合法的IT文件[关闭]


10

上周我一直在想,因为我的大老板告诉我要开始跟踪所有我已修复的问题,如何修复它们,等等。这是合理的,而且无论如何都在做。但是随后想到了一个相关的问题。就用户而言,我应该拥有什么样的文档。更具体地讲,我是在以EULA,ToC等为依据(如果我使用的术语错误,请更正我),或者更具体地说,是针对用户等的政策。不能说我是法律专家,否则我会当律师。用户所处的环境相当悠闲,因此我认为没有问题。但是,假设应该出现问题,我应该写些什么/手头有什么?

编辑:我真的应该注意到我们是一家医疗运输机构,并且有患者记录,所以我知道必须遵照HIPAA政策采取一些措施。我喜欢anthonysomerset所说的“如果我坐公交车”场景,并且不仅希望将其应用到我当前正在编写的文档中,而且还想将某员工说从服务器或边缘案例中窃取信息,从而导致盗窃就我们的员工而言,它相对于一个人力资源人员而言相对较小,除了两位业主律师之外,没有任何法律部门,而我是唯一的IT人员,其人员不超过mac超级用户。


4
我认为您的法律文件要求将完全取决于您使用它们的背景。您是托管服务提供商,需要文档来托管客户吗?您是否是某种需要为客户提供文档的服务提供商?您是只希望您的用户遵守策略的IT专​​家吗?
GregD 2011年

我们目前不托管任何内容,所有服务器仅用于内部工作,并且仅用于医疗运输,因此调度员和所有办公室员工每天访问的服务器上确实有患者信息等。就像我说的那样,它很悠闲,当员工在Facebook之类的地方,只要他们做得很好,老板就不会太在意。
制表者

1
然后,在那种情况下,我假设HIPAA将成为您文档的基础。话虽如此,以下有人提到,我重申一下,这可能不仅仅是IT部门对“合法文档”的责任。最好留给管理/人力资源部门。
GregD 2011年

现在,这个问题非常离题。
HopelessN00b 2015年

Answers:


10

您应该与老板/人力资源人员一起制定一系列书面政策,并由主管人员采用,该政策概述了如何处理各种问题以及对员工的期望。这些内容可能因业务而异,但是基本上您将拥有说明网络和计算机系统上允许和不允许的内容以及后续措施(处理方式,导致终止的方法等)的文档。 。然后,向您的员工提供该材料作为员工手册或备忘录的一部分,可能会进行签名并存档。

提出必须在计算机系统上可接受使用方面要处理的方案,然后与老板讨论;除非您有权解雇某人,否则应与其他部门负责人或主管一起以政策的语言进行工作。如果您有法务部门,则也希望它贯穿整个法务部门,以确保您不会涉嫌涉及您所在地区的隐私或终止的法律问题。

理想情况下,您的企业已经有了一些员工手册或员工必须了解的资料并为他们的办公桌提供支撑,因此,可能会有一些模板供您使用的想法。


2
我当时写的几乎是同一本书,但遭到了殴打,另一件事是,他要你做的是经典的“如果我被公共汽车撞到”文档,以弥补由于任何原因而造成的空白能够履行职责的能力
越来越高

+1为桌面道具。但是,随着我的大老板继续担任MIA,这将比我想象的要难一些。他们肯定希望我在新的员工门户网站运行起来后,首先以基于Web的形式为他们的所有入门文档(以它的乐趣)为基础,向新员工展示AUP等。虽然不太确定他是否有任何文字手册,但我确定他至少已经在文件中签署了文书工作。
制表者

4
只是想补充一点,而你应该工作你的老板/ HR在这一点,球在他们的法庭,它不能/ shouldnot是当它涉及到政策的驱动力,它应该是从企业所有者/经营,否则你只是生气的BOFH,人们会对您的政策零尊重。
mtinberg 2011年

3

我们的办公室刚刚经历了这个。但是,我们必须遵守HIPAA。我们从在线版本中获取了一个IT标准框架,并将其充实。我亲自写了绝大多数政策。正如@Bart Silverstrim所说,您将需要与人力资源人员一起工作。我们是标准文档的两人小组。

这不容易。慢慢地,有条不紊地走。从您的日常工作开始,然后在项目符号列表中记下这一点。有一个完整的想法清单,只是我们的一个例子

  • 资料分类
  • 风险分析管理
  • 编号和帐户
  • 人员安全
  • 更改控制/审核日志
  • 硬件和软件
  • BC / DR(无论哪家公司都应拥有)

还有更多,这完全取决于您要走多远。

我们制定了这些标准(规则),以防万一有人破坏HIPAA。因此,我们可以说“嘿,我们有这些规则,而违反了这些规则”。

这就是我们使用的框架。它也可能对您不起作用。


由于我们是一家医疗运输公司,每天都有大量的患者信息,因此HIPAA的内容肯定适用于此。
制表者

1
哦,哇,这真糟:)我们不处理任何索赔或患者信息,因此很多HIPAA不适用于我们(幸运的是)。向提供者索取他们的文件示例,我们向我们的提供者询问,然后他们给了我们这些文件。
RateControl 2011年

如果您需要更多帮助,请给我发送电子邮件(在个人资料中发送电子邮件)
RateControl 2011年

实际上,如果您能给我该框架的链接,将不胜感激。:)
制表者

对答案进行了编辑
RateControl 2011年

2

现在,我们使用了四个文档:

  • 可接受的使用政策-适用于学生
  • 可接受的使用政策-教师/员工
  • 版权教育文件-符合联邦对高等教育的新要求
  • 服务级别协议-详细说明IT职责在何处开始和停止以及对我们的服务正常运行的期望(仍在开发中,但是我希望对于许多人来说,这是一个永无止境的过程)。

当然,我们也会保留许多其他记录,但这与公共法律文件差不多。

病历是另外一回事,而我的最后一次演出是在医疗账单办公室。当然,您还必须遵守许多其他规定,但是我仍然记得的唯一法律文件是,您必须先获得并获得个人的合法许可记录,然后才能与其他方共享任何“个人身份信息”。


1
我之所以喜欢SLA,主要是因为有人已经要求我到他们家来修理他们的个人计算机,说这是我的工作(例如,我不会因开车或浪费时间而补偿我)。一定喜欢它xD。
制表者

1
@ Shads0 -是啊,在这里,将唯一的情况下永远是你工作的一部分就是,如果你有一个VPN客户端,您提供和支持。SLA证明了这一点。即使这样,我还是更愿意只在公司发行的笔记本电脑上这样做。
乔尔·科尔

1

您已经收到了一些很棒的建议-针对医疗领域的一些想法(并非所有与IT相关的想法,但是如果您以电子方式存储患者数据,则会流血很多):

  • 除了上面链接的Thoreau框架以外,您还可以使用“ 支付卡行业数据安全标准”(PCI DSS)作为保护患者信息的指南-无论它说“持卡人信息”或类似认为受HIPAA保护的东西,主要是PHI / ePHI。

  • 重要的是要有足够的文档来证明遵守合理的安全程序(证明符合PCI-DSS的相关部分或其他框架)。

  • 您将需要一份HIPAA符合性声明和HIPAA符合性策略(详细说明谁可以访问PH / ePHII,在什么情况下等)。
    此策略的一部分应包括如何验证信息请求者的身份。
    此策略的单独部分应处理如何保护备份,传输中的信息等。

  • 从资产法律覆盖的角度来看,您还需要(并且可能已经有)有权访问该信息的任何人签名的保密表-在我公司,每年对您进行绩效审核时都会对它们进行审核和重新签名。
    确保这些范围足够广泛以覆盖ePHI(电子记录)。

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.