HIPAA-konfiguration

I det här hjälpdokumentet

Lär dig hur du gör din Notion-arbetsyta HIPAA-kompatibel och hur du aktiverar HIPAA-efterlevnad 🏥

Gå till vanliga frågor

The Health Insurance Portability and Accountability Act (HIPAA) är en amerikansk federal lag som antogs 1996 och som kräver skydd och konfidentiell hantering av skyddade hälsouppgifter (PHI) av omfattade enheter såsom vårdgivare, hälsoplaner och vårdinformationscentraler, samt deras affärspartners.

Den här artikeln visar vilka produktkonfigurationer som krävs för att göra din Notion-arbetsyta HIPAA-kompatibel.

Obs: Notions Business Associate Agreement (BAA) reglerar skyddet av skyddade hälsouppgifter (PHI) som lagras i Notion-tjänsten. För att vara berättigad att signera Notions BAA måste du ha vårt Enterprise-abonnemang.

Alla betatjänster omfattas inte av BAA och får därför inte användas eller distribueras på ett sätt som behandlar skyddade hälsouppgifter.

I den utsträckning som formuleringar på denna sida och formuleringar i BAA vid något tillfälle strider mot varandra, ska BAA ha företräde.

Notions stödjande konfigurationer

Åtkomstkontroll

Implementera tekniska policyer och procedurer för elektroniska informationssystem som hanterar elektronisk skyddad hälsoinformation för att endast tillåta åtkomst för de personer eller programvaror som har beviljats åtkomsträttigheter.

Notions SAML SSO är byggd på SAML 2.0-standarden och kopplar samman din identitetsleverantör (IdP) och arbetsyta/arbetsytor för en enklare och säkrare inloggningsupplevelse. Notion stöder officiella konfigurationer för SAML SSO med: Azure, Google, Gusto, Okta, OneLogin och Rippling.

För att komma igång med SAML SSO i Notion behöver du slutföra följande steg:

Verifiera domän(er):För att använda avancerade säkerhetsfunktioner måste du verifiera ägarskapet för din e-postdomän. Detta är en automatiserad process som innebär att du lägger till en TXT-post i din domäns DNS för att verifiera att du äger den.

Aktivera SAML SSO:Detta aktiverar funktionen och slutför konfigurationen. För mer information om hur du slutför SAML SSO-konfigurationen, vänligen se denna artikel.

Ändra standardinloggningsmetod:När SAML SSO har aktiverats för första gången kommer standardinloggningsmetoden att ställas in på Valfri metod, vilket innebär att användare har möjlighet att logga in via SAML eller sin vanliga inloggningsmetod. Genom att ställa in detta på Endast SAML SSO tvingas SAML som inloggningsmetod för din arbetsyta för Hanterade användare med verifierade företags e-postadresser.

Länka ytterligare arbetsytor:Om du har mer än en arbetsyta som du vill konfigurera med SSO kan du göra det genom att kontakta [email protected].

När allt är korrekt konfigurerat måste alla medlemmar som loggar in på din arbetsyta/dina arbetsytor använda den verifierade domänen och autentiseras via din identitetsleverantör. Ägare av Enterprise-arbetsytor kan kringgå detta genom att använda en alternativ inloggningsmetod om ett IdP/SAML SSO-fel skulle uppstå.

Unik användaridentifiering

Tilldela ett unikt namn och/eller nummer för att identifiera och spåra användaridentitet.

Notion har ett SCIM-API som kan användas för att provisionera, hantera och ta bort medlemmar och grupper. Ägare av arbetsytor hittar den nödvändiga API-nyckeln genom att gå till InställningarSäkerhet och identitetSCIM-konfiguration och klicka för att visa token.

Vänligen se vår SCIM-dokumentation för den senaste informationen om hur du kan interagera med Notions SCIM-API. Notion stöder officiella SCIM-applikationer med Google, Gusto, Okta, OneLogin och Rippling.

Procedur för nödtillgång

Upprätta (och implementera vid behov) rutiner för att erhålla nödvändig elektronisk skyddad hälsoinformation under en nödsituation.

Innehållssökning ger ägare av Enterprise-arbetsytor insyn i arbetsytans innehåll för att förbättra styrningen av arbetsytan och lösa problem med sidåtkomst. Innehållssökning gör att du kan:

• Se vem som har åtkomst till en sida
• Ändra behörigheter för en sida
• Upptäcka och tilldela om övergivna sidor från tidigare anställda

Du kan exportera en Notion-sida, databas eller hela arbetsytan när som helst.

För Notion Mail och Notion Calendar, aktivera HIPAA-efterlevnad med Google Workspace.

Automatisk utloggning

Implementera elektroniska rutiner som avslutar en elektronisk session efter en förutbestämd tid av inaktivitet.

Ställ in anpassad Sessionslängd: För hanterade användare på Enterprise-abonnemanget har Notion en standard Sessionslängd på 180 dagar. Ägare av arbetsytan kan dock anpassa sin Sessionslängd från 1 timme till 180 dagar.

Tvinga utloggning av hanterade användare: Tvinga utloggning för enskilda användare eller för alla användare i arbetsytan samtidigt.

Tvinga lösenordsåterställning: Tvinga lösenordsåterställning för enskilda användare eller för alla användare i arbetsytan samtidigt.

Om du avetablerar en användare via SCIM kommer de att tas bort från arbetsytan och deras session kommer att avslutas.

Granskningskontroller

Implementera hårdvaru-, mjukvaru- och/eller procedurmekanismer som registrerar och granskar aktivitet i informationssystem som innehåller eller använder elektroniska skyddade hälsouppgifter.

Enterprise-arbetsytors ägare har åtkomst till en granskningslogg via Inställningar. Detta ger en översikt över ett stort antal händelser som har inträffat i arbetsytan.

Detta kan vara särskilt användbart för att identifiera potentiella säkerhetsproblem, undersöka misstänkt beteende och felsöka åtkomst. Arbetsytans granskningslogg kan exporteras i CSV-format.

Enterprise-kunder kan även använda våra Data Loss Prevention (DLP) partneranslutningar för att upptäcka, klassificera och skydda känslig data i Notion.

För Notion Mail och Notion Calendar, aktivera HIPAA-efterlevnad med Google Workspace.

Integritetskontroller

Implementera policyer och rutiner för att skydda elektroniska skyddade hälsouppgifter från otillbörlig ändring eller förstörelse.

Implementera elektroniska mekanismer för att säkerställa att elektroniska skyddade hälsouppgifter inte har ändrats eller förstörts på ett obehörigt sätt.

Implementera säkerhetsåtgärder för att säkerställa att elektroniskt överförda skyddade hälsouppgifter inte ändras otillbörligt utan upptäckt fram till dess att de raderas.

Inaktivera delning av offentliga sidor: Detta inaktiverar alternativet Dela på webben i menyn Dela på varje sida i denna arbetsyta.

Inaktivera gäster: Detta förhindrar att någon bjuder in personer utanför arbetsytan till någon sida. Du behöver inte använda denna kontroll om du vill bjuda in gäster vid behov, men notera att Notion inte får användas för att kommunicera med patienter, planmedlemmar eller deras familjer och arbetsgivare. Om du behöver aktivera gäster rekommenderar vi att du aktiverar gästförfrågningar. Detta implementerar en godkännandeprocess så att du kan ha gäster i din arbetsyta samtidigt som du säkerställer HIPAA-efterlevnad.

Inaktivera flytt eller kopiering av sidor till andra arbetsytor: Detta förhindrar att någon flyttar eller kopierar sidor till andra arbetsytor via åtgärden Flytta till eller Kopiera.

Inaktivera export: Detta förhindrar att någon exporterar som Markdown, CSV eller PDF.

Inaktivera skapande av arbetsyta: Detta förhindrar att någon skapar nya arbetsytor utan godkännande.

Inaktivera eller tillåt tredjepartstillägg: Detta förhindrar att någon lägger till icke-godkända tredjepartstillägg till din Notion-arbetsyta.

Inaktivera extern åtkomst till arbetsyta: Detta förhindrar att hanterade användare ansluter sig till eller får åtkomst till externa arbetsytor utanför din organisation.

För Notion Mail och Notion Calendar, aktivera HIPAA-efterlevnad med Google Workspace.

Autentisering av person eller entitet

Implementera rutiner för att verifiera att den person eller entitet som söker åtkomst till elektroniska skyddade hälsouppgifter verkligen är den som påstås.

Inaktivera profiländringar: Detta förhindrar att hanterade användare ändrar sin egen profilinformation, vilket kan leda till att någon utger sig för att vara en annan person.

Domänhantering: En domän innebär den e-postadressdomän som är kopplad till ett Notion-konto. Domänverifiering gör det möjligt för ägare av arbetsytor att göra anspråk på en domän, vilket låser upp inställningar för domänhantering.

Inaktivera gäster: Detta förhindrar att någon bjuder in personer utanför arbetsytan till en sida. Du behöver inte använda denna funktion om du vill bjuda in gäster vid behov, men notera att Notion inte får användas för att kommunicera med patienter, planmedlemmar eller deras familjer och arbetsgivare. Om du behöver aktivera gäster rekommenderar vi att du aktiverar gästförfrågningar. Detta medför en godkännandeprocess så att du kan tillåta gäster i din arbetsyta samtidigt som du säkerställer HIPAA-efterlevnad.

Pausera eller ta bort ett hanterat användarkonto: Pausera eller ta bort hanterade användarkonton från användarhanteringsinstrumentpanelen.

Inaktivera möjligheten för hanterade användare att ta bort sina konton: Förhindra att hanterade användare tar bort sina konton på egen hand.

Datalagring och bortskaffande

Implementera policyer och rutiner för att hantera den slutgiltiga dispositionen av elektroniska skyddade hälsouppgifter och/eller den hårdvara eller elektroniska media på vilken de lagras.

Anpassade inställningar för datalagring gör att ägare av Enterprise-arbetsytor kan ha kontroll över när användares sidor raderas från Papperskorgen och hur länge de kan behållas efteråt.

Vi sparar säkerhetskopior av vår databas, så vi kan återställa en ögonblicksbild av ditt innehåll från de senaste 30 dagarna om du behöver det.

För Notion Mail och Notion Calendar, aktivera HIPAA-efterlevnad med Google Workspace.

Överföringssäkerhet

Implementera tekniska säkerhetsåtgärder för att skydda mot obehörig
åtkomst till elektroniska skyddade hälsouppgifter som överförs via ett elektroniskt kommunikationsnätverk.

Implementera en mekanism för att kryptera elektroniska skyddade hälsouppgifter närhelst det anses lämpligt.

Kryptering vid lagring: Kunddata krypteras vid lagring med AES-256. Kunddata krypteras när de finns på Notions interna nätverk, vid lagring i molnlagring, databastabeller och säkerhetskopior.

Kryptering vid överföring: Data som skickas under överföring krypteras med TLS 1.2 eller senare.

Obs: Ägare av Enterprise-arbetsytor kan kringgå detta genom att använda en alternativ inloggningsmetod om ett IdP/SAML SSO-fel uppstår.

För att aktivera HIPAA-efterlevnad för din arbetsyta:

  1. Gå till Inställningar i sidofältet → Arbetsytans inställningarHIPAA-efterlevnadAktivera.

  2. Ett fönster visas där du kan läsa hela det signerade BAA-avtalet innan du väljer Acceptera.

  3. När du har accepterat, ser du en bekräftelse på att HIPAA-efterlevnad har aktiverats. Du får även ett e-postmeddelande som bekräftar att din arbetsyta har accepterat HIPAA BAA.

Om du vill stänga av HIPAA-efterlevnad för din arbetsyta:

  1. Gå till Inställningar i sidofältet → Arbetsytans inställningarHIPAA-efterlevnadInaktivera.

  2. I fönstret som visas väljer du Inaktivera.

  3. När du har accepterat ser du en bekräftelse på att HIPAA-efterlevnad har inaktiverats. Detta innebär att du inte längre kan lagra skyddade hälsouppgifter (PHI) i din Notion-arbetsyta. Du får även ett e-postmeddelande som bekräftar detta.


Vanliga frågor

Vad kostar det att aktivera HIPAA-efterlevnad?

HIPAA-efterlevnad är kostnadsfritt för kunder med Enterprise-abonnemang.

Kunder måste acceptera Notions Business Associate Agreement och använda Notion på ett sätt som följer HIPAA, BAA och HIPAA Product Configuration Guide.

Vilka produktbegränsningar finns vid aktivering av HIPAA-efterlevnad?

  • Notion får inte användas för att kommunicera med patienter, planmedlemmar eller deras familjer eller arbetsgivare.

  • Användare får inte inkludera PHI i något av följande fält eller funktioner:

    • Namn på arbetsyta eller organisation

    • Namn på Teamutrymmen

    • Filnamn

    • Konto/användarprofil

    • Namn på användargrupper

  • Supportärenden och bilagor till supportärenden får inte innehålla någon PHI.

  • Alla betatjänster omfattas inte av BAA och får därför inte användas eller distribueras på ett sätt som behandlar skyddade hälsouppgifter.

Kommer anslutningar fortfarande att vara tillgängliga?

Ja, tidigare aktiverade appar förblir aktiverade. Administratörer bör granska befintliga anslutningar för att säkerställa att de är kompatibla. Administratörer kan välja att inaktivera möjligheten att lägga till nya anslutningar som inte finns med på tillåtelselistan.

Har du fortfarande frågor? Kontakta supporten

Ge feedback

Var den här resursen till hjälp?


Powered by Fruition