Wie SiteRocket Labs mit Sprinto konforme Anwendungen für das Gesundheitswesen entwickelt
SiteRocket Labs ist ein Softwareentwicklungsunternehmen, das maßgeschneiderte Softwarelösungen für den Gesundheits- und Medizinbereich entwickelt. Das Unternehmen arbeitet mit Krankenhäusern, Medizintechnikunternehmen und Pharmafirmen zusammen, um Software für Ärzte und Pflegekräfte zur Analyse und Verwaltung komplexer Daten und Patientenbehandlungsprotokolle zu entwickeln.

-

HIPAA
-

Datenschutz
-

PIPEDA
-

ISO 27001
-

Nordamerika
-
24/7
Überwachung der Einhaltung von HIPAA, PIPEDA, DSGVO und ISO 27001
-
90%
Automatisierung bei der Verwaltung und Überwachung der Einhaltung von Vorschriften
-
100%
Flexibilität bei der Auswahl von Cloud-Diensten zum Erstellen konformer Anwendungen
Bereit, Ihr
gestartet?
Schlüsselanforderungen
Eine Compliance-Lösung, die die Flexibilität bietet, Anwendungen unter Verwendung einer breiten Palette von Cloud-Diensten zu erstellen und gleichzeitig die Sicherheitsvorkehrungen kontinuierlich zu überwachen und die Einhaltung wichtiger Sicherheits- und Datenschutzrahmen zu gewährleisten.
Sprinto-Lösung
Eine Plattform, die sich nahtlos und nativ in mehr als 75 Cloud-Dienste integriert, die in der Anwendungsentwicklung eingesetzt werden – darunter AWS, Azure und GCP –, um die Einhaltung von HIPAA, DSGVO, PIPEDA und anderen Rahmenwerken in der Umgebung kontinuierlich zu überwachen, wobei 90 % der Prüfungen vollautomatisiert sind, um eine kontinuierliche Echtzeit-Anpassung an die Sicherheits- und Datenschutzanforderungen während des gesamten Entwicklungszyklus zu gewährleisten.
Die Herausforderung – Ein Gleichgewicht zwischen Flexibilität und Sicherheit finden
Für SiteRocket Labs endet der Arbeitstag nicht mit der Entwicklung, Wartung und Optimierung komplexer Software. Aufgrund der sensiblen medizinischen Daten, die ihre Anwendungen verarbeiten, konfiguriert das Unternehmen auch sämtliche Aspekte der Cloud-Infrastruktur seiner Kunden und gewährleistet die Einhaltung verschiedener Vorschriften, darunter HIPAA, PIPEDA, DSGVO und weitere.
David Emerson, Gründer und CEO von SiteRocket Labs, erläutert: „Unsere Kunden verlassen sich stark darauf, dass wir sicherstellen, dass ihre Anwendungen den notwendigen Vorschriften entsprechen und höchste Sicherheit gewährleisten. Daher sind Sicherheit und Datenschutz von Anfang an in all unsere Prozesse integriert, mit entsprechenden Schutzmechanismen in jeder Phase unseres Softwareentwicklungszyklus.“
Im Rahmen der Bemühungen des SiteRocket-Teams, die Abläufe in Richtung eines „eingebauten Datenschutzes“ zu transformieren, prüften David und sein Team eine Reihe von Cloud-Hosting-Lösungen und Compliance-Plattformen, bevor sie sich für Sprinto entschieden.
Anfangs verfolgte das Siterocket-Team beim Aufbau der Privatsphäre im Wesentlichen zwei Ansätze: Entweder konfigurierten sie selbst Schutzmaßnahmen wie Intrusion-Detection-Systeme, Firewalls, DDoS-Schutz und automatisierte Datensicherungen, ohne jedoch die Möglichkeit zu haben, die Einhaltung von Standards sicherzustellen;
Oder sie nutzten Hosting-Plattformen, die zwar einen guten Schutz und sofort einsatzbereite Sicherheitsframeworks boten, dem Team aber nur sehr wenig Möglichkeiten ließen, die konkreten Tools auszuwählen, die es verwenden wollte.
„Wir mussten sicherstellen, dass wir die von der Plattform vorgegebenen Technologien einsetzten, was uns stark einschränkte. Wir arbeiten beispielsweise an einem großen Radiologieprojekt, für das wir DICOM-Dateien speichern müssen – ein spezielles Format für radiologische Daten. Diese Dateien werden oft über einen völlig anderen Port als HTTPS übertragen, was nicht möglich war. Auch die Verwendung einer anderen Servermanagement-Plattform wie Kubernetes wäre uns nicht möglich gewesen“, erklärt David.
Im Wesentlichen benötigte das SiteRocket-Team eine Compliance-Lösung, die es ihnen ermöglichte, ihre Anwendungen nach ihren Vorstellungen zu entwickeln und gleichzeitig eine umfassende Compliance-Überwachung über wichtige Datenschutz- und Sicherheitsrahmen hinweg zu gewährleisten, um die Compliance ihrer Kunden sicherzustellen.
Bei der Einrichtung und Konfiguration dieser Anwendungen war uns bewusst, dass wir eine Möglichkeit benötigten, um sicherzustellen, dass sie sicher und in Übereinstimmung mit den erforderlichen Vorschriften konfiguriert sind, und wir wollten außerdem, dass Sicherheit und Compliance fortlaufend überwacht werden.
Die Lösung – Automatisierte Compliance-Überwachung durch umfassende Cloud-Integrationen
Nachdem SiteRocket Labs einige Compliance-Lösungen ausprobiert hatte, entschied man sich für Sprinto, da die Plattform die Kriterien für umfassendes Monitoring und Cloud-Flexibilität problemlos erfüllte.
„Der Vorteil von Sprinto liegt in der hundertprozentigen Flexibilität bei der Infrastrukturkonfiguration. Wir können jede beliebige Public Cloud und alle gewünschten Tools nutzen. Wir müssen lediglich die entsprechenden Sicherheitsvorkehrungen treffen, die Sprinto kontinuierlich überwacht. Wir können alle benötigten Dienste ohne jegliche Einschränkungen konfigurieren“, erklärt David.
Die vorkonfigurierten Integrationen von Sprinto ließen sich mühelos mit den bevorzugten Cloud-Diensten von SiteRocket Labs verbinden und die Systeme automatisch an wichtige Compliance-Kriterien und -Kontrollen anpassen. Dank der automatisierten Überwachung von Sicherheits- und Datenschutzmaßnahmen konnte das SiteRocket-Team den Compliance-Status nahtlos im Sprinto-Dashboard über alle relevanten Frameworks und die gesamte Cloud-Infrastruktur hinweg verfolgen.
Dies war ein entscheidender Vorteil für ihre Kunden, wie David an einem Beispiel erläutert: „Wir hatten einen Kunden, der weltweit zahlreiche Gesundheitseinrichtungen betreute, von denen jede ihre eigenen Sicherheits- und Compliance-Anforderungen erfüllen musste. Daher benötigten wir ein System, das diese recht komplexe Infrastruktur überwachen und sicherstellen konnte, dass alle regionalen und nationalen Standards für alle Beteiligten in jeder Region zufriedenstellend eingehalten wurden. Sprinto war dafür bestens geeignet.“
Das vorkonfigurierte Risikoregister von Sprinto verband sich mit der IT-Infrastruktur von OmniVista, erfasste und identifizierte automatisch die relevanten Risiken und bewertete diese anhand von Risikobewertungen auf Basis von Branchenstandards.
Sprinto unterstützte das SiteRocket-Team zudem bei der Einhaltung von Datenschutz- und Sicherheitsrichtlinien, indem es das Team jedes Mal durch kontextbezogene, zeitgebundene Benachrichtigungen alarmierte, wenn eine Kontrollmaßnahme kurz vor dem Ausfall stand. Die plattforminternen Anweisungen von Sprinto stellten sicher, dass das Team über das nötige Know-how verfügte, um diese Kontrollmaßnahmen proaktiv zu beheben und die Client-Anwendungen problemlos konform zu halten.
Sprinto war hinsichtlich der benötigten Funktionalität definitiv die beste Lösung für uns. Die Plattform erleichtert uns die Einhaltung der Sicherheits- und Datenschutzbestimmungen für die Cloud-Infrastruktur unserer Kunden erheblich. Und sie ist auch preislich sehr wettbewerbsfähig!
Das Ergebnis – Gesundheitsanwendungen mit integrierten Compliance-Sicherheitsvorkehrungen, die rund um die Uhr überwacht werden
Das SiteRocket-Team entwickelt, implementiert und wartet heute nicht nur sichere Anwendungen für den medizinischen Sektor, sondern fungiert auch als Teilzeit-CTO für eine Reihe seiner Kunden.
David und sein Team setzen Sprinto für die von ihnen entwickelten Anwendungen ein und nutzen die Plattform anschließend, um verschiedene Aufgaben zu planen und durchzuführen und so die Einhaltung spezifischer Compliance-Anforderungen sicherzustellen. Je nach Art der Aufgabe übernimmt SiteRocket Labs diese selbst oder delegiert sie an das Team des Kunden.
Das SiteRocket-Team verlässt sich bei dieser Übung auf die Unterstützung von Sprinto, um sicherzustellen, dass es die richtige Anleitung erhält, um Kontrolllücken zu schließen und gleichzeitig die Projektfristen einzuhalten.
„Im Allgemeinen arbeiten wir mit dem Support-Team von Sprinto zusammen, um unseren Kunden einen Überblick über die einzuhaltenden Compliance-Rahmenbedingungen und alle Arbeitsbereiche zu geben, für die sie interne Ressourcen bereitstellen müssen. Wir konnten uns dabei sowohl für uns als auch für unsere Kunden sehr umfassend auf die Hilfe und Unterstützung von Sprinto verlassen“, bemerkt David.
Sprinto spielt auch eine entscheidende Rolle bei der Aufrechterhaltung der Compliance, während das SiteRocket-Team die von ihm entwickelten Anwendungen um Verbesserungen erweitert.
David erläutert: „Wir konfigurieren häufig Teile der Infrastruktur neu, um sie zu aktualisieren oder in einem neuen Zuständigkeitsbereich einzusetzen. Mit Sprinto können wir sicher sein, dass wir die Änderungen, die wir an der Anwendung und der Infrastruktur, auf der sie läuft, vornehmen, stets im Hinblick auf Sicherheit und Compliance überwachen.“
Mit dem Wachstum von SiteRocket Labs hat sich auch der Einsatzbereich von Sprinto erweitert, und was als Partnerschaft zum Schutz von Anwendungen begann, hat sich zu einer umfassenden Compliance-Initiative entwickelt, bei der Sicherheit und Datenschutz im Mittelpunkt stehen.
Anfangs lag unser Hauptinteresse an Sprinto darin, sicherzustellen, dass neue Online-Anwendungen über angemessene Sicherheits- und Datenschutzvorkehrungen verfügen. Nachdem wir Sprinto nun schon eine Weile nutzen, schätzen wir es auch für die Möglichkeit der kontinuierlichen Überwachung und die Unterstützung bei Sicherheitsaudits von Anbietern. Diese Funktionen haben sich für uns als äußerst wertvoll erwiesen.


