הגדרת HIPAA

במסמך העזרה הזה

ללמוד כיצד להפוך את סביבת העבודה שלכם ב-Notion לתואמת HIPAA, וכיצד להפעיל תאימות ל-HIPAA 🏥

מעבר לשאלות הנפוצות

חוק הניידות והאחריות של ביטוח הבריאות (HIPAA) הוא חוק פדרלי בארה"ב שנחקק בשנת 1996, המחייב הגנה וטיפול חסוי במידע רפואי מוגן (PHI) על ידי ישויות מכוסות כגון ספקי שירותי בריאות, תוכניות בריאות וגופי עיבוד מידע בתחום הבריאות, וכן שותפיהם העסקיים.

מאמר זה מספק למשתמשים את הגדרות המוצר הנדרשות כדי להפוך את סביבת העבודה שלהם ב-Notion לתואמת HIPAA.

הערה: הסכם השותף העסקי (BAA) של Notion מסדיר את ההגנה על מידע בריאותי אישי (PHI) המאוחסן בשירות Notion. כדי להיות זכאי לחתום על ה-BAA של Notion, עליך להיות מנוי לתוכנית Enterprise שלנו.

כל שירותי הבטא אינם מכוסים על ידי ה-BAA ולכן אין להשתמש בהם או להטמיע אותם באופן שמעבד מידע בריאותי מוגן.

בכל מקרה של סתירה בין ניסוח כלשהו בדף זה לבין ניסוח המופיע ב-BAA, ה-BAA יגבר.

הגדרות תומכות של Notion

בקרת גישה

יש ליישם מדיניות ונהלים טכניים עבור מערכות מידע אלקטרוניות השומרות מידע בריאותי אלקטרוני, כדי לאפשר גישה רק לאותם אנשים או תוכנות שקיבלו הרשאות גישה.

ה-SAML SSO של Notion בנוי על תקן SAML 2.0, ומחבר בין ספק הזהות (IdP) שלכם לבין סביבת/סביבות העבודה שלכם לחוויית התחברות קלה ומאובטחת יותר. Notion תומכת בהגדרות רשמיות עבור SAML SSO עם: Azure, Google, Gusto, Okta, OneLogin ו-Rippling.

כדי להתחיל להשתמש ב-SAML SSO עם Notion, יש להשלים את השלבים הבאים:

אימות דומיין/ים:כדי להשתמש בתכונות אבטחה מתקדמות, יש לאמת את הבעלות על דומיין האימייל שלכם. זהו תהליך אוטומטי הכולל הוספת רשומת TXT ל-DNS של הדומיין שלכם כדי לאמת את בעלותכם עליו.

הפעלת SAML SSO:פעולה זו תפעיל את התכונה ותשלים את ההגדרה. למידע נוסף על השלמת הגדרת ה-SAML SSO, עיינו במאמר זה.

שינוי שיטת התחברות ברירת מחדל:לאחר הפעלת SAML SSO בפעם הראשונה, שיטת ההתחברות כברירת מחדל תוגדר ל-כל שיטה, מה שאומר שלמשתמשים יש אפשרות להתחבר באמצעות SAML או באמצעות שיטת ההתחברות הרגילה שלהם. הגדרה זו ל-SAML SSO בלבד תאכוף את SAML כשיטת ההתחברות עבור סביבת העבודה שלכם עבור משתמשים מנוהלים עם אימיילים מאומתים של החברה.

קישור סביבות עבודה נוספות:אם יש לכם יותר מסביבת עבודה אחת שברצונכם להגדיר עם SSO, תוכלו לעשות זאת על ידי פנייה לכתובת [email protected].

לאחר ההגדרה התקינה, כל חברי סביבת העבודה יצטרכו להשתמש בדומיין המאומת ולעבור אימות דרך ספק הזהות שלכם. בעלי סביבות עבודה בתוכנית Enterprise יכולים לעקוף זאת באמצעות שיטת התחברות חלופית במקרה של הרצה שנכשלה ב-IdP/SAML SSO.

זיהוי משתמש ייחודי

יש להקצות שם ו/או מספר ייחודי לצורך זיהוי ומעקב אחר זהות המשתמש.

ל-Notion יש API מסוג SCIM שניתן להשתמש בו כדי להקצות, לנהל ולבטל הקצאה של חברים וקבוצות. בעלי סביבות עבודה יכולים למצוא את מפתח ה-API הנדרש על ידי מעבר אל הגדרותאבטחה וזהותהגדרת SCIM ולחיצה כדי להציג את האסימון.

אנא עיינו בתיעוד ה-SCIM שלנו לקבלת המידע העדכני ביותר על האופן שבו ניתן לעבוד עם ה-API של Notion מסוג SCIM. Notion תומכת ביישומי SCIM רשמיים עם Google, Gusto, Okta, OneLogin ו-Rippling.

נוהל גישת חירום

יש לקבוע (וליישם לפי הצורך) נהלים להשגת מידע בריאותי אלקטרוני מוגן במהלך מצב חירום.

חיפוש תוכן מעניק לבעלי סביבות עבודה של Enterprise נראות לתוכן בסביבת העבודה, לשיפור מגנוני פיקוח ובקרה על סביבת העבודה ולפתרון בעיות גישה לדפים. חיפוש תוכן מאפשר לך:

• לראות למי יש גישה לדף
• לשנות את ההרשאות של דף
• לגלות ולהקצות מחדש דפים נטושים של עובדים לשעבר

באפשרותכם לייצא דף, מאגר ידע או סביבת עבודה שלמה של Notion בכל עת.

עבור Notion Mail ו-Notion Calendar, יש להפעיל תאימות ל-HIPAA עם Google Workspace.

התנתקות אוטומטית

יש ליישם נהלים אלקטרוניים שמפסיקים הפעלה אלקטרונית לאחר זמן מוגדר מראש של חוסר פעילות.

הגדרת משך פעילות מותאם אישית: עבור משתמשים מנוהלים בתוכנית Enterprise, ל-Notion יש משך פעילות ברירת מחדל של 180 ימים. עם זאת, בעלי סביבות עבודה יכולים להתאים אישית את משך הפעילות שלהם משעה אחת ועד 180 ימים.

כפיית התנתקות למשתמשים מנוהלים: כפיית התנתקות עבור משתמשים בודדים או עבור כל המשתמשים בסביבת העבודה בבת אחת.

כפיית איפוס סיסמה: כפיית איפוס סיסמה עבור משתמשים בודדים או עבור כל המשתמשים בסביבת העבודה בבת אחת.

אם תבטל הקצאה של משתמש באמצעות SCIM, הוא יוסר מסביבת העבודה והפעילות שלו תופסק.

בקרות ביקורת

יש ליישם מנגנוני חומרה, תוכנה ו/או נהלים המתעדים ובוחנים פעילות במערכות מידע המכילות או משתמשות במידע בריאותי אלקטרוני מוגן.

לבעלי סביבות עבודה של Enterprise יש גישה ליומן ביקורת דרך הגדרות. זה נותן סקירה כללית של מגוון רחב של אירועים שהתרחשו בסביבת העבודה.

זה יכול להיות מועיל במיוחד לזיהוי בעיות אבטחה פוטנציאליות, חקירת התנהגות חשודה ופתרון בעיות גישה. ניתן לייצא את יומן הביקורת של סביבת העבודה בפורמט CSV.

לקוחות Enterprise יכולים גם להשתמש בחיבורי שותפים למניעת אובדן נתונים (DLP) שלנו כדי לגלות, לסווג ולהגן על נתונים רגישים ב-Notion.

עבור Notion Mail ו-Notion Calendar, הפעל תאימות ל-HIPAA עם Google Workspace.

בקרות שלמות

יש ליישם מדיניות ונהלים להגנה על מידע בריאותי אלקטרוני מוגן מפני שינוי או השמדה לא תקינה.

יש ליישם מנגנונים אלקטרוניים כדי לאמת שמידע בריאותי אלקטרוני מוגן לא עבר שינוי או השמדה בלתי מורשית.

יש ליישם אמצעי אבטחה כדי להבטיח שמידע בריאותי אלקטרוני מוגן המועבר באופן אלקטרוני לא יעבור שינוי בלתי תקין ללא זיהוי עד להשמדתו.

השבתת שיתוף דפים ציבורי: פעולה זו תשבית את האפשרות 'שתף לאינטרנט' בתפריט 'שתף' בכל דף בסביבת עבודה זו.

השבתת אורחים: פעולה זו מונעת מכל אחד להזמין אנשים מחוץ לסביבת העבודה לכל דף. אין צורך להשתמש בבקרה זו אם ברצונך להזמין אורחים לפי הצורך, אך שים לב שאין להשתמש ב-Notion כדי לתקשר עם מטופלים, חברי תוכנית, או בני משפחותיהם ומעסיקיהם. אם עליך לאפשר אורחים, אנו ממליצים להפעיל בקשות אורחים. פעולה זו מיישמת תהליך אישור כך שתוכל לצרף אורחים לסביבת העבודה שלך תוך הבטחת תאימות ל-HIPAA.

השבתת העברה או שכפול של דפים לסביבות עבודה אחרות: פעולה זו מונעת מכל אחד להעביר או לשכפל דפים לסביבות עבודה אחרות באמצעות הפעולה 'העבר אל' או 'שכפל'.

השבתת ייצוא: פעולה זו מונעת מכל אחד לייצא כ-Markdown, CSV או PDF.

השבתת יצירת סביבת עבודה: פעולה זו מונעת מכל אחד ליצור סביבת עבודה חדשה ללא אישור.

השבתה או הוספה לרשימה מאושרת של תוספי צד שלישי: פעולה זו מונעת מכל אחד להוסיף תוספי צד שלישי שלא אושרו לסביבת העבודה שלך ב-Notion.

השבתת גישה לסביבת עבודה חיצונית: פעולה זו מונעת ממשתמשים מנוהלים להצטרף או לגשת לסביבת עבודה חיצונית מחוץ לארגון שלך.

עבור Notion Mail ו-Notion Calendar, יש להפעיל תאימות ל-HIPAA עם Google Workspace.

אימות אדם או ישות

יישום נהלים לאימות שאדם או ישות המבקשים גישה למידע בריאותי אלקטרוני מוגן הם אכן מי שהם טוענים שהם.

השבתת שינויי פרופיל: פעולה זו מונעת ממשתמשים מנוהלים לשנות את פרטי הפרופיל שלהם כדי למנוע התחזות.

ניהול דומיין: דומיין מתייחס לדומיין של כתובת האימייל המשויך לחשבון Notion. אימות דומיין מאפשר לבעלי סביבות עבודה לתבוע בעלות על דומיין, מה שיפתח את הגדרות ניהול הדומיין.

השבתת אורחים: פעולה זו מונעת מכל אחד להזמין אנשים מחוץ לסביבת העבודה לכל דף. אין צורך להשתמש בבקרה זו אם ברצונך להזמין אורחים לפי הצורך, אך שים לב שאין להשתמש ב-Notion כדי לתקשר עם מטופלים, חברי תוכנית, או בני משפחותיהם ומעסיקיהם. אם עליך לאפשר אורחים, אנו ממליצים להפעיל בקשות אורחים. פעולה זו מיישמת תהליך אישור כך שתוכל לצרף אורחים לסביבת העבודה שלך תוך הבטחת תאימות ל-HIPAA.

השעיה או מחיקה של חשבון משתמש מנוהל: השעיה או מחיקה של חשבונות משתמש מנוהלים מלוח הבקרה של ניהול המשתמשים.

השבתת מחיקת חשבון משתמש מנוהל: מניעת אפשרות ממשתמשים מנוהלים למחוק את חשבונותיהם בעצמם.

שמירה וסילוק נתונים

יישום מדיניות ונהלים לטיפול בסילוק הסופי של מידע בריאותי אלקטרוני מוגן (PHI) ו/או החומרה או המדיה האלקטרונית שעליה הוא מאוחסן.

הגדרות מותאמות אישית לשמירת נתונים מאפשרות לבעלי סביבות עבודה של Enterprise שליטה על מועד מחיקת הדפים של המשתמשים מפח האשפה, ועל משך הזמן שבו ניתן לשמור אותם לאחר מכן.

אנחנו שומרים גיבויים של הנתונים שלנו, מה שמאפשר לנו לשחזר גרסה קודמת של התוכן שלכם מ-30 הימים האחרונים, אם תצטרכו.

עבור Notion Mail ו-Notion Calendar, הפעל תאימות ל-HIPAA עם Google Workspace.

אבטחת תעבורה

יישום אמצעי אבטחה טכניים להגנה מפני גישה
בלתי מורשית למידע בריאותי אלקטרוני מוגן המועבר ברשת תקשורת אלקטרונית.

יישום מנגנון להצפנת מידע בריאותי אלקטרוני מוגן בכל עת שייראה לנכון.

הצפנה במנוחה: נתוני לקוחות מוצפנים במנוחה באמצעות AES-256. נתוני לקוחות מוצפנים כשהם ברשתות הפנימיות של Notion, במנוחה באחסון ענן, בטבלאות מאגר ידע ובגיבויים.

הצפנה במעבר: נתונים שנשלחים במעבר מוצפנים באמצעות TLS 1.2 ומעלה.

הערה: בעלי סביבות עבודה של Enterprise יכולים לעקוף זאת באמצעות שימוש בשיטת התחברות חלופית במקרה של הרצה שנכשלה ב-IdP/SAML SSO.

כדי להפעיל תאימות ל-HIPAA עבור סביבת העבודה שלך:

  1. עבור אל Settings בסרגל הצד שלך → Workspace settingsHIPAA complianceActivate.

  2. חלון יופיע שבו תוכל לקרוא את ה-BAA החתום המלא לפני שתבחר ב-Accept.

  3. לאחר שתאשר, תראה אישור שהפעלת התאימות ל-HIPAA הושלמה. כמו כן, תקבל אימייל המאשר שסביבת העבודה שלך אישרה את ה-BAA של HIPAA.

אם ברצונך להשבית את התאימות ל-HIPAA עבור סביבת העבודה שלך:

  1. עבור אל Settings בסרגל הצד שלך → Workspace settingsHIPAA complianceDeactivate.

  2. בחלון שיופיע, בחר ב-השבתה.

  3. לאחר שתאשר, תראה אישור שהשבתת התאימות ל-HIPAA הושלמה. משמעות הדבר היא שלא תוכל עוד לאחסן מידע בריאותי מוגן (PHI) בסביבת העבודה שלך ב-Notion. כמו כן, תקבל אימייל אישור.


שאלות נפוצות

מהי העלות של הפעלת תאימות ל-HIPAA?

תאימות ל-HIPAA זמינה ללא תשלום ללקוחות בתוכנית Enterprise.

על הלקוחות להסכים להסכם השותף העסקי (BAA) של Notion ולהשתמש ב-Notion באופן שתואם ל-HIPAA, ל-BAA ולמדריך הגדרת המוצר של HIPAA.

מהן מגבלות המוצר של הפעלת תאימות ל-HIPAA?

  • אין להשתמש ב-Notion כדי לתקשר עם מטופלים, חברי תוכנית, או בני משפחותיהם או מעסיקיהם.

  • משתמשים אינם רשאים לכלול PHI באף אחד מהשדות או הפונקציונליות הבאים:

    • שמות של סביבות עבודה או ארגונים

    • שמות של מרחב צוות

    • שמות קבצים

    • חשבון/פרופיל משתמש

    • שמות של קבוצות משתמשים

  • בקשות תמיכה וקבצים מצורפים לבקשת תמיכה אסור שיכללו PHI כלשהו.

  • כל שירותי הבטא אינם מכוסים על ידי ה-BAA ולכן אין להשתמש בהם או להטמיע אותם באופן שמעבד מידע בריאותי מוגן.

האם חיבורים עדיין יהיו זמינים?

כן, אפליקציות שהופעלו בעבר יישארו מופעלות. על מנהלי מערכת לבדוק את החיבורים הקיימים בשימוש כדי לוודא שהם תואמים. מנהלי מערכת יכולים לבחור להשבית הוספה של חיבורים חדשים שאינם ברשימת המותרים.

עדיין יש לכם שאלות? אפשר לשלוח הודעה לתמיכה

מתן משוב

האם המשאב הזה היה שימושי?


Powered by Fruition