HIPAA-konfigurasjon

I dette hjelpedokumentet

Lær hvordan du gjør Notion-arbeidsområdet ditt HIPAA-kompatibelt, og hvordan du aktiverer HIPAA-samsvar 🏥

Hopp til vanlige spørsmål

Health Insurance Portability and Accountability Act (HIPAA) er en amerikansk føderal lov vedtatt i 1996 som krever beskyttelse og konfidensiell håndtering av beskyttet helseinformasjon (PHI) av dekket virksomhet, som helsepersonell, helseplaner og helseoppgjørssentraler, samt deres forretningspartnere.

Denne artikkelen gir brukere de nødvendige produktkonfigurasjonene for å gjøre Notion-arbeidsområdet sitt HIPAA-kompatibelt.

Merk: Notions Business Associate-avtale regulerer beskyttelsen av personlig helseinformasjon (PHI) som lagres i Notion-tjenesten. For å være kvalifisert til å signere Notions Business Associate-avtale, må du abonnere på vårt Enterprise-abonnement.

Eventuelle betatjenester dekkes ikke av Business Associate-avtalen og kan derfor ikke brukes eller distribueres på en måte som behandler beskyttet helseinformasjon.

I den grad formuleringer på denne siden og formuleringer i Business Associate-avtalen på noe tidspunkt er i konflikt, skal Business Associate-avtalen ha forrang.

Notions støttende konfigurasjoner

Tilgangskontroll

Implementer tekniske retningslinjer og prosedyrer for elektroniske informasjonssystemer som håndterer elektronisk beskyttet helseinformasjon, slik at kun de personene eller programvarene med tildelt tilgang får adgang.

Notions SAML SSO er bygget på SAML 2.0-standarden, som kobler identitetsleverandøren (IdP) din og arbeidsområdet/-ene dine for en enklere og sikrere påloggingsopplevelse. Notion støtter offisielle konfigurasjoner for SAML SSO med: Azure, Google, Gusto, Okta, OneLogin og Rippling.

For å komme i gang med SAML SSO i Notion, må du fullføre følgende trinn:

Bekreft domene(r):For å bruke avanserte sikkerhetsfunksjoner må du bekrefte eierskap til e-postdomenet ditt. Dette er en automatisert prosess som innebærer å legge til en TXT-post i domenets DNS for å bekrefte eierskapet ditt.

Aktiver SAML SSO:Dette slår på funksjonen og fullfører konfigurasjonen. For mer informasjon om hvordan du fullfører SAML SSO-konfigurasjonen, se denne artikkelen.

Endre standard innloggingsmåte:Når SAML SSO er aktivert for første gang, settes standard innloggingsmåte til Enhver metode, noe som betyr at brukere har muligheten til å logge inn via SAML eller sin vanlige innloggingsmåte. Ved å sette denne til Kun SAML SSO, tvinges SAML som innloggingsmåte for arbeidsområdet ditt for administrerte brukere med bekreftede firmaeposter.

Koble til flere arbeidsområder:Hvis du har mer enn ett arbeidsområde du vil konfigurere med SSO, kan du gjøre dette ved å kontakte [email protected].

Når alt er riktig konfigurert, må alle medlemmer som logger seg på arbeidsområdet/-ene dine, bruke det bekreftede domenet og autentiseres gjennom identitetsleverandøren din. Eiere av Enterprise-arbeidsområder kan omgå dette ved å bruke en alternativ påloggingsmetode i tilfelle feil med IdP/SAML SSO.

Unik brukeridentifikasjon

Tildel et unikt navn og/eller nummer for å identifisere og spore brukeridentitet.

Notion har et SCIM-API som kan brukes til å klargjøre, administrere og fjerne medlemmer og grupper. Arbeidsområdeeiere kan finne den nødvendige API-nøkkelen ved å gå til InnstillingerSikkerhet og identitetSCIM-konfigurasjon og klikke for å se tokenet.

Se vår SCIM-dokumentasjon for den nyeste informasjonen om hvordan du kan samhandle med Notions SCIM-API. Notion støtter offisielle SCIM-applikasjoner med Google, Gusto, Okta, OneLogin og Rippling.

Prosedyre for nødtilgang

Etabler (og implementer ved behov) prosedyrer for å innhente nødvendig elektronisk beskyttet helseinformasjon under en nødsituasjon.

Innholdssøk gir eiere av Enterprise-arbeidsområder innsyn i innhold i arbeidsområdet for å forbedre styringen av arbeidsområdet og løse problemer med sidetilgang. Innholdssøk lar deg:

• Se hvem som har tilgang til en side
• Endre tillatelsene til en side
• Oppdage og tildele forlatte sider fra tidligere ansatte på nytt

Du kan eksportere en Notion-side, database eller et helt arbeidsområde når som helst.

For Notion Mail og Notion Calendar, aktiver HIPAA-samsvar med Google Workspace.

Automatisk utlogging

Implementer elektroniske prosedyrer som avslutter en elektronisk økt etter en forhåndsbestemt tid med inaktivitet.

Angi egendefinert Sesjonslengde: For administrerte brukere på Enterprise-abonnementet har Notion en standard Sesjonslengde på 180 dager. Eiere av arbeidsområder kan imidlertid tilpasse Sesjonslengden fra 1 time til 180 dager.

Tving utlogging av administrerte brukere: Tving utlogging for individuelle brukere eller for alle brukere i arbeidsområdet samtidig.

Tving tilbakestilling av passord: Tving tilbakestilling av passord for individuelle brukere eller for alle brukere i arbeidsområdet samtidig.

Hvis du fjerner en bruker via SCIM, vil de bli fjernet fra arbeidsområdet og økten deres vil bli avsluttet.

Revisjonskontroller

Implementer maskinvare-, programvare- og/eller prosedyremekanismer som registrerer og undersøker aktivitet i informasjonssystemer som inneholder eller bruker elektronisk beskyttet helseinformasjon.

Eiere av Enterprise-arbeidsområder har tilgang til en revisjonslogg via Innstillinger. Dette gir en oversikt over et bredt spekter av hendelser som har funnet sted i arbeidsområdet.

Dette kan være spesielt nyttig for å identifisere potensielle sikkerhetsproblemer, undersøke mistenkelig aktivitet og feilsøke tilgang. Revisjonsloggen for arbeidsområdet kan eksporteres i CSV-format.

Enterprise-kunder kan også benytte våre Data Loss Prevention (DLP) partner-tilkoblinger for å oppdage, klassifisere og beskytte sensitiv data i Notion.

For Notion Mail og Notion Calendar, aktiver HIPAA-samsvar med Google Workspace.

Integritetskontroller

Implementer retningslinjer og prosedyrer for å beskytte elektronisk beskyttet helseinformasjon mot utilbørlig endring eller ødeleggelse.

Implementer elektroniske mekanismer for å bekrefte at elektronisk beskyttet helseinformasjon ikke har blitt endret eller ødelagt på en uautorisert måte.

Implementer sikkerhetstiltak for å sikre at elektronisk overført elektronisk beskyttet helseinformasjon ikke blir utilbørlig endret uten oppdagelse før den slettes.

Deaktiver deling av offentlige sider: Dette vil deaktivere alternativet Del på web i Del-menyen på hver side i dette arbeidsområdet.

Deaktiver gjester: Dette forhindrer at noen inviterer personer utenfor arbeidsområdet til en side. Du trenger ikke å bruke denne kontrollen hvis du ønsker å invitere gjester ved behov, men merk at Notion ikke må brukes til å kommunisere med pasienter, planmedlemmer eller deres familier og arbeidsgivere. Hvis du må aktivere gjester, anbefaler vi at du slår på gjesteforespørsler. Dette implementerer en godkjenningsprosess slik at du kan ha gjester i arbeidsområdet ditt samtidig som du sikrer HIPAA-samsvar.

Deaktiver flytting eller duplisering av sider til andre arbeidsområder: Dette forhindrer at noen flytter eller dupliserer sider til andre arbeidsområder via handlingen Flytt til eller Dupliser.

Deaktiver eksport: Dette forhindrer at noen eksporterer som Markdown, CSV eller PDF.

Deaktiver opprettelse av arbeidsområde: Dette forhindrer at noen oppretter nye arbeidsområde(r) uten godkjenning.

Deaktiver eller tillat tredjepartsutvidelser: Dette forhindrer at noen legger til ikke-godkjente tredjepartsutvidelser i Notion-arbeidsområdet ditt.

Deaktiver ekstern tilgang til arbeidsområde: Dette forhindrer at administrerte brukere blir med i eller får tilgang til eksterne arbeidsområder utenfor organisasjonen din.

For Notion Mail og Notion Calendar, aktiver HIPAA-samsvar med Google Workspace.

Autentisering av person eller enhet

Implementer prosedyrer for å verifisere at en person eller enhet som søker tilgang til elektronisk beskyttet helseinformasjon, er den de utgir seg for å være.

Deaktiver profilendringer: Dette forhindrer at administrerte brukere endrer sin egen profilinformasjon for å unngå etterligning.

Domeneadministrasjon: Domene refererer til e-postadressedomenet knyttet til en Notion-konto. Domeneverifisering lar eiere av arbeidsområder kreve eierskap over et domene, noe som vil låse opp innstillinger for domeneadministrasjon.

Deaktiver gjester: Dette forhindrer at noen inviterer personer utenfor arbeidsområdet til en side. Du trenger ikke å bruke denne kontrollen hvis du ønsker å invitere gjester ved behov, men merk at Notion ikke må brukes til å kommunisere med pasienter, planmedlemmer eller deres familier og arbeidsgivere. Hvis du må aktivere gjester, anbefaler vi at du slår på gjesteanmodninger. Dette implementerer en godkjenningsprosess slik at du kan ha gjester i arbeidsområdet ditt samtidig som du sikrer HIPAA-samsvar.

Suspender eller slett en administrert brukerkonto: Suspender eller slett administrerte brukerkontoer fra dashbordet for brukeradministrasjon.

Deaktiver sletting av administrert brukerkonto: Forhindre at administrerte brukere sletter kontoene sine på egen hånd.

Oppbevaring og sletting av data

Implementer retningslinjer og prosedyrer for å håndtere den endelige disposisjonen av elektronisk PHI og/eller maskinvaren eller elektroniske medier som den er lagret på.

Egendefinerte innstillinger for dataoppbevaring lar eiere av Enterprise-arbeidsområde ha kontroll over når brukernes sider slettes fra Søppel, og hvor lenge de kan oppbevares etterpå.

Vi tar sikkerhetskopier av databasen vår, slik at vi kan gjenopprette et øyeblikksbilde av innholdet ditt de siste 30 dagene hvis du trenger det.

For Notion Mail og Notion Calendar, aktiver HIPAA-samsvar med Google Workspace.

Overføringssikkerhet

Implementer tekniske sikkerhetstiltak for å beskytte mot uautorisert
tilgang til elektronisk beskyttet helseinformasjon som overføres over et elektronisk kommunikasjonsnettverk.

Implementer en mekanisme for å kryptere elektronisk beskyttet helseinformasjon når det anses som hensiktsmessig.

Kryptering ved lagring: Kundedata krypteres ved lagring ved bruk av AES-256. Kundedata krypteres når de er på Notions interne nettverk, ved lagring i nettskyen, i databasetabeller og i sikkerhetskopier.

Kryptering under overføring: Data som sendes under overføring, krypteres ved bruk av TLS 1.2 eller nyere.

Merk: Eiere av Enterprise-arbeidsområder kan omgå dette ved å bruke en alternativ innloggingsmåte dersom det oppstår en feil med IdP/SAML SSO.

Slik aktiverer du HIPAA-samsvar for arbeidsområdet ditt:

  1. Gå til Innstillinger i sidestolpen → ArbeidsområdeinnstillingerHIPAA-samsvarAktiver.

  2. Et vindu vil vises der du kan lese hele den signerte BAA-avtalen før du velger Godta.

  3. Når du har godkjent, vil du se en bekreftelse på at HIPAA-samsvar er aktivert. Du vil også motta en e-post som bekrefter at arbeidsområdet ditt har godkjent HIPAA BAA-avtalen.

Hvis du ønsker å slå av HIPAA-samsvar for arbeidsområdet ditt:

  1. Gå til Innstillinger i sidestolpen → ArbeidsområdeinnstillingerHIPAA-samsvarDeaktiver.

  2. I vinduet som vises, velger du Deaktiver.

  3. Når du har godkjent, vil du se en bekreftelse på at HIPAA-samsvar er deaktivert. Dette betyr at du ikke lenger kan lagre beskyttet helseinformasjon (PHI) i Notion-arbeidsområdet ditt. Du vil også motta en bekreftelses-e-post.


Vanlige spørsmål

Hva koster det å aktivere HIPAA-samsvar?

HIPAA-samsvar er tilgjengelig kostnadsfritt for kunder med Enterprise-abonnement.

Kunder må godta Notions Business Associate-avtale og bruke Notion på en måte som er i samsvar med HIPAA, Business Associate-avtalen og HIPAA Product Configuration Guide.

Hva er produktbegrensningene ved aktivering av HIPAA-samsvar?

  • Notion må ikke brukes til å kommunisere med pasienter, planmedlemmer eller deres familier eller arbeidsgivere.

  • Brukere må ikke inkludere PHI i noen av følgende felt eller funksjonaliteter:

    • Navn på arbeidsområde eller organisasjon

    • Navn på teamområder

    • Filnavn

    • Konto/brukerprofil

    • Navn på brukergrupper

  • Kundestøtteforespørsler og vedlegg til en kundestøtteforespørsel må ikke inneholde PHI.

  • Eventuelle betatjenester dekkes ikke av Business Associate-avtalen og kan derfor ikke brukes eller distribueres på en måte som behandler beskyttet helseinformasjon.

Vil tilkoblinger fortsatt være tilgjengelige?

Ja, tidligere aktiverte apper vil forbli aktivert. Administratorer bør gjennomgå eksisterende tilkoblinger for å sikre at de er i samsvar. Administratorer kan velge å deaktivere tillegg av nye tilkoblinger som ikke er på tillatelseslisten.

Har du fortsatt flere spørsmål? Send melding til kundestøtte

Gi tilbakemelding

Var denne ressursen nyttig?


Powered by Fruition