요약: SOC 2 Type II 보고서를 요청해 범위를 읽고, 가동 전에 Business Associate Agreement를 서면으로 받고, 공급업체 쪽에서 우리 케이스 파일을 볼 수 있는 사람이 누구인지 파악하고, 침해 통지 기한을 확인하고, 계약을 끝낼 때 데이터를 어떻게 돌려받는지 정해 두십시오.
이 목록을 쓰는 방법
이른 시점에, 한 번, 서면으로 보내십시오. 한 주 안에 성실하게 답하는 공급업체는 자기가 어떻게 운영하는지에 대해 유용한 것을 알려 주고 있습니다. 답하지 않고 영업 통화로 돌리는 공급업체도 무언가를 알려 주고 있습니다.
이 일을 하는 데 보안 팀은 필요 없습니다. 질문은 평범하고, 답은 구체적이거나 구체적이지 않거나 둘 중 하나이며, 그 구분이 신호의 대부분입니다. 정밀한 질문에 대한 모호한 답 자체가 발견입니다.
2025년에 신고된 의료 분야 침해의 약 3분의 1은 의료 제공자가 아니라 비즈니스 어소시에이트에서 비롯되었습니다. 그러니 이것은 소프트웨어 구매에서 수확이 가장 큰 한 시간입니다.
감사와 계약
- SOC 2 보고서가 있습니까? Type I입니까, Type II입니까?
- 보고서가 다루는 관찰 기간은 언제부터 언제까지이고, 언제 끝났습니까?
- 보안 외에 어떤 Trust Services Criteria가 범위에 들었습니까?
- 예외 사항이 기재되었습니까? 그에 대해 무엇을 했습니까?
- 우리 Business Associate Agreement에 서명하겠습니까, 아니면 귀사 것을 요구합니까? 계약 전에 볼 수 있습니까?
- 우리에게 통지하는 침해 통지 기한은 며칠입니까? 누구에게 통지됩니까?
좋은 답: 며칠 안에 비밀유지계약 아래 Type II 보고서가 나오고, 관찰 기간이 날짜로 제시되고, 기준이 명시적으로 열거되고, 재촉하지 않아도 BAA가 옵니다. 중단 신호: 웹페이지의 배지만 있고 보고서는 없거나, "저희는 HIPAA 인증을 받았습니다"라는, 존재하지 않는 설명.
데이터 취급
- 우리 데이터는 어디에 저장됩니까? 어느 나라, 어느 클라우드 리전입니까?
- 하도급업체는 누구이고, 그중 어디가 고객 데이터에 접근할 수 있습니까?
- 데이터는 전송 중과 저장 중에 암호화됩니까? 키는 누가 보유합니까?
- 케이스 파일을 얼마나 보관합니까? 삭제 절차는 어떻습니까?
- 계약을 끝내면 어떤 형식으로 데이터를 돌려받고, 얼마나 걸립니까?
- 고객 데이터를 모델 개발이나 개선에 사용합니까? 사용한다면 어떤 근거로이며, 우리가 거부할 수 있습니까?
열두 번째 질문은 천천히 물어야 할 질문입니다. AI 제품에서는 "우리 데이터가 어떻게 되는가"에 대한 답이 일반 소프트웨어보다 결과가 무겁습니다. 공급업체는 조항을 가리키는 대신 자기 입장을 평이하게 밝힐 수 있어야 합니다.
접근과 운영
- 귀사 내부에서 특정 고객의 케이스 파일을 볼 수 있는 사람은 누구이고, 어떤 상황에서입니까?
- 그 접근은 로그로 남습니까? 우리 계정에 대한 로그를 우리가 볼 수 있습니까?
- 직원에게 다중 인증을 의무화합니까? 우리 사용자에게도 제공합니까?
- 직원이 퇴사할 때 권한 회수는 어떻게 처리합니까?
- 가동률 실적은 어떻습니까? 어디에 공개됩니까?
- 장애가 발생하는 동안 진행 중인 우리 작업은 어떻게 됩니까?
임상용 소프트웨어에 특화된 질문
- 이 제품은 우리가 사업하는 시장에서 규제 대상 의료기기입니까? 어떤 분류입니까?
- 자격을 갖춘 사람이 승인하지 않은 상태에서 소프트웨어가 임상적 또는 설계상의 결과물을 확정하는 일이 있습니까?
두 번째 질문이 제품 범주를 갈라놓는 질문이고, 직접적인 답을 받아야 합니다. SmileShape의 경우 답은 "없습니다"입니다. 작업 흐름 다섯 단계 중 세 단계는 케이스가 다음으로 넘어가기 전에 숙련된 기공사의 검토와 승인을 요구하고, SmartCAD가 기공사와 무관하게 의치를 설계하지 않습니다. 진단이나 치료 계획 도구도 아닙니다.
사람이 개입해야 하는지에 대해 공급업체가 말을 흐린다면, 그것을 사소한 기술적 문제가 아니라 실질적인 발견으로 다루십시오. 규제 노출, 책임, 그리고 의뢰 치과들에 하고 있는 설명에 영향을 줍니다.
답변을 어떻게 쓸 것인가
- 보관하십시오. 구매 시점에 공급업체가 무엇을 주장했는지에 대한 서면 기록은 나중에 문제가 생기면 큰 값어치를 합니다.
- 매년 다시 물으십시오. SOC 2 Type II 보고서는 닫히는 기간을 다룹니다. 아무도 다음 것을 요청하지 않으면 증거는 조용히 만료됩니다.
- 요약을 HIPAA 관련 조언자와 공유하십시오. 그 사람은 BAA를 당신과 다르게 읽습니다.
- 보안에 대한 좋은 답이 제품 평가를 대신하게 하지 마십시오. 별개의 질문이고 둘 다 답이 필요합니다.
관련 자료
자주 묻는 질문
소프트웨어 공급업체에 물어야 할 가장 중요한 질문 하나는 무엇입니까?
SOC 2 Type II 보고서를 요청하고 그 범위와 관찰 기간을 읽으십시오. 공급업체의 통제가 단지 존재했던 것이 아니라 기간에 걸쳐 실제로 작동했는지를 독립 감사인이 검증했다는 것을 보여 주는 유일한 문서입니다.
공급업체가 우리 케이스 데이터로 모델을 학습시켜도 됩니까?
그것은 기술적 세부가 아니라 우리 기공소와 의뢰 치과가 결정할 문제입니다. 직접 묻고, 답을 서면으로 받고, 제품을 잃지 않으면서 거부할 수 있는지 확인하십시오.
침해가 생기면 공급업체는 얼마나 빨리 통지해야 합니까?
그 기한은 Business Associate Agreement에 며칠 단위로 적혀 있어야 하고, 통지 경로도 지정되어야 합니다. "부당한 지체 없이"만 적어 두고 끝나는 계약은 협상할 값어치가 있습니다.
공급업체 실사를 하려면 보안 팀이 필요합니까?
아닙니다. 질문은 평범하고, 유용한 신호는 답이 구체적인지 여부입니다. 정밀한 질문에 대한 모호한 답이 그 자체로 발견입니다.