HIPAA Vendor Due Diligence Checklist
Evaluate Healthcare Vendors Before Signing Business Associate Agreements
Quick Answer
Effective vendor due diligence requires comprehensive evaluation of security controls, BAA requirements, SOC 2 certification, encryption standards, and breach notification procedures. Organizations must document vendor risk assessments before establishing any business relationships involving PHI.
Pre-Evaluation Requirements
Security Questionnaire Requirements
Access Control Questions
Verify multi-factor authentication, role-based access controls, audit logging, password policies, and termination procedures.
Data Protection Measures
Confirm encryption at rest (AES-256), in transit (TLS 1.2+), tokenization, de-identification capabilities, and key management.
Physical Safeguards
Ask about facility access controls, video surveillance, badge systems, clean desk policies, and media destruction procedures.
Incident Response
Require incident response plan, breach notification timelines, forensics capabilities, and communication procedures.
Vulnerability Management
Assess penetration testing frequency, vulnerability scanning, patch management, and third-party risk management programs.
Backup & Disaster Recovery
Verify backup frequency, recovery time objectives, redundancy, encryption of backups, and disaster recovery testing.
Certification & Compliance Verification
Business Associate Agreement (BAA) Essentials
SOC 2 Assessment Checklist
Technical Infrastructure Review
Network Security
Firewall configuration, intrusion detection/prevention systems, VPN requirements for access, network segmentation, DDoS protection.
Data Storage
Database encryption, field-level encryption, secure deletion, data retention policies, backup strategies.
Application Security
OWASP top 10 protections, API security, authentication mechanisms, session management, code review processes.
Logging & Monitoring
Event logging duration, SIEM implementation, real-time monitoring, alert thresholds, log retention.
Vulnerability Management
Scanning frequency, patching timelines, vulnerability severity ratings, disclosure procedures.
Third-Party Risk
Vendor management program, component assessment, known vulnerability tracking, dependency management.
Vendor Interview Checklist
Documentation & Approval Process
Key Takeaways
- Due diligence is mandatory before establishing vendor relationships involving PHI
- BAAs must include all required security obligations and breach notification terms
- SOC 2 Type II certification provides strong validation of security controls over time
- Security questionnaires must be comprehensive and vendor-specific
- Document all assessment results for regulatory audit readiness