公司动态
GRC Skills HIPAA快速上手:BAA模板、医疗数据泄露判定与风险分析3步法
GRC Skills HIPAA快速上手BAA模板、医疗数据泄露判定与风险分析3步法【免费下载链接】Claude-Skills-Governance-Risk-and-ComplianceClaude Skills for Governance, Risk, Compliance (GRC): Expert-level compliance guidance for ISO 27001, SOC 2, FedRAMP, GDPR, HIPAA, NIST CSF, PCI DSS, EU AI Act, ISO 42001, ISO 27701, DORA, CSRD, Indias DPDPA, CMMC 2.0, NIST AI Risk, SWIFT, CCPA/CPRA, and others. Benchmark 93% (with skills) vs 79% (without skills). Updated Monthly.项目地址: https://gitcode.com/gh_mirrors/cl/Claude-Skills-Governance-Risk-and-ComplianceGRC Skills治理、风险与合规把HIPAA 合规等33个合规领域打包成可安装的 Claude 技能。装上 HIPAA Skill 后只要你谈到患者数据、BAA 或泄露判定它就会自动激活给出带 CFR 条款引用的专家级答案。本文带你快速上手它最实用的三个场景生成 BAA 模板、判定医疗数据是否构成可报告泄露、完成风险分析3步法。为什么 HIPAA 合规对新手很友好装个 Skill 就行HIPAA 的三大规则隐私规则、安全规则、泄露通知规则散落在 45 CFR 第 160/164 部分条文密集覆盖实体 vs 商业关联方最小必要原则等概念也容易混淆。HIPAA Skill 把法规知识转化为四种能力合规审查— 分析政策、系统架构、供应商协议输出问题 / 条款引用 / 风险等级 / 建议的结构化结论模板与政策生成— 一键产出 BAA、隐私政策通知NPP、授权书、泄露风险评估等 9 类文档技术保障建议— 面向开发者的加密标准、审计日志、云架构AWS/Azure/GCP指南白话教育— 把晦涩法规翻译成人话能力说明详见 HIPAA-README.md。1分钟安装把 HIPAA 技能装进 Claude获取技能文件 hipaa-compliance.skill或在 Claude Code 中执行/plugin install hipaa-compliancegrc-skills市场安装一次即可命令见 INSTALLATION.md在 Claude 的技能设置中上传安装无需任何特殊指令——对话涉及 HIPAA 主题时技能自动触发可以直接这样问我们新签了计费供应商需要签 BAA 吗员工把含患者诊断的表格发错了邮箱这算泄露吗帮我们远程医疗系统做一份 HIPAA 风险分析BAA 模板一句话生成商业关联方协议在向任何供应商共享 PHI受保护健康信息之前必须先签署 BAA。技能内置完整的 BAA 模板每条关键义务都标注了满足的 CFR 条款关键条款对应要求使用与披露限制45 CFR §164.504(e)(2)分包商同等义务传递45 CFR §164.308(b)(2)60天内报告未加密 PHI 泄露45 CFR §164.410合同终止后返还或销毁 PHI45 CFR §164.504(e)(2)试试这句提示词为我们的云存储供应商生成一份 BAA包含所有强制条款。输出的合同草稿带[ORGANIZATION NAME]等占位符每条义务内嵌条款引用如// 45 CFR §164.504(e)(2)并注明哪些是强制、哪些是可酌情条款。NPP、授权书、培训确认书等其余 8 个模板见 templates.md。医疗数据泄露判定4因子测试法发生数据事故时HIPAA 的默认立场是除非你能证明PHI 被侵害的可能性较低否则一律视为可报告泄露。判定框架是 4 因子测试PHI 的性质与范围— 是否含诊断、SSN、银行账户等高敏感信息敏感度越高风险越大未授权接收方是谁— 恶意第三方还是善意的内部同事PHI 是否真的被查看— 邮件是否被打开服务器日志或接收方的书面声明能否证明未被查阅风险是否已缓解— 数据是否被取回或销毁接收方是否签署了保密承诺四个因子都指向低可能性→ 可不报告但必须充分书面记录理由否则需在60 天内通知当事人涉及 500 人以上的还要同步上报 HHS。一个重要的安全港使用 NIST 认可标准加密且密钥未泄露的 PHI不构成可报告泄露。完整的判定流程、通知时限表和常见场景对照表在 breach-notification.md。风险分析3步法Security Rule 的地基风险分析45 CFR §164.308(a)(1)(ii)(A)是 HHS 执法案件中最常被引用的缺陷。技能参照 NIST SP 800-30 方法论把它拆成3步第1步 界定范围覆盖所有 ePHI——不只是 EHR还包括邮箱、移动设备、备份和打印机第2步 识别与评分逐一识别威胁与漏洞评估发生可能性 × 影响程度 风险等级高/中/低第3步 记录与控制记录现有安全措施与整改计划按风险等级排序处理HIPAA 相关文件需至少留存 6 年新手最常见的三个错误只分析 EHR、一次性做完从不更新、不留文档。技能的 security-rule.md 收录了全部 54 项安全规则实现规范、云架构指南和完整的实施检查清单直接照着打勾即可。它适合谁角色用法医疗软件开发者加密标准、访问控制、审计日志与 FHIR API 安全建议合规官政策缺口审查、生成 NPP/BAA、带条款引用的问答法务与隐私团队BAA 审查、泄露通知义务评估数字健康初创团队厘清覆盖实体 vs 商业关联方身份、确定合规基线在项目的基准测试中启用技能后答题正确率达 93%未启用时仅 79%。技能的核心指令与触发规则见 SKILL.md。⚠️免责声明本技能仅提供信息性指导不构成法律意见。正式合规判定请咨询合格的 HIPAA 律师或合规官。【免费下载链接】Claude-Skills-Governance-Risk-and-ComplianceClaude Skills for Governance, Risk, Compliance (GRC): Expert-level compliance guidance for ISO 27001, SOC 2, FedRAMP, GDPR, HIPAA, NIST CSF, PCI DSS, EU AI Act, ISO 42001, ISO 27701, DORA, CSRD, Indias DPDPA, CMMC 2.0, NIST AI Risk, SWIFT, CCPA/CPRA, and others. Benchmark 93% (with skills) vs 79% (without skills). Updated Monthly.项目地址: https://gitcode.com/gh_mirrors/cl/Claude-Skills-Governance-Risk-and-Compliance创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考