摘要
医疗保健服务提供组织(HDO)使用云服务的情况正变得越来越普遍化,但向云端的迁移却带来了挑战,尤其是在建立云中治理、风险与合规(GRC)方面。为了确保HDO能够从云计算中获益,设计并实施一个稳健的云GRC计划非常重要,该计划能够解决这些挑战,并确保符合行业法规和标准。
引言
HDO意识到通过治理、风险与合规(GRC)计划能全面了解风险和合规的价值,该计划使HDO能够从业务角度解决技术风险,通过自顶向下的方法使业务和技术保持一致性。云GRC是组织收集重要风险数据、验证合规性并报告结果的有效手段。人工智能(AI)的重要性正在快速增加,特别是在医疗保健行业,因此,GRC也受到越来越多的关注。
新兴技术对GRC的影响
区块链、物联网(IoT)、人工智能和高级分析等新兴技术在医疗保健领域的迅速采用,为GRC框架带来了新的挑战和机遇。这些技术可以帮助简化流程、增强数据完整性并改善患者治疗效果,但它们也在合规性和安全管理方面带来了复杂性。
治理
HDO需要重新考虑如何实现IT治理,实施并维护一个治理生命周期,来规划、定义、实施和监控治理。云治理是基于风险和标准框架的HDO的策略和标准的集合。云治理生命周期由四个阶段组成:计划、定义、实施和监控。
规划
规划阶段包括分析已实施的治理模型和流程、定义云治理愿景与战略、确定云治理的范围、指导原则的适应性调整以及规划云治理路线图。
定义
定义阶段包括根据公认的治理成熟度模型评估当前云治理的现状、定义适用于HDO的治理策略和合规法规、识别必须弥补的差距以满足HDO的云治理要求、定义执行所有治理流程的治理机构以及定义一个治理框架。
实施
实施治理框架是一个具有挑战性的过程,需要合作、沟通、监控和持续改进。HDO需要定义标准和程序,包括云计算各个方面的指导方针,如配置、访问管理和变更控制。
监控
持续监控对确保云治理的有效性至关重要。HDO应进行定期评估,以识别需要改进的领域并进行必要的调整。实施云安全态势管理(CSPM)解决方案和基础设施即代码(IaC)的采用可以加强云治理框架。
讨论
云治理可以显著增强HDO利用云计算满足业务需求的能力。HDO需要选择一个框架并根据其需求进行调整,CSA的CCM框架可以使其在开发其框架时获益。
威胁
医疗保健行业的网络安全始终与人息息相关,网络安全威胁在数量、种类以及对有漏洞的IoT系统的攻击方面都在增加。
风险
网络安全风险是业务风险的一个子集,HDO应该在组织风险的环境下看待信息风险。云风险管理是在云关系的整个生命周期中识别、评估和控制在现代混合云环境中的风险的过程。
评估风险
风险分析过程确保所有已识别的风险都在HDO的风险驱动因素背景下进行评估,以形成风险处置决定。在评估风险时,使用一个公认的风险管理框架很重要,如ISO和NIST。
降低风险
HDO必须将他们的风险和控制框架映射到一个能够以标准化方式解决云风险的框架上,如ISO27001、COBIT和NIST。
合规性
云合规性指的是旨在保护和规范存储在云平台上的信息的准则、法律和法规。HDO对遵守法律法规、监管和合同义务负有责任。
将伦理考量纳入GRC
将伦理规范整合到GRC框架中是至关重要的,以解决数据隐私、患者知情同意以及人工智能应用中的算法偏见等问题。
云合规框架
云服务提供商和客户都应该深入了解这些框架,包括全球采纳的框架以及所在国家、地区的监管框架。
全球云框架
云控制矩阵(CCM)、联邦风险与授权管理计划(FedRAMP)和ISO/IEC 27017等框架为评估云安全提供了框架。
地方监管框架
有许多国家、地区特定的云框架,如日本的“三部委的两项指导方针”、法国的“健康数据托管(HDS)”等。
结论
治理、风险和合规(GRC)是一套帮助医疗保健服务提供组织(HDO)结构化其治理、风险管理和监管合规方法的流程、实践、框架和技术。一个精心规划的GRC策略可以帮助HDO实现多项优势,确保医疗服务环境的安全和保障。