* Tiến hành đánh giá rủi ro và tác động
Sau khi xác minh cơ sở pháp lý, hãy đánh giá các rủi ro liên quan đến mỗi lần chuyển giao. Các cơ quan quản lý ngày càng kỳ vọng các tổ chức phải đánh giá luật giám sát nước ngoài, rủi ro tiếp cận thông tin của chính phủ và hiệu quả của biện pháp kỹ thuật và tổ chức. Theo GDPR, việc đánh giá tác động bảo vệ dữ liệu (DPIA) là bắt buộc khi việc xử lý dữ liệu, đặc biệt là chuyển dữ liệu xuyên biên giới, tiềm ẩn rủi ro cao đối với quyền của cá nhân.
Điều này có thể bao gồm xử lý dữ liệu nhạy cảm trên quy mô lớn, giám sát có hệ thống hoặc kết hợp các tập dữ liệu theo cách có thể ảnh hưởng đáng kể đến bệnh nhân. Tại Mỹ và Canada, các yêu cầu tương tự có thể phát sinh từ khuôn khổ đạo đức nghiên cứu hoặc chính sách của các tổ chức, đặc biệt là đối với các cơ sở dữ liệu nghiên cứu lớn. Đối với PIPL của Trung Quốc, việc “xuất khẩu” dữ liệu khối lượng lớn hoặc dữ liệu quan trọng thường yêu cầu đánh giá an ninh với trọng tâm tương tự.
Bản đánh giá tác động chuyển giao (TIA) cần bao gồm:
- Mô tả về quá trình chuyển giao: Các loại dữ liệu (thông tin sức khỏe cá nhân, dữ liệu gen), đối tượng dữ liệu (bệnh nhân, người tham gia thử nghiệm lâm sàng), mục đích (điều phối chăm sóc, nghiên cứu), người nhận (nhà cung cấp dịch vụ đám mây, nhà cung cấp dịch vụ phân tích) và tần suất;
- Phân tích luật pháp và thông lệ của quốc gia nhận viện trợ liên quan đến việc chính phủ tiếp cận và giám sát thông tin, cùng với các cơ chế giải quyết khiếu nại hiện có;
- Lập hồ sơ về các rủi ro còn lại và các biện pháp kiểm soát bù trừ để đảm bảo tuân thủ.
Thực hiện các biện pháp bảo vệ và kiểm soát quản trị
Sau khi hoàn tất các đánh giá pháp lý và rủi ro, bước tiếp theo là đưa việc tuân thủ vào thực tiễn. Điều này bao gồm việc tích hợp các biện pháp bảo vệ dữ liệu vào hợp đồng, hệ thống kỹ thuật và các quy trình hàng ngày. Mục tiêu là tạo ra một khuôn khổ vững chắc để bảo vệ dữ liệu bệnh nhân đồng thời đáp ứng các yêu cầu chồng chéo của các quy định như HIPAA, GDPR, PIPEDA, PIPL của Trung Quốc và quy định mới của Bộ Tư pháp Mỹ (DOJ) về việc hạn chế chuyển giao dữ liệu nhạy cảm số lượng lớn đến một số quốc gia nhất định.
Các biện pháp bảo vệ theo hợp đồng với nhà cung cấp và đối tác
Mọi nhà cung cấp hoặc đối tác xử lý dữ liệu sức khỏe nhạy cảm - cho dù đó là thông tin sức khỏe cá nhân, dữ liệu gen hay dữ liệu sinh trắc học đều phải ký hợp đồng nêu rõ trách nhiệm bảo vệ dữ liệu của họ. Hãy bắt đầu bằng cách tạo một mẫu phụ lục bảo vệ dữ liệu toàn cầu có thể được đính kèm vào các hợp đồng liên quan đến việc chuyển giao dữ liệu xuyên biên giới.
Đối với các hợp đồng liên quan đến sức khỏe cá nhân, phụ lục này nên bao gồm các điều khoản của Thỏa thuận Đối tác Kinh doanh theo HIPAA, đề cập đến các lĩnh vực chính như các mục đích sử dụng dữ liệu được cho phép, các tiêu chuẩn tối thiểu cần thiết, thời hạn báo cáo vi phạm và quyền kiểm toán cho Văn phòng Dân quyền của Bộ Y tế và Dịch vụ Nhân sinh Mỹ (HHS).
Đối với các hoạt động chuyển dữ liệu thuộc phạm vi quy định của Bộ Tư pháp Mỹ (có hiệu lực từ ngày 8/4/2025), các hợp đồng cần phải có những điều khoản chặt chẽ hơn. Chúng phải cấm việc truy cập hoặc chuyển giao dữ liệu cho "các cá nhân thuộc diện điều chỉnh" ở các quốc gia đáng lo ngại - chẳng hạn như Trung Quốc, Nga, Iran và các quốc gia khác - trừ khi có ngoại lệ và việc chuyển giao đáp ứng các tiêu chuẩn bảo mật của CISA.
Các nhà cung cấp nên đảm bảo về nguồn gốc dữ liệu, quyền sở hữu và quyền truy cập tiếp theo, đặc biệt là đối với các ngưỡng dữ liệu lớn như dữ liệu sức khỏe của 10.000 cá nhân trở lên tại Mỹ hoặc dữ liệu gen của 1.000 người trở lên trong vòng một năm. Đối với các hoạt động chuyển dữ liệu trong EU và Anh, cần bao gồm các Điều khoản Hợp đồng Chuẩn (SCC) được cập nhật và các điều khoản của Điều 28 GDPR, bao gồm các hạn chế chuyển tiếp và quyền của chủ thể dữ liệu.
Các hợp đồng cũng nên quy định rõ các yêu cầu bảo mật gắn liền với các khuôn khổ được công nhận. Ví dụ, yêu cầu nhà cung cấp tuân thủ các biện pháp kiểm soát dựa trên NIST như trong Khung An ninh mạng NIST hoặc NIST SP 800-53. Trong trường hợp quy định của Bộ Tư pháp Hoa Kỳ (DOJ) được áp dụng, hãy bao gồm các biện pháp bảo mật do CISA quy định như mã hóa mạnh, kiểm soát truy cập, giám sát và phân đoạn mạng. Nghĩa vụ báo cáo vi phạm cần được xác định rõ ràng, với thời hạn ngắn (24 đến 72 giờ), kỳ vọng về nội dung chi tiết và cam kết hợp tác với cơ quan quản lý. Để đảm bảo tuân thủ, hãy cấp cho tổ chức của bạn quyền kiểm toán, chẳng hạn như xem xét tài liệu bảo mật, lấy các chứng nhận như SOC 2 hoặc HITRUST và tiến hành kiểm toán.
Các hạn chế về chuyển giao dữ liệu tiếp theo là rất quan trọng. Các nhà cung cấp không được phép sử dụng các bên xử lý phụ hoặc các công ty liên kết bên ngoài phạm vi quyền hạn được phê duyệt mà không có sự đồng ý rõ ràng và phải mở rộng các biện pháp bảo vệ hợp đồng tương đương cho tất cả các bên tiếp theo. Điều này đặc biệt quan trọng đối với các Điều khoản Hợp đồng Chuẩn (SCC) của GDPR và quy định của Bộ Tư pháp Hoa Kỳ, vốn coi việc chuyển giao dữ liệu tiếp theo là các giao dịch riêng biệt. Hợp đồng cũng cần đề cập đến việc lưu trữ, giữ lại và xóa dữ liệu, quy định rõ dữ liệu có thể được lưu trữ ở đâu, thời gian lưu giữ là bao lâu và các thủ tục hủy bỏ được xác minh.
Một nền tảng như Censinet RiskOps™ có thể đơn giản hóa quy trình này. Nó tập trung hóa các bảng câu hỏi bảo mật nhà cung cấp , thỏa thuận đối tác kinh doanh (BAA), thỏa thuận bảo mật dữ liệu (DPA) và bằng chứng tuân thủ, đánh giá rủi ro của nhà cung cấp, theo dõi các nỗ lực khắc phục và duy trì tài liệu sẵn sàng cho kiểm toán.
Điều này đảm bảo việc thực thi nhất quán & sự sẵn sàng cho các cuộc kiểm tra của cơ quan quản lý. Sau khi hợp đồng được ký kết, bước tiếp theo là thực thi các tiêu chuẩn thông qua các biện pháp kỹ thuật.
Các biện pháp an ninh kỹ thuật
Trong khi hợp đồng quy định các điều khoản, biện pháp kiểm soát kỹ thuật đảm bảo chúng được tuân thủ. Các tổ chức CSSK phải triển khai các biện pháp bảo mật nhiều lớp để bảo vệ luồng dữ liệu xuyên biên giới, phù hợp với HIPAA, tiêu chuẩn NIST và yêu cầu của Bộ Tư pháp và CISA.
Mã hóa là điều không thể thiếu, hãy sử dụng TLS 1.2 trở lên cho dữ liệu đang truyền và AES-256 cho dữ liệu lưu trữ. Các chính sách cần ngăn chặn việc chia sẻ khóa mã hóa hoặc quản trị hệ thống quản lý khóa với "những người thuộc diện được bảo vệ" ở các quốc gia bị hạn chế.
Kiểm soát truy cập cũng quan trọng không kém. Áp dụng các phương pháp truy cập dựa trên vai trò (RBAC) hoặc dựa trên thuộc tính (ABAC) để thực thi quyền tối thiểu. Yêu cầu xác thực đa yếu tố (MFA) đối với truy cập từ xa và truy cập có đặc quyền, đồng thời hạn chế quyền truy cập của quản trị viên từ các khu vực có rủi ro cao. Những biện pháp này phù hợp với các biện pháp bảo vệ kỹ thuật của HIPAA và các yêu cầu của CISA. Kết hợp kiểm soát truy cập với phân đoạn mạng và nguyên tắc không tin tưởng để cô lập các cơ sở dữ liệu nhạy cảm - đặc biệt là những cơ sở dữ liệu chứa dữ liệu gen hoặc dữ liệu sức khỏe số lượng lớn - khỏi các hệ thống mà các thực thể bị hạn chế có thể truy cập.
Trong trường hợp khả thi, hãy sử dụng phương pháp mã hóa và ẩn danh để giảm thiểu rủi ro. Thay thế các định danh trực tiếp bằng mã thông báo và lưu trữ các khóa nhận dạng lại một cách riêng biệt. Cách tiếp cận này làm giảm tính nhạy cảm của các tập dữ liệu được chia sẻ, mặc dù một số dữ liệu đã được ẩn danh với số lượng lớn vẫn có thể được coi là nhạy cảm theo quy định của Bộ Tư pháp Mỹ, tùy thuộc vào ngữ cảnh và khối lượng.
Kích hoạt tính năng giám sát và ghi nhật ký bảo mật để phát hiện các hoạt động đáng ngờ. Sử dụng hệ thống tổng hợp nhật ký tập trung, hệ thống phát hiện/ngăn chặn xâm nhập (IDS/IPS) và phát hiện bất thường để gắn cờ các hoạt động xuất dữ liệu lớn, truy cập IP nước ngoài hoặc leo thang đặc quyền bất thường. Lưu giữ nhật ký đủ lâu để hỗ trợ các cuộc điều tra pháp y hoặc các yêu cầu từ cơ quan quản lý.
Hãy lập văn bản chi tiết về các biện pháp bảo vệ kỹ thuật này trong một tiêu chuẩn an ninh doanh nghiệp, đối chiếu từng biện pháp kiểm soát với các yêu cầu của HIPAA, tiêu chuẩn NIST và các quy định của DOJ/CISA. Tài liệu này sẽ vô cùng hữu ích trong các cuộc kiểm toán hoặc khi hợp tác với các nhà cung cấp mới. Với các biện pháp bảo vệ về mặt kỹ thuật và hợp đồng được thiết lập, quản trị đảm bảo chúng vẫn hiệu quả theo thời gian.
Quản trị và Tài liệu
Các biện pháp bảo vệ chỉ hiệu quả khi có người chịu trách nhiệm về chúng. Sử dụng sơ đồ luồng dữ liệu và đánh giá rủi ro để xây dựng các chính sách quản trị. Bắt đầu bằng việc thành lập một Ủy ban điều hành dữ liệu xuyên biên giới hoặc nhóm làm việc báo cáo cho ban lãnh đạo cấp cao. Các thành viên chủ chốt nên bao gồm:
- Một giám đốc Bảo mật Thông tin sẽ giám sát các luật về bảo mật thông tin và cơ chế chuyển giao dữ liệu;
- Một giám đốc An ninh Thông tin (CISO) chịu trách nhiệm thực thi các biện pháp kiểm soát kỹ thuật &à phê duyệt các kiến trúc liên quan đến truy cập xuyên biên giới;
- Phụ trách pháp lý & Tuân thủ quy định về quản lý hợp đồng & tương tác với cơ quan quản lý;
- Các chủ sở hữu dữ liệu (nhóm lâm sàng, nghiên cứu, doanh thu) chịu trách nhiệm quản lý phạm vi dữ liệu của họ;
- Một nhóm quản lý rủi ro bên thứ ba sẽ đánh giá nhà cung cấp, thực hiện thỏa thuận và giám sát việc tuân thủ.
Nhóm này cần thiết lập một chính sách chuyển giao dữ liệu xuyên biên giới chính thức, nêu rõ dữ liệu nào có thể rời khỏi Mỹ, trong điều kiện nào và cần những sự chấp thuận nào. Họ cũng cần giám sát các bảng điều khiển theo dõi rủi ro của nhà cung cấp, xu hướng chuyển giao dữ liệu & các thay đổi về quy định, đảm bảo rằng việc đào tạo được truyền đạt đến các nhóm khởi xướng hoạt động chia sẻ dữ liệu.
Duy trì kho lưu trữ tập trung với danh mục dữ liệu, sơ đồ luồng & biện pháp kiểm soát được ghi chép đầy đủ, gồm chi tiết về hệ thống, loại dữ liệu (thông tin sức khỏe cá nhân, dữ liệu gen, dữ liệu sinh trắc học), điểm đến & cơ chế chuyển giao (thỏa thuận hợp đồng tiêu chuẩn, thỏa thuận đối tác kinh doanh, trường hợp ngoại lệ). Lưu trữ hồ sơ đánh giá tác động bảo vệ dữ liệu (DPIA), hợp đồng đã ký kết, bảng câu hỏi bảo mật của nhà cung cấp, chứng nhận & bằng chứng về các biện pháp bảo vệ. Lưu giữ nhật ký đào tạo để chứng minh nhân viên nhận thức được các chính sách & quy trình. Cuối cùng, ghi lại các sự cố và vi phạm, gồm nguyên nhân gốc rễ, các bước khắc phục & thông báo cho cơ quan quản lý.
Xem xét & cập nhật tài liệu này hàng năm hoặc bất cứ khi nào có những thay đổi đáng kể, chẳng hạn như nhà cung cấp mới, luồng dữ liệu hoặc quy định mới. Bằng cách ghi lại những nỗ lực này ngay bây giờ, các tổ chức CSSK sẽ được chuẩn bị tốt hơn cho sự giám sát của cơ quan quản lý. Ngành CSSK là ngành phức tạp nhất, bạn không thể chỉ lấy một công cụ & áp dụng nó vào ngành CSSK nếu công cụ đó không được thiết kế riêng cho lĩnh vực này. Matt Christensen, Giám đốc cấp cao về Quản trị rủi ro & tuân thủ quy định (GRC), Intermountain Health, các nền tảng như Censinet RiskOps™ có thể hợp lý hóa các nhiệm vụ quản trị bằng cách tự động hóa quy trình làm việc, quản lý rủi ro nhà cung cấp & cung cấp cái nhìn tổng quan tập trung về các nỗ lực tuân thủ.
Yêu cầu tuân thủ khu vực
Khi nói đến việc tuân thủ dữ liệu xuyên biên giới, các quy định khu vực làm tăng thêm độ phức tạp cho các khung pháp lý & quản trị vốn đã rất phức tạp. Không giống như HIPAA của Mỹ và các hạn chế về dữ liệu nhạy cảm số lượng lớn của Bộ Tư pháp Mỹ, không có tiêu chuẩn chung nào điều chỉnh việc chuyển giao dữ liệu sức khỏe quốc tế. Thay vào đó, các tổ chức CSSK phải tuân thủ các quy tắc cụ thể của từng khu vực.
Một số khung pháp lý phức tạp nhất đến từ Liên minh Châu Âu và Vương quốc Anh (GDPR/UK GDPR), Canada (PIPEDA và luật cấp tỉnh như Luật Quebec 25) và Trung Quốc (PIPL và các quy định y tế liên quan). Mỗi khu vực đều áp dụng các yêu cầu pháp lý và kỹ thuật riêng biệt để xử lý dữ liệu sức khỏe nhạy cảm.
Liên minh Châu Âu và Vương quốc Anh
Việc chuyển dữ liệu bệnh nhân từ EU hoặc Anh sang các quốc gia nằm ngoài khu vực tương ứng của họ, đòi hỏi một cơ chế pháp lý hợp lệ. Trước tiên, hãy xác nhận xem quốc gia đích đến có quyết định về tính đầy đủ dữ liệu từ Ủy ban EU hoặc chính phủ Anh hay không. Đối với việc chuyển dữ liệu sang Mỹ, Khung bảo mật dữ liệu EU-Mỹ và cầu nối dữ liệu Anh-Mỹ cho phép các tổ chức được chứng nhận nhận dữ liệu, nên hãy kiểm tra xem nhà cung cấp của bạn có được chứng nhận cho các dịch vụ của bạn hay không.
Nếu không có quyết định về tính đầy đủ, bạn sẽ cần sử dụng các Điều khoản Hợp đồng Chuẩn (SCC) cho dữ liệu EU hoặc Thỏa thuận Chuyển giao Dữ liệu Quốc tế (IDTA) hoặc Phụ lục Vương quốc Anh cho dữ liệu Anh. Các hợp đồng này phải được ký kết với từng nhà cung cấp xử lý dữ liệu EU hoặc Anh. Ngoài ra, bạn được yêu cầu thực hiện Đánh giá Tác động Chuyển giao (TIA) để đánh giá rủi ro pháp lý tại quốc gia đích và ghi lại bất kỳ biện pháp bảo vệ bổ sung nào, chẳng hạn như mã hóa hoặc kiểm soát truy cập, mà bạn đã triển khai. Yêu cầu này xuất phát từ phán quyết Schrems II, phán quyết đã vô hiệu hóa Lá chắn Bảo mật EU-Mỹ và thúc đẩy nhiều tổ chức cập nhật các thỏa thuận SCC của họ.
Dữ liệu sức khỏe được phân loại là dữ liệu thuộc danh mục đặc biệt theo Điều 9 của GDPR, có nghĩa là bạn cần cả cơ sở pháp lý (Điều 6) và điều kiện cụ thể để xử lý thông tin nhạy cảm. Đối với các dự án xuyên biên giới có rủi ro cao - như thử nghiệm lâm sàng quốc tế hoặc phát triển trí tuệ nhân tạo sử dụng dữ liệu bệnh nhân của EU hoặc Anh - bạn cũng phải hoàn thành Đánh giá Tác động Bảo vệ Dữ liệu (DPIA). Cập nhật Hồ sơ Hoạt động Xử lý (RoPA) để ghi lại các hoạt động chuyển giao này & đảm bảo các quyền của chủ thể dữ liệu (truy cập, xóa hoặc phản đối) được thực thi xuyên biên giới. Cần có các cơ chế rõ ràng để khiếu nại và giải quyết khiếu nại.
Các biện pháp này phù hợp với tiêu chuẩn của Mỹ & tạo tiền đề cho việc tuân thủ các quy định của Canada và Trung Quốc.
Canada
Theo PIPEDA, Canada cho phép chuyển dữ liệu xuyên biên giới nếu bạn sử dụng các hợp đồng hoặc biện pháp bảo vệ đảm bảo sự bảo vệ tương đương & duy trì trách nhiệm giải trình đối với dữ liệu được chia sẻ với bên thứ ba. Để tuân thủ, hãy xác định xem hoạt động của bạn thuộc phạm vi PIPEDA liên bang hay các luật nghiêm ngặt hơn của tỉnh như ở Quebec, British Columbia hoặc Alberta. Thông báo cho chủ thể dữ liệu về khả năng bị các cơ quan nước ngoài truy cập và đảm bảo các hợp đồng của bạn với các bên xử lý và xử lý phụ đáp ứng tiêu chuẩn trách nhiệm giải trình của PIPEDA.
Luật số 25 của Quebec đưa ra các yêu cầu thậm chí còn nghiêm ngặt hơn. Trước khi chuyển dữ liệu ra khỏi Quebec, bạn phải tiến hành Đánh giá Tác động Quyền riêng tư (PIA) để đánh giá mức độ nhạy cảm của dữ liệu, mục đích chuyển giao, các biện pháp bảo vệ hiện có & bối cảnh pháp lý của điểm đến. Việc chuyển giao chỉ được phép nếu đánh giá kết luận rằng dữ liệu sẽ được bảo vệ đầy đủ. Hợp đồng phải bao gồm điều khoản liên quan bảo mật, giới hạn sử dụng, báo cáo sự cố & quyền của chủ thể dữ liệu. Vi phạm có thể dẫn đến các hình phạt nặng: Phạt hành chính lên đến 10 triệu CAD hoặc 2% doanh thu toàn cầu & phạt hình sự lên đến 25 triệu CAD hoặc 4% doanh thu toàn cầu, tùy theo mức nào cao hơn.
Về mặt vận hành, hãy cập nhật các thông báo về quyền riêng tư, biểu mẫu tiếp nhận bệnh nhân và cổng thông tin bệnh nhân để nêu rõ nơi dữ liệu có thể được lưu trữ hoặc truy cập, các loại dữ liệu được chuyển giao (kết quả xét nghiệm, hình ảnh, dữ liệu di truyền) và mục đích (khám chữa bệnh từ xa, nghiên cứu lâm sàng). Sử dụng thông báo rõ ràng, nhiều lớp & cung cấp các tùy chọn để rút lại sự đồng ý khi cần thiết. Đào tạo nhân viên trong bộ phận đăng ký, nghiên cứu và khám chữa bệnh từ xa để trả lời các câu hỏi của bệnh nhân về việc sử dụng dữ liệu xuyên biên giới. Duy trì Sổ đăng ký sự cố bảo mật & đảm bảo việc chuyển giao dữ liệu xuyên biên giới được tích hợp vào kế hoạch ứng phó sự cố & thông báo vi phạm của bạn.
Vì các quy định tuân thủ pháp luật của Canada khác nhau tùy theo tỉnh, nên độ phức tạp càng tăng thêm khi phải xử lý các khuôn khổ pháp lý phi phương Tây.
Trung Quốc
Luật Bảo vệ Thông tin Cá nhân (PIPL) của Trung Quốc coi dữ liệu sức khỏe là thông tin cá nhân nhạy cảm, yêu cầu sự đồng ý rõ ràng để xử lý & chuyển giao. Bạn phải tiết lộ người nhận ở nước ngoài & mục đích chuyển giao. Trước khi xuất dữ liệu, hãy xác định xem tổ chức của bạn có đủ điều kiện là Nhà điều hành Cơ sở hạ tầng Thông tin Quan trọng (CIIO) hay xử lý dữ liệu của hơn 1 triệu cá nhân hay không - một trong hai trường hợp này sẽ dẫn đến việc Cục Quản lý Dữ liệu Trung Quốc (CAC) tiến hành đánh giá an ninh do chính phủ thực hiện.
Việc chuyển dữ liệu xuyên biên giới theo PIPL phải tuân thủ một trong ba cơ chế sau: (1) Vượt qua đánh giá an ninh của CAC, đặc biệt đối với CIIO hoặc các đơn vị xử lý dữ liệu quy mô lớn; (2) Ký kết hợp đồng tiêu chuẩn với người nhận nước ngoài & nộp chúng cho cơ quan quản lý; hoặc (3) Nhận được chứng nhận từ các cơ quan được phê duyệt. Ngoài ra, một số quy định trong lĩnh vực y tế yêu cầu lưu trữ dữ liệu nội địa, có nghĩa là nơi lưu trữ chính phải ở lại Trung Quốc và chỉ có thể xuất khẩu lượng dữ liệu tối thiểu cần thiết cho các mục đích cụ thể như nghiên cứu. Các bản sao được xuất khẩu phải được kiểm soát chặt chẽ, ghi nhật ký và các cơ quan chức năng có thể truy cập.
Phạm vi áp dụng ngoài lãnh thổ của PIPL có nghĩa là ngay cả các tổ chức không có sự hiện diện vật lý tại Trung Quốc cũng phải tuân thủ nếu họ xử lý dữ liệu về cư dân Trung Quốc. Đảm bảo có các thông báo và thỏa thuận bằng tiếng Trung Quốc, nêu rõ việc chuyển dữ liệu xuyên biên giới & thông báo cho chủ thể dữ liệu về các rủi ro tiềm ẩn. Chuẩn bị các đánh giá tác động bảo vệ thông tin cá nhân (PIPIA) để ghi lại sự cần thiết, tính tương xứng & các biện pháp bảo vệ cho các hoạt động chuyển dữ liệu này.
Đối với các hoạt động chuyển dữ liệu từ nhiều khu vực pháp lý khác nhau - chẳng hạn như dữ liệu EU/Anh, Canada hoặc Trung Quốc - hãy đảm bảo rằng các hạn chế của Bộ Tư pháp Hoa Kỳ (DOJ) được dung hòa với các nghĩa vụ của GDPR, PIPEDA và PIPL. Điều này có thể yêu cầu điều chỉnh cách bạn cấu trúc các dịch vụ đám mây, phân tích hoặc hợp tác nghiên cứu với các đối tác ở các khu vực liên quan.
ĐƠN GIẢN HÓA VIỆC TUÂN THỦ
Với sự phức tạp của các yêu cầu khu vực này, việc theo dõi & quản lý việc chuyển dữ liệu xuyên biên giới không phải là nhiệm vụ dễ. Công cụ Censinet RiskOps™ (https://censinet.com) có thể tập trung hóa việc đánh giá rủi ro của bên thứ ba, lập danh mục chuyển giao dữ liệu, xem xét hợp đồng và thiết lập các tiêu chuẩn bảo mật trên nhiều khu vực. Các nền tảng này cung cấp các bảng câu hỏi tiêu chuẩn được tùy chỉnh theo từng khu vực pháp lý, cảnh báo tự động cho các loại dữ liệu có rủi ro cao (thông tin sức khỏe cá nhân, dữ liệu di truyền) & các công cụ hợp tác để giải quyết các lỗ hổng tuân thủ trong toàn bộ tổ chức của bạn & các nhà cung cấp bên thứ ba.
Quản lý việc chuyển dữ liệu xuyên biên giới đòi hỏi sự minh bạch hoàn toàn & giám sát chặt chẽ. Việc dùng bản đồ dữ liệu chi tiết cho phép các tổ chức xác định chính xác các lần chuyển dữ liệu đến các quốc gia có rủi ro cao, xác định các luồng dữ liệu có thể được phân loại là dữ liệu cá nhân nhạy cảm "số lượng lớn" theo Phần 202 của DOJ 28 CFR và triển khai mã hóa, kiểm soát truy cập & các hạn chế theo hợp đồng để giảm thiểu rủi ro một cách hiệu quả.
Mỗi lần chuyển dữ liệu phải tuân thủ các tiêu chuẩn pháp lý & kỹ thuật đã được thiết lập. Ví dụ, một bệnh viện Mỹ làm việc với nhà cung cấp dịch vụ chụp chiếu từ xa có trụ sở tại EU phải đáp ứng các yêu cầu của HIPAA và GDPR (sử dụng SCC và đánh giá tác động chuyển giao), cũng như các quy định của DOJ khi áp dụng. Tương tự, các hợp đồng liên quan đến các nhà cung cấp dịch vụ đám mây có trụ sở tại Mỹ với các nhóm hỗ trợ ở nước ngoài nên kết hợp ngôn ngữ được DOJ khuyến nghị hoặc các biện pháp tương đương để ngăn chặn việc chuyển giao trái phép xuống hạ lưu và đảm bảo kiểm soát thích hợp đối với các giao dịch bị hạn chế.
Để đạt được sự tuân thủ, các tổ chức cần có các biện pháp bảo vệ nhiều lớp, bao gồm BAA được cập nhật, mã hóa mạnh mẽ, kiểm soát truy cập dựa trên vai trò & các điều khoản hợp đồng nghiêm ngặt. Việc dựa vào các công cụ thủ công như bảng tính trở nên không thực tế khi quản lý nhà cung cấp và luồng dữ liệu. Các nền tảng như Censinet RiskOps™ (https://censinet.com) hợp lý hóa quy trình này bằng cách tập trung hóa các bảng câu hỏi, bằng chứng và quy trình khắc phục. Các công cụ này giúp các hệ thống y tế Mỹ xác định rủi ro xuyên biên giới, ưu tiên các mối quan hệ có rủi ro cao (như phân tích dữ liệu hàng loạt hoặc gen học) và ghi lại các biện pháp bảo vệ để đáp ứng yêu cầu của kiểm toán viên và cơ quan quản lý.
Ngoài việc thực hiện các biện pháp bảo vệ, việc duy trì giám sát liên tục là rất quan trọng. Các quy định về dữ liệu sức khỏe xuyên biên giới liên tục phát triển. Ví dụ, Quy tắc cuối cùng năm 2025 của DOJ theo 28 CFR Phần 202 và các yêu cầu bảo mật của CISA áp đặt các hạn chế an ninh quốc gia đối với việc chuyển giao dữ liệu cá nhân nhạy cảm hàng loạt, ngay cả khi dữ liệu được ẩn danh hoặc mã hóa. Việc tuân thủ có nghĩa là thường xuyên theo dõi các bản cập nhật quy định, sửa đổi các tiêu chí rủi ro và kiểm toán cấu hình dữ liệu xuyên biên giới. Ban lãnh đạo phải chỉ định trách nhiệm điều hành, cho dù đó là CISO, Giám đốc Bảo mật hay CIO để quản lý rủi ro xuyên biên giới. Điều này bao gồm phân bổ ngân sách cho việc lập bản đồ dữ liệu, cập nhật hợp đồng và kiểm soát kỹ thuật, cũng như lồng ghép các cân nhắc xuyên biên giới vào các khuôn khổ quản trị rủi ro doanh nghiệp & bên thứ ba rộng hơn.
(Hết Phần 6) ----> (Tiếp theo Phần 7)
TS.BS. Huỳnh Hồng Quang & Ths.BS. Nguyễn Công Trung Dũng
Viện Sốt rét-KST-CT Quy Nhơn