän garanti, och leverantörer rättar dem sällan. Det är värt att hålla kategorierna åtskilda i din egen utvärdering, eftersom en leverantör kan vara utmärkt på den ena och ogranskad på den andra.

För klinisk programvara i synnerhet är produktfrågan ett eget spår att utreda. SmartCAD är klassificerat som ett teknikerstyrt designhjälpmedel med obligatorisk mänsklig granskning, och det är inte ett diagnostiskt verktyg eller ett verktyg för behandlingsplanering. Det är ett annat faktum än dess säkerhetsläge och bör verifieras separat.

En kort granskningsordning

  1. Begär SOC 2-rapporten under sekretessavtal. Läs typen, perioden, kriterierna inom omfattningen och avvikelserna.
  2. Begär Business Associate Agreement och låt den som ger dig råd om HIPAA läsa det, särskilt klausulen om intrångsanmälan.
  3. Fråga var data lagras, vilka underleverantörerna är, och vad som händer med dina data om du slutar.
  4. Fråga hur åtkomst styrs internt: vem hos leverantören kan se en kunds ärendefiler, och vad loggas.
  5. Behåll svaren. Fråga om igen varje år, eftersom en SOC 2-rapport täcker en period som tar slut.

Relaterad läsning

Vanliga frågor

Vad är skillnaden mellan SOC 2 Type I och Type II?

Type I bedömer om kontrollerna är lämpligt utformade vid en enskild tidpunkt. Type II prövar om de kontrollerna fungerade effektivt under en period, vanligen tre till tolv månader. Type II är väsentligt starkare belägg.

Kan ett företag vara HIPAA-certifierat?

Nej. Det finns inget myndighetsorgan och ingen ackrediterad instans som certifierar HIPAA-efterlevnad, och HHS ställer sig inte bakom certifieringar. Vad en leverantör kan tillhandahålla är ett undertecknat Business Associate Agreement och belägg för de skyddsåtgärder Security Rule kräver.

Varför behöver ett dentallaboratorium ett Business Associate Agreement med sin programvaruleverantör?

Därför att leverantören hanterar skyddad hälsoinformation för labbets räkning. BAA är det skriftliga instrument som binder leverantören till HIPAA-skyldigheter och anger villkoren för intrångsanmälan.

Hur ofta kommer vårdintrång via leverantörer?

Analysen av HHS Office for Civil Rights portal för dataintrång fann att 35,8 procent av de vårdrelaterade dataintrång som rapporterades under 2025 hade sitt ursprung hos affärspartner snarare än hos de omfattade verksamheterna själva.

Har SmileShape SOC 2 Type II och tecknar BAA?

Ja. SmileShape har genomfört en SOC 2 Type II-granskning och tecknar Business Associate Agreements med labb och kliniker. Be om rapporten under sekretessavtal och läs omfattningen och observationsperioden.

Källor

  1. AICPA, SOC 2 (System and Organization Controls) reporting framework
  2. HHS, Business Associate Contracts under the HIPAA Privacy Rule
  3. HHS Office for Civil Rights, Breach Portal (breaches affecting 500 or more individuals)
  4. HIPAA Journal, 2025 Healthcare Data Breach Report (analysis of the HHS OCR breach portal)
Fortsätt läsa

Relaterade insikter

Visa alla inlägg
Nästa steg

Redo att förvandla ditt labb?

Se hur SmileShapes AI-assisterade plattform kan effektivisera ditt tanddesignarbetsflöde.