Особенности создания продуктов для рынка США

Продолжим тему практических аспектов работы менеджера продукта. Данный материал пригодится вам если


А также для тех ПМ, которые планируют работать на иностранные компании.

Экспортный контроль


В США очень пристально контролируется все, что связано с экспортом и реэкспортом в другие страны. Если продукт, при этом неважно какой, попадает в определенную категорию, то на его экспорт потребуется специальная лицензия. В основном, конечно, это продукты двойного назначения и обладающие усиленными характеристиками.

Сам процесс классификации для экспорта состоит из четырех групп

  1. Номер ECCN
  2. Куда продукт идет
  3. Кто конечный пользователь
  4. Цель использования

https://www.bis.doc.gov/index.php/licensing/commerce-control-list-classification

Возможны проблемы с доступом
Я заметил, что есть проблемы с доступом к этой ссылке и ссылкам ниже. Судя по всему, соединение ограничивается не на уровне локальных провайдеров в России. Через VPN проблем с открытием ресурсов нет.

Менеджер продукта сталкивается с первым пунктом ECCN – Export Control Classification Number. Данный номер присваивается самостоятельно: компания собственными силами делает классификацию (чаще всего), либо по запросу в Bureau of Industry and Security (BIS).
Для программного обеспечения он будет типа 4D994, или EAR99. Последний означает: «не имеет специальной классификации», то есть ограничений.

Структура номера:


Полный перечень элементов номера можно посмотреть на сайте BIS.

Рассмотрим пример 4D994, в данном номере:


Когда вы с этим можете столкнуться:


Что влияет на ECCN.


Возможность использования продукта людьми с ограниченными возможностями


VPAT — Voluntary Product Accessibility Template, это документ, в котором описано насколько продукт, сервис или технология соответствует требованиям Section 508 of the U.S. Rehabilitation Act of 1973, as amended (29 U.S.C. § 794 (d)).

Говоря простым языком, это таблица, в которой описано требование для поддержки людей с ограниченными возмжностями, и соответствие вашего продукта этому требованию.

Например
302.2 With Limited Vision Conformance level Remarks

Что важно отметить. Как следует из названия Voluntary, данная таблица является добровольной к заполнению. В том числе вы можете сами определить структуру. Второй момент, требуется только перечислить соответствия. В том числе указать каким из них продукт не соответствует. Например, для ПО обработки аудио можно не соответствовать критериям «302.4 Without Hearing, 302.5 With Limited Hearing». Таблица, как правило получается довольно большой, поскольку каждый критерий разбивается на подзадачи.

Когда может понадобиться. Этот документ специфичен для США. Полезен если вы продаете готовый продукт в Штаты, и компания его просит. В особенности для улучшения шансов покупки. Как правило, требуют крупные компании и государственные органы.

Описание
Рекомендованный шаблон

Соответствие стандарту работы с медицинскими данными


HIPAA — Health Insurance Portability and Accountability Act, Правила конфиденциальности в целях защиты информации о физическом и психическом здоровье пациентов. В первую очередь описывает правила обработки медицинских данных. Но также соответствие этим правилам часто используется для защиты персональных данных в целом. В большей степени, это относится к рабочим процессам, физическому доступу. Но и есть критерии для программного обеспечения.
Как и в двух предыдущих случаях единой формы для соответствия стандартам нет. В данном случае программное обеспечение охватывается в меньшей степени, поэтому достаточно чеклиста с описанием. Например.

https://www.hipaajournal.com/hipaa-compliance-checklist/
Implementation Specification Required or Addressable Further Information
Implement a means of access control Required This not only means assigning a centrally-controlled unique username and PIN code for each user, but also establishing procedures to govern the release or disclosure of ePHI during an emergency.
Introduce a mechanism to authenticate ePHI Addressable This mechanism is essential in order to comply with HIPAA regulations as it confirms whether ePHI has been altered or destroyed in an unauthorized manner.
Implement tools for encryption and decryption Addressable This guideline relates to the devices used by authorized users, which must have the functionality to encrypt messages when they are sent beyond an internal firewalled server, and decrypt those messages when they are received.
Introduce activity logs and audit controls Required The audit controls required under the technical safeguards are there to register attempted access to ePHI and record what is done with that data once it has been accessed.
Facilitate automatic log-off of PCs and devices Addressable This function logs authorized personnel off of the device they are using to access or communicate ePHI after a pre-defined period of time. This prevents unauthorized access of ePHI should the device be left unattended.
Знание этих тем поможет легче ориентироваться в различных требованиях при работе на рынке США. Причем в требованиях не только к програмному обеспечению, но и другим продуктам.
@MikhailZakharov
10.02.2019 13:48 UTC
Первоисточник