HIPAA-configuratie

In dit help-artikel

Lees hoe je je Notion-werkruimte HIPAA-compliant maakt en hoe je HIPAA-compliance inschakelt 🏥

Ga naar Veelgestelde vragen

De Health Insurance Portability and Accountability Act (HIPAA) is een Amerikaanse federale wet die in 1996 werd aangenomen en die de bescherming en vertrouwelijke behandeling van beschermde gezondheidsinformatie (PHI) vereist door gedekte entiteiten zoals zorgverleners, zorgverzekeringen en zorgverrekeningskantoren, evenals hun zakelijke partners.

Dit artikel biedt je de vereiste productconfiguraties om je Notion-werkruimte HIPAA-compliant te maken

Opmerking: Notion's Business Associate Agreement (BAA) regelt de bescherming van beschermde gezondheidsinformatie (PHI) die wordt opgeslagen in de Notion-service. Om in aanmerking te komen voor het ondertekenen van Notion's BAA, moet je een abonnement hebben op ons Enterprise-abonnement.

Bèta-services vallen niet onder de BAA en mogen daarom niet worden gebruikt of ingezet op een manier waarbij beschermde gezondheidsinformatie wordt verwerkt.

Voor zover er op enig moment een conflict is tussen de tekst van Deze pagina en de tekst in de BAA, is de BAA leidend.

Ondersteunende configuraties van Notion

Toegangscontrole

Implementeer technische beleidsregels en procedures voor elektronische informatiesystemen die elektronische beschermde gezondheidsinformatie onderhouden, om alleen toegang te verlenen aan die personen of softwareprogramma's die toegangsrechten hebben gekregen.

Notions SAML SSO is gebouwd op de SAML 2.0-standaard en verbindt je Identity Provider (IdP) en werkruimte(s) voor een eenvoudigere, veiligere inlogervaring. Notion ondersteunt officiële configuraties voor SAML SSO met: Azure, Google, Gusto, Okta, OneLogin en Rippling.

Om aan de slag te gaan met SAML SSO in Notion, moet je de volgende stappen voltooien:

Domein(en) verifiëren:Om geavanceerde beveiligingsfuncties te gebruiken, moet je het eigendom van je e-maildomein verifiëren. Dit is een geautomatiseerd proces waarbij je een TXT-record toevoegt aan de DNS van je domein om te bewijzen dat het van jou is.

SAML SSO inschakelen:Hiermee schakel je de functie in en voltooi je de configuratie. Raadpleeg dit artikel voor meer informatie over het voltooien van de SAML SSO-configuratie.

Standaard inlogmethode wijzigen:Zodra SAML SSO voor de eerste keer is ingeschakeld, wordt de standaard inlogmethode ingesteld op Elke methode, wat betekent dat gebruikers de optie hebben om in te loggen via SAML of hun normale inlogmethode. Door dit in te stellen op Alleen SAML SSO, dwing je SAML af als inlogmethode voor je workspace voor beheerde gebruikers met geverifieerde bedrijfs-e-mailadressen.

Extra werkruimtes koppelen:Als je meer dan één werkruimte hebt die je met SSO wilt configureren, kun je dit doen door contact op te nemen met [email protected].

Eenmaal correct geconfigureerd, moeten alle leden die inloggen op je workspace(s) het geverifieerde domein gebruiken en worden ze geauthenticeerd via je identity provider. Eigenaren van Enterprise-workspaces kunnen dit omzeilen door een alternatieve inlogmethode te gebruiken in het geval van een IdP/SAML SSO-mislukt.

Unieke gebruikersidentificatie

Wijs een unieke naam en/of nummer toe voor het identificeren en volgen van de gebruikersidentiteit.

Notion heeft een SCIM-API die je kunt gebruiken voor het inrichten, beheren en verwijderen van leden en groepen. Werkruimte-eigenaren kunnen de vereiste API-sleutel vinden door naar InstellingenBeveiliging en identiteitSCIM-configuratie te gaan en op het token te klikken om het te bekijken.

Raadpleeg onze SCIM-documentatie voor de laatste informatie over hoe je kunt werken met de SCIM-API van Notion. Notion ondersteunt officiële SCIM-applicaties met Google, Gusto, Okta, OneLogin en Rippling.

Procedure voor noodtoegang

Stel procedures vast (en implementeer deze indien nodig) voor het verkrijgen van noodzakelijke elektronische beschermde gezondheidsinformatie tijdens een noodsituatie.

Content search biedt eigenaren van Enterprise-workspaces inzicht in de content van de workspace om de governance te verbeteren en pagina-toegangsproblemen op te lossen. Met Content search kun je:

• Zien wie toegang heeft tot een pagina
• De machtigingen van een pagina wijzigen
• Verlaten pagina's van voormalige werknemers ontdekken en opnieuw toewijzen

Je kunt op elk gewenst moment een Notion-pagina, database of volledige workspace exporteren.

Schakel voor Notion Mail en Notion Calendar HIPAA-naleving met Google Workspace in.

Automatisch afmelden

Implementeer elektronische procedures die een elektronische sessie beëindigen na een vooraf bepaalde tijd van inactiviteit.

Aangepaste sessieduur instellen: Voor beheerde gebruikers in het Enterprise-abonnement heeft Notion een standaard sessieduur van 180 dagen. Werkruimte-eigenaren kunnen hun sessieduur aanpassen van 1 uur tot 180 dagen.

Forceer afmelding voor beheerde gebruikers: Forceer afmelding voor individuele gebruikers of voor alle gebruikers van de workspace tegelijk.

Forceer wachtwoordreset: Forceer wachtwoordreset voor individuele gebruikers of voor alle gebruikers van de workspace tegelijk.

Als je een gebruiker via SCIM verwijdert, wordt die uit de workspace verwijderd en wordt zijn sessie beëindigd.

Auditcontroles

Implementeer hardware-, software- en/of procedurele mechanismen die activiteiten in informatiesystemen die elektronische beschermde gezondheidsinformatie bevatten of gebruiken, registreren en onderzoeken.

Enterprise-workspace-eigenaren hebben toegang tot een auditlogboek via Instellingen. Dit geeft een overzicht van een groot aantal gebeurtenissen die in de workspace hebben plaatsgevonden.

Dit kan bijzonder nuttig zijn voor het identificeren van potentiële beveiligingsproblemen, het onderzoeken van verdacht gedrag en het oplossen van toegangsproblemen. Het auditlogboek van de werkruimte kan worden geëxporteerd in CSV-indeling.

Als Enterprise-klant kun je ook gebruikmaken van onze Data Loss Prevention (DLP)-partnerverbindingen om gevoelige gegevens in Notion te ontdekken, classificeren en beschermen.

Schakel voor Notion Mail en Notion Calendar HIPAA-naleving met Google Workspace in.

Integriteitscontroles

Implementeer beleid en procedures om elektronische beschermde gezondheidsinformatie te beschermen tegen ongeoorloofde wijziging of vernietiging.

Implementeer elektronische mechanismen om te bevestigen dat elektronische beschermde gezondheidsinformatie niet op ongeoorloofde wijze is gewijzigd of vernietigd.

Implementeer beveiligingsmaatregelen om ervoor te zorgen dat elektronisch verzonden elektronische beschermde gezondheidsinformatie niet onjuist wordt gewijzigd zonder detectie totdat deze wordt verwijderd.

Online delen van pagina's uitschakelen: Hiermee wordt de optie Online delen in het menu Delen op elke pagina in deze workspace uitgeschakeld.

Gasten uitschakelen: Dit voorkomt dat iemand mensen van buiten de workspace uitnodigt voor een pagina. Je hoeft deze controle niet te gebruiken als je naar behoefte gasten wilt uitnodigen, maar houd er rekening mee dat Notion niet mag worden gebruikt om te communiceren met patiënten, planleden of hun families en werkgevers. Als je gasten moet inschakelen, raden we je aan gastverzoeken in te schakelen. Dit implementeert een goedkeuringsproces zodat je gasten in je workspace kunt hebben terwijl je de HIPAA-naleving waarborgt.

Verplaatsen of dupliceren van pagina's naar andere workspaces uitschakelen: Dit voorkomt dat iemand pagina's verplaatst of dupliceren naar andere workspaces via de Actie Verplaatsen naar of dupliceren.

Exporteren uitschakelen: Dit voorkomt dat iemand exporteert als Markdown, CSV of PDF.

Aanmaken van workspaces uitschakelen: Dit voorkomt dat iemand zonder goedkeuring nieuwe workspace(s) aanmaakt.

Extensies van derden uitschakelen of op de toegestane lijst plaatsen: Dit voorkomt dat iemand niet-goedgekeurde extensies van derden toevoegt aan je Notion workspace.

Toegang tot externe workspace uitschakelen: Dit voorkomt dat beheerde gebruikers lid worden van of toegang krijgen tot een externe workspace buiten je organisatie.

Schakel voor Notion Mail en Notion Calendar HIPAA-naleving met Google Workspace in.

Authenticatie van persoon of entiteit

Implementeer procedures om te verifiëren dat een persoon of entiteit die toegang zoekt tot elektronische beschermde gezondheidsinformatie, degene is die wordt geclaimd.

Profielwijzigingen uitschakelen: Dit voorkomt dat beheerde gebruikers hun eigen profielinformatie wijzigen om identiteitsfraude te voorkomen.

Domeinbeheer: Een domein verwijst naar het e-mailadresdomein dat gekoppeld is aan een Notion account. Domeinverificatie stelt eigenaren van werkruimtes in staat om het eigendom van een domein te claimen, waardoor de instellingen voor domeinbeheer ontgrendeld worden.

Gasten uitschakelen: Dit voorkomt dat iemand mensen van buiten de werkruimte voor een pagina uitnodigt. Je hoeft deze controle niet te gebruiken als je gasten naar behoefte wilt uitnodigen, maar bedenk dat Notion niet gebruikt mag worden om te communiceren met patiënten, planleden of hun families en werkgevers. Als je gasten wilt inschakelen, raden we je aan gastverzoeken in te schakelen. Dit implementeert een goedkeuringsproces zodat je gasten in je werkruimte kunt hebben en tegelijkertijd aan HIPAA-naleving voldoet.

Beheerd gebruikersaccount opschorten of verwijderen: Schort beheerde gebruikersaccounts op of verwijder ze via het dashboard voor gebruikersbeheer.

Verwijderen van beheerd gebruikersaccount uitschakelen: Voorkom dat beheerde gebruikers hun accounts zelf verwijderen.

Gegevensretentie & verwijdering

Implementeer beleid en procedures voor de definitieve verwijdering van elektronische PHI en/of de hardware of elektronische media waarop deze is opgeslagen.

Aangepaste instellingen voor gegevensretentie stellen eigenaren van Enterprise-werkruimten in staat om controle te hebben over wanneer pagina's van gebruikers uit de Prullenbak worden verwijderd en hoe lang ze daarna bewaard kunnen blijven.

We houden back-ups van onze database bij, waarmee we een momentopname van je content van de afgelopen 30 dagen kunnen herstellen.

Schakel voor Notion Mail en Notion Calendar HIPAA-naleving met Google Workspace in.

Transmissiebeveiliging

Implementeer technische beveiligingsmaatregelen om te beschermen tegen ongeautoriseerde
toegang tot elektronische beschermde gezondheidsinformatie die wordt verzonden via een elektronisch communicatienetwerk.

Implementeer een mechanisme om elektronische beschermde gezondheidsinformatie te versleutelen wanneer dit passend wordt geacht.

Versleuteling in rust: Klantgegevens worden in rust versleuteld met AES-256. Klantgegevens worden versleuteld wanneer ze zich op de interne netwerken van Notion bevinden, in rust in cloudopslag, databasetabellen en back-ups.

Versleuteling tijdens verzending: Gegevens die tijdens verzending worden verstuurd, worden versleuteld met TLS 1.2 of hoger.

Opmerking: Eigenaren van Enterprise-workspaces kunnen dit omzeilen door een alternatieve inlogmethode te gebruiken als er een IdP/SAML SSO-mislukking optreedt.

Om HIPAA-naleving voor je workspace in te schakelen:

  1. Ga naar Instellingen in je zijbalk → Workspace-instellingenHIPAA-nalevingActiveren.

  2. Er verschijnt een venster waarin je de volledige ondertekende BAA kunt lezen voordat je Accepteren selecteert.

  3. Zodra je dit hebt geaccepteerd, zie je een bevestiging dat de HIPAA-naleving is ingeschakeld. Je ontvangt ook een e-mail ter bevestiging dat je workspace de HIPAA BAA heeft geaccepteerd.

Als je de HIPAA-naleving voor je workspace wilt uitschakelen:

  1. Ga naar Instellingen in je zijbalk → Workspace-instellingenHIPAA-nalevingDeactiveren.

  2. Selecteer Uitschakelen in het venster dat verschijnt.

  3. Zodra je dit hebt geaccepteerd, zie je een bevestiging dat de HIPAA-naleving is uitgeschakeld. Dit betekent dat je geen beschermde gezondheidsinformatie (PHI) meer kunt opslaan in je Notion-workspace. Je ontvangt ook een bevestigingsmail.


Veelgestelde vragen

Wat zijn de kosten voor het inschakelen van HIPAA-compliance?

HIPAA-compliance is beschikbaar zonder extra kosten voor klanten met het Enterprise-abonnement.

Klanten moeten akkoord gaan met de Business Associate Agreement van Notion en Notion gebruiken op een manier die voldoet aan HIPAA, de BAA en de HIPAA Product Configuration handleiding.

Wat zijn de productbeperkingen van het inschakelen van HIPAA-compliance?

  • Notion mag niet worden gebruikt om te communiceren met patiënten, planleden of hun families of werkgevers.

  • Gebruikers mogen geen beschermde gezondheidsinformatie opnemen in een van de volgende velden of functionaliteiten:

    • Namen van workspaces of organisaties

    • Namen van Teamspaces

    • Bestandsnamen

    • (Het) account/gebruikersprofiel

    • Namen van gebruikersgroepen

  • Ondersteuningsverzoeken en bijlagen bij een ondersteuningsverzoek mogen geen beschermde gezondheidsinformatie bevatten.

  • Bèta-services vallen niet onder de BAA en mogen daarom niet worden gebruikt of ingezet op een manier waarbij beschermde gezondheidsinformatie wordt verwerkt.

Zullen verbindingen nog steeds beschikbaar zijn?

Ja, eerder ingeschakelde apps blijven ingeschakeld. Als beheerder moet je de bestaande verbindingen controleren om er zeker van te zijn dat ze voldoen aan de richtlijnen. Je kunt er ook voor kiezen om het toevoegen van nieuwe verbindingen, die niet op de toegestane lijst staan, uit te schakelen.

Heb je nog meer vragen? Stuur een bericht naar support

Geef feedback

Was deze bron nuttig?


Powered by Fruition