我们的目标
波士顿大学信息安全帮助澳门威尼斯人注册网站研究人员高效、安全地进行澳门威尼斯人注册网站研究。我们在整个澳门威尼斯人注册网站研究生命周期中聘请澳门威尼斯人注册网站研究人员协助导航数据使用协议和监管要求。我们还提供支持和资源来解决常见的用例,例如与合作者共享或结束澳门威尼斯人注册网站研究。
我们的目标是减轻安全和合规负担,让您做您最擅长的事情-开创性的澳门威尼斯人注册网站研究。
我们能提供的帮助
以下是我们最常听到的一些问题:
你能帮我设计一个安全的工作流程吗?
是的,例如,如果您正在收集个人可识别的健康信息,我们建议将标识符存储在BU限制使用网络驱动器上,如果您正在与BU以外的其他人协作,则建议将标识符存储在BU Microsoft Teams/SharePoint/OneDrive上,然后在我们的高性能共享计算集群(SCC)上分析匿名数据。
BU能支持我的授权、合同或DUA中的安全需求吗?
是的,我们可以在BU管理的计算机和服务器上实现大多数要求,但是对于NIST 800-53、NIST 800-171和CMMC的最高安全要求,我们现在鼓励澳门威尼斯人注册网站研究人员通过IS&T与UCSD的一个名为Sherlock的项目签订合同。这项服务的成本应考虑到拨款建议,但我们将处理合同和安全要求为您。在某些情况下,我们已经实现了孤立的(没有互联网)系统,但我们鼓励您考虑夏洛克代替。
例如,医疗保险和医疗补助服务中心(CMS)现在要求所有澳门威尼斯人注册网站研究人员遵守NIST 800-53,并提交一份数据管理计划安全认证问卷(DMPSAQ),详细说明他们遵守NIST 800-53的计划。澳门威尼斯人注册网站研究人员需要通过IS&T与夏洛克签订合同,但我们已经为您完成了DMPSAQ。
我的授权、合同或DUA中的安全条款是什么意思(例如,NIST、FISMA、CUI、FCI、HIPAA有限数据集)?
我们可以帮忙!我们定期帮助澳门威尼斯人注册网站研究人员以及我们的澳门威尼斯人注册网站研究合同办公室了解特定的安全要求。
有没有什么新的安全规定会影响到我?
是。国防部将很快开始要求遵守一项名为网络安全成熟度模型认证(CMMC)的新合规计划,该计划需要第三方审计。我们正在努力使共享计算集群符合CMMC第1级,但预计大多数CMMC第2级的澳门威尼斯人注册网站研究将需要由Sherlock完成。
你能帮我填一下提案的安全部分吗?
我们在这里给出一些常见安全问题的答案。共享计算集群的用户也可以参考BU的《网络基础设施计划》。我们可以随时帮助您解决其他问题,请联系buinfosec@bu.edu。
你能看一下我的提案是否符合安全要求吗?
是的,我们定期审查提案中的安全需求,以确保我们能够同意任何需求。如果提案获得批准,我们将与您一起实施任何额外的控制措施。
在某些情况下,我们可能会向您伸出援手。当澳门威尼斯人注册网站研究合同有监管或非标准网络安全要求时,赞助项目和/或行业参与办公室将要求我们与您合作,以确保您的计算环境符合合同要求。我们在这里看到的一些变化包括从更加关注加密到要求断言或审计符合联邦标准,如国家科学技术澳门威尼斯人注册网站研究所特别出版物800-53 (NIST 800-53)。不幸的是,并不是所有的解决方案都是免费或快速的,所以如果您正在考虑使用CMS, CHIA或其他受监管的数据进行澳门威尼斯人注册网站研究,我们鼓励您尽早与我们联系,以了解需求,并利用我们准备的模板。
开始
我们提供以下服务助您成功:
- 看看下面我们的自助资源。
- 安排一对一的咨询,在澳门威尼斯人注册网站研究生命周期的任何时候帮助你。如果你在查尔斯河校区,给我们发邮件buinfosec@bu.edu,如果你在医学院,给我们发邮件bumcinfosec@bu.edu。
- 检讨澳门威尼斯人注册网站研究合约
自助资源
请查看我们的资源,或联系buinfosec@bu.edu,我们将帮助您了解如何遵守赠款、合同和数据使用协议中的安全要求:
CRC机构审查委员会指南
作为机构审查委员会(IRB)在保护人类受试者的权利和福利方面的角色的一部分,澳门威尼斯人注册网站研究人员必须确定澳门威尼斯人注册网站研究中提出的电子平台,数据传输方法,数据/文档存储计划等。这些信息可以在IRB应用程序的数据机密性部分中记录。
北卡罗来纳大学机构审查委员会指南
为BUMC澳门威尼斯人注册网站研究人员提供更多信息,以确保数据安全。
BU审查和清除应用程序
这些应用程序已经过BU信息安全团队的审查,并清除了分类为限制使用或HIPAA数据的个人可识别的人类受试者数据。
纸质记录和媒体管理
这些记录管理公司已获准管理和销毁个人可识别的人类受试者数据。
数据分类与服务
在这里,我们概述了为每个数据分类批准的服务。
数据使用协议安全语言
从这些需要安全实践信息的澳门威尼斯人注册网站研究应用程序的示例答案开始。
不被BU管理的应用程序
为了澳门威尼斯人注册网站研究目的,BU信息安全团队已经对这些应用程序进行了不同级别的审查。这些应用程序不是由BU管理的,帐户必须由澳门威尼斯人注册网站研究团队管理。
非BU管理的转录服务
BU信息安全团队已经对这些服务进行了审查,以便在BU HIPAA Components中转录人类受试者数据和患者数据。这些服务不是由BU管理的,帐户必须由澳门威尼斯人注册网站研究团队管理。