HIPAA-konfiguration

I det hÀr hjÀlpdokumentet

LÀs mer om hur du gör din Notion-arbetsyta HIPAA-kompatibel och hur du aktiverar HIPAA-efterlevnad.

GÄ till vanliga frÄgor

The Health Insurance Portability and Accountability Act (HIPAA) Àr en amerikansk federal lag som antogs 1996 och som krÀver skydd och konfidentiell hantering av skyddade hÀlsouppgifter (PHI) av omfattade enheter sÄsom vÄrdgivare, hÀlsoplaner och vÄrdinformationscentraler, samt deras affÀrspartners.

Den hÀr artikeln visar vilka produktkonfigurationer som krÀvs för att göra din Notion-arbetsyta HIPAA-kompatibel.

Obs: Notions Business Associate Agreement (BAA) reglerar skyddet av skyddade hÀlsouppgifter (PHI) som lagras i Notion-tjÀnsten. För att vara berÀttigad att signera Notions BAA mÄste du ha vÄrt Enterprise-abonnemang.

Alla betatjÀnster omfattas inte av BAA och fÄr dÀrför inte anvÀndas eller distribueras pÄ ett sÀtt som behandlar skyddade hÀlsouppgifter.

I den utstrÀckning som formuleringar pÄ denna sida och formuleringar i BAA vid nÄgot tillfÀlle strider mot varandra, ska BAA ha företrÀde.

Notions stödjande konfigurationer

Åtkomstkontroll

Implementera tekniska policyer och procedurer för elektroniska informationssystem som hanterar elektronisk skyddad hÀlsoinformation för att endast tillÄta Ätkomst för de personer eller programvaror som har beviljats ÄtkomstrÀttigheter.

Notions SAML SSO Àr byggd pÄ SAML 2.0-standarden och kopplar samman din identitetsleverantör (IdP) och arbetsyta/arbetsytor för en enklare och sÀkrare inloggningsupplevelse. Notion stöder officiella konfigurationer för SAML SSO med: Azure, Google, Gusto, Okta, OneLogin och Rippling.

För att komma igÄng med SAML SSO i Notion behöver du slutföra följande steg:

Verifiera domÀn(er):För att anvÀnda avancerade sÀkerhetsfunktioner mÄste du verifiera Àgarskapet för din e-postdomÀn. Detta Àr en automatiserad process som innebÀr att du lÀgger till en TXT-post i din domÀns DNS för att verifiera att du Àger den.

Aktivera SAML SSO:Detta aktiverar funktionen och slutför konfigurationen. För mer information om hur du slutför SAML SSO-konfigurationen, vÀnligen se denna artikel.

Ändra standardinloggningsmetod:NĂ€r SAML SSO har aktiverats för första gĂ„ngen kommer standardinloggningsmetoden att stĂ€llas in pĂ„ Valfri metod, vilket innebĂ€r att anvĂ€ndare har möjlighet att logga in via SAML eller sin vanliga inloggningsmetod. Genom att stĂ€lla in detta pĂ„ Endast SAML SSO tvingas SAML som inloggningsmetod för din arbetsyta för Hanterade anvĂ€ndare med verifierade företags e-postadresser.

LĂ€nka ytterligare arbetsytor:Om du har mer Ă€n en arbetsyta som du vill konfigurera med SSO kan du göra det genom att kontakta [email protected].

NĂ€r allt Ă€r korrekt konfigurerat mĂ„ste alla medlemmar som loggar in pĂ„ din arbetsyta/dina arbetsytor anvĂ€nda den verifierade domĂ€nen och autentiseras via din identitetsleverantör. Ägare av Enterprise-arbetsytor kan kringgĂ„ detta genom att anvĂ€nda en alternativ inloggningsmetod om ett IdP/SAML SSO-fel skulle uppstĂ„.

Unik anvÀndaridentifiering

Tilldela ett unikt namn och/eller nummer för att identifiera och spÄra anvÀndaridentitet.

Notion har ett SCIM-API som kan anvĂ€ndas för att provisionera, hantera och ta bort medlemmar och grupper. Ägare av arbetsytor hittar den nödvĂ€ndiga API-nyckeln genom att gĂ„ till InstĂ€llningar → SĂ€kerhet och identitet → SCIM-konfiguration och klicka för att visa token.

VÀnligen se vÄr SCIM-dokumentation för den senaste informationen om hur du kan interagera med Notions SCIM-API. Notion stöder officiella SCIM-applikationer med Google, Gusto, Okta, OneLogin och Rippling.

Procedur för nödtillgÄng

UpprÀtta (och implementera vid behov) rutiner för att erhÄlla nödvÀndig elektronisk skyddad hÀlsoinformation under en nödsituation.

InnehÄllssökning ger Àgare av Enterprise-arbetsytor insyn i arbetsytans innehÄll för att förbÀttra styrningen av arbetsytan och lösa problem med sidÄtkomst. InnehÄllssökning gör att du kan:

‱ Se vem som har Ă„tkomst till en sida
‱ Ändra behörigheter för en sida
‱ UpptĂ€cka och tilldela om övergivna sidor frĂ„n tidigare anstĂ€llda

Du kan exportera en Notion-sida, databas eller hela arbetsytan nÀr som helst.

För Notion Mail och Notion Calendar, aktivera HIPAA-efterlevnad med Google Workspace.

Automatisk utloggning

Implementera elektroniska rutiner som avslutar en elektronisk session efter en förutbestÀmd tid av inaktivitet.

StĂ€ll in anpassad SessionslĂ€ngd: För hanterade anvĂ€ndare pĂ„ Enterprise-abonnemanget har Notion en standard SessionslĂ€ngd pĂ„ 180 dagar. Ägare av arbetsytan kan dock anpassa sin SessionslĂ€ngd frĂ„n 1 timme till 180 dagar.

Tvinga utloggning av hanterade anvÀndare: Tvinga utloggning för enskilda anvÀndare eller för alla anvÀndare i arbetsytan samtidigt.

Tvinga lösenordsÄterstÀllning: Tvinga lösenordsÄterstÀllning för enskilda anvÀndare eller för alla anvÀndare i arbetsytan samtidigt.

Om du avetablerar en anvÀndare via SCIM kommer de att tas bort frÄn arbetsytan och deras session kommer att avslutas.

Granskningskontroller

Implementera hÄrdvaru-, mjukvaru- och/eller procedurmekanismer som registrerar och granskar aktivitet i informationssystem som innehÄller eller anvÀnder elektroniska skyddade hÀlsouppgifter.

Enterprise-arbetsytors Àgare har Ätkomst till en granskningslogg via InstÀllningar. Detta ger en översikt över ett stort antal hÀndelser som har intrÀffat i arbetsytan.

Detta kan vara sÀrskilt anvÀndbart för att identifiera potentiella sÀkerhetsproblem, undersöka misstÀnkt beteende och felsöka Ätkomst. Arbetsytans granskningslogg kan exporteras i CSV-format.

Enterprise-kunder kan Àven anvÀnda vÄra Data Loss Prevention (DLP) partneranslutningar för att upptÀcka, klassificera och skydda kÀnslig data i Notion.

För Notion Mail och Notion Calendar, aktivera HIPAA-efterlevnad med Google Workspace.

Integritetskontroller

Implementera policyer och rutiner för att skydda elektroniska skyddade hÀlsouppgifter frÄn otillbörlig Àndring eller förstörelse.

Implementera elektroniska mekanismer för att sÀkerstÀlla att elektroniska skyddade hÀlsouppgifter inte har Àndrats eller förstörts pÄ ett obehörigt sÀtt.

Implementera sÀkerhetsÄtgÀrder för att sÀkerstÀlla att elektroniskt överförda skyddade hÀlsouppgifter inte Àndras otillbörligt utan upptÀckt fram till dess att de raderas.

Inaktivera delning av offentliga sidor: Detta inaktiverar alternativet Dela pÄ webben i menyn Dela pÄ varje sida i denna arbetsyta.

Inaktivera gÀster: Detta förhindrar att nÄgon bjuder in personer utanför arbetsytan till nÄgon sida. Du behöver inte anvÀnda denna kontroll om du vill bjuda in gÀster vid behov, men notera att Notion inte fÄr anvÀndas för att kommunicera med patienter, planmedlemmar eller deras familjer och arbetsgivare. Om du behöver aktivera gÀster rekommenderar vi att du aktiverar gÀstförfrÄgningar. Detta implementerar en godkÀnnandeprocess sÄ att du kan ha gÀster i din arbetsyta samtidigt som du sÀkerstÀller HIPAA-efterlevnad.

Inaktivera flytt eller kopiering av sidor till andra arbetsytor: Detta förhindrar att nÄgon flyttar eller kopierar sidor till andra arbetsytor via ÄtgÀrden Flytta till eller Kopiera.

Inaktivera export: Detta förhindrar att nÄgon exporterar som Markdown, CSV eller PDF.

Inaktivera skapande av arbetsyta: Detta förhindrar att nÄgon skapar nya arbetsytor utan godkÀnnande.

Inaktivera eller tillÄt tredjepartstillÀgg: Detta förhindrar att nÄgon lÀgger till icke-godkÀnda tredjepartstillÀgg till din Notion-arbetsyta.

Inaktivera extern Ätkomst till arbetsyta: Detta förhindrar att hanterade anvÀndare ansluter sig till eller fÄr Ätkomst till externa arbetsytor utanför din organisation.

För Notion Mail och Notion Calendar, aktivera HIPAA-efterlevnad med Google Workspace.

Autentisering av person eller entitet

Implementera rutiner för att verifiera att den person eller entitet som söker Ätkomst till elektroniska skyddade hÀlsouppgifter verkligen Àr den som pÄstÄs.

Inaktivera profilÀndringar: Detta förhindrar att hanterade anvÀndare Àndrar sin egen profilinformation, vilket kan leda till att nÄgon utger sig för att vara en annan person.

DomÀnhantering: En domÀn innebÀr den e-postadressdomÀn som Àr kopplad till ett Notion-konto. DomÀnverifiering gör det möjligt för Àgare av arbetsytor att göra ansprÄk pÄ en domÀn, vilket lÄser upp instÀllningar för domÀnhantering.

Inaktivera gÀster: Detta förhindrar att nÄgon bjuder in personer utanför arbetsytan till en sida. Du behöver inte anvÀnda denna funktion om du vill bjuda in gÀster vid behov, men notera att Notion inte fÄr anvÀndas för att kommunicera med patienter, planmedlemmar eller deras familjer och arbetsgivare. Om du behöver aktivera gÀster rekommenderar vi att du aktiverar gÀstförfrÄgningar. Detta medför en godkÀnnandeprocess sÄ att du kan tillÄta gÀster i din arbetsyta samtidigt som du sÀkerstÀller HIPAA-efterlevnad.

Pausera eller ta bort ett hanterat anvÀndarkonto: Pausera eller ta bort hanterade anvÀndarkonton frÄn anvÀndarhanteringsinstrumentpanelen.

Inaktivera möjligheten för hanterade anvÀndare att ta bort sina konton: Förhindra att hanterade anvÀndare tar bort sina konton pÄ egen hand.

Datalagring och bortskaffande

Implementera policyer och rutiner för att hantera den slutgiltiga dispositionen av elektroniska skyddade hÀlsouppgifter och/eller den hÄrdvara eller elektroniska media pÄ vilken de lagras.

Anpassade instÀllningar för datalagring gör att Àgare av Enterprise-arbetsytor kan ha kontroll över nÀr anvÀndares sidor raderas frÄn Papperskorgen och hur lÀnge de kan behÄllas efterÄt.

Vi sparar sÀkerhetskopior av vÄr databas, sÄ vi kan ÄterstÀlla en ögonblicksbild av ditt innehÄll frÄn de senaste 30 dagarna om du behöver det.

För Notion Mail och Notion Calendar, aktivera HIPAA-efterlevnad med Google Workspace.

ÖverföringssĂ€kerhet

Implementera tekniska sÀkerhetsÄtgÀrder för att skydda mot obehörig
Ätkomst till elektroniska skyddade hÀlsouppgifter som överförs via ett elektroniskt kommunikationsnÀtverk.

Implementera en mekanism för att kryptera elektroniska skyddade hÀlsouppgifter nÀrhelst det anses lÀmpligt.

Kryptering vid lagring: Kunddata krypteras vid lagring med AES-256. Kunddata krypteras nÀr de finns pÄ Notions interna nÀtverk, vid lagring i molnlagring, databastabeller och sÀkerhetskopior.

Kryptering vid överföring: Data som skickas under överföring krypteras med TLS 1.2 eller senare.

Obs: Ägare av Enterprise-arbetsytor kan kringgĂ„ detta genom att anvĂ€nda en alternativ inloggningsmetod om ett IdP/SAML SSO-fel uppstĂ„r.

För att aktivera HIPAA-efterlevnad för din arbetsyta:

  1. GĂ„ till InstĂ€llningar i sidofĂ€ltet → Arbetsytans instĂ€llningar → HIPAA-efterlevnad → Aktivera.

  2. Ett fönster visas dÀr du kan lÀsa hela det signerade BAA-avtalet innan du vÀljer Acceptera.

  3. NÀr du har accepterat, ser du en bekrÀftelse pÄ att HIPAA-efterlevnad har aktiverats. Du fÄr Àven ett e-postmeddelande som bekrÀftar att din arbetsyta har accepterat HIPAA BAA.

Om du vill stÀnga av HIPAA-efterlevnad för din arbetsyta:

  1. GĂ„ till InstĂ€llningar i sidofĂ€ltet → Arbetsytans instĂ€llningar → HIPAA-efterlevnad → Inaktivera.

  2. I fönstret som visas vÀljer du Inaktivera.

  3. NÀr du har accepterat ser du en bekrÀftelse pÄ att HIPAA-efterlevnad har inaktiverats. Detta innebÀr att du inte lÀngre kan lagra skyddade hÀlsouppgifter (PHI) i din Notion-arbetsyta. Du fÄr Àven ett e-postmeddelande som bekrÀftar detta.


Vanliga frÄgor

Vad kostar det att aktivera HIPAA-efterlevnad?

HIPAA-efterlevnad Àr kostnadsfritt för kunder med Enterprise-abonnemang.

Kunder mÄste acceptera Notions Business Associate Agreement och anvÀnda Notion pÄ ett sÀtt som följer HIPAA, BAA och HIPAA Product Configuration Guide.

Vilka produktbegrÀnsningar finns vid aktivering av HIPAA-efterlevnad?

  • Notion fĂ„r inte anvĂ€ndas för att kommunicera med patienter, planmedlemmar eller deras familjer eller arbetsgivare.

  • AnvĂ€ndare fĂ„r inte inkludera PHI i nĂ„got av följande fĂ€lt eller funktioner:

    • Namn pĂ„ arbetsyta eller organisation

    • Namn pĂ„ Teamutrymmen

    • Filnamn

    • Konto/anvĂ€ndarprofil

    • Namn pĂ„ anvĂ€ndargrupper

  • SupportĂ€renden och bilagor till supportĂ€renden fĂ„r inte innehĂ„lla nĂ„gon PHI.

  • Alla betatjĂ€nster omfattas inte av BAA och fĂ„r dĂ€rför inte anvĂ€ndas eller distribueras pĂ„ ett sĂ€tt som behandlar skyddade hĂ€lsouppgifter.

Kommer anslutningar fortfarande att vara tillgÀngliga?

Ja, tidigare aktiverade appar förblir aktiverade. Administratörer bör granska befintliga anslutningar för att sÀkerstÀlla att de Àr kompatibla. Administratörer kan vÀlja att inaktivera möjligheten att lÀgga till nya anslutningar som inte finns med pÄ tillÄtelselistan.

Har du fortfarande frÄgor? Kontakta supporten

Ge feedback

Var den hÀr resursen till hjÀlp?


Powered by Fruition