HIPAA-konfiguration

I dette hjælpedokument

Lær hvordan du gør dit Notion-arbejdsområde HIPAA-kompatibelt, og hvordan du aktiverer HIPAA-overholdelse 🏥

Gå til Ofte stillede spørgsmål

The Health Insurance Portability and Accountability Act (HIPAA) er en amerikansk føderal lov, der blev vedtaget i 1996, og som kræver beskyttelse og fortrolig håndtering af beskyttede helbredsoplysninger (Protected Health Information, PHI) af omfattede enheder såsom sundhedsudbydere, sundhedsplaner og sundhedsclearinghuse, samt deres forretningspartnere.

Denne artikel giver brugerne de nødvendige produktkonfigurationer for at gøre deres Notion-arbejdsområde HIPAA-kompatibelt.

Bemærk: Notions Business Associate Agreement (BAA) regulerer beskyttelsen af beskyttede helbredsoplysninger (Protected Health Information, PHI), der gemmes i Notion-tjenesten. For at være berettiget til at underskrive Notions BAA skal du abonnere på vores Enterprise-abonnement.

Eventuelle betatjenester er ikke dækket af BAA'en og må derfor ikke bruges eller implementeres på en måde, der behandler beskyttede helbredsoplysninger (Protected Health Information, PHI).

I det omfang sprogbrug på denne side og sprogbrug i BAA'en på noget tidspunkt er i modstrid med hinanden, er det BAA'en, der er gældende.

Notions understøttende konfigurationer

Adgangskontrol

Implementér tekniske politikker og procedurer for elektroniske informationssystemer, der vedligeholder elektroniske beskyttede helbredsoplysninger, for kun at give adgang til de personer eller softwareprogrammer, der har fået tildelt adgangsrettigheder.

Notions SAML SSO er bygget på SAML 2.0-standarden, som forbinder din identitetsudbyder (IdP) og dit/dine arbejdsområde(r) for at give en nemmere og mere sikker loginoplevelse. Notion understøtter officielle konfigurationer til SAML SSO med: Azure, Google, Gusto, Okta, OneLogin og Rippling.

For at komme i gang med at bruge SAML SSO med Notion, skal du gennemføre følgende trin:

Bekræft domæne(r):For at bruge avancerede sikkerhedsfunktioner skal du bekræfte ejerskabet af dit e-maildomæne. Dette er en automatiseret proces, der indebærer tilføjelse af en TXT-post til dit domænes DNS for at bekræfte dit ejerskab af det.

Aktivér SAML SSO:Dette vil aktivere funktionen og fuldføre konfigurationen. For mere information om fuldførelse af SAML SSO-konfigurationen, henvises der til denne artikel.

Skift standard-loginmetode:Når SAML SSO er aktiveret for første gang, vil standard-loginmetoden blive sat til Enhver metode, hvilket betyder, at brugere har mulighed for at logge ind via SAML eller deres normale loginmetode. Ved at indstille dette til Kun SAML SSO, gennemtvinges SAML som loginmetode for dit arbejdsområde for administrerede brugere med bekræftede firma-e-mails.

Forbind yderligere arbejdsområder:Hvis du har mere end ét arbejdsområde, som du gerne vil konfigurere med SSO, kan du gøre det ved at kontakte [email protected].

Når det er korrekt konfigureret, skal alle medlemmer, der logger ind på dit/dine arbejdsområde(r), bruge det bekræftede domæne og skal godkendes gennem din identitetsudbyder. Ejere af Enterprise-arbejdsområder kan omgå dette ved at bruge en alternativ loginmetode, hvis der opstår en fejl i IdP/SAML SSO.

Unik brugeridentifikation

Tildel et unikt navn og/eller nummer til identifikation og sporing af brugeridentitet.

Notion har en SCIM-API, som kan bruges til at provisionere, administrere og deprovisionere medlemmer og grupper. Ejere af arbejdsområder kan finde den påkrævede API-nøgle ved at gå til IndstillingerSikkerhed og identitetSCIM-konfiguration og klikke for at se tokenet.

Se venligst vores SCIM-dokumentation for den nyeste information om, hvordan du kan interagere med Notions SCIM-API. Notion understøtter officielle SCIM-applikationer med Google, Gusto, Okta, OneLogin og Rippling.

Procedure for nødadgang

Etabler (og implementer efter behov) procedurer for at indhente nødvendige elektroniske beskyttede helbredsoplysninger under en nødsituation.

Indholdssøgning giver ejere af Enterprise-arbejdsområder synlighed i arbejdsområdets indhold for at forbedre styringen af arbejdsområdet og løse problemer med sideadgang. Indholdssøgning giver dig mulighed for at:

• Se, hvem der har adgang til en side
• Ændre tilladelserne for en side
• Opdage og gen-tildele forladte sider fra tidligere medarbejdere

Du kan til enhver tid eksportere en Notion-side, database eller et helt arbejdsområde.

For Notion Mail og Notion Calendar skal du aktivere HIPAA-overholdelse med Google Workspace.

Automatisk logaf

Implementer elektroniske procedurer, der afslutter en elektronisk session efter et forudbestemt tidsrum med inaktivitet.

Indstil brugerdefineret sessionsvarighed: For administrerede brugere på Enterprise-abonnementet har Notion en standard sessionsvarighed på 180 dage. Ejere af arbejdsområder kan dog tilpasse deres sessionsvarighed fra 1 time til 180 dage.

Gennemtving logaf for administrerede brugere: Gennemtving logaf for individuelle brugere eller for alle brugere i arbejdsområdet på én gang.

Gennemtving nulstilling af adgangskode: Gennemtving nulstilling af adgangskode for individuelle brugere eller for alle brugere i arbejdsområdet på én gang.

Hvis du af-provisionerer en bruger via SCIM, vil de blive fjernet fra arbejdsområdet, og deres session vil blive afsluttet.

Revisionskontroller

Implementer hardware-, software- og/eller proceduremæssige mekanismer, der registrerer og undersøger aktivitet i informationssystemer, der indeholder eller bruger elektroniske beskyttede helbredsoplysninger.

Ejere af Enterprise arbejdsområder har adgang til en revisionslog via Indstillinger. Dette giver et overblik over en lang række begivenheder, der er sket i arbejdsområdet.

Dette kan være særligt nyttigt til at identificere potentielle sikkerhedsproblemer, undersøge mistænkelig adfærd og fejlfinde adgang. Arbejdsområdets revisionslog kan eksporteres som CSV.

Enterprise kunder kan også benytte vores Data Loss Prevention (DLP) partnerforbindelser til at opdage, klassificere og beskytte følsomme data i Notion.

For Notion Mail og Notion Kalender skal du aktivere HIPAA-overholdelse med Google Workspace.

Integritetskontroller

Implementer politikker og procedurer for at beskytte elektroniske beskyttede helbredsoplysninger mod ukorrekt ændring eller destruktion.

Implementer elektroniske mekanismer til at bekræfte, at elektroniske beskyttede helbredsoplysninger ikke er blevet ændret eller destrueret på en uautoriseret måde.

Implementer sikkerhedsforanstaltninger for at sikre, at elektronisk transmitterede elektroniske beskyttede helbredsoplysninger ikke ændres ukorrekt uden opdagelse, indtil de bortskaffes.

Deaktiver deling af offentlige sider: Dette vil deaktivere indstillingen Del på nettet i menuen Del på alle sider i dette arbejdsområde.

Deaktiver gæster: Dette forhindrer enhver i at invitere personer uden for arbejdsområdet til en side. Du behøver ikke at bruge denne kontrol, hvis du ønsker at invitere gæster efter behov, men bemærk, at Notion ikke må bruges til at kommunikere med patienter, planmedlemmer eller deres familier og arbejdsgivere. Hvis du har brug for at aktivere gæster, anbefaler vi at slå gæsteanmodninger til. Dette implementerer en godkendelsesproces, så du kan have gæster i dit arbejdsområde, samtidig med at HIPAA-overholdelse sikres.

Deaktiver flytning eller duplikering af sider til andre arbejdsområder: Dette forhindrer enhver i at flytte eller duplikere sider til andre arbejdsområder via handlingen Flyt til eller Dupliker.

Deaktiver eksport: Dette forhindrer enhver i at eksportere som Markdown, CSV eller PDF.

Deaktiver oprettelse af arbejdsområde: Dette forhindrer enhver i at oprette nyt/nye arbejdsområde(r) uden godkendelse.

Deaktiver eller tillad tredjepartsudvidelser: Dette forhindrer enhver i at tilføje ikke-godkendte tredjepartsudvidelser til dit Notion-arbejdsområde.

Deaktiver ekstern adgang til arbejdsområde: Dette forhindrer Administrerede brugere i at tilslutte sig eller få adgang til eksterne arbejdsområder uden for din organisation.

For Notion Mail og Notion Calendar skal du aktivere HIPAA-overholdelse med Google Workspace.

Person- eller enhedsautentificering

Implementer procedurer til at verificere, at en person eller enhed, der søger adgang til elektroniske beskyttede helbredsoplysninger (Protected Health Information, PHI), er den, de udgiver sig for at være.

Deaktiver profilændringer: Dette forhindrer administrerede brugere i at ændre deres egne profiloplysninger for at undgå efterligning.

Domænehåndtering: Domæne refererer til det e-mailadressedomæne, der er knyttet til en Notion-konto. Domæneverificering giver ejere af arbejdsområder mulighed for at gøre krav på ejerskab over et domæne, hvilket vil låse op for indstillinger for domænehåndtering.

Deaktiver gæster: Dette forhindrer enhver i at invitere personer uden for arbejdsområdet til en side. Du behøver ikke at bruge denne kontrol, hvis du ønsker at invitere gæster efter behov, men bemærk, at Notion ikke må bruges til at kommunikere med patienter, planmedlemmer eller deres familier og arbejdsgivere. Hvis du har brug for at aktivere gæster, anbefaler vi at slå gæsteanmodninger til. Dette implementerer en godkendelsesproces, så du kan have gæster i dit arbejdsområde, samtidig med at HIPAA-overholdelse sikres.

Suspender eller slet en administreret brugerkonto: Suspender eller slet administrerede brugerkonti fra dashboardet til brugeradministration.

Deaktiver sletning af administreret brugerkonto: Forhindr administrerede brugere i selv at slette deres konti.

Dataopbevaring og bortskaffelse

Implementer politikker og procedurer til at håndtere den endelige bortskaffelse af elektroniske beskyttede helbredsoplysninger (Protected Health Information, PHI) og/eller den hardware eller de elektroniske medier, som de er gemt på.

Brugerdefinerede indstillinger for dataopbevaring giver ejere af Enterprise-arbejdsområder mulighed for at have kontrol over, hvornår brugeres sider slettes fra Papirkurv, og hvor længe de kan opbevares derefter.

Vi opbevarer backup af vores database, så vi kan gendanne et øjebliksbillede af dit indhold fra de seneste 30 dage, hvis du har brug for det.

For Notion Mail og Notion Calendar skal du aktivere HIPAA-overholdelse med Google Workspace.

Transmissionssikkerhed

Implementer tekniske sikkerhedsforanstaltninger for at beskytte mod uautoriseret
adgang til elektroniske beskyttede helbredsoplysninger (Protected Health Information, PHI), der transmitteres over et elektronisk kommunikationsnetværk.

Implementer en mekanisme til kryptering af elektroniske beskyttede helbredsoplysninger (Protected Health Information, PHI), når det skønnes passende.

Kryptering ved lagring: Kundedata krypteres ved lagring ved hjælp af AES-256. Kundedata krypteres, når de befinder sig på Notions interne netværk, ved lagring i cloud-lagring, database-tabeller og sikkerhedskopier.

Kryptering under transmission: Data, der sendes under transmission, krypteres ved hjælp af TLS 1.2 eller nyere.

Bemærk: Ejere af Enterprise-arbejdsområder kan omgå dette ved at bruge en alternativ loginmetode, hvis der opstår en fejl i IdP/SAML SSO.

Sådan aktiverer du HIPAA-overholdelse for dit arbejdsområde:

  1. Gå til Indstillinger i din sidemenu → ArbejdsområdeindstillingerHIPAA-overholdelseAktivér.

  2. Et vindue vises, hvor du kan læse den fulde underskrevne BAA, før du vælger Acceptér.

  3. Når du har accepteret, vil du se en bekræftelse på, at HIPAA-overholdelse er blevet aktiveret. Du vil også modtage en e-mail, der bekræfter, at dit arbejdsområde har accepteret HIPAA BAA.

Hvis du ønsker at slå HIPAA-overholdelse fra for dit arbejdsområde:

  1. Gå til Indstillinger i din sidemenu → ArbejdsområdeindstillingerHIPAA-overholdelseDeaktiver.

  2. I vinduet, der vises, skal du vælge Deaktiver.

  3. Når du har accepteret, vil du se en bekræftelse på, at HIPAA-overholdelse er blevet deaktiveret. Det betyder, at du ikke længere kan gemme beskyttede helbredsoplysninger (Protected Health Information, PHI) i dit Notion arbejdsområde. Du vil også modtage en e-mail med bekræftelse.


Ofte stillede spørgsmål

Hvad koster det at aktivere HIPAA-overholdelse?

HIPAA-overholdelse er tilgængelig gratis for kunder på Enterprise-abonnementet.

Kunder skal acceptere Notions Business Associate Agreement og bruge Notion på en måde, der overholder HIPAA, BAA og HIPAA Product Configuration Guide.

Hvad er produktbegrænsningerne ved at aktivere HIPAA-overholdelse?

  • Notion må ikke bruges til at kommunikere med patienter, Abonnement-medlemmer eller deres familier eller arbejdsgivere.

  • Brugere må ikke inkludere beskyttede helbredsoplysninger (Protected Health Information, PHI) i nogen af følgende felter eller funktionaliteter:

    • Navne på arbejdsområder eller organisationer

    • Navne på teamområder

    • Filnavne

    • Konto/brugerprofil

    • Navne på brugergrupper

  • Supportanmodninger og vedhæftede filer til en supportanmodning må ikke indeholde beskyttede helbredsoplysninger (Protected Health Information, PHI).

  • Eventuelle betatjenester er ikke dækket af BAA'en og må derfor ikke bruges eller implementeres på en måde, der behandler beskyttede helbredsoplysninger (Protected Health Information, PHI).

Vil forbindelser stadig være tilgængelige?

Ja, tidligere aktiverede apps forbliver aktiverede. Administratorer bør gennemgå eksisterende forbindelser, der bruges, for at sikre, at de er kompatible. Administratorer kan vælge at deaktivere tilføjelsen af nye forbindelser, der ikke er på tilladelseslisten.

Har du stadig spørgsmål? Skriv til support

Giv feedback

Var denne ressource nyttig?


Powered by Fruition