2014-04-03 17 views
6

C'è una recente partenza da YC che sembra interessante chiamata Truevault.com, che consente di archiviare i documenti JSON nel proprio database tramite un'API ed è conforme HIPAA.Configurazioni del server cloud di conformità HIPAA

Sto lavorando su un'applicazione di assistenza sanitaria, e mi chiedo, che è una strategia migliore in termini di conformità HIPAA:

1) Heroku + Truevault - facile implementazione inizialmente, ma Heroku non firmerà Business Agreement Associate, in modo non sono sicuro se questo è veramente un complice HIPAA anche se non memorizzo PHI sul server heroku o lo stimo temporaneamente lì.

2) Eseguire tutto su Amazon EC2 - Amazon firmerà BAA quindi nessun problema qui, ma dovrà fare la manutenzione del server stesso (piuttosto non)

3) database di Heroku + Amazon S3 - server di funzionare su Heroku, ma memorizza tutto su S3, Amazon per firmare BAA

Chiunque abbia esperienza quale sarebbe la più conforme ma pratica? Grazie in anticipo.

risposta

3

Senza conoscere le specifiche relative al funzionamento dell'applicazione, è probabile che sia necessario eseguire tutte le applicazioni su EC2 e altri servizi Web Amazon.

I nodi di Heroku sono fondamentalmente istanze EC2 con un po 'di automazione in primo piano, trasformandolo più di una piattaforma che di un'infrastruttura. Tuttavia, se stai lavorando in un campo che richiede la conformità legale su come vengono gestiti i tuoi dati, non avere il pieno controllo può essere una cosa negativa. Puoi fare gran parte dell'automazione di heroku con strumenti come Chef e Puppet.

Inoltre, se si utilizza EC2, assicurarsi che l'infrastruttura sia configurata in VPC è la strada da percorrere. Pubblica un po 'di lavoro in più, ma ti offre un maggiore controllo sull'accesso alla rete a istanze diverse.

S3 non è realmente un database, è un archivio di oggetti. È fondamentalmente un archivio di chiavi/valori con chiavi che sembrano percorsi di file. E può memorizzare alcuni valori molto grandi.

+0

Grazie - questo è un po 'quello che sospettavo, ma mi piacerebbe trovare una soluzione che richiede meno manutenzione del server. Quindi suppongo che usando un'API come Truevault, la mia applicazione principale debba essere eseguita su un server locale –

+0

@DaveTsay Anche se si utilizza Truevault per archiviare i dati più sensibili, è probabile che sia necessario avere un database in esecuzione localmente per altre parti di la tua applicazione. – datasage

+0

@DaveTsay, controlla www.atlashealth.com, in particolare l'offerta Managed Cloud (sono nel team di gestione e fondatore). Avrai un ambiente AWS completamente gestito che configuriamo e gestiamo, in modo che tutto ciò di cui ti devi preoccupare siano le distribuzioni. Il costo del servizio è di $ 199 al mese (più le spese di utilizzo di AWS, escluso il supplemento di $ 2 dedicato, che copriamo). Firmiamo anche i BAA. –

5

Aptible stanno lavorando su una piattaforma per fare esattamente questo, cioè automatizzando la conformità HIPAA laddove possibile, addestrandoti sulle cose che devi fare da te e permettendoti di costruire sistemi su database standard ed ecosistemi. Sono in beta privata al momento.

Disclaimer: Non sono associato a loro, ma ho incontrato i fondatori oggi e sono un gruppo accessibile e intelligente.

+0

sei ancora in contatto con i fondatori? –

+0

io sono. Perché lo chiedi? –

Problemi correlati