ملخص سريع: SOC 2 Type II تدقيق مستقل يختبر ما إذا كانت ضوابط الأمن لدى مورّد قد عملت بفعالية على مدى فترة من الأشهر. أما الالتزام بـ HIPAA فهو واجب قانوني لا توجد له جهة تمنح شهادات، ولذلك فإن ما يستطيع المورّد تقديمه هو Business Associate Agreement موقَّع ودليل على الضمانات المطلوبة.
لماذا يصبح أمن مورّد برمجياتك مشكلتك أنت؟
بموجب HIPAA، يكون المختبر الذي يتعامل مع معلومات صحية محمية مسؤولًا عن المورّدين الذين يشاركهم تلك المعلومات، وذلك من خلال Business Associate Agreement. فأي اختراق عند مورّد برمجياتك هو اختراق يشمل بيانات مرضاك، وهو واجب الإبلاغ.
الأرقام تشرح هذا أفضل من المبدأ. ففي تحليل بوابة الاختراقات لمكتب الحقوق المدنية (OCR) في وزارة الصحة والخدمات البشرية الأمريكية (HHS)، نشأت 35.8 بالمئة من اختراقات البيانات الصحية المُبلَّغ عنها في 2025 عند شركاء العمل لا عند مقدّمي الرعاية أنفسهم. أي أن ثلث المشكلة تقريبًا يأتي عبر المورّدين.
وبالنسبة لمختبر أسنان فهذه ليست مخاطرة مجرَّدة. فملفات الحالات تحمل معرّفات المرضى والوصفات والمسوحات والمراسلات السريرية. وإذا كان ذلك مستقرًّا في سحابة مورّد، فإن ضوابط ذلك المورّد جزء من وضعك الامتثالي، سواء نظر إليها أحد أم لا.
ما الذي يختبره SOC 2 Type II فعلًا؟
يُجري فحص SOC 2 مكتبُ محاسبة قانونية (CPA) مستقل، قياسًا إلى Trust Services Criteria الصادرة عن AICPA. فـ Type I يتحقق من أن الضوابط مصمَّمة على نحو ملائم في لحظة زمنية واحدة. أما Type II فيختبر ما إذا كانت قد عملت بالفعل بفعالية على مدى فترة، تكون عادةً من ثلاثة إلى اثني عشر شهرًا.
التمييز بين Type I و Type II هو قيمة هذا التمرين كلها، وهو يُطمَس روتينيًا في أحاديث البيع. فـ Type I يقول إن المورّد يملك سياسة. أما Type II فيقول إن مدقّقًا أخذ عيّنات من الأدلة على مدى أشهر ووجد أن السياسة كانت متبعة.
عندما يعرض عليك مورّد تقرير SOC 2، اسأل عن أربعة أمور:
- Type I أم Type II؟ إن كان Type I فهو يخبرك أقل بكثير.
- أي فترة مراقبة؟ التقرير الذي يغطي ثلاثة أشهر دليل أضعف من الذي يغطي اثني عشر شهرًا، والتقرير الذي انتهت فترته قبل ثمانية عشر شهرًا قد بات قديمًا.
- أي Trust Services Criteria؟ الأمن إلزامي. أما التوافر والسرية وسلامة المعالجة والخصوصية فهي إضافات اختيارية، وأيّها كان داخل النطاق أمر مهم.
- هل كانت هناك استثناءات؟ التقارير تُدرجها. والتقرير الذي يسجّل استثناءات ومعه خطة معالجة أكثر إفادةً في الغالب من تقرير خالٍ من الملاحظات، لأنك تتعلّم كيف يستجيب المورّد.
أكملت SmileShape فحص SOC 2 Type II. اطلب التقرير بموجب اتفاقية سرية واقرأ قسم النطاق لا الشعار.
لماذا لا يمكن منح شهادة للالتزام بـ HIPAA
لا توجد جهة حكومية ولا نظام معتمَد يمنح شهادة الالتزام بـ HIPAA. ووزارة الصحة والخدمات البشرية لا تصادق على شهادات. الموجود هو واجب قانوني، ومجموعة ضمانات مطلوبة، وBusiness Associate Agreement يضع هذا الواجب كتابةً بينك وبين مورّدك.
وهذا مهم لأن عبارة "حاصل على شهادة HIPAA" تظهر على كثير من مواقع المورّدين ولا تعني شيئًا بالمعنى الدقيق. والمورّد الذي يدّعيها إما يستخدمها اختصارًا لشيء حقيقي، وهذا مقبول، أو لا يفهم الإطار التنظيمي، وهذا غير مقبول.
ما ينبغي أن تطلبه فعلًا:
- Business Associate Agreement موقَّع. لا وعدًا بالتوقيع لاحقًا. وأحكام الـ BAA النموذجية الصادرة عن HHS هي المرجع لما ينبغي أن يحتويه.
- دليل على الضمانات الإدارية والمادية والتقنية التي تطلبها Security Rule. وتقرير SOC 2 Type II هو عادةً أنجع وسيلة لرؤية ذلك، ولهذا يسير البندان معًا.
- شروط الإبلاغ عن الاختراق. بأي سرعة سيخبرونك، وعبر أي قناة، ومن سيُخبَر.
- التعامل مع المتعاقدين الفرعيين. فمزوّد السحابة لديهم هو أيضًا مسكن بياناتك. اسأل من غيرهم يلمسها.
تعمل SmileShape في ظل واجبات HIPAA وتوقّع Business Associate Agreements مع المختبرات والعيادات. هذه هي الصيغة الدقيقة للادّعاء، وهي الصيغة التي يمكن لعملية تدقيق نافع أن تبني عليها.
ما لا يخبرك به أي منهما
لا واحد منهما بيان بأن المنتج يعمل جيدًا. فـ SOC 2 يغطّي ضوابط الأمن والتشغيل. وHIPAA تغطّي التعامل مع المعلومات الصحية المحمية. أما كون البرنامج نافعًا، وكونه جهازًا خاضعًا للتنظيم، وكون ناتجه جيدًا، فهذه أسئلة منفصلة لها أدلّة منفصلة.
تقرأ المختبرات أحيانًا شعار SOC 2 كضمان عام، ونادرًا ما يصحّح المورّدون ذلك. ويجدر إبقاء هذه الفئات منفصلة في تقييمك الخاص، لأن المورّد قد يكون ممتازًا في واحدة وغير مفحوص في أخرى.
وفي البرمجيات السريرية تحديدًا، تمثّل مسألة تصنيف الجهاز مسارًا بحثيًا مستقلًا. فـ SmartCAD مصنَّف كأداة مساعدة في التصميم يشغّلها الفني وتستلزم مراجعة بشرية إلزامية، وهو ليس أداة تشخيص ولا أداة تخطيط علاجي. وهذه واقعة مختلفة عن وضعه الأمني وينبغي التحقق منها على نحو منفصل.
تسلسل قصير للتدقيق النافع
- اطلب تقرير SOC 2 بموجب اتفاقية سرية. اقرأ النوع، والفترة، والمعايير الداخلة في النطاق، والاستثناءات.
- اطلب Business Associate Agreement واجعل من يقدّم لك المشورة في شأن HIPAA يقرأه، وبخاصة شرط الإبلاغ عن الاختراق.
- اسأل عن مكان تخزين البيانات، ومن هم المتعاقدون الفرعيون، وما يحدث لبياناتك إذا أنهيت التعامل.
- اسأل كيف يُضبط الوصول داخليًا: من لدى المورّد يمكنه رؤية ملفات حالات عميل، وما الذي يُسجَّل.
- احفظ الأجوبة. وأعد السؤال سنويًا، لأن تقرير SOC 2 يغطّي فترة تنتهي.
مقالات ذات صلة
- قائمة تحقق أمنية للمورّدين لمختبرات الأسنان التي تشتري برمجيات
- كيف تقيّم برمجيات تصميم أطقم الأسنان بمساعدة الذكاء الاصطناعي
الأسئلة الشائعة
ما الفرق بين SOC 2 Type I و Type II؟
يقيّم Type I ما إذا كانت الضوابط مصمَّمة على نحو ملائم في لحظة زمنية واحدة. ويختبر Type II ما إذا كانت تلك الضوابط قد عملت بفعالية على مدى فترة، عادةً من ثلاثة إلى اثني عشر شهرًا. و Type II دليل أقوى بكثير.
هل يمكن لشركة أن تكون حاصلة على شهادة HIPAA؟
لا. لا توجد جهة حكومية ولا هيئة معتمَدة تمنح شهادة الالتزام بـ HIPAA، وHHS لا تصادق على شهادات. وما يستطيع المورّد تقديمه هو Business Associate Agreement موقَّع ودليل على الضمانات التي تطلبها Security Rule.
لماذا يحتاج مختبر الأسنان إلى Business Associate Agreement مع مورّد برمجياته؟
لأن المورّد يتعامل مع معلومات صحية محمية بالنيابة عن المختبر. والـ BAA هو الأداة المكتوبة التي تُلزم المورّد بواجبات HIPAA وتحدّد شروط الإبلاغ عن الاختراق.
ما مدى تواتر وصول الاختراقات الصحية عبر المورّدين؟
وجد تحليل بوابة الاختراقات لمكتب الحقوق المدنية في HHS أن 35.8 بالمئة من اختراقات البيانات الصحية المُبلَّغ عنها في 2025 نشأت عند شركاء العمل لا عند الجهات المشمولة نفسها.
هل لدى SmileShape شهادة SOC 2 Type II وهل توقّع BAA؟
نعم. أكملت SmileShape فحص SOC 2 Type II وتوقّع Business Associate Agreements مع المختبرات والعيادات. اطلب التقرير بموجب اتفاقية سرية واقرأ النطاق وفترة المراقبة.
المصادر
- AICPA, SOC 2 (System and Organization Controls) reporting framework
- HHS, Business Associate Contracts under the HIPAA Privacy Rule
- HHS Office for Civil Rights, Breach Portal (breaches affecting 500 or more individuals)
- HIPAA Journal, 2025 Healthcare Data Breach Report (analysis of the HHS OCR breach portal)