Cấu hình HIPAA

Trong tài liệu trợ giúp này

Tìm hiểu cách làm cho không gian làm việc Notion của bạn tuân thủ HIPAA và cách bật tuân thủ HIPAA 🏥

Chuyển đến Câu hỏi thường gặp

Đạo luật về Trách nhiệm giải trình và Cung cấp thông tin bảo hiểm y tế (HIPAA) là một luật liên bang của Hoa Kỳ được ban hành năm 1996, yêu cầu các thực thể được bảo hiểm như nhà cung cấp dịch vụ chăm sóc sức khỏe, chương trình y tế và trung tâm thanh toán bù trừ chăm sóc sức khỏe, cũng như các đối tác kinh doanh của họ, phải bảo vệ và xử lý bảo mật thông tin y tế được bảo vệ (PHI).

Bài viết này cung cấp cho người dùng các cấu hình sản phẩm cần thiết để làm cho không gian làm việc Notion của họ tuân thủ HIPAA.

Lưu ý: Thỏa thuận Đối tác Kinh doanh (BAA) của Notion quản lý việc bảo vệ Thông tin Sức khỏe Cá nhân được lưu trữ trong Dịch vụ Notion. Để đủ điều kiện ký BAA của Notion, bạn phải đăng ký gói Enterprise của chúng tôi.

Bất kỳ Dịch vụ Beta nào đều không được BAA bảo vệ và do đó không được sử dụng hoặc triển khai theo cách xử lý thông tin sức khỏe được bảo vệ.

Trong phạm vi bất kỳ ngôn ngữ nào trên trang này và ngôn ngữ có trong BAA xung đột tại bất kỳ thời điểm nào, BAA sẽ được ưu tiên áp dụng.

Các cấu hình hỗ trợ của Notion

Kiểm soát quyền truy cập

Triển khai các chính sách và quy trình kỹ thuật cho các hệ thống thông tin điện tử duy trì thông tin sức khỏe điện tử được bảo vệ để chỉ cho phép truy cập đối với những người hoặc chương trình phần mềm đã được cấp quyền truy cập.

SAML SSO của Notion được xây dựng dựa trên tiêu chuẩn SAML 2.0, kết nối Nhà cung cấp danh tính (IdP) và (các) không gian làm việc của bạn để có trải nghiệm đăng nhập dễ dàng và bảo mật hơn. Notion hỗ trợ các cấu hình chính thức cho SAML SSO với: Azure, Google, Gusto, Okta, OneLogin và Rippling.

Để bắt đầu sử dụng SAML SSO với Notion, bạn sẽ cần hoàn thành các bước sau:

Xác minh (các) tên miền:Để sử dụng các tính năng bảo mật nâng cao, bạn phải xác minh quyền sở hữu tên miền email của mình. Đây là một quy trình tự động bao gồm việc thêm bản ghi TXT vào DNS tên miền của bạn để xác minh quyền sở hữu của bạn đối với tên miền đó.

Bật SAML SSO:Thao tác này sẽ bật tính năng và hoàn tất cấu hình. Để biết thêm thông tin về việc hoàn tất cấu hình SAML SSO, vui lòng tham khảo bài viết này.

Thay đổi phương thức đăng nhập mặc định:Sau khi SAML SSO được bật lần đầu tiên, phương thức đăng nhập mặc định sẽ được đặt thành Bất kỳ phương thức nào, nghĩa là người dùng có tùy chọn đăng nhập qua SAML hoặc phương thức đăng nhập thông thường của họ. Bằng cách đặt tùy chọn này thành Chỉ SAML SSO, thao tác này sẽ bắt buộc SAML làm phương thức đăng nhập cho không gian làm việc của bạn đối với người dùng được quản lý có email công ty đã xác minh.

Liên kết các không gian làm việc bổ sung:Nếu bạn có nhiều hơn một không gian làm việc muốn cấu hình với SSO, bạn có thể thực hiện việc này bằng cách liên hệ với [email protected].

Sau khi được cấu hình đúng cách, bất kỳ thành viên nào đăng nhập vào (các) không gian làm việc của bạn sẽ cần sử dụng tên miền đã xác minh và sẽ cần được xác thực thông qua nhà cung cấp danh tính của bạn. Chủ sở hữu không gian làm việc Enterprise có thể bỏ qua bằng cách sử dụng phương thức đăng nhập thay thế trong trường hợp IdP/SAML SSO bị lỗi.

Định danh người dùng duy nhất

Chỉ định một tên và/hoặc số duy nhất để xác định và theo dõi danh tính người dùng.

Notion có API SCIM có thể được sử dụng để cấp phép, quản lý và hủy cấp phép thành viên và nhóm. Chủ sở hữu không gian làm việc có thể tìm thấy khóa API bắt buộc bằng cách đi tới Cài đặtBảo mật & danh tínhCấu hình SCIM và nhấp để xem mã thông báo.

Vui lòng xem tài liệu SCIM của chúng tôi để biết thông tin mới nhất về cách bạn có thể tương tác với API SCIM của Notion. Notion hỗ trợ các ứng dụng SCIM chính thức với Google, Gusto, Okta, OneLogin và Rippling.

Quy trình truy cập khẩn cấp

Thiết lập (và triển khai khi cần) các quy trình để thu thập thông tin y tế được bảo vệ qua hệ thống điện tử cần thiết trong trường hợp khẩn cấp.

Tìm kiếm nội dung cung cấp cho chủ sở hữu không gian làm việc Enterprise khả năng hiển thị nội dung không gian làm việc để cải thiện việc quản trị không gian làm việc và giải quyết các vấn đề truy cập trang. Tìm kiếm nội dung cho phép bạn:

• Xem ai có quyền truy cập vào một trang
• Sửa đổi quyền của một trang
• Khám phá và chỉ định lại các trang bị bỏ hoang từ nhân viên cũ

Bạn có thể Xuất trang, cơ sở dữ liệu hoặc toàn bộ không gian làm việc Notion bất kỳ lúc nào.

Đối với Thư Notion và Lịch Notion, hãy bật tuân thủ HIPAA với Google Workspace.

Đăng xuất tự động

Triển khai các quy trình điện tử để chấm dứt phiên điện tử sau một khoảng thời gian không hoạt động được xác định trước.

Đặt thời lượng phiên tùy chỉnh: Đối với người dùng được quản lý trên gói Enterprise, Notion có thời lượng phiên mặc định là 180 ngày. Tuy nhiên, chủ sở hữu không gian làm việc có thể tùy chỉnh thời lượng phiên của họ từ 1 giờ đến 180 ngày.

Buộc đăng xuất người dùng được quản lý: Buộc đăng xuất cho từng người dùng hoặc cho tất cả người dùng không gian làm việc cùng một lúc.

Buộc đặt lại mật khẩu: Buộc đặt lại mật khẩu cho từng người dùng hoặc cho tất cả người dùng không gian làm việc cùng một lúc.

Nếu bạn hủy cung cấp người dùng thông qua SCIM, họ sẽ bị xóa khỏi không gian làm việc và phiên của họ sẽ bị chấm dứt.

Kiểm soát kiểm tra

Triển khai các cơ chế phần cứng, phần mềm và/hoặc quy trình để ghi lại và kiểm tra hoạt động trong các hệ thống thông tin chứa hoặc sử dụng thông tin y tế được bảo vệ.

Chủ sở hữu không gian làm việc Enterprise có quyền truy cập vào nhật ký kiểm tra thông qua Cài đặt. Điều này cung cấp cái nhìn tổng quan về một loạt các sự kiện đã xảy ra trong không gian làm việc.

Điều này có thể đặc biệt hữu ích để xác định các vấn đề bảo mật tiềm ẩn, điều tra hành vi đáng ngờ và khắc phục sự cố truy cập. Nhật ký kiểm tra không gian làm việc có thể được xuất ở định dạng CSV.

Khách hàng Enterprise cũng có thể sử dụng kết nối đối tác Ngăn ngừa mất dữ liệu (DLP) của chúng tôi để khám phá, phân loại và bảo vệ dữ liệu nhạy cảm trong Notion.

Đối với Thư Notion và Lịch Notion, hãy bật tuân thủ HIPAA với Google Workspace.

Kiểm soát tính toàn vẹn

Triển khai các chính sách và quy trình để bảo vệ thông tin y tế khỏi việc thay đổi hoặc phá hủy không đúng cách.

Triển khai các cơ chế điện tử để xác nhận rằng thông tin y tế chưa bị thay đổi hoặc phá hủy theo cách trái phép.

Triển khai các biện pháp bảo mật để đảm bảo rằng thông tin y tế được truyền tải điện tử không bị sửa đổi không đúng cách mà không bị phát hiện cho đến khi được xử lý.

Vô hiệu hóa chia sẻ trang công khai: Thao tác này sẽ vô hiệu hóa tùy chọn Chia sẻ lên web trong menu chia sẻ trên mọi trang trong không gian làm việc này.

Vô hiệu hóa khách: Thao tác này ngăn bất kỳ ai mời người bên ngoài không gian làm việc vào bất kỳ trang nào. Bạn không cần sử dụng biện pháp kiểm soát này nếu muốn mời khách khi cần, nhưng lưu ý rằng Notion không được sử dụng để liên lạc với bệnh nhân, thành viên gói hoặc gia đình và người sử dụng lao động của họ. Nếu bạn cần bật khách, chúng tôi khuyên bạn nên bật yêu cầu khách. Điều này triển khai quy trình phê duyệt để bạn có thể có khách trong không gian làm việc của mình trong khi vẫn đảm bảo tuân thủ HIPAA.

Vô hiệu hóa di chuyển hoặc sao chép trang sang không gian làm việc khác: Thao tác này ngăn bất kỳ ai di chuyển hoặc sao chép trang sang không gian làm việc khác thông qua Hành động Di chuyển đến hoặc Nhân bản.

Vô hiệu hoá xuất dữ liệu: Thao tác này ngăn bất kỳ ai Xuất dữ liệu dưới dạng markdown, CSV hoặc PDF.

Vô hiệu hóa tạo không gian làm việc: Thao tác này ngăn bất kỳ ai tạo không gian làm việc mới mà không có sự phê duyệt.

Vô hiệu hóa hoặc cho phép danh sách trắng các tiện ích mở rộng của bên thứ ba: Thao tác này ngăn bất kỳ ai thêm các tiện ích mở rộng của bên thứ ba chưa được phê duyệt vào không gian làm việc Notion của bạn.

Vô hiệu hóa truy cập không gian làm việc bên ngoài: Thao tác này ngăn người dùng được quản lý tham gia hoặc truy cập không gian làm việc bên ngoài tổ chức của bạn.

Đối với Notion Mail và Notion Calendar, hãy bật tuân thủ HIPAA với Google Workspace.

Xác thực người hoặc thực thể

Triển khai các quy trình để xác thực rằng người hoặc thực thể đang tìm cách truy cập thông tin y tế được bảo vệ điện tử chính là người hoặc thực thể đã khai báo.

Tắt thay đổi Hồ sơ: Thao tác này ngăn người dùng được quản lý thay đổi thông tin Hồ sơ của chính họ nhằm tránh giả mạo.

Quản lý miền: Miền đề cập đến miền của địa chỉ email liên kết với tài khoản Notion. Xác minh miền cho phép chủ sở hữu không gian làm việc xác nhận quyền sở hữu miền, từ đó mở khóa các cài đặt quản lý miền.

Vô hiệu hóa khách: Thao tác này ngăn không cho mời người bên ngoài không gian làm việc vào bất kỳ trang nào. Bạn không cần sử dụng biện pháp này nếu muốn mời khách khi cần, nhưng lưu ý rằng Notion không nên được dùng để liên lạc với bệnh nhân, thành viên gói hoặc gia đình và người sử dụng lao động của họ. Nếu cần bật khách, chúng tôi khuyên bạn nên bật yêu cầu khách, qua đó triển khai quy trình phê duyệt đảm bảo HIPAA compliance.

Tạm ngưng hoặc Xóa tài khoản người dùng được quản lý: Tạm ngưng hoặc Xóa tài khoản người dùng được quản lý từ bảng tổng quan quản lý người dùng.

Ngăn người dùng được quản lý tự xóa tài khoản của họ: Ngăn người dùng được quản lý tự Xóa tài khoản của họ.

Lưu giữ & Xử lý dữ liệu

Triển khai các chính sách và quy trình để giải quyết việc xử lý cuối cùng đối với thông tin y tế được bảo vệ điện tử và/hoặc phần cứng hoặc phương tiện điện tử lưu trữ thông tin đó.

Cài đặt lưu giữ dữ liệu tùy chỉnh cho phép chủ sở hữu không gian làm việc Enterprise kiểm soát thời điểm các trang của người dùng bị xóa khỏi Thùng rác và thời gian chúng có thể được lưu giữ sau đó.

Chúng tôi có lưu giữ các bản sao lưu cơ sở dữ liệu, nhờ đó chúng tôi có thể khôi phục phiên bản nội dung của bạn trong 30 ngày qua, nếu bạn cần đến.

Đối với Notion Mail và Notion Calendar, hãy bật tuân thủ HIPAA với Google Workspace.

Bảo mật truyền tải

Triển khai các biện pháp bảo mật kỹ thuật để bảo vệ chống lại việc truy cập trái phép
vào thông tin y tế được bảo vệ điện tử đang được truyền qua mạng truyền thông điện tử.

Triển khai cơ chế mã hóa thông tin y tế được bảo vệ điện tử bất cứ khi nào được coi là phù hợp.

Mã hóa dữ liệu lưu trữ: Dữ liệu khách hàng được mã hóa khi lưu trữ bằng AES-256. Dữ liệu khách hàng được mã hóa khi ở trên các mạng nội bộ của Notion, khi lưu trữ trong lưu trữ Đám mây, các bảng biểu cơ sở dữ liệu và các bản sao lưu.

Mã hóa dữ liệu truyền tải: Dữ liệu được gửi trong quá trình truyền tải được mã hóa bằng TLS 1.2 trở lên.

Lưu ý: Chủ sở hữu không gian làm việc Enterprise có thể bỏ qua bằng cách sử dụng phương thức đăng nhập thay thế trong trường hợp IdP/SAML SSO bị lỗi.

Để bật tính năng tuân thủ HIPAA cho không gian làm việc của bạn:

  1. Đi tới Cài đặt trong thanh bên → Cài đặt không gian làm việcTuân thủ HIPAAKích hoạt.

  2. Một cửa sổ sẽ xuất hiện nơi bạn có thể đọc toàn bộ BAA đã ký trước khi chọn Chấp nhận.

  3. Sau khi bạn đã chấp nhận, bạn sẽ thấy xác nhận rằng tính năng tuân thủ HIPAA đã được bật. Bạn cũng sẽ nhận được một email xác nhận rằng không gian làm việc của bạn đã chấp nhận BAA HIPAA.

Nếu bạn muốn hủy kích hoạt tính năng tuân thủ HIPAA cho không gian làm việc của mình:

  1. Đi tới Cài đặt trong thanh bên → Cài đặt không gian làm việcTuân thủ HIPAAHủy kích hoạt.

  2. Trong cửa sổ xuất hiện, hãy chọn Tắt.

  3. Sau khi bạn chấp nhận, bạn sẽ thấy xác nhận rằng tính năng tuân thủ HIPAA đã bị tắt. Điều này có nghĩa là bạn không còn có thể lưu trữ thông tin y tế được bảo vệ (PHI) trong không gian làm việc Notion của mình nữa. Bạn cũng sẽ nhận được một email xác nhận.


Câu hỏi thường gặp

Chi phí để bật tuân thủ HIPAA là bao nhiêu?

Tuân thủ HIPAA được cung cấp miễn phí cho khách hàng sử dụng gói Enterprise.

Khách hàng phải đồng ý với Thỏa thuận Đối tác Kinh doanh của Notion và sử dụng Notion theo cách tuân thủ HIPAA, BAA và Hướng dẫn Cấu hình Sản phẩm HIPAA.

Các hạn chế về sản phẩm khi bật tuân thủ HIPAA là gì?

  • Notion không được sử dụng để liên lạc với bệnh nhân, thành viên của kế hoạch, hoặc gia đình và người sử dụng lao động của họ.

  • Người dùng không được phép đưa PHI vào bất kỳ trường hoặc chức năng nào sau đây:

    • Tên không gian làm việc hoặc tổ chức

    • Tên không gian nhóm

    • Tên tệp

    • Tài khoản/hồ sơ người dùng

    • Tên của các nhóm người dùng

  • Các yêu cầu hỗ trợ và tệp đính kèm trong yêu cầu hỗ trợ không được chứa bất kỳ PHI nào.

  • Bất kỳ Dịch vụ Beta nào đều không được BAA bảo vệ và do đó không được sử dụng hoặc triển khai theo cách xử lý thông tin y tế được bảo vệ.

Các kết nối vẫn sẽ khả dụng chứ?

Có, các ứng dụng đã bật trước đó sẽ vẫn được bật. Quản trị viên nên xem xét các kết nối hiện đang được sử dụng để đảm bảo chúng tuân thủ quy định. Quản trị viên có thể chọn tắt việc thêm các kết nối mới không nằm trong danh sách cho phép.

Bạn vẫn còn câu hỏi? Gửi tin nhắn cho bộ phận hỗ trợ

Gửi phản hồi

Tài nguyên này có hữu ích không?


Powered by Fruition