まとめ:SOC 2 Type II報告書を求めてその適用範囲を読み、稼働開始前にBusiness Associate Agreementを書面で取得し、ベンダー側で自社のケースファイルを閲覧できるのは誰かを把握し、侵害通知の期限を確認し、契約を終える場合にデータをどう返してもらうかを定めておいてください。
この確認事項の使い方
早い段階で、一度、書面で送ってください。1週間で丁寧に回答するベンダーは、その運営の仕方について有用なことを教えてくれています。回答せずに営業の電話へ回すベンダーも、やはり何かを教えてくれています。
これを行うのにセキュリティ担当チームは要りません。質問はどれも平凡で、回答は具体的かそうでないかのどちらかです。そしてその区別がシグナルの大半です。精密な質問への曖昧な回答は、それ自体が所見です。
2025年に報告された医療分野の侵害のおよそ3分の1は、医療提供者ではなくビジネスアソシエイトで発生しています。つまりこれは、ソフトウェア購入において最も収穫の大きい1時間です。
監査と契約
- SOC 2報告書はありますか。Type IですかType IIですか。
- 報告書が対象とする観察期間はいつからいつまでで、いつ終了しましたか。
- セキュリティ以外に、どのTrust Services Criteriaが適用範囲に入っていましたか。
- 例外事項の記載はありましたか。それに対して何を行いましたか。
- 当社のBusiness Associate Agreementに署名しますか、それとも御社のものを求めますか。契約前に内容を確認できますか。
- 当社への侵害通知の期限は何日ですか。誰に通知されますか。
良い回答:数日以内に秘密保持契約のもとでType II報告書が出てくる、観察期間が日付で示される、基準が明示的に列挙される、そして催促せずにBAAが送られてくる。中止のサイン:ウェブページのバッジだけで報告書がない、または「HIPAA認証を取得しています」という、存在しない説明。
データの取り扱い
- 当社のデータはどこに保管されますか。どの国の、どのクラウドリージョンですか。
- 再委託先はどこですか。そのうち顧客データにアクセスできるのはどこですか。
- データは通信時および保管時に暗号化されていますか。鍵は誰が保持しますか。
- ケースファイルはどれだけの期間保持されますか。削除の手順はどうなっていますか。
- 契約を終える場合、どの形式でデータを返してもらえますか。どれくらいかかりますか。
- 顧客データをモデルの開発や改善に使いますか。使う場合、その根拠は何で、当社は拒否できますか。
12番目の質問はゆっくり尋ねるべきものです。AI製品では「当社のデータはどうなるのか」への回答が通常のソフトウェアより重い結果をもたらします。ベンダーは条項を指すのではなく、自らの立場を平易に述べられるべきです。
アクセスと運用
- 御社内で、特定の顧客のケースファイルを閲覧できるのは誰ですか。どのような状況でですか。
- そのアクセスは記録されますか。当社アカウント分の記録を当社が確認できますか。
- 従業員に多要素認証を義務づけていますか。当社のユーザーにも提供していますか。
- 従業員が退職する際の権限剥奪はどう扱っていますか。
- 稼働率の実績はどうなっていますか。どこで公開されていますか。
- 障害発生中、当社の進行中の作業はどうなりますか。
臨床向けソフトウェアに固有の質問
- この製品は、当社が事業を行う市場で規制対象の医療機器ですか。どの区分ですか。
- 資格を持つ人が承認しないまま、ソフトウェアが臨床上または設計上の成果物を確定させることはありますか。
2番目の質問は製品カテゴリーを分けるものであり、直接の回答を得るべきです。SmileShapeの場合、答えは「ありません」です。5段階のワークフローのうち3段階は、ケースが次へ進む前に訓練を受けた技工士による確認と承認を必要とし、SmartCADが技工士と無関係に義歯を設計することはありません。診断や治療計画のためのツールでもありません。
人が関与することが必須かどうかについてベンダーが言葉を濁すなら、それを些末な形式論ではなく実質的な所見として扱ってください。規制上のリスク、責任、そして依頼元の医院に伝えている内容に影響します。
回答をどう使うか
- 保管する。購入時点でベンダーが何を主張したかの書面記録は、後に問題が起きたとき非常に大きな価値を持ちます。
- 毎年あらためて尋ねる。SOC 2 Type II報告書は閉じる期間を対象としています。誰も次を求めなければ、証拠は静かに失効します。
- 要点をHIPAAについて助言を受けている人と共有する。その人はBAAをあなたとは違う読み方で読みます。
- セキュリティの回答が良いことを、製品評価の代わりにしない。これらは別の問いであり、両方に答えが必要です。
関連記事
よくある質問
ソフトウェアベンダーに尋ねるべき最も重要な質問は何ですか。
SOC 2 Type II報告書を求め、その適用範囲と観察期間を読んでください。ベンダーの統制が単に存在していたのではなく、期間を通じて実際に機能していたかを独立した監査人が検証したことを示す唯一の文書です。
ベンダーが当社のケースデータをモデルの学習に使ってよいのでしょうか。
それは技術的な細目ではなく、自社ラボと依頼元の医院が決めることです。直接尋ね、回答を書面で得て、製品を失わずに拒否できるかどうかを確かめてください。
侵害があった場合、ベンダーはどれくらい早く通知すべきですか。
その期限はBusiness Associate Agreementに日数で明記され、通知経路も特定されているべきです。「不当な遅滞なく」だけで済ませている契約は、交渉する価値があります。
ベンダーのデューデリジェンスにセキュリティ担当チームは必要ですか。
いいえ。質問はどれも平凡で、有用なシグナルは回答が具体的かどうかです。精密な質問への曖昧な回答は、それ自体が所見です。