HIPAA-määritykset

Tässä ohjeasiakirjassa

Lue, miten voit tehdä Notion-työtilastasi HIPAA-yhteensopivan ja miten otat HIPAA-yhteensopivuuden käyttöön 🏥

Siirry usein kysyttyihin kysymyksiin

Health Insurance Portability and Accountability Act (HIPAA) on vuonna 1996 säädetty Yhdysvaltain liittovaltion laki, joka edellyttää, että suojatut terveydenhuollon tiedot (PHI) on suojattava ja niitä on käsiteltävä luottamuksellisesti. Tätä sovelletaan kattaviin tahoihin, kuten terveydenhuollon tarjoajiin, terveydenhuoltosuunnitelmiin ja terveydenhuollon selvityskeskuksiin sekä niiden liikekumppaneihin.

Tässä artikkelissa käymme läpi ne vaaditut tuoteasetukset, jotka sinun tulee määrittää, jotta Notion-työtilasi on HIPAA-yhteensopiva.

Huomio: Notionin Business Associate Agreement (BAA) säätelee Notion-palveluun tallennettujen henkilökohtaisten terveystietojen (PHI) suojaamista. Ollaksesi oikeutettu allekirjoittamaan Notionin BAA-sopimuksen, sinun on tilattava Enterprise-sopimus.

BAA-sopimus ei kata mitään Beta-palveluita, eikä niitä siksi saa käyttää tai ottaa käyttöön tavalla, jossa käsitellään suojattuja terveystietoja.

Jos tämän sivun kieli ja BAA-sopimuksen kieli ovat ristiriidassa keskenään, BAA-sopimus on ensisijainen.

Notionin tukiasetukset

Pääsynhallinta

Toteuta tekniset käytännöt ja menettelyt sähköisille tietojärjestelmille, jotka ylläpitävät sähköisiä suojattuja terveystietoja, jotta pääsy sallitaan vain niille henkilöille tai ohjelmistoille, joille on myönnetty käyttöoikeudet.

Notionin SAML SSO perustuu SAML 2.0 -standardiin, joka yhdistää Identity Providerisi (IdP) ja työtilasi helpottaakseen ja turvatakseen kirjautumista. Notion tukee virallisia SAML SSO -määrityksiä seuraavien palveluiden kanssa: Azure, Google, Gusto, Okta, OneLogin ja Rippling.

Aloittaaksesi SAML SSO:n käytön Notionin kanssa, sinun tulee suorittaa seuraavat vaiheet:

Vahvista domain (tai domainit):Käyttääksesi edistyneitä suojausominaisuuksia, sinun on vahvistettava sähköpostidomainisi omistajuus. Tämä on automatisoitu prosessi, jossa domainisi DNS-asetuksiin lisätään TXT-tietue omistajuuden vahvistamiseksi.

Ota SAML SSO käyttöön:Tämä ottaa ominaisuuden käyttöön ja viimeistelee määrityksen. Lisätietoja SAML SSO -määrityksen viimeistelystä saat lukemalla tämän artikkelin.

Muuta oletuskirjautumistapaa:Kun SAML SSO otetaan käyttöön ensimmäistä kertaa, oletuskirjautumistavaksi asetetaan Mikä tahansa menetelmä, mikä tarkoittaa, että käyttäjät voivat kirjautua sisään joko SAML:n kautta tai tavallisella kirjautumistavalla. Asettamalla vaihtoehdon tilaan Vain SAML SSO pakotat SAML:n käyttöön työtilassasi hallituille käyttäjille, joiden yrityssähköposti on vahvistettu.

Linkitä muita työtiloja:Jos sinulla on useampi kuin yksi työtila, jonka haluat määrittää SSO:n kanssa, voit tehdä sen ottamalla yhteyttä osoitteeseen [email protected].

Kun määritykset on tehty oikein, kaikkien työtilaasi kirjautuvien jäsenten on käytettävä vahvistettua verkkotunnusta, ja heidät on todennettava Identity Providerisi kautta. Enterprise-työtilan omistajat voivat ohittaa tämän käyttämällä vaihtoehtoista kirjautumistapaa, jos IdP/SAML SSO -palvelussa ilmenee häiriö.

Yksilöllinen käyttäjätunniste

Määritä yksilöllinen nimi ja/tai numero käyttäjän tunnistamista ja seurantaa varten.

Notionissa on SCIM API, jota voidaan käyttää jäsenten ja ryhmien provisiointiin, hallintaan ja poistamiseen. Työtilan omistajat löytävät tarvittavan API-avaimen siirtymällä kohtaan AsetuksetSuojaus ja henkilöllisyysSCIM-määritykset ja napsauttamalla tokenin näyttämistä.

Katso SCIM-dokumentaatiostamme uusimmat ohjeet siitä, miten voit käyttää Notionin SCIM APIa. Notion tukee virallisia SCIM-sovelluksia palveluiden, kuten Google, Gusto, Okta, OneLogin ja Rippling, kanssa.

Hätäkäyttömenettely

Laadi (ja toteuta tarvittaessa) menettelytavat tarvittavien sähköisten suojattujen terveystietojen hankkimiseksi hätätilanteessa.

Sisältöhaku tarjoaa Enterprise-työtilojen omistajille selkeän näkymän työtilan sisältöön, mikä parantaa sen hallintaa ja auttaa ratkaisemaan sivujen käyttöoikeusongelmia. Sen avulla voit:

• tarkastella, kenellä on pääsy sivulle
• muokata sivun käyttöoikeuksia
• löytää ja määrittää uudelleen entisten työntekijöiden hylättyjä sivuja

Voit viedä Notion-sivun, tietokannan tai koko työtilan milloin tahansa.

Ota Notion Mail- ja Notion Calendar -palveluille käyttöön HIPAA-yhteensopivuus Google Workspacen kanssa.

Automaattinen uloskirjautuminen

Toteuta sähköiset menettelytavat, jotka päättävät sähköisen istunnon ennalta määrätyn toimettomuusajan jälkeen.

Aseta mukautettu istunnon kesto: Enterprise-sopimuksen hallituille käyttäjille Notionin oletusistunnon kesto on 180 päivää, mutta voit muuttaa sen 1 tunnista aina 180 päivään.

Pakota hallittujen käyttäjien uloskirjautuminen: Voit pakottaa uloskirjautumisen joko yksittäisille käyttäjille tai kaikille työtilan käyttäjille kerralla.

Pakota salasanan nollaus: Voit pakottaa salasanan vaihtamisen yksittäisille käyttäjille tai kaikille kerralla.

Jos poistat käyttäjän provisioinnin SCIM:n kautta, hänet poistetaan työtilasta ja hänen istuntonsa päätetään.

Tarkastuskontrollit

Toteuta laitteisto-, ohjelmisto- ja/tai menettelymekanismit, jotka tallentavat ja tutkivat toimintaa tietojärjestelmissä, joissa käsitellään sähköisiä suojattuja terveydenhuollon tietoja.

Enterprise-työtilan omistajilla on pääsy tarkastuslokiin kohdasta Asetukset. Tämä antaa yleiskuvan laajasta tapahtumajoukosta työtilassa.

Tämä voi olla erityisen hyödyllistä mahdollisten tietoturvaongelmien tunnistamisessa, epäilyttävän toiminnan tutkimisessa ja käyttöoikeusongelmien vianmäärityksessä. Työtilan tarkastusloki voidaan viedä CSV-muodossa.

Enterprise-asiakkaat voivat myös hyödyntää Data Loss Prevention (DLP) -kumppaniyhteyksiä arkaluonteisten tietojen löytämiseksi, luokittelemiseksi ja suojaamiseksi Notionissa.

Ota Notion Mailille ja Notion-kalenterille käyttöön HIPAA-yhteensopivuus Google Workspacen kanssa.

Eheyden valvonta

Toteuta käytännöt ja menettelytavat sähköisten suojattujen terveydenhuollon tietojen suojaamiseksi epäasianmukaiselta muuttamiselta tai tuhoamiselta.

Toteuta sähköiset mekanismit varmistaaksesi, ettei sähköisiä suojattuja terveydenhuollon tietoja muuteta tai tuhota luvattomasti.

Toteuta turvatoimet siten, että sähköisesti siirrettyjä suojattuja terveydenhuollon tietoja ei voida muuttaa epäasianmukaisesti ilman, että muutos havaitaan ennen niiden hävittämistä.

Poista käytöstä julkinen sivujen jakaminen: Tämä poistaa Jaa verkkoon -vaihtoehdon käytöstä jokaisen tämän työtilan sivun Jaa-valikosta.

Ota vieraat pois käytöstä: Tämä estää ketään kutsumasta työtilan ulkopuolisia henkilöitä millekään sivulle. Tätä ohjainta ei tarvitse käyttää, jos haluat kutsua vieraita tarpeen mukaan, mutta huomaa, että Notionia ei saa käyttää viestintään potilaiden, sopimusjäsenien tai heidän perheidensä ja työnantajiensa kanssa. Jos sinun on otettava vieraat käyttöön, suosittelemme ottamaan käyttöön vieraspyynnöt, jolloin saavutat hyväksymisprosessin ja varmistat samalla HIPAA-yhteensopivuuden.

Poista käytöstä sivujen siirtäminen ja kopioiminen muihin työtiloihin: Tämä estää ketään siirtämästä tai kopioimasta sivuja muihin työtiloihin käyttäen Siirrä kohteeseen- tai Kopioi-toimintoja.

Ota vienti pois käytöstä: Tämä estää ketään viemästä tietoja markdown-, CSV- tai PDF-muodossa.

Poista työtilan luominen käytöstä: Tämä estää ketään luomasta uusia työtiloja ilman asianmukaista hyväksyntää.

Poista käytöstä tai salli kolmannen osapuolen laajennukset sallittujen luettelossa: Tämä estää ketään lisäämästä ei-hyväksyttyjä kolmannen osapuolen laajennuksia Notion-työtilaasi.

Poista käytöstä ulkoinen työtilan käyttöoikeus: Tämä estää hallinnoituja käyttäjiä liittymästä organisaatiosi ulkopuolisiin työtiloihin tai käyttämästä niitä.

Ota Notion Mail- ja Notion Calendar -palveluille käyttöön HIPAA-yhteensopivuus Google Workspacen kanssa.

Henkilön tai yhteisön todentaminen

Toteuta menettelytavat sen todentamiseksi, että sähköisiä suojattuja terveystietoja pyytävä henkilö tai yhteisö on se, joka väittää olevansa.

Poista profiilimuutokset käytöstä: Tämä estää hallittuja käyttäjiä muuttamasta omia profiilitietojaan väärinkäytösten välttämiseksi.

Domainin hallinta: Domain viittaa Notion-tiliin liitetyn sähköpostiosoitteen osaan. Domainin vahvistus mahdollistaa työtilan omistajille domainin omistajuuden vaatimisen, mikä avaa domainin hallinta-asetukset.

Ota vieraat pois käytöstä: Tämä estää ketään kutsumasta työtilan ulkopuolisia henkilöitä millekään sivulle. Tätä toimintoa ei tarvitse käyttää, jos haluat kutsua vieraita tarpeen mukaan, mutta huomaa, että Notionia ei saa käyttää potilaiden, suunnitelman jäsenten tai heidän perheidensä ja työnantajiensa kanssa viestimiseen. Jos tarvitset vieraita, suosittelemme aktivoimaan vieraspyynnöt. Tämä toteuttaa hyväksymisprosessin, jonka avulla voit pitää vieraita työtilassasi samalla varmistaen HIPAA-yhteensopivuuden.

Keskeytä tai poista hallittu käyttäjätili: Keskeytä tai poista hallittujen käyttäjätilien käyttö käyttäjähallinnan koontinäytöltä.

Poista hallitun käyttäjätilin poistaminen käytöstä: Estä hallittuja käyttäjiä poistamasta tiliään itsenäisesti.

Tietojen säilyttäminen ja hävittäminen

Ota käyttöön ohjeet ja toimintatavat, joilla varmistetaan sähköisten PHI-tietojen sekä niiden tallennuslaitteiden tai -välineiden lopullinen hävittäminen.

Mukautetut tietojen säilytysasetukset antavat Enterprise-työtilan omistajille mahdollisuuden hallita sitä, milloin käyttäjien sivut poistetaan roskakorista ja kuinka kauan niitä voidaan säilyttää sen jälkeen.

Säilytämme tietokannastamme varmuuskopioita, joten voimme tarvittaessa palauttaa tilannevedoksen sisällöstäsi viimeisten 30 päivän ajalta.

Ota Notion Mail- ja Notion Calendar -palveluille käyttöön HIPAA-yhteensopivuus Google Workspacen kanssa.

Tiedonsiirron suojaus

Toteuta tekniset turvatoimet suojautuaksesi sähköisten suojattujen terveystietojen luvattomalta
käytöltä, kun niitä siirretään sähköisessä viestintäverkossa.

Toteuta mekanismi sähköisten suojattujen terveystietojen salaamiseksi aina, kun se katsotaan aiheelliseksi.

Salaus levossa: Asiakastiedot on salattu levossa AES-256-salauksella. Asiakastiedot on salattu, kun ne ovat Notionin sisäisissä verkoissa, levossa pilvitallennustilassa, tietokantataulukoissa ja varmuuskopioissa.

Salaus siirrettäessä: Siirrettävät tiedot on salattu TLS 1.2 -protokollalla tai uudemmalla.

Huomio: Enterprise-työtilan omistajat voivat ohittaa kirjautumisen käyttämällä vaihtoehtoista kirjautumistapaa, jos IdP/SAML SSO -kirjautumisessa ilmenee virhe.

HIPAA-yhteensopivuuden ottaminen käyttöön työtilassasi:

  1. Siirry sivupalkin kohtaan AsetuksetTyötilan asetuksetHIPAA-yhteensopivuusOta käyttöön.

  2. Näkyviin tulee ikkuna, jossa voit lukea koko allekirjoitetun BAA-sopimuksen ennen kuin valitset Hyväksy.

  3. Kun olet hyväksynyt, näet vahvistuksen siitä, että HIPAA-yhteensopivuus on otettu käyttöön. Saat myös sähköpostiviestin, jossa vahvistetaan, että työtilasi on hyväksynyt HIPAA BAA -sopimuksen.

Jos haluat poistaa HIPAA-yhteensopivuuden käytöstä työtilassasi:

  1. Siirry sivupalkin kohtaan AsetuksetTyötilan asetuksetHIPAA-yhteensopivuusPoista käytöstä.

  2. Valitse näkyviin tulevassa ikkunassa Poista käytöstä.

  3. Kun olet hyväksynyt, näet vahvistuksen siitä, että HIPAA-yhteensopivuus on poistettu käytöstä. Tämä tarkoittaa, ettet voi enää tallentaa suojattuja terveystietoja (PHI) Notion-työtilaasi. Saat myös vahvistussähköpostin.


Usein kysytyt kysymykset

Paljonko HIPAA-yhteensopivuuden käyttöönotto maksaa?

HIPAA-yhteensopivuus on ilmainen Enterprise-sopimuksen asiakkaille.

Asiakkaiden tulee hyväksyä Notionin Business Associate Agreement ja käyttää Notionia siten, että se noudattaa HIPAA:a, BAA:a sekä HIPAA Product Configuration Guiden vaatimuksia.

Mitkä ovat HIPAA-yhteensopivuuden käyttöönoton tuoterajoitukset?

  • Notionia ei saa käyttää viestintään potilaiden, suunnitelman jäsenten tai heidän perheidensä tai työnantajiensa kanssa.

  • Käyttäjät eivät saa sisällyttää PHI-tietoja mihinkään seuraavista kentistä tai toiminnoista:

    • Työtilan tai organisaation nimet

    • Tiimitilan nimet

    • Tiedostojen nimet

    • Käyttäjätili/käyttäjäprofiili

    • Käyttäjäryhmien nimet

  • Tukipyynnöt ja tukipyyntöjen liitteet eivät saa sisältää PHI-tietoja.

  • BAA-sopimus ei kata mitään Beta-palveluita, eikä niitä siksi saa käyttää tai ottaa käyttöön tavalla, jossa käsitellään suojattuja terveystietoja.

Ovatko yhteydet edelleen käytettävissä?

Kyllä, aiemmin käyttöön otetut sovellukset pysyvät käytössä. Ylläpitäjien tulee tarkistaa käytössä olevat yhteydet varmistaakseen, että ne ovat vaatimusten mukaisia. Ylläpitäjät voivat halutessaan poistaa käytöstä sellaisten uusien yhteyksien lisäämisen, joita ei ole sallittujen luettelossa.

Onko sinulla vieläkin kysymyksiä? Lähetä viesti tukeen

Anna palautetta

Oliko tästä resurssista apua?


Powered by Fruition