Cấu hình HIPAA
Tìm hiểu cách làm cho không gian làm việc Notion của bạn tuân thủ HIPAA và cách bật tuân thủ HIPAA 🏥
Chuyển đến Câu hỏi thường gặpĐạo luật về Trách nhiệm giải trình và Cung cấp thông tin bảo hiểm y tế (HIPAA) là một luật liên bang của Hoa Kỳ được ban hành năm 1996, yêu cầu các thực thể được bảo hiểm như nhà cung cấp dịch vụ chăm sóc sức khỏe, chương trình y tế và trung tâm thanh toán bù trừ chăm sóc sức khỏe, cũng như các đối tác kinh doanh của họ, phải bảo vệ và xử lý bảo mật thông tin y tế được bảo vệ (PHI).
Bài viết này cung cấp cho người dùng các cấu hình sản phẩm cần thiết để làm cho không gian làm việc Notion của họ tuân thủ HIPAA.
Lưu ý: Thỏa thuận Đối tác Kinh doanh (BAA) của Notion quản lý việc bảo vệ Thông tin Sức khỏe Cá nhân được lưu trữ trong Dịch vụ Notion. Để đủ điều kiện ký BAA của Notion, bạn phải đăng ký gói Enterprise của chúng tôi.
Bất kỳ Dịch vụ Beta nào đều không được BAA bảo vệ và do đó không được sử dụng hoặc triển khai theo cách xử lý thông tin sức khỏe được bảo vệ.
Trong phạm vi bất kỳ ngôn ngữ nào trên trang này và ngôn ngữ có trong BAA xung đột tại bất kỳ thời điểm nào, BAA sẽ được ưu tiên áp dụng.
Các cấu hình hỗ trợ của Notion | |
|---|---|
Kiểm soát quyền truy cập Triển khai các chính sách và quy trình kỹ thuật cho các hệ thống thông tin điện tử duy trì thông tin sức khỏe điện tử được bảo vệ để chỉ cho phép truy cập đối với những người hoặc chương trình phần mềm đã được cấp quyền truy cập. | SAML SSO của Notion được xây dựng dựa trên tiêu chuẩn SAML 2.0, kết nối Nhà cung cấp danh tính (IdP) và (các) không gian làm việc của bạn để có trải nghiệm đăng nhập dễ dàng và bảo mật hơn. Notion hỗ trợ các cấu hình chính thức cho SAML SSO với: Azure, Google, Gusto, Okta, OneLogin và Rippling. Để bắt đầu sử dụng SAML SSO với Notion, bạn sẽ cần hoàn thành các bước sau: Xác minh (các) tên miền:Để sử dụng các tính năng bảo mật nâng cao, bạn phải xác minh quyền sở hữu tên miền email của mình. Đây là một quy trình tự động bao gồm việc thêm bản ghi TXT vào DNS tên miền của bạn để xác minh quyền sở hữu của bạn đối với tên miền đó. Bật SAML SSO:Thao tác này sẽ bật tính năng và hoàn tất cấu hình. Để biết thêm thông tin về việc hoàn tất cấu hình SAML SSO, vui lòng tham khảo bài viết này. Thay đổi phương thức đăng nhập mặc định:Sau khi SAML SSO được bật lần đầu tiên, phương thức đăng nhập mặc định sẽ được đặt thành Liên kết các không gian làm việc bổ sung:Nếu bạn có nhiều hơn một không gian làm việc muốn cấu hình với SSO, bạn có thể thực hiện việc này bằng cách liên hệ với [email protected]. Sau khi được cấu hình đúng cách, bất kỳ thành viên nào đăng nhập vào (các) không gian làm việc của bạn sẽ cần sử dụng tên miền đã xác minh và sẽ cần được xác thực thông qua nhà cung cấp danh tính của bạn. Chủ sở hữu không gian làm việc Enterprise có thể bỏ qua bằng cách sử dụng phương thức đăng nhập thay thế trong trường hợp IdP/SAML SSO bị lỗi. |
Định danh người dùng duy nhất Chỉ định một tên và/hoặc số duy nhất để xác định và theo dõi danh tính người dùng. | Notion có API SCIM có thể được sử dụng để cấp phép, quản lý và hủy cấp phép thành viên và nhóm. Chủ sở hữu không gian làm việc có thể tìm thấy khóa API bắt buộc bằng cách đi tới |
Quy trình truy cập khẩn cấp Thiết lập (và triển khai khi cần) các quy trình để thu thập thông tin y tế được bảo vệ qua hệ thống điện tử cần thiết trong trường hợp khẩn cấp. | Tìm kiếm nội dung cung cấp cho chủ sở hữu không gian làm việc Enterprise khả năng hiển thị nội dung không gian làm việc để cải thiện việc quản trị không gian làm việc và giải quyết các vấn đề truy cập trang. Tìm kiếm nội dung cho phép bạn: Đối với Thư Notion và Lịch Notion, hãy bật tuân thủ HIPAA với Google Workspace. |
Đăng xuất tự động Triển khai các quy trình điện tử để chấm dứt phiên điện tử sau một khoảng thời gian không hoạt động được xác định trước. | Đặt thời lượng phiên tùy chỉnh: Đối với người dùng được quản lý trên gói Enterprise, Notion có thời lượng phiên mặc định là 180 ngày. Tuy nhiên, chủ sở hữu không gian làm việc có thể tùy chỉnh thời lượng phiên của họ từ 1 giờ đến 180 ngày. |
Kiểm soát kiểm tra Triển khai các cơ chế phần cứng, phần mềm và/hoặc quy trình để ghi lại và kiểm tra hoạt động trong các hệ thống thông tin chứa hoặc sử dụng thông tin y tế được bảo vệ. | Chủ sở hữu không gian làm việc Enterprise có quyền truy cập vào nhật ký kiểm tra thông qua Điều này có thể đặc biệt hữu ích để xác định các vấn đề bảo mật tiềm ẩn, điều tra hành vi đáng ngờ và khắc phục sự cố truy cập. Nhật ký kiểm tra không gian làm việc có thể được xuất ở định dạng CSV. Khách hàng Enterprise cũng có thể sử dụng kết nối đối tác Ngăn ngừa mất dữ liệu (DLP) của chúng tôi để khám phá, phân loại và bảo vệ dữ liệu nhạy cảm trong Notion. Đối với Thư Notion và Lịch Notion, hãy bật tuân thủ HIPAA với Google Workspace. |
Kiểm soát tính toàn vẹn Triển khai các chính sách và quy trình để bảo vệ thông tin y tế khỏi việc thay đổi hoặc phá hủy không đúng cách. | Vô hiệu hóa chia sẻ trang công khai: Thao tác này sẽ vô hiệu hóa tùy chọn Chia sẻ lên web trong menu chia sẻ trên mọi trang trong không gian làm việc này. Đối với Notion Mail và Notion Calendar, hãy bật tuân thủ HIPAA với Google Workspace. |
Xác thực người hoặc thực thể Triển khai các quy trình để xác thực rằng người hoặc thực thể đang tìm cách truy cập thông tin y tế được bảo vệ điện tử chính là người hoặc thực thể đã khai báo. | Tắt thay đổi Hồ sơ: Thao tác này ngăn người dùng được quản lý thay đổi thông tin Hồ sơ của chính họ nhằm tránh giả mạo. |
Lưu giữ & Xử lý dữ liệu Triển khai các chính sách và quy trình để giải quyết việc xử lý cuối cùng đối với thông tin y tế được bảo vệ điện tử và/hoặc phần cứng hoặc phương tiện điện tử lưu trữ thông tin đó. | Cài đặt lưu giữ dữ liệu tùy chỉnh cho phép chủ sở hữu không gian làm việc Enterprise kiểm soát thời điểm các trang của người dùng bị xóa khỏi Thùng rác và thời gian chúng có thể được lưu giữ sau đó. Chúng tôi có lưu giữ các bản sao lưu cơ sở dữ liệu, nhờ đó chúng tôi có thể khôi phục phiên bản nội dung của bạn trong 30 ngày qua, nếu bạn cần đến. Đối với Notion Mail và Notion Calendar, hãy bật tuân thủ HIPAA với Google Workspace. |
Bảo mật truyền tải Triển khai các biện pháp bảo mật kỹ thuật để bảo vệ chống lại việc truy cập trái phép | Mã hóa dữ liệu lưu trữ: Dữ liệu khách hàng được mã hóa khi lưu trữ bằng AES-256. Dữ liệu khách hàng được mã hóa khi ở trên các mạng nội bộ của Notion, khi lưu trữ trong lưu trữ Đám mây, các bảng biểu cơ sở dữ liệu và các bản sao lưu. |
Lưu ý: Chủ sở hữu không gian làm việc Enterprise có thể bỏ qua bằng cách sử dụng phương thức đăng nhập thay thế trong trường hợp IdP/SAML SSO bị lỗi.
Để bật tính năng tuân thủ HIPAA cho không gian làm việc của bạn:
Đi tới
Cài đặttrong thanh bên →Cài đặt không gian làm việc→Tuân thủ HIPAA→Kích hoạt.Một cửa sổ sẽ xuất hiện nơi bạn có thể đọc toàn bộ BAA đã ký trước khi chọn
Chấp nhận.Sau khi bạn đã chấp nhận, bạn sẽ thấy xác nhận rằng tính năng tuân thủ HIPAA đã được bật. Bạn cũng sẽ nhận được một email xác nhận rằng không gian làm việc của bạn đã chấp nhận BAA HIPAA.

Nếu bạn muốn hủy kích hoạt tính năng tuân thủ HIPAA cho không gian làm việc của mình:
Đi tới
Cài đặttrong thanh bên →Cài đặt không gian làm việc→Tuân thủ HIPAA→Hủy kích hoạt.Trong cửa sổ xuất hiện, hãy chọn
Tắt.Sau khi bạn chấp nhận, bạn sẽ thấy xác nhận rằng tính năng tuân thủ HIPAA đã bị tắt. Điều này có nghĩa là bạn không còn có thể lưu trữ thông tin y tế được bảo vệ (PHI) trong không gian làm việc Notion của mình nữa. Bạn cũng sẽ nhận được một email xác nhận.
Câu hỏi thường gặp
Chi phí để bật tuân thủ HIPAA là bao nhiêu?
Chi phí để bật tuân thủ HIPAA là bao nhiêu?
Tuân thủ HIPAA được cung cấp miễn phí cho khách hàng sử dụng gói Enterprise.
Khách hàng phải đồng ý với Thỏa thuận Đối tác Kinh doanh của Notion và sử dụng Notion theo cách tuân thủ HIPAA, BAA và Hướng dẫn Cấu hình Sản phẩm HIPAA.
Các hạn chế về sản phẩm khi bật tuân thủ HIPAA là gì?
Các hạn chế về sản phẩm khi bật tuân thủ HIPAA là gì?
Notion không được sử dụng để liên lạc với bệnh nhân, thành viên của kế hoạch, hoặc gia đình và người sử dụng lao động của họ.
Người dùng không được phép đưa PHI vào bất kỳ trường hoặc chức năng nào sau đây:
Tên không gian làm việc hoặc tổ chức
Tên không gian nhóm
Tên tệp
Tài khoản/hồ sơ người dùng
Tên của các nhóm người dùng
Các yêu cầu hỗ trợ và tệp đính kèm trong yêu cầu hỗ trợ không được chứa bất kỳ PHI nào.
Bất kỳ Dịch vụ Beta nào đều không được BAA bảo vệ và do đó không được sử dụng hoặc triển khai theo cách xử lý thông tin y tế được bảo vệ.
Các kết nối vẫn sẽ khả dụng chứ?
Các kết nối vẫn sẽ khả dụng chứ?
Có, các ứng dụng đã bật trước đó sẽ vẫn được bật. Quản trị viên nên xem xét các kết nối hiện đang được sử dụng để đảm bảo chúng tuân thủ quy định. Quản trị viên có thể chọn tắt việc thêm các kết nối mới không nằm trong danh sách cho phép.
