摘要:索取 SOC 2 Type II 报告并读它的范围,在上线之前拿到书面的 Business Associate Agreement,弄清供应商那边谁能看到你的病例文件,确认泄露通知的时限,并约定好一旦终止合作你如何取回自己的数据。
怎么用这份清单
早一点、一次性、以书面形式发出去。一家能在一周内认真作答的供应商,正在告诉你一些关于它如何运作的有用信息。一家不作答、而是把你转给销售电话的供应商,也在告诉你一些事情。
做这件事不需要安全团队。这些问题都很普通,而答案要么具体、要么不具体,这个区分本身就是大部分信号。对精确问题给出含糊答案,这本身就是结论。
2025 年报告的医疗领域泄露中约有三分之一源自业务伙伴,而不是医疗机构本身,所以这是一次软件采购中回报最高的一小时。
审计与协议
- 你们有 SOC 2 报告吗?是 Type I 还是 Type II?
- 报告覆盖的观察期是哪一段,什么时候结束的?
- 除安全性之外,还有哪些 Trust Services Criteria 在范围内?
- 有没有记录例外事项?针对它们做了什么?
- 你们会签我们的 Business Associate Agreement,还是要求用你们的?在我们承诺之前能先看到吗?
- 你们向我们通报泄露的时限是多少天?通知给谁?
好的回答:几天之内在保密协议下给出一份 Type II 报告、观察期带明确日期、准则清单逐项列明,以及不用催就把 BAA 发过来。停止信号:网页上只有一枚徽标而没有报告,或者"我们已获得 HIPAA 认证"这种并不存在的说法。
数据处理
- 我们的数据存放在哪里?哪个国家、哪个云区域?
- 你们的分包方有哪些?其中哪些能访问客户数据?
- 数据在传输中和静态存储时是否加密?密钥由谁持有?
- 病例文件保留多久?删除流程是怎样的?
- 如果我们终止合作,以什么格式取回数据?需要多久?
- 你们是否使用客户数据来开发或改进模型?如果是,依据是什么,我们能否拒绝?
第 12 个问题是要慢慢问的那个。在一款 AI 产品里,"我们的数据会怎样"这个问题的答案,比在普通软件里后果更重;供应商应当能把自己的立场说得明白,而不是指向一条条款。
访问与运维
- 你们公司内部谁能看到某个特定客户的病例文件?在什么情况下?
- 这种访问会被记录吗?我们能查看属于我们账户的那份日志吗?
- 你们对员工强制多因素认证吗?也向我们的用户提供吗?
- 员工离职时你们如何处理权限收回?
- 你们的可用率记录如何?在哪里公布?
- 服务中断期间,我们进行中的工作会怎样?
针对临床软件的产品专属问题
- 在我们经营的市场里,这款产品是否属于受监管的医疗器械?属于哪一分类?
- 在没有有资质的人批准的情况下,软件是否会把临床或设计成果定稿?
第二个问题正是区分产品类别的问题,而它应当得到一个直接的回答。就 SmileShape 而言,答案是不会:五个工作流阶段中有三个要求由受过培训的技师审核并批准,病例才能继续推进;而 SmartCAD 不会脱离技师独立完成义齿设计。它也不是诊断工具或治疗规划工具。
如果供应商在"是否必须有人在环中"这一点上含糊其辞,请把它当作一项实质性发现,而不是技术细节。它关系到监管暴露、责任归属,以及你正在向转诊诊所讲述的内容。
拿到答案以后做什么
- 留存下来。供应商在采购时声称过什么,有一份书面记录,在日后出问题时价值极大。
- 每年再问一次。一份 SOC 2 Type II 报告覆盖的是一个会关闭的窗口。没人索取下一份,证据就会悄悄失效。
- 把摘要给为你提供 HIPAA 意见的人看。他们读 BAA 的方式和你不一样。
- 不要让安全方面的好答案替代对产品本身的评估。这是两个独立的问题,两个都需要答案。
相关阅读
常见问题
向软件供应商要问的最重要的一个问题是什么?
索取 SOC 2 Type II 报告,并阅读它的范围与观察期。它是唯一一份能说明"独立审计师检验过供应商的控制在一段时间里是否真的在运行、而不只是存在"的文件。
供应商应该用我们的病例数据来训练它的模型吗?
这是你的技工所和你的转诊诊所要做的决定,不是一个技术细节。直接问,把答案拿到书面,并弄清你能不能在不失去这个产品的前提下拒绝。
发生泄露时供应商该多快通知我们?
这个时限应当以天数写进 Business Associate Agreement,并指明通知路径。一份只写"不作不合理迟延"而别无其他的协议,值得去谈。
做供应商尽职调查需要安全团队吗?
不需要。这些问题都很普通,有用的信号在于答案是否具体。对精确问题给出含糊答案,这本身就是结论。