安全

SOC 2 Type II 与 HIPAA 合规对你的牙科技工所意味着什么

作者 SmileShape
返回博客

SOC 2 Type II 与 HIPAA 合规对你的牙科技工所意味着什么

发布时间: | 最后更新:

摘要:SOC 2 Type II 是一项独立审计,检验供应商的安全控制在数个月的期间内是否有效运行。HIPAA 合规是一项没有认证机构的法定义务,因此供应商能够提供的,是一份已签署的 Business Associate Agreement,以及所需保障措施的证据。

为什么软件供应商的安全会变成你的问题?

在 HIPAA 之下,处理受保护健康信息的技工所,要通过 Business Associate Agreement 对它与之共享这些信息的供应商负责。你的软件供应商发生泄露,就是一起涉及你患者数据的泄露,而且必须上报。

数字比原则更能说明问题。在对美国卫生与公众服务部(HHS)民权办公室(OCR)泄露事件门户的分析中,2025 年报告的医疗数据泄露事件有 35.8% 源自业务伙伴,而不是医疗机构本身。大约三分之一的问题是从供应商那边过来的。

对一家牙科技工所来说,这不是抽象风险。病例文件里有患者标识、处方单、扫描和临床往来信息。如果这些放在某个供应商的云上,那么无论有没有人看过,这家供应商的控制措施都已经是你合规态势的一部分。

SOC 2 Type II 实际检验什么?

SOC 2 审查由独立的注册会计师(CPA)事务所依据 AICPA 的 Trust Services Criteria 执行。Type I 检查控制在某一个时间点上的设计是否得当。Type II 检验这些控制在一段期间内是否真的有效运行,通常为三到十二个月。

Type I 与 Type II 的区别,就是这项工作的全部价值所在,而它在销售沟通里被例行地模糊掉。Type I 说的是:供应商有一份制度。Type II 说的是:审计师在数个月里抽样取证,并发现这份制度被执行了。

当供应商拿出一份 SOC 2 报告时,问四件事:

  1. 是 Type I 还是 Type II?如果是 Type I,它能告诉你的要少得多。
  2. 观察期是多长?覆盖三个月的报告,其证明力弱于覆盖十二个月的;而期间在十八个月前就已结束的报告已经过期了。
  3. 涵盖了哪些 Trust Services Criteria?安全性是必选的。可用性、保密性、处理完整性和隐私是可选增补,而哪些在范围内很重要。
  4. 有没有例外事项?报告会列出来。一份记有例外并附整改计划的报告,往往比一份毫无指摘的更有信息量,因为你能看到供应商如何应对。

SmileShape 已完成 SOC 2 Type II 审查。请在保密协议下索取报告,并去读范围那一节,而不是看徽标。

为什么 HIPAA 合规无法被认证

不存在任何政府机构或获认可的体系来认证 HIPAA 合规。美国卫生与公众服务部并不为认证背书。存在的是一项法定义务、一套必需的保障措施,以及一份把该义务以书面形式确立在你与供应商之间的 Business Associate Agreement。

这一点之所以重要,是因为"HIPAA 认证"出现在很多供应商网站上,而严格来说它什么也不代表。作此声明的供应商,要么是在用它作为某件真实事情的简称(这没问题),要么是没有理解这套框架(这就有问题)。

你真正应该索取的是:

  • 一份已签署的 Business Associate Agreement。而不是日后会签的承诺。HHS 的 BAA 样本条款,是它应当包含什么内容的参照点。
  • Security Rule 所要求的行政、物理和技术保障措施的证据。看到这些最有效率的途径通常就是 SOC 2 Type II 报告,这也是这两项总是同行的原因。
  • 泄露通知条款。他们多快会告知你、通过什么渠道、告知给谁。
  • 分包方的处理。他们的云服务商也是你数据的居所。问清楚还有谁会接触到它。

SmileShape 在 HIPAA 义务下运营,并与技工所和诊所签署 Business Associate Agreement。这是这一说法的准确版本,也是尽职调查流程能够据以行动的版本。

这两者都不会告诉你的事

两者都不是关于产品好不好用的声明。SOC 2 覆盖的是安全与运营控制。HIPAA 覆盖的是受保护健康信息的处理。软件是否有用、它是否属于受监管器械、其输出好不好,是各自独立的问题,需要各自独立的证据。

技工所有时会把一枚 SOC 2 徽标读成总体保证,而供应商很少纠正他们。在你自己的评估里,值得把这些类别分开,因为一家供应商可能在其中一项上很出色,而在另一项上根本没被检验过。

对临床软件而言,器械分类问题是一条独立的调查线。SmartCAD 被归类为由技师操作、必须经人工审核的设计辅助工具,它不是诊断工具,也不是治疗规划工具。这与它的安全态势是不同的事实,应当分别核实。

一段简短的尽职调查流程

  1. 在保密协议下索取 SOC 2 报告。读它的类型、期间、范围内的准则,以及例外事项。
  2. 索取 Business Associate Agreement,并让为你提供 HIPAA 意见的人去读,尤其是泄露通知条款。
  3. 问数据存放在哪里、分包方是谁,以及如果你终止合作,你的数据会怎样。
  4. 问内部如何控制访问:供应商那边谁能看到某个客户的病例文件,以及有哪些内容会被记录。
  5. 把答案留存下来。每年再问一次,因为 SOC 2 报告覆盖的是一段会结束的期间。

相关阅读

常见问题

SOC 2 Type I 和 Type II 有什么区别?

Type I 评估控制在某一个时间点上的设计是否恰当。Type II 检验这些控制在一段期间内是否有效运行,通常为三到十二个月。Type II 的证明力要强得多。

一家公司能获得 HIPAA 认证吗?

不能。没有任何政府机构或获认可的实体会认证 HIPAA 合规,HHS 也不为认证背书。供应商能提供的,是一份已签署的 Business Associate Agreement,以及 Security Rule 所要求的保障措施的证据。

牙科技工所为什么需要与软件供应商签 Business Associate Agreement?

因为供应商代表技工所处理受保护健康信息。BAA 是把供应商约束在 HIPAA 义务之下的书面文件,并载明泄露通知条款。

医疗领域的泄露有多常是经由供应商发生的?

对 HHS 民权办公室泄露事件门户的分析发现,2025 年报告的医疗数据泄露事件中有 35.8% 源自业务伙伴,而不是受管实体本身。

SmileShape 有 SOC 2 Type II 吗,会签 BAA 吗?

有,会。SmileShape 已完成 SOC 2 Type II 审查,并与技工所和诊所签署 Business Associate Agreement。请在保密协议下索取报告,并阅读范围与观察期。

参考来源

  1. AICPA, SOC 2 (System and Organization Controls) reporting framework
  2. HHS, Business Associate Contracts under the HIPAA Privacy Rule
  3. HHS Office for Civil Rights, Breach Portal (breaches affecting 500 or more individuals)
  4. HIPAA Journal, 2025 Healthcare Data Breach Report (analysis of the HHS OCR breach portal)
继续阅读

相关见解

查看所有文章
下一步

准备好革新您的技工所了吗?

了解 SmileShape 的 AI 辅助平台如何简化您的牙科设计工作流程。