Configurazione HIPAA

In questo articolo di supporto

Scopri come rendere il tuo spazio di lavoro Notion conforme all'HIPAA e come abilitare la conformità HIPAA 🏥

Vai alle Domande frequenti

L'Health Insurance Portability and Accountability Act (HIPAA) è una legge federale statunitense emanata nel 1996 che impone la protezione e il trattamento riservato delle informazioni sanitarie protette (Protected Health Information, PHI) da parte delle entità interessate, come gli operatori sanitari, i piani sanitari e le centrali di compensazione sanitaria, nonché i loro partner commerciali.

Questo articolo fornisce agli utenti le configurazioni di prodotto necessarie per rendere il proprio spazio di lavoro Notion conforme all'HIPAA.

Nota: Il Business Associate Agreement (BAA) di Notion disciplina la protezione delle informazioni sanitarie personali (PHI) archiviate nel Servizio Notion. Per poter firmare il BAA di Notion, è necessario sottoscrivere il nostro piano Enterprise.

Eventuali Servizi Beta non sono coperti dal BAA e pertanto non possono essere utilizzati o distribuiti in modo tale da elaborare informazioni sanitarie protette.

Nella misura in cui qualsiasi linguaggio in questa pagina e il linguaggio presente nel BAA siano in conflitto in qualsiasi momento, prevarrà il BAA.

Configurazioni di supporto di Notion

Controllo degli accessi

Implementa politiche e procedure tecniche per i sistemi informativi elettronici che gestiscono informazioni sanitarie protette elettroniche, per consentire l'accesso solo a quelle persone o programmi software a cui sono stati concessi i diritti di accesso.

Il SAML SSO di Notion si basa sullo standard SAML 2.0, collegando il tuo Identity Provider (IdP) e il tuo/i tuoi spazio/i di lavoro per un'esperienza di accesso più semplice e sicura. Notion supporta configurazioni ufficiali per SAML SSO con: Azure, Google, Gusto, Okta, OneLogin e Rippling.

Per iniziare a utilizzare SAML SSO con Notion, dovrai completare i seguenti passaggi:

Verifica del/i dominio/i:Per utilizzare le funzionalità di sicurezza avanzate, devi verificare la proprietà del tuo dominio email. Si tratta di un processo automatizzato che prevede l'aggiunta di un record TXT al DNS del tuo dominio per verificare la tua proprietà.

Abilita SAML SSO:Questo attiverà la funzionalità e completerà la configurazione. Per ulteriori informazioni sul completamento della configurazione SAML SSO, consulta questo articolo.

Modifica il metodo di accesso predefinito:Una volta abilitato SAML SSO per la prima volta, il metodo di accesso predefinito sarà impostato su Qualsiasi metodo, il che significa che gli utenti hanno la possibilità di accedere tramite SAML o il loro normale metodo di accesso. Impostandolo su Solo SAML SSO, si impone SAML come metodo di accesso per il tuo spazio di lavoro per gli utenti gestiti con email aziendali verificate.

Collega spazi di lavoro aggiuntivi:Se desideri configurare più di uno spazio di lavoro con SSO, puoi farlo contattando [email protected].

Una volta configurato correttamente, tutti i membri che accedono al tuo/ai tuoi spazio/i di lavoro dovranno utilizzare il dominio verificato e dovranno essere autenticati tramite il tuo identity provider. I proprietari di spazi di lavoro Enterprise possono aggirare il problema utilizzando un metodo di accesso alternativo in caso di errore dell'IdP/SAML SSO.

Identificazione univoca dell'utente

Assegna un nome e/o un numero univoco per identificare e tracciare l'identità dell'utente.

Notion dispone di un'API SCIM che può essere utilizzata per effettuare il provisioning, la gestione e il de-provisioning di membri e gruppi. I proprietari dello spazio di lavoro possono trovare la chiave API richiesta andando su ImpostazioniSicurezza e identitàConfigurazione SCIM e facendo clic per visualizzare il token.

Consulta la nostra documentazione SCIM per le informazioni più recenti su come interagire con l'API SCIM di Notion. Notion supporta applicazioni SCIM ufficiali con Google, Gusto, Okta, OneLogin e Rippling.

Procedura di accesso di emergenza

Stabilisci (e implementa, se necessario) procedure per ottenere le informazioni sanitarie protette elettroniche necessarie durante un'emergenza.

La ricerca nei contenuti offre ai proprietari di spazi di lavoro Enterprise visibilità sui contenuti dello spazio di lavoro per migliorare la governance dello spazio di lavoro e risolvere i problemi di accesso alle pagine. La ricerca nei contenuti ti consente di:

• Vedere chi ha accesso a una pagina
• Modificare le autorizzazioni di una pagina
• Scoprire e riassegnare pagine abbandonate da ex dipendenti

Puoi esportare una pagina, un database o l'intero spazio di lavoro Notion in qualsiasi momento.

Per Notion Mail e Notion Calendar, abilita la conformità HIPAA con Google Workspace.

Disconnessione automatica

Implementa procedure elettroniche che terminano una sessione elettronica dopo un tempo predeterminato di inattività.

Imposta la durata della sessione personalizzata: Per gli utenti gestiti nel piano Enterprise, Notion ha una durata della sessione predefinita di 180 giorni. Tuttavia, i proprietari dello spazio di lavoro possono personalizzare la durata della sessione da 1 ora a 180 giorni.

Forza il logout degli utenti gestiti: Forza il logout per singoli utenti o per tutti gli utenti dello spazio di lavoro contemporaneamente.

Forza il reset della password: Forza il reset della password per singoli utenti o per tutti gli utenti dello spazio di lavoro contemporaneamente.

Se de-provisioni un utente tramite SCIM, verrà rimosso dallo spazio di lavoro e la sua sessione verrà terminata.

Controlli di audit

Implementa meccanismi hardware, software e/o procedurali che registrano ed esaminano l'attività nei sistemi informativi che contengono o utilizzano informazioni sanitarie protette elettroniche.

I proprietari di spazi di lavoro Enterprise hanno accesso a un registro di controllo tramite Impostazioni. Questo fornisce una panoramica di una vasta gamma di eventi che si sono verificati nello spazio di lavoro.

Questo può essere particolarmente utile per identificare potenziali problemi di sicurezza, indagare su comportamenti sospetti e risolvere problemi di accesso. Il registro di controllo dello spazio di lavoro può essere esportato in formato CSV.

I clienti Enterprise possono anche utilizzare le nostre connessioni con partner per la prevenzione della perdita di dati (DLP) per scoprire, classificare e proteggere i dati sensibili in Notion.

Per Notion Mail e Notion Calendar, abilita la conformità HIPAA con Google Workspace.

Controlli di integrità

Implementa politiche e procedure per proteggere le informazioni sanitarie protette elettroniche da alterazioni o distruzioni improprie.

Implementa meccanismi elettronici per corroborare che le informazioni sanitarie protette elettroniche non siano state alterate o distrutte in modo non autorizzato.

Implementa misure di sicurezza per garantire che le informazioni sanitarie protette elettroniche trasmesse elettronicamente non vengano modificate in modo improprio senza essere rilevate fino al momento dello smaltimento.

Disattiva la condivisione pubblica delle pagine: Questo disattiva l'opzione condividi sul web nel menu Condividi su ogni pagina di questo spazio di lavoro.

Disattiva ospiti: Questo impedisce a chiunque di invitare persone esterne allo spazio di lavoro su qualsiasi pagina. Non è necessario utilizzare questo controllo se desideri invitare ospiti secondo necessità, ma tieni presente che Notion non può essere utilizzato per comunicare con pazienti, membri del piano o le loro famiglie e datori di lavoro. Se devi abilitare ospiti, ti consigliamo di attivare le richieste di ospite. Questo implementa un processo di approvazione in modo da poter avere ospiti nel tuo spazio di lavoro garantendo al contempo la conformità HIPAA.

Disattiva la funzione di spostare o duplicare pagine in altri spazi di lavoro: Questo impedisce a chiunque di spostare o duplicare pagine in altri spazi di lavoro tramite l'azione Sposta in o Duplica.

Disattiva l’export: Questo impedisce a chiunque di esportare in formato markdown, CSV o PDF.

Disattiva la creazione di spazi di lavoro: Questo impedisce a chiunque di creare nuovi spazi di lavoro senza approvazione.

Disattiva o inserisci in lista di autorizzazione le estensioni di terze parti: Questo impedisce a chiunque di aggiungere estensioni di terze parti non approvate al tuo spazio di lavoro Notion.

Disattiva l’accesso a spazi di lavoro esterni: Questo impedisce agli utenti gestiti di accedere o accettare invito a spazi di lavoro esterni al di fuori della tua organizzazione.

Per Notion Mail e Notion Calendar, abilita la conformità HIPAA con Google Workspace.

Autenticazione di persona o entità

Implementare procedure per verificare che una persona o un'entità che richiede l'accesso alle informazioni sanitarie protette (PHI) elettroniche sia quella dichiarata.

Disattiva le modifiche al profilo: Questo impedisce agli utenti gestiti di modificare le proprie informazioni del profilo per evitare impersonazioni.

Gestione del dominio: Il dominio si riferisce all'indirizzo email associato a un account Notion. La verifica del dominio consente ai proprietari dello spazio di lavoro di rivendicare la proprietà di un dominio, sbloccando così le relative impostazioni di gestione.

Disattiva ospiti: Questo impedisce a chiunque di invitare persone esterne allo spazio di lavoro su qualsiasi pagina. Non è necessario utilizzare questo controllo se desideri invitare ospiti secondo necessità, ma ricorda che Notion non può essere impiegato per comunicare con pazienti, membri del piano, o le loro famiglie e datori di lavoro. Se devi abilitare gli ospiti, ti consigliamo di attivare le richieste di ospiti, che implementano un processo di approvazione per garantire la conformità HIPAA, pur consentendo la presenza di ospiti nel tuo spazio di lavoro.

Sospendi o elimina un account utente gestito: Sospendi o elimina gli account utente gestiti dalla dashboard di Gestione degli utenti.

Disattiva l'eliminazione dell'account utente gestito: Impedisci agli utenti gestiti di eliminare autonomamente i propri account.

Conservazione e smaltimento dei dati

Implementare politiche e procedure per gestire la disposizione finale delle informazioni sanitarie protette (PHI) elettroniche e/o dell'hardware o dei supporti elettronici su cui sono archiviate.

Le impostazioni personalizzate di conservazione dei dati consentono ai proprietari di spazi di lavoro Enterprise di controllare quando le pagine degli utenti vengono eliminate dal Cestino e per quanto tempo possono essere conservate in seguito.

Manteniamo dei backup del nostro database, il che ci consente di ripristinare un'istantanea dei tuoi contenuti negli ultimi 30 giorni, se necessario.

Per Notion Mail e Notion Calendar, abilita la conformità HIPAA con Google Workspace.

Sicurezza della trasmissione

Implementare misure di sicurezza tecniche per proteggersi dall'accesso non autorizzato
alle informazioni sanitarie protette (PHI) elettroniche trasmesse su una rete di comunicazione elettronica.

Implementare un meccanismo per crittografare le informazioni sanitarie protette (PHI) elettroniche ogni volta che lo si ritenga opportuno.

Crittografia a riposo: I dati dei clienti sono crittografati a riposo utilizzando AES-256. I dati dei clienti sono crittografati quando si trovano sulle reti interne di Notion, a riposo nell'archiviazione Cloud, nelle tabelle del database e nei backup.

Crittografia in transito: I dati inviati in transito sono crittografati utilizzando TLS 1.2 o superiore.

Nota: In caso di errore dell'IdP/SAML SSO, i proprietari degli spazi di lavoro Enterprise possono aggirare il problema utilizzando un metodo di login alternativo.

Per abilitare la conformità HIPAA per il tuo spazio di lavoro:

  1. Vai su Impostazioni nella barra laterale → Impostazioni spazio di lavoroConformità HIPAAAttiva.

  2. Apparirà una finestra in cui potrai leggere il BAA firmato completo prima di selezionare Accetta.

  3. Una volta accettato, vedrai la conferma che la conformità HIPAA è stata abilitata. Riceverai anche un'email che conferma che il tuo spazio di lavoro ha accettato il BAA HIPAA.

Se desideri disattivare la conformità HIPAA per il tuo spazio di lavoro:

  1. Vai su Impostazioni nella barra laterale → Impostazioni spazio di lavoroConformità HIPAADisattiva.

  2. Nella finestra che appare, seleziona Disabilita.

  3. Una volta accettato, vedrai la conferma che la conformità HIPAA è stata disabilitata. Ciò significa che non puoi più archiviare informazioni sanitarie protette (PHI) nel tuo spazio di lavoro Notion. Riceverai anche un'email di conferma.


Domande frequenti

Qual è il costo dell'abilitazione della conformità HIPAA?

La conformità HIPAA è disponibile gratuitamente per i clienti con piano Enterprise.

I clienti devono accettare il Business Associate Agreement di Notion e utilizzare Notion in modo conforme all'HIPAA, al BAA e alla Guida alla configurazione del prodotto HIPAA.

Quali sono le limitazioni del prodotto nell'abilitare la conformità HIPAA?

  • Notion non può essere utilizzato per comunicare con pazienti, membri del piano, o le loro famiglie o datori di lavoro.

  • Gli utenti non possono includere PHI in nessuno dei seguenti campi o funzionalità:

    • Nomi dello spazio di lavoro o dell'organizzazione

    • Nomi dei Teamspace

    • Nomi dei file

    • Account/profilo utente

    • Nome dei gruppi di utenti

  • Le richieste di assistenza e gli allegati a una richiesta di assistenza non devono includere alcun PHI.

  • Eventuali Servizi Beta non sono coperti dal BAA e pertanto non possono essere utilizzati o distribuiti in modo tale da elaborare informazioni sanitarie protette.

Le connessioni saranno ancora disponibili?

Sì, le app precedentemente abilitate rimarranno abilitate. Gli amministratori dovrebbero esaminare le connessioni esistenti utilizzate per assicurarsi che siano conformi. Gli amministratori possono scegliere di disabilitare l'aggiunta di nuove connessioni che non sono nella lista di autorizzazione.

Hai ancora dubbi? Invia un messaggio all'assistenza

Lascia un feedback

Ti è stata utile questa risorsa?


Powered by Fruition