安全

牙科技工所采购软件时的供应商安全核对清单

作者 SmileShape
返回博客

牙科技工所采购软件时的供应商安全核对清单

发布时间: | 最后更新:

摘要:索取 SOC 2 Type II 报告并读它的范围,在上线之前拿到书面的 Business Associate Agreement,弄清供应商那边谁能看到你的病例文件,确认泄露通知的时限,并约定好一旦终止合作你如何取回自己的数据。

怎么用这份清单

早一点、一次性、以书面形式发出去。一家能在一周内认真作答的供应商,正在告诉你一些关于它如何运作的有用信息。一家不作答、而是把你转给销售电话的供应商,也在告诉你一些事情。

做这件事不需要安全团队。这些问题都很普通,而答案要么具体、要么不具体,这个区分本身就是大部分信号。对精确问题给出含糊答案,这本身就是结论。

2025 年报告的医疗领域泄露中约有三分之一源自业务伙伴,而不是医疗机构本身,所以这是一次软件采购中回报最高的一小时。

审计与协议

  1. 你们有 SOC 2 报告吗?是 Type I 还是 Type II?
  2. 报告覆盖的观察期是哪一段,什么时候结束的?
  3. 除安全性之外,还有哪些 Trust Services Criteria 在范围内?
  4. 有没有记录例外事项?针对它们做了什么?
  5. 你们会签我们的 Business Associate Agreement,还是要求用你们的?在我们承诺之前能先看到吗?
  6. 你们向我们通报泄露的时限是多少天?通知给谁?

好的回答:几天之内在保密协议下给出一份 Type II 报告、观察期带明确日期、准则清单逐项列明,以及不用催就把 BAA 发过来。停止信号:网页上只有一枚徽标而没有报告,或者"我们已获得 HIPAA 认证"这种并不存在的说法。

数据处理

  1. 我们的数据存放在哪里?哪个国家、哪个云区域?
  2. 你们的分包方有哪些?其中哪些能访问客户数据?
  3. 数据在传输中和静态存储时是否加密?密钥由谁持有?
  4. 病例文件保留多久?删除流程是怎样的?
  5. 如果我们终止合作,以什么格式取回数据?需要多久?
  6. 你们是否使用客户数据来开发或改进模型?如果是,依据是什么,我们能否拒绝?

第 12 个问题是要慢慢问的那个。在一款 AI 产品里,"我们的数据会怎样"这个问题的答案,比在普通软件里后果更重;供应商应当能把自己的立场说得明白,而不是指向一条条款。

访问与运维

  1. 你们公司内部谁能看到某个特定客户的病例文件?在什么情况下?
  2. 这种访问会被记录吗?我们能查看属于我们账户的那份日志吗?
  3. 你们对员工强制多因素认证吗?也向我们的用户提供吗?
  4. 员工离职时你们如何处理权限收回?
  5. 你们的可用率记录如何?在哪里公布?
  6. 服务中断期间,我们进行中的工作会怎样?

针对临床软件的产品专属问题

  1. 在我们经营的市场里,这款产品是否属于受监管的医疗器械?属于哪一分类?
  2. 在没有有资质的人批准的情况下,软件是否会把临床或设计成果定稿?

第二个问题正是区分产品类别的问题,而它应当得到一个直接的回答。就 SmileShape 而言,答案是不会:五个工作流阶段中有三个要求由受过培训的技师审核并批准,病例才能继续推进;而 SmartCAD 不会脱离技师独立完成义齿设计。它也不是诊断工具或治疗规划工具。

如果供应商在"是否必须有人在环中"这一点上含糊其辞,请把它当作一项实质性发现,而不是技术细节。它关系到监管暴露、责任归属,以及你正在向转诊诊所讲述的内容。

拿到答案以后做什么

  • 留存下来。供应商在采购时声称过什么,有一份书面记录,在日后出问题时价值极大。
  • 每年再问一次。一份 SOC 2 Type II 报告覆盖的是一个会关闭的窗口。没人索取下一份,证据就会悄悄失效。
  • 把摘要给为你提供 HIPAA 意见的人看。他们读 BAA 的方式和你不一样。
  • 不要让安全方面的好答案替代对产品本身的评估。这是两个独立的问题,两个都需要答案。

相关阅读

常见问题

向软件供应商要问的最重要的一个问题是什么?

索取 SOC 2 Type II 报告,并阅读它的范围与观察期。它是唯一一份能说明"独立审计师检验过供应商的控制在一段时间里是否真的在运行、而不只是存在"的文件。

供应商应该用我们的病例数据来训练它的模型吗?

这是你的技工所和你的转诊诊所要做的决定,不是一个技术细节。直接问,把答案拿到书面,并弄清你能不能在不失去这个产品的前提下拒绝。

发生泄露时供应商该多快通知我们?

这个时限应当以天数写进 Business Associate Agreement,并指明通知路径。一份只写"不作不合理迟延"而别无其他的协议,值得去谈。

做供应商尽职调查需要安全团队吗?

不需要。这些问题都很普通,有用的信号在于答案是否具体。对精确问题给出含糊答案,这本身就是结论。

参考来源

  1. AICPA, SOC 2 (System and Organization Controls) reporting framework
  2. HHS, Business Associate Contracts under the HIPAA Privacy Rule
  3. HIPAA Journal, 2025 Healthcare Data Breach Report (analysis of the HHS OCR breach portal)
继续阅读

相关见解

查看所有文章
下一步

准备好革新您的技工所了吗?

了解 SmileShape 的 AI 辅助平台如何简化您的牙科设计工作流程。