Sicherheit

Was SOC 2 Type II und HIPAA-Konformität für Ihr Dentallabor bedeuten

Von SmileShape
Zurück zum Blog

Was SOC 2 Type II und HIPAA-Konformität für Ihr Dentallabor bedeuten

Veröffentlicht: | Zuletzt aktualisiert:

TLDR: SOC 2 Type II ist ein unabhängiges Audit, das prüft, ob die Sicherheitskontrollen eines Anbieters über einen Zeitraum von Monaten wirksam funktioniert haben. HIPAA-Konformität ist eine gesetzliche Pflicht ohne zertifizierende Stelle. Was ein Anbieter also bieten kann, ist ein unterzeichnetes Business Associate Agreement und Belege für die geforderten Schutzmaßnahmen.

Warum wird die Sicherheit Ihres Softwareanbieters Ihr Problem?

Nach HIPAA ist ein Labor, das geschützte Gesundheitsdaten verarbeitet, über ein Business Associate Agreement für die Anbieter verantwortlich, mit denen es diese Daten teilt. Ein Vorfall bei Ihrem Softwareanbieter ist ein Vorfall, der die Daten Ihrer Patienten betrifft, und er ist meldepflichtig.

Die Zahlen machen das deutlicher als das Prinzip. In der Analyse des Breach-Portals des HHS Office for Civil Rights hatten 35,8 Prozent der im Jahr 2025 gemeldeten Datenschutzverletzungen im Gesundheitswesen ihren Ursprung bei Geschäftspartnern und nicht bei den Leistungserbringern selbst. Etwa ein Drittel des Problems kommt über Anbieter.

Für ein Dentallabor ist das kein abstraktes Risiko. Falldateien tragen Patientenkennungen, Auftragszettel, Scans und klinische Korrespondenz. Liegt das in der Cloud eines Anbieters, sind dessen Kontrollen Teil Ihrer Compliance-Lage, ob sie jemand angesehen hat oder nicht.

Was prüft SOC 2 Type II tatsächlich?

Eine SOC-2-Prüfung wird von einer unabhängigen CPA-Gesellschaft anhand der Trust Services Criteria des AICPA durchgeführt. Type I prüft, ob Kontrollen zu einem einzelnen Zeitpunkt angemessen ausgestaltet sind. Type II prüft, ob sie über einen Zeitraum, üblicherweise drei bis zwölf Monate, tatsächlich wirksam funktioniert haben.

Die Unterscheidung zwischen Type I und Type II ist der ganze Wert der Übung, und sie wird in Verkaufsgesprächen routinemäßig verwischt. Type I sagt, der Anbieter hat eine Richtlinie. Type II sagt, ein Prüfer hat über Monate Belege gezogen und festgestellt, dass die Richtlinie befolgt wurde.

Wenn ein Anbieter Ihnen einen SOC-2-Bericht anbietet, fragen Sie vier Dinge:

  1. Type I oder Type II? Wenn es Type I ist, sagt er Ihnen weit weniger.
  2. Welcher Beobachtungszeitraum? Ein Bericht über drei Monate ist ein schwächerer Beleg als einer über zwölf, und ein Bericht, dessen Zeitraum vor achtzehn Monaten endete, ist veraltet.
  3. Welche Trust Services Criteria? Sicherheit ist Pflicht. Verfügbarkeit, Vertraulichkeit, Verarbeitungsintegrität und Datenschutz sind optionale Ergänzungen, und welche im Prüfumfang lagen, ist wichtig.
  4. Gab es Abweichungen? Berichte listen sie auf. Ein Bericht mit vermerkten Abweichungen und einem Behebungsplan ist oft aufschlussreicher als ein sauberer, weil Sie erfahren, wie der Anbieter reagiert.

SmileShape hat eine SOC-2-Type-II-Prüfung abgeschlossen. Fordern Sie den Bericht unter Vertraulichkeitsvereinbarung an und lesen Sie den Abschnitt zum Prüfumfang, nicht das Logo.

Warum HIPAA-Konformität nicht zertifiziert werden kann

Es gibt keine Behörde und kein akkreditiertes Verfahren, das HIPAA-Konformität zertifiziert. Das Department of Health and Human Services empfiehlt keine Zertifizierungen. Was es gibt, ist eine gesetzliche Pflicht, ein Satz geforderter Schutzmaßnahmen und ein Business Associate Agreement, das die Pflicht zwischen Ihnen und Ihrem Anbieter schriftlich festhält.

Das ist wichtig, weil "HIPAA-zertifiziert" auf vielen Anbieterseiten steht und im strengen Sinn nichts bedeutet. Ein Anbieter, der das behauptet, verwendet entweder eine Kurzform für etwas Echtes, was in Ordnung ist, oder versteht den Rahmen nicht, was es nicht ist.

Was Sie tatsächlich verlangen sollten:

  • Ein unterzeichnetes Business Associate Agreement. Nicht das Versprechen, später eines zu unterzeichnen. Die Musterklauseln des HHS für ein BAA sind der Bezugspunkt für den Inhalt.
  • Belege für die administrativen, physischen und technischen Schutzmaßnahmen, die die Security Rule verlangt. Ein SOC-2-Type-II-Bericht ist dafür meist der effizienteste Weg, weshalb die beiden Punkte gemeinsam auftreten.
  • Bedingungen zur Meldung von Vorfällen. Wie schnell informieren sie Sie, über welchen Kanal und wen.
  • Umgang mit Subunternehmern. Ihr Cloud-Anbieter ist auch das Zuhause Ihrer Daten. Fragen Sie, wer sie noch anfasst.

SmileShape arbeitet unter HIPAA-Pflichten und unterzeichnet Business Associate Agreements mit Laboren und Praxen. Das ist die zutreffende Fassung der Aussage, und es ist die Fassung, mit der ein Prüfprozess arbeiten kann.

Was keiner von beiden Ihnen sagt

Keiner ist eine Aussage darüber, dass das Produkt gut funktioniert. SOC 2 deckt Sicherheits- und Betriebskontrollen ab. HIPAA deckt den Umgang mit geschützten Gesundheitsdaten ab. Ob die Software nützlich ist, ob sie ein reguliertes Produkt ist, und ob das Ergebnis brauchbar ist, sind getrennte Fragen mit getrennten Belegen.

Labore lesen ein SOC-2-Siegel manchmal als allgemeine Zusicherung, und Anbieter korrigieren sie selten. Es lohnt sich, die Kategorien in der eigenen Bewertung getrennt zu halten, denn ein Anbieter kann in einer exzellent und in einer anderen ungeprüft sein.

Speziell bei klinischer Software ist die Produktfrage ein eigener Untersuchungsstrang. SmartCAD ist als technikerbediente Designhilfe mit verpflichtender menschlicher Prüfung eingeordnet und ist kein Diagnose- oder Behandlungsplanungswerkzeug. Das ist eine andere Tatsache als seine Sicherheitslage und sollte gesondert überprüft werden.

Eine kurze Prüfreihenfolge

  1. Fordern Sie den SOC-2-Bericht unter Vertraulichkeitsvereinbarung an. Lesen Sie Typ, Zeitraum, die Kriterien im Prüfumfang und die Abweichungen.
  2. Fordern Sie das Business Associate Agreement an und lassen Sie es von der Person lesen, die Sie zu HIPAA berät, insbesondere die Klausel zur Meldung von Vorfällen.
  3. Fragen Sie, wo Daten gespeichert werden, wer die Subunternehmer sind und was mit Ihren Daten passiert, wenn Sie gehen.
  4. Fragen Sie, wie der Zugriff intern gesteuert wird: wer beim Anbieter die Falldateien eines Kunden sehen kann und was protokolliert wird.
  5. Bewahren Sie die Antworten auf. Fragen Sie jährlich erneut, denn ein SOC-2-Bericht deckt einen Zeitraum ab, der endet.

Weiterführende Artikel

Häufig gestellte Fragen

Was ist der Unterschied zwischen SOC 2 Type I und Type II?

Type I bewertet, ob Kontrollen zu einem einzelnen Zeitpunkt geeignet ausgestaltet sind. Type II prüft, ob diese Kontrollen über einen Zeitraum, üblicherweise drei bis zwölf Monate, wirksam funktioniert haben. Type II ist ein deutlich stärkerer Nachweis.

Kann ein Unternehmen HIPAA-zertifiziert sein?

Nein. Es gibt keine Behörde und keine akkreditierte Stelle, die HIPAA-Konformität zertifiziert, und das HHS empfiehlt keine Zertifizierungen. Was ein Anbieter liefern kann, ist ein unterzeichnetes Business Associate Agreement und Belege für die von der Security Rule geforderten Schutzmaßnahmen.

Warum braucht ein Dentallabor ein Business Associate Agreement mit seinem Softwareanbieter?

Weil der Anbieter geschützte Gesundheitsdaten im Auftrag des Labors verarbeitet. Das BAA ist das schriftliche Instrument, das den Anbieter an HIPAA-Pflichten bindet und die Bedingungen zur Meldung von Vorfällen festlegt.

Wie oft kommen Vorfälle im Gesundheitswesen über Anbieter?

Die Analyse des Breach-Portals des HHS Office for Civil Rights ergab, dass 35,8 Prozent der im Jahr 2025 gemeldeten Datenschutzverletzungen im Gesundheitswesen ihren Ursprung bei Geschäftspartnern und nicht bei den erfassten Einrichtungen selbst hatten.

Hat SmileShape SOC 2 Type II und unterzeichnet BAA?

Ja. SmileShape hat eine SOC-2-Type-II-Prüfung abgeschlossen und unterzeichnet Business Associate Agreements mit Laboren und Praxen. Fordern Sie den Bericht unter Vertraulichkeitsvereinbarung an und lesen Sie Prüfumfang und Beobachtungszeitraum.

Quellen

  1. AICPA, SOC 2 (System and Organization Controls) reporting framework
  2. HHS, Business Associate Contracts under the HIPAA Privacy Rule
  3. HHS Office for Civil Rights, Breach Portal (breaches affecting 500 or more individuals)
  4. HIPAA Journal, 2025 Healthcare Data Breach Report (analysis of the HHS OCR breach portal)
Weiterlesen

Ähnliche Einblicke

Alle Beiträge anzeigen
Nächster Schritt

Bereit, Ihr Labor zu transformieren?

Erfahren Sie, wie die KI-gestützte Plattform von SmileShape Ihren zahnmedizinischen Design-Workflow optimieren kann.