säkerhet

En säkerhetschecklista för dentallabb som köper programvara

Av SmileShape
Tillbaka till bloggen

En säkerhetschecklista för dentallabb som köper programvara

Publicerad: | Senast uppdaterad:

TLDR: Begär SOC 2 Type II-rapporten och läs dess omfattning, få Business Associate Agreement skriftligt före driftstart, ta reda på vilka hos leverantören som kan se dina ärendefiler, bekräfta fönstret för intrångsanmälan, och fastställ hur du får tillbaka dina data om du slutar.

Så använder du listan

Skicka den en gång, tidigt, skriftligt. En leverantör som svarar grundligt inom en vecka berättar något användbart om hur den arbetar. En som skickar dig vidare till ett säljsamtal i stället för att svara berättar också något.

Du behöver inget säkerhetsteam för att köra detta. Frågorna är vanliga och svaren är antingen specifika eller inte, och den distinktionen är största delen av signalen. Vaga svar på precisa frågor är själva fyndet.

Ungefär en tredjedel av de vårdrelaterade intrång som rapporterades 2025 hade sitt ursprung hos affärspartner snarare än hos vårdgivare, så detta är den mest lönsamma timmen i ett programvaruköp.

Granskningar och avtal

  1. Har ni en SOC 2-rapport, och är den Type I eller Type II?
  2. Vilken observationsperiod täcker rapporten, och när slutade den?
  3. Vilka Trust Services Criteria låg inom omfattningen utöver Säkerhet?
  4. Noterades några avvikelser, och vad gjordes åt dem?
  5. Skriver ni på vårt Business Associate Agreement, eller kräver ni ert eget, och får vi se det innan vi binder oss?
  6. Vilket är ert anmälningsfönster för intrång till oss, i dagar, och vem meddelas?

Bra svar: en Type II-rapport under sekretessavtal inom några dagar, en daterad observationsperiod, en uttrycklig lista över kriterier, och ett BAA som skickas utan att behöva efterfrågas. Stoppsignal: ett märke på en webbsida och ingen rapport, eller "vi är HIPAA-certifierade", vilket inte existerar.

Datahantering

  1. Var lagras våra data, i vilket land och vilken molnregion?
  2. Vilka är era underleverantörer och vilka av dem kan komma åt kunddata?
  3. Är data krypterade under överföring och i vila, och vem håller nycklarna?
  4. Hur länge behåller ni ärendefiler, och hur går borttagningen till?
  5. Om vi slutar, i vilket format får vi tillbaka våra data och hur lång tid tar det?
  6. Använder ni kunddata för att utveckla eller förbättra era modeller och, i så fall, på vilken grund och kan vi avstå?

Fråga 12 är den som ska ställas långsamt. I en AI-produkt har svaret på "vad händer med våra data" större konsekvenser än i vanlig programvara, och en leverantör bör kunna ange sin hållning rakt ut i stället för att peka på en klausul.

Åtkomst och drift

  1. Vem inom ert företag kan se en specifik kunds ärendefiler, och under vilka omständigheter?
  2. Loggas den åtkomsten, och kan vi se loggen för vårt eget konto?
  3. Kräver ni flerfaktorsautentisering för er personal och erbjuder ni den till våra användare?
  4. Hur hanterar ni avslut när någon i er personal lämnar?
  5. Vilken är er tillgänglighetshistorik och var publiceras den?
  6. Vad händer med vårt pågående arbete under ett driftavbrott?

Produktspecifika frågor för klinisk programvara

  1. Är denna produkt en reglerad medicinteknisk produkt på de marknader där vi verkar, och under vilken klassificering?
  2. Slutför programvaran någonsin ett kliniskt eller designmässigt resultat utan att en kvalificerad person godkänner det?

Den andra frågan är den som skiljer produktkategorier, och den bör få ett direkt svar. I SmileShapes fall är svaret nej: tre av de fem stegen i arbetsflödet kräver att en utbildad tekniker granskar och godkänner innan ärendet går vidare, och SmartCAD designar inte en protes oberoende av teknikern. Den är inte ett diagnostiskt verktyg eller ett verktyg för behandlingsplanering.

Om en leverantör är svävande om huruvida en människa krävs i loopen, behandla det som ett väsentligt fynd och inte som en teknikalitet. Det påverkar regulatorisk exponering, ansvar, och vad du säger till dina hänvisande kliniker.

Vad du gör med svaren

  • Behåll dem. En skriftlig uppteckning av vad en leverantör hävdade vid köpet är värd mycket om något går fel senare.
  • Fråga om igen varje år. En SOC 2 Type II-rapport täcker ett fönster som stängs. Belägg löper ut i tysthet om ingen ber om nästa.
  • Dela sammanfattningen med den som ger dig råd om HIPAA. Den personen läser BAA på ett annat sätt än du.
  • Låt inte ett bra svar om säkerhet ersätta utvärderingen av produkten. Det är separata frågor och båda behöver besvaras.

Relaterad läsning

Vanliga frågor

Vilken är den enskilt viktigaste frågan att ställa till en programvaruleverantör?

Begär SOC 2 Type II-rapporten och läs dess omfattning och observationsperiod. Det är det enda dokument som visar att en oberoende granskare prövade om leverantörens kontroller faktiskt fungerade över tid snarare än bara existerade.

Bör en leverantör använda våra ärendedata för att träna sina modeller?

Det är ett beslut för ditt labb och dina hänvisande kliniker, inte en teknisk detalj. Fråga direkt, få svaret skriftligt, och ta reda på om du kan avstå utan att förlora produkten.

Hur snabbt bör en leverantör meddela oss om ett intrång?

Fönstret bör vara inskrivet i Business Associate Agreement i dagar, med en namngiven anmälningsväg. Ett avtal som lämnar det vid "utan oskäligt dröjsmål" och inget annat är värt att förhandla om.

Behöver vi ett säkerhetsteam för att granska leverantörer?

Nej. Frågorna är vanliga och den användbara signalen är om svaren är specifika. Vaga svar på precisa frågor är i sig själva fyndet.

Källor

  1. AICPA, SOC 2 (System and Organization Controls) reporting framework
  2. HHS, Business Associate Contracts under the HIPAA Privacy Rule
  3. HIPAA Journal, 2025 Healthcare Data Breach Report (analysis of the HHS OCR breach portal)
Fortsätt läsa

Relaterade insikter

Visa alla inlägg
Nästa steg

Redo att förvandla ditt labb?

Se hur SmileShapes AI-assisterade plattform kan effektivisera ditt tanddesignarbetsflöde.