Seguridad y cumplimiento
Revelrex maneja información de salud protegida en nombre de prácticas médicas. Esta página describe los controles que operamos. Las afirmaciones aquí se limitan a lo que respalda nuestra documentación; contáctenos para conocer los detalles y el alcance actuales de nuestra atestación.
HIPAA
Revelrex cumple con HIPAA y mantiene un programa de cumplimiento de HIPAA que se revisa de forma continua.
Revelrex cumple con HIPAA y cumple con SOC 2. Pídanos el alcance actual de nuestra documentación de cumplimiento antes de basarse en ella para sus propias auditorías.
SOC 2
Revelrex cumple con SOC 2. Contáctenos para conocer el estado y el alcance actuales.
Describimos el alcance y el estado únicamente en la medida en que lo respalda nuestro informe o atestación.
Programa de cumplimiento de HIPAA
Revelrex opera como socio comercial conforme a HIPAA. Mantenemos políticas de privacidad, seguridad y notificación de violaciones, firmamos un Acuerdo de Socio Comercial con cada práctica donde haya PHI involucrada, y revisamos nuestro programa de forma continua.
SOC 2
Revelrex cumple con SOC 2. Contáctenos para conocer el estado actual y el alcance de cualquier reporte o atestación.
Gobernanza de la seguridad
Responsables designados de seguridad y cumplimiento, políticas documentadas que se revisan al menos una vez al año, y evaluaciones de riesgo que determinan el conjunto de controles.
Controles de acceso
Roles de mínimo privilegio para el personal y los clientes, autenticación multifactor para las cuentas privilegiadas, controles de sesión, protección contra intentos fallidos de inicio de sesión y desactivación inmediata cuando alguien deja la empresa.
Seguridad y capacitación del personal
Personal con verificación de antecedentes, capacitación en HIPAA y seguridad al momento de la contratación y cada año, y capacitación específica por rol para toda persona que accede a los sistemas de la práctica.
Protección de datos
Cifrado en tránsito y en reposo. La información de acceso a sistemas que proporcionan las prácticas se cifra con una clave por instalación, se enmascara en pantalla y cada vez que se muestra queda registrado en la bitácora de auditoría.
Respuesta a incidentes
Un plan documentado de respuesta a incidentes con roles definidos, procedimientos de notificación al cliente alineados con el BAA y revisión posterior al incidente.
Gestión de proveedores
Los subprocesadores y proveedores se revisan antes de usarlos, y se obtienen acuerdos de socio comercial cuando se requieren.
Prácticas de privacidad
Recopilamos solo la información necesaria para el contrato de servicios, la conservamos según lo acordado y la devolvemos o destruimos al terminar, como exige el BAA.
El acceso a sistemas que usted nos proporciona se trata como un secreto, no como una nota
- 1
Primero, cuentas delegadas
Pedimos a las prácticas que creen cuentas de usuario individuales para Revelrex en su EMR y su clearinghouse, en lugar de compartir el inicio de sesión personal de un proveedor. Puede revocarlas en cualquier momento.
- 2
Cifrado en reposo
Cuando una credencial debe almacenarse, se cifra con una clave única para la instalación y nunca aparece en correos electrónicos ni notificaciones.
- 3
Oculto en pantalla, revelado solo de forma deliberada
Los valores están ocultos de forma predeterminada. Revelarlos requiere el permiso adecuado y queda anotado en el registro de auditoría con quién, cuándo y desde dónde.
- 4
Revocado cuando ya no se necesita
Las prácticas y Revelrex pueden revocar o eliminar los registros de acceso en el momento en que cambia un contrato de servicios.
Contacto de seguridad
Preguntas de seguridad, reportes de vulnerabilidades o solicitudes de documentación de cumplimiento: contacte a nuestro equipo de seguridad.
security@revelrex.comPor favor, no envíe información de salud protegida por correo electrónico. Los clientes actuales pueden usar la mesa de atención en su panel.
¿Necesita nuestra documentación de cumplimiento para su revisión de proveedores?
Proporcionamos el resumen de nuestras políticas, la plantilla de BAA y la información de atestación vigente a clientes potenciales, bajo acuerdo de confidencialidad (NDA) cuando se requiere.