Überspringen zum Hauptinhalt

Gesundheitswesen und Biowissenschaften

Compliance in der Cloud

Verbessern Sie Ihre Abläufe mit AWS, das auf die Einhaltung strenger Compliance-Standards wie HIPAA, HITRUST, GxP und mehr ausgelegt ist.

Erschließen Sie Innovationen mit sicheren, konformen Cloud-Diensten

Compliance mit HIPAA

  • Die HIPAA-Eignung wird von AWS für alle geltenden Dienste aufrechterhalten
  • Optimierter Prozess für die Ausführung von Geschäftspartnerverträgen (BaaS)
  • Integrierte technische Schutzmaßnahmen zum Schutz geschützter Gesundheitsinformationen (PHI)
  • Umfassende Audit-Trails und detaillierte Zugriffskontrollen für eine bessere Übersicht
Missing alt text value

GxP-Konformität

  • Reduzierter Zeitaufwand für die Bereitstellung, Konfiguration und Prüfung der GxP-konformen Infrastruktur
  • Nahtlose Vererbung globaler Sicherheits- und Compliance-Kontrollen
  • Kontinuierliche Überwachung und Alarmierung 
Missing alt text value

Umfassende Sicherheitskontrollen

  • Ende-zu-Ende-Verschlüsselung für Daten bei der Übertragung und Speicherung
  • Granulares Identitäts- und Zugriffsmanagement (IAM)
  • Netzwerkisolierung und Segmentierung
  • Infrastrukturüberwachung und Bedrohungserkennung rund um die Uhr
Missing alt text value

Globaler Compliance-Rahmen

  • HITRUST CSF-zertifiziert
  • SOC 1-, 2- und 3-Berichte
  • ISO 27001, 27017 und 27018
  • DSGVO und regionale Datenschutzstandards
Missing alt text value

Gemeinsam sichere Lösungen entwickeln

Compliance ist eine gemeinsame Verantwortung. Wir glauben an transparente Sicherheitspartnerschaften. Während AWS die Sicherheit der Cloud verwaltet, behalten Sie die vollständige Kontrolle über Ihre Sicherheit IN der Cloud.

Missing alt text value

Was AWS bietet

Missing alt text value AWS betreibt, verwaltet und kontrolliert Komponenten vom Host-Betriebssystem und der Virtualisierungsebene bis hin zur physischen Sicherheit der Einrichtungen, in denen der Service ausgeführt wird. Dazu gehören eine robuste Infrastruktur, die von über 166 HIPAA-fähigen Diensten unterstützt wird, globale Compliance-Zertifizierungen wie HITRUST, GDPR, ENS High, HDS und C5 sowie mehr Availability Zones als jeder andere Anbieter. Weitere Informationen »

Gemeinsame Verantwortung

Missing alt text value Der Kunde ist für die Verwaltung des Gastbetriebssystems — einschließlich Updates und Sicherheitspatches — sowie der zugehörigen Anwendungssoftware und der Konfiguration der von AWS bereitgestellten Sicherheitsgruppen-Firewall verantwortlich. Sie verfügen über die vollständige Dateneigentums- und Zugriffsverwaltung, können den geografischen Standort für die Datenspeicherung auswählen, Sicherheitskontrollen auf Anwendungsebene implementieren und die Datenverschlüsselung verwalten. Weitere Informationen »

Deine Daten, deine Kontrolle

Unsere unabhängigen Zertifizierungen durch Dritte belegen unser Engagement für die „Sicherheit der Cloud“. “ Kunden erben diese Compliance-Zertifizierungen und können sie verwenden, um einen Teil ihrer Konformität gegenüber Auditoren und Aufsichtsbehörden nachzuweisen. Unsere Compliance-Zertifizierungen und Bescheinigungen werden von einem unabhängigen Prüfer geprüft und führen zu einer Zertifizierung, einem Auditbericht oder einer Konformitätsbescheinigung. Zu den wichtigsten Zertifizierungen und Bescheinigungen gehören:

  •  ISO 9001
  •  ISO 27001, 27017, 27018
  • SOC 1, 2, 3
  • PCI DSS Level 1
  • FedRAMP
  • Cyber Essentials Plus
  • DoD SRG

Für Branchenvorschriften wie HIPAA, HITECH, GxP und GDPR bieten wir robuste Sicherheitsfunktionen und rechtliche Vereinbarungen, einschließlich unseres Business Associate Addendum (BAA) und unseres Data Processing Agreements (DPA). Zu den Gesundheitsgesetzen gehören:

  • Datenschutz-Grundverordnung
  • HIPAA
  • HITECH
  • PDPA-2012 (Singapur)
  • PIPEDA (Kanada)
  • Privacy Act (Australien)
  • PDPA – 2010 (Malaysia)

Unsere Ausrichtung auf branchenspezifische Rahmenbedingungen unterstützt Ihre Compliance-Anforderungen zusätzlich. Zu den wichtigsten Ausrichtungen und Frameworks gehören:

  • Cloud Security Alliance (CSA)
  • EU-US Privacy Shield
  • NIST
  • BioPhorum IT-Kontrollen

GxP-Compliance in AWS

Mit dem Zugriff auf speziell entwickelte Lösungen, technische Ressourcen und ein Team von GxP-Experten erleichtert AWS es Life-Science-Organisationen, eine GxP-Ausrichtungsumgebung einzurichten, die Kosten senkt, die Sicherheit verbessert und die Agilität erhöht.

Automatisieren Sie die GxP-Compliance

Automatisieren Sie die GxP-Compliance
AWS bietet die Tools und Anleitungen zur Automatisierung der GxP-Compliance, sodass Sie schnell handeln und gleichzeitig die Vorschriften einhalten können.

Weitere Informationen
 

Missing alt text value

Automatische Rückverfolgbarkeit einführen

Verwenden Sie AWS, um Aktivitäten in Ihrer Umgebung automatisch zu protokollieren, um Auditanfragen zu unterstützen.

Weitere Informationen

Missing alt text value

Entwickeln Sie eine konsistente und kontrollierbare Infrastruktur

Erstellen Sie Vorlagen, um Ihre Infrastruktur in Ihrem gesamten Unternehmen zu verwenden, und kontrollieren Sie, wer sich wann auf Elemente Ihrer Infrastruktursoftware auswirken kann.  

Missing alt text value

Globale Compliance- und Rahmenanpassungen im Gesundheitswesen

Das Federal Risk and Authorization Management Program (FedRAMP) ist ein US-Bundesprogramm zur Standardisierung der Sicherheitsprüfung, Autorisierung und laufenden Überwachung von Cloud-Produkten und -Services. FedRAMP ist für alle US-amerikanischen Bundesbehörden wie auch für alle Cloud-Services einschließlich des Gesundheitsministeriums der USA Gesundheitsministerium (U.S. Department of Health and Human Services).

 Zwei getrennte FedRAMP-Agenturen wurden autorisiert, eine für die Region AWS GovCloud (USA) und die andere für die AWS-Regionen USA Ost und USA West.

Weitere Informationen »

HITRUST CSF (Cloud Security Framework) fasst die Sicherheitskontrollen zusammen, basierend auf US-amerikanischen Bundesgesetzen (wie HIPAA und HITECH), bundesstaatlichen Gesetzen (wie Massachusetts Standards für den Schutz persönlicher Informationen der Einwohner des Commonwealth) und anerkannter nicht-staatlicher Compliance-Standards (z. B. PCI DSS), zu einem gemeinsamen Rahmenwerk speziell für das Gesundheitswesen.

Ein genehmigter HITRUST-CSF-Gutachter hat bestätigt, dass bestimmte AWS-Services im Rahmen des Programms HITRUST-CSF-Assurance die Zertifizierungskriterien HITRUST CSF v9.3 erfüllen.

Kunden können jeden beliebigen AWS-Service in einem Konto verwenden, das als HIPAA-Konto definiert wurde, aber dürfen geschützte Gesundheitsinformationen (protected health information (PHI)) nur mit HIPAA-konformen Diensten verarbeiten, speichern und übertragen.

Hinweise zu infrage kommenden Diensten

Der Health Insurance Portability and Accountability Act von 1996 (HIPAA) ist ein Gesetz, das es Arbeitnehmern in den USA erleichtern soll, ihren Krankenversicherungsschutz aufrechtzuerhalten, wenn sie ihren Arbeitsplatz wechseln oder verlieren. Das Gesetz soll auch den Gebrauch elektronischer Gesundheitsdaten fördern, um die Effizienz und Qualität des US-amerikanischen Gesundheitssystems durch besseren Datenaustausch zu verbessern.

Der Health Information Technology for Economic and Clinical Health Act (HITECH) erweiterte 2009 die HIPAA-Regeln. HIPAA und HITECH definieren gemeinsam eine Reihe von bundeseinheitlichen Standards, die der Sicherheit und Privacy geschützter Gesundheitsinformationen (PHI) dienen. Diese Bestimmungen sind in den sogenannten Regeln zur „administrativen Vereinfachung“ enthalten. HIPAA und HITECH stellen Anforderungen hinsichtlich der Nutzung und Offenlegung von PHI, treffen geeignete Sicherheitsvorkehrungen zum Schutz der PHI, der individuellen Rechte und der administrativen Verantwortlichkeiten.

Weitere Informationen »

Die US Food and Drug Administration (FDA) hat 21 CFR Teil 11 eingeführt – Vorschriften zu elektronischen Aufzeichnungen und elektronischen Signaturen. 21 CFR Teil 11 gilt für biowissenschaftliche Industrien, die unter den Federal Food, Drug, and Cosmetic Act, den Public Health Service Act oder eine andere FDA-Vorschrift als Teil 11 fallen. Diese werden zusammen als „Prädikatsregeln“ bezeichnet. Im Wesentlichen gilt Teil 11, wenn der betreffende Datensatz als Grundlage dient.

Lesen Sie mehr:

Die Aufsichtsbehörden auf der ganzen Welt befassen sich weiterhin mit Fragen der Datenintegrität in der Life-Science-Branche. Die FDA hat einen Leitfaden zur Datenintegrität veröffentlicht, um Life-Science-Organisationen Klarheit zu verschaffen, damit die Probleme/Bedenken proaktiv angegangen werden können.

Weitere Informationen »

Kanada

Alles öffnen

Der Personal Information Protection and Electronic Documents Act (PIPEDA), ist ein kanadisches Bundesgesetz, das für die Erfassung, Verwendung und Offenlegung personenbezogener Daten im Rahmen kommerzieller Aktivitäten in den kanadischen Provinzen gilt.

Der Health Information Act (HIA) ist das Datenschutzgesetz in Alberta zur Erfassung, Nutzung, Offenlegung und zum Schutz von Gesundheitsdaten, die in Gewahrsam oder unter der Kontrolle eines Verwalters sind.

In der AWS-Region Kanada (Zentral) stehen derzeit mehrere Services wie etwa: Amazon Elastic Compute Cloud (Amazon EC2), Amazon Simple Storage Service (Amazon S3) und Amazon Relational Database Service (Amazon RDS) zur Verfügung.

Weitere Informationen »

Das Gesetz zum Schutz personenbezogener Gesundheitsdaten (PHIPA) ist ein Datenschutzgesetz der Provinz Ontario, das die Erfassung, Verwendung und Offenlegung von persönlichen Gesundheitsdaten im Rahmen der Erbringung oder Erleichterung von Gesundheitsdienstleistungen betrifft.

Weitere Informationen »

Vereinigtes Königreich

Alles öffnen

DerGesundheit und Sozialleistungen Cloud Security – Leitfaden Bewährte Verfahren wurde zusammen von NHS Digital, NHS England, dem Gesundheits und Sozialministerium und NHS Improvement geschrieben.

In diesem Leitfaden werden die Sicherheitsvorkehrungen erläutert, die getroffen werden müssen, damit Gesundheits- und Sozialpflegeorganisationen Gesundheits- und Sozialpflegedaten sicher finden können, einschließlich vertraulicher Patienteninformationen in der öffentlichen Cloud, einschließlich Lösungen, die Verlegung von Daten ins Ausland nutzen.

AWS ermöglicht die Compliance durch die Klassifizierung von Workloads, die in AWS bereitgestellt werden und unterstützt sie durch die Implementierung klassenspezifischer Kontrollen. Das Whitepaper „Die Nutzung von AWS im Rahmen der Cloud-Sicherheitsrichtlinien des NHS“ enthält detaillierte Risikomanagementaktivitäten, die Organisationen durchführen müssen, die hauptsächlich technische Maßnahmen umfassen, die dem erforderlichen Sicherheitsniveau entsprechen.

Whitepaper lesen »

Die MHRA widmet der Datenintegrität weiterhin größere Aufmerksamkeit. Der zunehmende Einsatz von elektronischer Datenerfassung, die Automatisierung von Systemen und die Nutzung von Remote-Technologien haben die Komplexität der Lieferketten und Arbeitsweisen erhöht – was auch die Nutzung von Drittanbietern einschließt. Die MHRA hat den Leitfaden zur Datenintegrität veröffentlicht, um für mehr Klarheit zu sorgen und Erwartungen an die Life-Science-Industrie zu formulieren, um die Einhaltung der Datenintegrität zu gewährleisten.

Weitere Informationen »

Frankreich

Alles öffnen

Hébergeur de Données de Santé (HDS) – Die von der französischen Gesundheitsbehörde „Agence du Numérique en Santé" (ANS) eingeführte HDS-Zertifizierung (Hébergeur de Données de Santé) soll die Sicherheit und den Schutz von personenbezogenen Gesundheitsdaten stärken.

Für die HDS-Zertifizierung muss ein IT-Anbieter nach ISO 27001 zertifiziert sein. Das bedeutet, dass die Dienste, die von unserer ISO-27001-Zertifizierung abgedeckt sind, in den Geltungsbereich von HDS fallen. Die AWS-Services, die im Geltungsbereich der ISO/IEC-27001:2013-Zertifizierung liegen, finden Sie auf der Webseite zur ISO-Zertifizierung.  

Weitere Informationen »

Datenintegrität ist nach wie vor weltweit ein wichtiges Thema. Die EMA – Europäische Arzneimittelagentur – hat einen neuen Leitfaden zur Gewährleistung der Datenintegrität veröffentlicht, der sich auf die Daten bezieht, die bei der Prüfung, Herstellung, Verpackung, Verteilung und Überwachung von Arzneimitteln anfallen.

Lesen Sie mehr:  

Deutschland

Alles öffnen

DiGAV wurde im April 2020 eingeführt, um die Digitalisierung des deutschen Gesundheitssytems zu unterstützen. DiGAV ermöglicht es bestimmte Anwendungen im Gesundheitswesen anzuerkennen, deren Kosten innerhalb des deutschen Krankenversicherungssystem erstattet werden. Aber, um den Bestimmungen zu entsprechen und für die Kostenerstattung durch DiGAV in Frage zu kommen, müssen Organisationen beweisen, dass ihre Anwendungen den DiGAV-Anforderungen an den Datenschutz entsprechen. Dies beinhaltet, dass personenbezogene Daten nur innerhalb der European Economic Area (EEA) oder einem Land mit einem entsprechenden Beschluss der Europäischen Kommission unter Artikel 45 der EU General Data Protection (GDPR) verarbeitet werden.

AWS stellt eine Reihe brancheführender Tools zur Verfügung, die Kunden unterstützen bei der Beachtung lokaler Regeln und gesetzlicher Anforderungen, inklusive dem Deutschen Digitale-Versorgung-Gesetz (DVG) und der angeschlossenen Digitale Gesundheitsanwendungen-Verordnung (DiGAV), wenn sie Gesundheits-Workloads in die Cloud laden.

Weitere Informationen »

Datenintegrität ist nach wie vor weltweit ein wichtiges Thema. Die EMA – Europäische Arzneimittelagentur – hat einen neuen Leitfaden zur Gewährleistung der Datenintegrität veröffentlicht, der sich auf die Daten bezieht, die bei der Prüfung, Herstellung, Verpackung, Verteilung und Überwachung von Arzneimitteln anfallen.

Lesen Sie mehr:  

Das Gesetz zum Schutz personenbezogener Daten (Act of the Protection of Personal Information, APPI) ist die wichtigste Gesetzgebung, die sich mit personenbezogenen Daten in Japan befasst.

Die APPI gilt für alle Unternehmer (natürliche und juristische Personen), die mit personenbezogenen Daten umgehen. Die APPI unterscheidet auch zwischen persönlichen Informationen und persönlichen Daten (die die APPI als persönliche Informationen definiert, die Teil einer Datenbank mit persönlichen Informationen sind). Die Verpflichtungen der Unternehmer variieren je nachdem, ob die Unternehmer personenbezogene Informationen oder Daten erwerben, verwenden oder bereitstellen.

AWS implementiert und unterhält technische und organisatorische Sicherheitsmaßnahmen, die für AWS-Cloud-Infrastrukturdienste gelten, im Rahmen weltweit anerkannter Sicherheitsrahmen und Zertifizierungen, einschließlich ISO 27001, ISO 27017, ISO 27018, PCI DSS Level 1 und SOC 1, 2 und 3. Diese technischen und organisatorischen Sicherheitsmaßnahmen, die nicht autorisierten Zugriff oder die Offenlegung von Kundeninhalten verhindern, wurden von unabhängigen Prüfgesellschaften validiert.

Weitere Informationen »

Singapur

Alles öffnen

Das Gesetz zum Schutz personenbezogener Daten 2012 (PDPA) gilt für den Schutz personenbezogener Daten in Singapur, auch bezüglich der internationalen Übertragung von diesen Daten zum Zweck der Verarbeitung. Das PDPA regelt die Erfassung, Nutzung, Offenlegung und den Schutz personenbezogener Daten.

AWS implementiert und unterhält technische und organisatorische Sicherheitsmaßnahmen, die für AWS-Cloud-Infrastrukturdienste gelten, im Rahmen weltweit anerkannter Sicherheitsrahmen und Zertifizierungen, einschließlich ISO 27001, ISO 27017, ISO 27018, PCI DSS Level 1 und SOC 1, 2 und 3. Diese technischen und organisatorischen Sicherheitsmaßnahmen, die nicht autorisierten Zugriff oder die Offenlegung von Inhalten von Kunden verhindern, wurden von unabhängigen Prüfern validiert.

AWS unterstützt viele Gesundheitsorganisationen weltweit, indem es die Technologie bereitstellt, die erforderlich ist, um mit der erforderlichen Geschwindigkeit vorzugehen, um eine Wirkung zu erzielen – von der Nutzung des Austauschs medizinischer Daten zur Diagnose zuvor unbekannter Krankheiten bis zur Identifizierung neuer Viren zur Verhinderung einer weiteren Pandemie und vieler anderer wichtiger Funktionen – alles und ermöglichen es Kunden, die höchsten Sicherheits- und Compliance-Anforderungen zu erfüllen. Ein Beispiel ist das Integrated Health Information Systems (IHiS) in Singapur. Diese Behörde, die dafür verantwortlich ist, dem öffentlichen Gesundheitsdienst in Singapur die nötigen Technologien zur Verfügung zu stellen, wandte sich an AWS, um sein IT-System für die Impfungen auf sichere Weise zu vergrößern, um in kürzester Zeit signifikant mehr Leistungen zu erbringen, von anfangs 8 000 täglichen Impfungen zu einer Spitzenleistung von 80 000 täglichen Impfungen innerhalb
von vier Wochen.

Weitere Informationen »

Erste Schritte

Nehmen Sie Kontakt zu unseren Experten auf und beginnen Sie Ihre AWS-Reise noch heute.
Erste Schritte