Kiteworksは、オランダの医療データ保護に関するNEN 7510-1:2024認証を取得
NEN 7510-1:2024は、オランダの医療提供者、医療機関、個人健康情報を取り扱う事業者(病院、長期介護施設、メンタルヘルス組織、個人開業医を含む)に対し、公式NEN 7510-1:2024規格で定義された、認証済み情報セキュリティマネジメントシステム(ISMS)の構築と維持を義務付けています。
Kiteworksはすでにこの認証を取得しています。現在Kiteworksの一部であるZivverは、RvA認定のBrand Compliance B.V.が発行し、NEN公式認証ページで確認できるCertificate NL 3069.1.1に掲載されており、ISMSが規格に準拠していることが証明されています。このプラットフォームは、二重暗号化、ゼロトラストアーキテクチャ、役割ベースおよび属性ベースアクセス制御を強制するデータポリシーエンジンを組み合わせ、組織に認証済みのコンプライアンス実現への道筋を提供します。
すべてのエンドポイントでの医療データアクセス管理と暗号化
医療機関は、臨床医のログインからリモートセッションに至るまで、あらゆるアクセス地点で個人健康情報に誰が触れるかを厳格に管理する必要があります。本規格では、健康データに関わるすべてのシステムに多要素認証の導入、暗号化されたリムーバブルメディアおよびバックアップの利用、職務分掌の徹底が求められます。集中管理されたIDライフサイクル管理や暗号化鍵の管理がなければ、SSOや外部ユーザー、ゼロトラストネットワークセグメンテーションをサポートしつつ、最小権限アクセスを維持することが困難になります。
分断された証拠なしでISMS継続的改善を証明
本規格のもとで継続的な改善を証明するには、測定可能なセキュリティ目標、定期的なリスク評価、継続的なコントロール監視、サプライヤー変更の監督が必要であり、すべて文書化された証拠で裏付ける必要があります。
A.5.23のクラウドガバナンス規則では、医療データがどこに保存され、誰がアクセスできるかを正確に追跡することも求められます。
分断されたシステムからこれらの証拠を集め、コンプライアンスチームやサプライヤー全体で説明責任を徹底することは、多くの組織の既存ツールでは大きな負担となっています。
インシデントの検知・対応・証明を期限内に実現
本規格のインシデント対応要件を満たすには、セキュリティイベントの検知、文書化された手順による対応、法的に有効な証拠の保全、脆弱性やキャパシティの追跡、さらにA.8.15に基づく時計の同期やログファイルの分析が必要です。分断された監視ツール間でこれらの作業を調整し、証拠の証拠能力を維持しつつ、スタッフに信頼できる報告チャネルを提供することは、統合されたセキュリティ運用プラットフォームがないチームにとって大きな課題となります。
顧客保有暗号鍵によるゼロトラストアクセスガバナンス
KiteworksのData Policy Engineは、ABACおよびRBACコントロールにより最小権限デフォルトを徹底し、SCIM・LDAP/SAML SSO・外部ユーザー管理によってIDライフサイクルを自動化します。
多要素認証はRADIUS、PIV/CAC、OTPを通じて実現されます。
保存データの二重暗号化、顧客保有鍵、HSM連携により、鍵管理を組織内で完結し、リムーバブルメディアやバックアップの暗号化要件を満たします。
SafeVIEW、SafeEDIT、組み込みファイアウォールとAIベースの侵入検知によるゼロトラスト境界で、管理者とエンドユーザーの役割を明確に分離します。
統合コンプライアンスレポートとデータ主権コントロール
KiteworksのData Policy Engineは、ABACおよびRBACコントロールを通じてアクセスガバナンスを運用化し、監査ログ、内部・外部脅威、GDPR、HIPAAに関するコンプライアンスレポートでコントロールの実効性を測定可能な証拠として提供します。包括的な監査ログとSIEMフィードにより、すべてのアクティビティを単一ストリームに正規化し、管理者の役割ベースアクセスで職務分掌を徹底したコンプライアンス専任ロールを割り当てます。データ主権やジオフェンシングにより、データをユーザーの割り当て国で保存・ルーティングし、顧客保有鍵とシングルテナント型プライベートクラウドで鍵管理を維持します。
リアルタイムSIEMフィードと法的証拠保全
包括的な監査ログとSIEMフィードにより、すべてのセキュリティイベントをリアルタイムでArcSight、QRadar、Splunk、LogRhythmへ単一かつ制限のないストリームとして集約します。AIベースの侵入・異常検知により、不審なアクティビティを侵害前に特定。法的ホールドと電子証拠開示アクセス制御はData Leak Investigator Adminsに限定され、A.5.28の下で証拠を保全します。セキュアデータフォームによりスタッフの報告チャネルを確保し、NTPクロック同期チェックとSNMPヘルスモニタリングでタイムスタンプ、キャパシティ、脆弱性を追跡します。
よくあるご質問
医療機関は、健康データに関わるすべてのシステムに多要素認証(MFA)を適用し、リムーバブルメディアやバックアップの暗号化、職務分掌の維持、暗号化キー管理を含む中央集約型のIDライフサイクル管理を実装して、最小権限アクセス、SSO、ゼロトラストセグメンテーションをサポートする必要があります。
測定可能なセキュリティ目標を設定し、定期的なリスク評価を実施、コントロールを継続的に監視し、サプライヤー変更を管理、クラウドガバナンス規則(A.5.23など)の下で正確な健康データの保存場所やアクセスを追跡するなど、文書化された証拠を維持する必要があります。
チームは、イベントの検知、文書化された対応手順の遵守、法的に有効な証拠の保全、脆弱性やキャパシティの追跡、クロックの同期、A.8.15に基づくログの分析を行いながら、統合されていないツール間で連携し、統一されたセキュリティオペレーションプラットフォームがない状況で対応しなければなりません。