Security Risk Analysis

HIPAA Vendor Due Diligence Checklist

Evaluate Healthcare Vendors Before Signing Business Associate Agreements

Quick Answer

Effective vendor due diligence requires comprehensive evaluation of security controls, BAA requirements, SOC 2 certification, encryption standards, and breach notification procedures. Organizations must document vendor risk assessments before establishing any business relationships involving PHI.

Pre-Evaluation Requirements

Security Questionnaire Requirements

Access Control Questions

Verify multi-factor authentication, role-based access controls, audit logging, password policies, and termination procedures.

Data Protection Measures

Confirm encryption at rest (AES-256), in transit (TLS 1.2+), tokenization, de-identification capabilities, and key management.

Physical Safeguards

Ask about facility access controls, video surveillance, badge systems, clean desk policies, and media destruction procedures.

Incident Response

Require incident response plan, breach notification timelines, forensics capabilities, and communication procedures.

Vulnerability Management

Assess penetration testing frequency, vulnerability scanning, patch management, and third-party risk management programs.

Backup & Disaster Recovery

Verify backup frequency, recovery time objectives, redundancy, encryption of backups, and disaster recovery testing.

Certification & Compliance Verification

SOC 2 Type II - Verify current certification (Type II required for security controls validation over time)
ISO 27001 - Information security management system certification
HIPAA Compliance Statement - Written attestation of HIPAA compliance
FedRAMP Authorization - If cloud provider (Authority to Operate)
PCI DSS Certification - If handling payment card data
State Privacy Law Compliance - CCPA, HIPAA Omnibus Rule requirements

Business Associate Agreement (BAA) Essentials

SOC 2 Assessment Checklist

Security Principle - System protects against unauthorized access
Availability Principle - System remains available and performs as intended
Processing Integrity Principle - System processes complete, accurate data
Confidentiality Principle - Confidential information is protected
Privacy Principle - Personal information is handled per privacy commitments
Report Scope Definition - Verify services covered by SOC 2 audit

Technical Infrastructure Review

Network Security

Firewall configuration, intrusion detection/prevention systems, VPN requirements for access, network segmentation, DDoS protection.

Data Storage

Database encryption, field-level encryption, secure deletion, data retention policies, backup strategies.

Application Security

OWASP top 10 protections, API security, authentication mechanisms, session management, code review processes.

Logging & Monitoring

Event logging duration, SIEM implementation, real-time monitoring, alert thresholds, log retention.

Vulnerability Management

Scanning frequency, patching timelines, vulnerability severity ratings, disclosure procedures.

Third-Party Risk

Vendor management program, component assessment, known vulnerability tracking, dependency management.

Vendor Interview Checklist

Documentation & Approval Process

Vendor Risk Assessment - Document evaluation results and risk rating
Executive Approval - CISO/CIO sign-off on vendor relationship
Legal Review - Attorney review of BAA and contract terms
Compliance Verification - Compliance officer confirmation of safeguards
Ongoing Monitoring Plan - Establish schedule for annual re-assessment

Key Takeaways