Konfigurasi HIPAA

Dalam dokumen bantuan ini

Pelajari cara membuat ruang kerja Notion Anda patuh HIPAA, dan cara mengaktifkan kepatuhan HIPAA 🏥

Buka Pertanyaan Umum

Health Insurance Portability and Accountability Act (HIPAA) adalah undang-undang federal AS yang diberlakukan pada tahun 1996 yang mewajibkan perlindungan dan penanganan rahasia informasi kesehatan yang dilindungi (PHI) oleh entitas tertutup seperti penyedia layanan kesehatan, rencana kesehatan, dan pusat kliring layanan kesehatan, serta rekan bisnis mereka.

Artikel ini menyediakan konfigurasi produk yang diperlukan bagi pengguna untuk membuat ruang kerja Notion mereka patuh HIPAA.

Catatan: Perjanjian Mitra Bisnis (BAA) Notion mengatur perlindungan Informasi Kesehatan Pribadi (PHI) yang disimpan di Layanan Notion. Agar memenuhi syarat untuk menandatangani BAA Notion, Anda harus berlangganan Paket Perusahaan kami.

Layanan Beta apa pun tidak tercakup oleh BAA dan oleh karena itu tidak boleh digunakan atau diterapkan dengan cara yang memproses informasi kesehatan yang dilindungi.

Sejauh bahasa apa pun di halaman ini dan bahasa yang ditemukan dalam BAA bertentangan kapan pun, BAA yang akan berlaku.

Konfigurasi Pendukung Notion

Kontrol akses

Terapkan kebijakan dan prosedur teknis untuk sistem informasi elektronik yang memelihara informasi kesehatan elektronik yang dilindungi untuk mengizinkan akses hanya kepada orang atau program perangkat lunak yang telah diberikan hak akses.

SAML SSO Notion dibangun berdasarkan standar SAML 2.0, yang menghubungkan Penyedia Identitas (IdP) dan ruang kerja Anda untuk pengalaman masuk yang lebih mudah dan aman. Notion mendukung konfigurasi resmi untuk SAML SSO dengan: Azure, Google, Gusto, Okta, OneLogin, dan Rippling.

Untuk mulai menggunakan SAML SSO dengan Notion, Anda perlu menyelesaikan langkah-langkah berikut:

Verifikasi domain:Untuk menggunakan fitur keamanan tingkat lanjut, Anda harus memverifikasi kepemilikan domain email Anda. Ini adalah proses otomatis yang melibatkan penambahan catatan TXT ke DNS domain Anda untuk memverifikasi kepemilikan Anda atas domain tersebut.

Aktifkan SAML SSO:Ini akan mengaktifkan fitur tersebut dan menyelesaikan konfigurasi. Untuk informasi selengkapnya tentang cara menyelesaikan konfigurasi SAML SSO, silakan lihat artikel ini.

Ubah metode masuk default:Setelah SAML SSO diaktifkan untuk pertama kalinya, metode masuk default akan diatur ke Metode apa pun, yang berarti pengguna memiliki opsi untuk masuk melalui SAML atau metode masuk normal mereka. Dengan mengatur ini ke Hanya SAML SSO, ini akan memberlakukan SAML sebagai metode masuk untuk ruang kerja Anda bagi pengguna terkelola dengan email perusahaan yang terverifikasi.

Tautkan ruang kerja tambahan:Jika Anda memiliki lebih dari satu ruang kerja yang ingin dikonfigurasi dengan SSO, Anda dapat melakukannya dengan menghubungi [email protected].

Setelah dikonfigurasi dengan benar, setiap anggota yang masuk ke ruang kerja Anda harus menggunakan domain terverifikasi dan harus diautentikasi melalui penyedia identitas Anda. Pemilik ruang kerja Enterprise dapat melewatinya dengan menggunakan metode masuk alternatif jika terjadi Gagal IdP/SAML SSO.

Identifikasi Pengguna Unik

Tetapkan nama dan/atau nomor unik untuk mengidentifikasi dan melacak identitas pengguna.

Notion memiliki API SCIM yang dapat digunakan untuk menyediakan, mengelola, dan menghapus anggota dan grup. Pemilik ruang kerja dapat menemukan kunci API yang diperlukan dengan membuka PengaturanKeamanan & identitasKonfigurasi SCIM dan mengeklik untuk melihat token.

Silakan lihat dokumentasi SCIM kami untuk informasi terbaru tentang cara Anda dapat berinteraksi dengan API SCIM Notion. Notion mendukung aplikasi SCIM resmi dengan Google, Gusto, Okta, OneLogin, dan Rippling.

Prosedur Akses Darurat

Tetapkan (dan terapkan sesuai kebutuhan) prosedur untuk memperoleh informasi kesehatan elektronik yang dilindungi yang diperlukan selama keadaan darurat.

Pencarian konten memberi pemilik ruang kerja Enterprise visibilitas ke dalam konten ruang kerja untuk meningkatkan tata kelola dan menyelesaikan masalah akses halaman. Pencarian konten memungkinkan Anda untuk:

• Melihat siapa yang memiliki akses ke halaman
• Mengubah izin halaman
• Menemukan dan menetapkan ulang halaman yang ditinggalkan dari mantan karyawan

Anda dapat melakukan Ekspor halaman, database, atau seluruh ruang kerja Notion kapan saja.

Untuk Notion Mail dan Notion Calendar, aktifkan kepatuhan HIPAA dengan Google Workspace.

Logoff Otomatis

Terapkan prosedur elektronik yang mengakhiri sesi elektronik setelah waktu ketidakaktifan yang telah ditentukan sebelumnya.

Atur durasi sesi kustom: Untuk pengguna terkelola pada Paket Perusahaan, Notion memiliki durasi sesi default selama 180 hari. Namun, pemilik ruang kerja dapat menyesuaikan durasi sesi mereka dari 1 jam hingga 180 hari.

Paksa logout pengguna terkelola: Paksa logout untuk pengguna individu atau untuk semua pengguna ruang kerja sekaligus.

Paksa reset kata sandi: Paksa reset kata sandi untuk pengguna individu atau untuk semua pengguna ruang kerja sekaligus.

Jika Anda membatalkan penyediaan pengguna melalui SCIM, mereka akan dihapus dari ruang kerja dan sesi mereka akan diakhiri.

Kontrol Audit

Terapkan mekanisme perangkat keras, perangkat lunak, dan/atau prosedural yang mencatat dan memeriksa aktivitas dalam sistem informasi yang berisi atau menggunakan informasi kesehatan elektronik yang dilindungi.

Pemilik ruang kerja Enterprise memiliki akses ke Log Audit melalui Pengaturan. Ini memberikan gambaran umum tentang berbagai peristiwa yang telah terjadi di ruang kerja.

Hal ini dapat sangat membantu untuk mengidentifikasi potensi masalah keamanan, menyelidiki perilaku mencurigakan, dan memecahkan masalah akses. Log audit ruang kerja dapat diEkspor dalam format CSV.

Pelanggan Enterprise juga dapat memanfaatkan koneksi mitra Data Loss Prevention (DLP) kami untuk menemukan, mengklasifikasikan, dan melindungi data sensitif di Notion.

Untuk Notion Mail dan Notion Calendar, aktifkan kepatuhan HIPAA dengan Google Workspace.

Kontrol Integritas

Terapkan kebijakan dan prosedur untuk melindungi informasi kesehatan elektronik yang dilindungi dari perubahan atau penghancuran yang tidak semestinya.

Terapkan mekanisme elektronik untuk menguatkan bahwa informasi kesehatan elektronik yang dilindungi belum diubah atau dihancurkan dengan cara yang tidak sah.

Terapkan langkah-langkah keamanan untuk memastikan bahwa informasi kesehatan elektronik yang dilindungi yang dikirimkan secara elektronik tidak dimodifikasi secara tidak semestinya tanpa terdeteksi hingga dibuang.

Nonaktifkan berbagi halaman publik: Ini akan menonaktifkan opsi Bagikan ke web di menu Bagikan pada setiap halaman di ruang kerja ini.

Nonaktifkan tamu: Ini mencegah siapa pun mengundang orang di luar ruang kerja ke halaman mana pun. Anda tidak perlu menggunakan kontrol ini jika ingin mengundang tamu sesuai kebutuhan, namun perlu diingat bahwa Notion tidak boleh digunakan untuk berkomunikasi dengan pasien, anggota, atau keluarga dan pemberi kerja mereka. Jika Anda perlu mengaktifkan tamu, kami sarankan untuk menyalakan permintaan tamu. Ini menerapkan proses persetujuan sehingga Anda dapat memiliki tamu di ruang kerja Anda sambil memastikan kepatuhan HIPAA.

Nonaktifkan pemindahan atau penduplikasian halaman ke ruang kerja lain: Ini mencegah siapa pun memindahkan atau menduplikasi halaman ke ruang kerja lain melalui tindakan Pindahkan Ke atau Duplikat.

Nonaktifkan Ekspor: Ini mencegah siapa pun mengekspor sebagai Markdown, CSV, atau PDF.

Nonaktifkan pembuatan ruang kerja: Ini mencegah siapa pun membuat ruang kerja baru tanpa persetujuan.

Nonaktifkan atau daftarkan ekstensi pihak ketiga ke daftar izin: Ini mencegah siapa pun menambahkan ekstensi pihak ketiga yang tidak disetujui ke ruang kerja Notion Anda.

Nonaktifkan akses ruang kerja eksternal: Ini mencegah pengguna terkelola bergabung atau mengakses ruang kerja eksternal di luar organisasi Anda.

Untuk Notion Mail dan Notion Calendar, aktifkan kepatuhan HIPAA dengan Google Workspace.

Otentikasi Orang atau Entitas

Terapkan prosedur untuk memverifikasi bahwa orang atau entitas yang mencari akses ke informasi kesehatan elektronik yang dilindungi adalah orang atau entitas yang diklaim.

Nonaktifkan perubahan profil: Ini mencegah pengguna terkelola mengubah informasi profil mereka sendiri untuk menghindari peniruan identitas.

Manajemen domain: Domain merujuk pada domain alamat email yang dikaitkan dengan akun Notion. Verifikasi domain memungkinkan pemilik ruang kerja mengklaim kepemilikan atas domain, yang akan membuka kunci pengaturan manajemen domain.

Nonaktifkan tamu: Ini mencegah siapa pun mengundang orang di luar ruang kerja ke halaman mana pun. Anda tidak perlu menggunakan kontrol ini jika ingin mengundang tamu sesuai kebutuhan, namun perlu diingat bahwa Notion tidak boleh digunakan untuk berkomunikasi dengan pasien, anggota, atau keluarga dan pemberi kerja mereka. Jika Anda perlu mengaktifkan tamu, kami sarankan untuk menyalakan permintaan tamu. Ini menerapkan proses persetujuan sehingga Anda dapat memiliki tamu di ruang kerja Anda sambil memastikan kepatuhan HIPAA.

Tangguhkan atau hapus akun pengguna terkelola: Tangguhkan atau hapus akun pengguna terkelola dari dasbor manajemen pengguna.

Nonaktifkan penghapusan akun pengguna terkelola: Cegah pengguna terkelola menghapus akun mereka sendiri.

Data Retention & Disposal

Terapkan kebijakan dan prosedur untuk menangani disposisi akhir PHI elektronik dan/atau perangkat keras atau media elektronik tempat data tersebut disimpan.

Pengaturan retensi data kustom memungkinkan pemilik ruang kerja Enterprise memiliki kendali atas kapan halaman pengguna dihapus dari Tempat Sampah, dan berapa lama halaman tersebut dapat disimpan setelahnya.

Kami menyimpan cadangan database kami, yang memungkinkan kami memulihkan snapshot konten Anda dalam 30 hari terakhir jika Anda membutuhkannya.

Untuk Notion Mail dan Notion Calendar, aktifkan kepatuhan HIPAA dengan Google Workspace.

Keamanan Transmisi

Terapkan langkah-langkah keamanan teknis untuk menjaga dari akses
yang tidak sah ke informasi kesehatan elektronik yang dilindungi yang sedang dikirimkan melalui jaringan komunikasi elektronik.

Terapkan mekanisme untuk mengenkripsi informasi kesehatan elektronik yang dilindungi kapan pun dianggap perlu.

Enkripsi saat istirahat: Data pelanggan dienkripsi saat istirahat menggunakan AES-256. Data pelanggan dienkripsi saat berada di jaringan internal Notion, saat istirahat di penyimpanan Cloud, tabel database, dan cadangan.

Enkripsi saat transit: Data yang dikirim saat transit dienkripsi menggunakan TLS 1.2 atau lebih tinggi.

Catatan: Pemilik ruang kerja Enterprise dapat melewati dengan menggunakan metode login alternatif jika terjadi kegagalan IdP/SAML SSO.

Untuk mengaktifkan kepatuhan HIPAA untuk ruang kerja Anda:

  1. Buka Pengaturan di bilah sisi Anda → Pengaturan ruang kerjaKepatuhan HIPAAAktifkan.

  2. Sebuah jendela akan muncul di mana Anda dapat membaca BAA lengkap yang telah ditandatangani sebelum Anda memilih Terima.

  3. Setelah Anda menyetujuinya, Anda akan melihat konfirmasi bahwa kepatuhan HIPAA telah diaktifkan. Anda juga akan menerima email yang mengonfirmasi bahwa ruang kerja Anda telah menerima BAA HIPAA.

Jika Anda ingin menonaktifkan kepatuhan HIPAA untuk ruang kerja Anda:

  1. Buka Pengaturan di bilah sisi Anda → Pengaturan ruang kerjaKepatuhan HIPAANonaktifkan.

  2. Di jendela yang muncul, pilih Nonaktifkan.

  3. Setelah Anda menyetujuinya, Anda akan melihat konfirmasi bahwa kepatuhan HIPAA telah dinonaktifkan. Ini berarti Anda tidak dapat lagi menyimpan Informasi Kesehatan yang Dilindungi (PHI) di ruang kerja Notion Anda. Anda juga akan menerima email konfirmasi.


Pertanyaan Umum

Berapa biaya untuk mengaktifkan kepatuhan HIPAA?

Kepatuhan HIPAA tersedia secara gratis bagi pelanggan Paket Perusahaan.

Pelanggan harus menyetujui Perjanjian Mitra Bisnis Notion dan menggunakan Notion dengan cara yang mematuhi HIPAA, BAA, dan Panduan Konfigurasi Produk HIPAA.

Apa saja batasan produk dalam mengaktifkan kepatuhan HIPAA?

  • Notion tidak boleh digunakan untuk berkomunikasi dengan pasien, anggota, atau keluarga atau pemberi kerja mereka.

  • Pengguna tidak boleh menyertakan PHI dalam bidang atau fungsi berikut:

    • Nama ruang kerja atau organisasi

    • Nama ruang tim

    • Nama file

    • Akun/profil pengguna

    • Nama grup pengguna

  • Permintaan dukungan dan lampiran pada permintaan dukungan tidak boleh menyertakan PHI apa pun.

  • Layanan Beta apa pun tidak tercakup oleh BAA dan oleh karena itu tidak boleh digunakan atau diterapkan dengan cara yang memproses informasi kesehatan yang dilindungi.

Apakah koneksi akan tetap tersedia?

Ya, aplikasi yang sebelumnya diaktifkan akan tetap aktif. Admin harus meninjau koneksi yang digunakan untuk memastikan koneksi tersebut patuh. Admin dapat memilih untuk Nonaktifkan penambahan koneksi baru yang tidak ada dalam daftar izin.

Masih ada pertanyaan lainnya? Kirim pesan ke dukungan

Beri Umpan Balik

Apakah sumber daya ini membantu?


Powered by Fruition