摘要:SOC 2 Type II 是一项独立审计,检验供应商的安全控制在数个月的期间内是否有效运行。HIPAA 合规是一项没有认证机构的法定义务,因此供应商能够提供的,是一份已签署的 Business Associate Agreement,以及所需保障措施的证据。
为什么软件供应商的安全会变成你的问题?
在 HIPAA 之下,处理受保护健康信息的技工所,要通过 Business Associate Agreement 对它与之共享这些信息的供应商负责。你的软件供应商发生泄露,就是一起涉及你患者数据的泄露,而且必须上报。
数字比原则更能说明问题。在对美国卫生与公众服务部(HHS)民权办公室(OCR)泄露事件门户的分析中,2025 年报告的医疗数据泄露事件有 35.8% 源自业务伙伴,而不是医疗机构本身。大约三分之一的问题是从供应商那边过来的。
对一家牙科技工所来说,这不是抽象风险。病例文件里有患者标识、处方单、扫描和临床往来信息。如果这些放在某个供应商的云上,那么无论有没有人看过,这家供应商的控制措施都已经是你合规态势的一部分。
SOC 2 Type II 实际检验什么?
SOC 2 审查由独立的注册会计师(CPA)事务所依据 AICPA 的 Trust Services Criteria 执行。Type I 检查控制在某一个时间点上的设计是否得当。Type II 检验这些控制在一段期间内是否真的有效运行,通常为三到十二个月。
Type I 与 Type II 的区别,就是这项工作的全部价值所在,而它在销售沟通里被例行地模糊掉。Type I 说的是:供应商有一份制度。Type II 说的是:审计师在数个月里抽样取证,并发现这份制度被执行了。
当供应商拿出一份 SOC 2 报告时,问四件事:
- 是 Type I 还是 Type II?如果是 Type I,它能告诉你的要少得多。
- 观察期是多长?覆盖三个月的报告,其证明力弱于覆盖十二个月的;而期间在十八个月前就已结束的报告已经过期了。
- 涵盖了哪些 Trust Services Criteria?安全性是必选的。可用性、保密性、处理完整性和隐私是可选增补,而哪些在范围内很重要。
- 有没有例外事项?报告会列出来。一份记有例外并附整改计划的报告,往往比一份毫无指摘的更有信息量,因为你能看到供应商如何应对。
SmileShape 已完成 SOC 2 Type II 审查。请在保密协议下索取报告,并去读范围那一节,而不是看徽标。
为什么 HIPAA 合规无法被认证
不存在任何政府机构或获认可的体系来认证 HIPAA 合规。美国卫生与公众服务部并不为认证背书。存在的是一项法定义务、一套必需的保障措施,以及一份把该义务以书面形式确立在你与供应商之间的 Business Associate Agreement。
这一点之所以重要,是因为"HIPAA 认证"出现在很多供应商网站上,而严格来说它什么也不代表。作此声明的供应商,要么是在用它作为某件真实事情的简称(这没问题),要么是没有理解这套框架(这就有问题)。
你真正应该索取的是:
- 一份已签署的 Business Associate Agreement。而不是日后会签的承诺。HHS 的 BAA 样本条款,是它应当包含什么内容的参照点。
- Security Rule 所要求的行政、物理和技术保障措施的证据。看到这些最有效率的途径通常就是 SOC 2 Type II 报告,这也是这两项总是同行的原因。
- 泄露通知条款。他们多快会告知你、通过什么渠道、告知给谁。
- 分包方的处理。他们的云服务商也是你数据的居所。问清楚还有谁会接触到它。
SmileShape 在 HIPAA 义务下运营,并与技工所和诊所签署 Business Associate Agreement。这是这一说法的准确版本,也是尽职调查流程能够据以行动的版本。
这两者都不会告诉你的事
两者都不是关于产品好不好用的声明。SOC 2 覆盖的是安全与运营控制。HIPAA 覆盖的是受保护健康信息的处理。软件是否有用、它是否属于受监管器械、其输出好不好,是各自独立的问题,需要各自独立的证据。
技工所有时会把一枚 SOC 2 徽标读成总体保证,而供应商很少纠正他们。在你自己的评估里,值得把这些类别分开,因为一家供应商可能在其中一项上很出色,而在另一项上根本没被检验过。
对临床软件而言,器械分类问题是一条独立的调查线。SmartCAD 被归类为由技师操作、必须经人工审核的设计辅助工具,它不是诊断工具,也不是治疗规划工具。这与它的安全态势是不同的事实,应当分别核实。
一段简短的尽职调查流程
- 在保密协议下索取 SOC 2 报告。读它的类型、期间、范围内的准则,以及例外事项。
- 索取 Business Associate Agreement,并让为你提供 HIPAA 意见的人去读,尤其是泄露通知条款。
- 问数据存放在哪里、分包方是谁,以及如果你终止合作,你的数据会怎样。
- 问内部如何控制访问:供应商那边谁能看到某个客户的病例文件,以及有哪些内容会被记录。
- 把答案留存下来。每年再问一次,因为 SOC 2 报告覆盖的是一段会结束的期间。
相关阅读
常见问题
SOC 2 Type I 和 Type II 有什么区别?
Type I 评估控制在某一个时间点上的设计是否恰当。Type II 检验这些控制在一段期间内是否有效运行,通常为三到十二个月。Type II 的证明力要强得多。
一家公司能获得 HIPAA 认证吗?
不能。没有任何政府机构或获认可的实体会认证 HIPAA 合规,HHS 也不为认证背书。供应商能提供的,是一份已签署的 Business Associate Agreement,以及 Security Rule 所要求的保障措施的证据。
牙科技工所为什么需要与软件供应商签 Business Associate Agreement?
因为供应商代表技工所处理受保护健康信息。BAA 是把供应商约束在 HIPAA 义务之下的书面文件,并载明泄露通知条款。
医疗领域的泄露有多常是经由供应商发生的?
对 HHS 民权办公室泄露事件门户的分析发现,2025 年报告的医疗数据泄露事件中有 35.8% 源自业务伙伴,而不是受管实体本身。
SmileShape 有 SOC 2 Type II 吗,会签 BAA 吗?
有,会。SmileShape 已完成 SOC 2 Type II 审查,并与技工所和诊所签署 Business Associate Agreement。请在保密协议下索取报告,并阅读范围与观察期。
参考来源
- AICPA, SOC 2 (System and Organization Controls) reporting framework
- HHS, Business Associate Contracts under the HIPAA Privacy Rule
- HHS Office for Civil Rights, Breach Portal (breaches affecting 500 or more individuals)
- HIPAA Journal, 2025 Healthcare Data Breach Report (analysis of the HHS OCR breach portal)