PlatoFormsブログ

Tag: HIPAA Compliance

オンラインフォームのデータセキュリティ:すべてのビジネスが知っておくべきこと

オンラインフォームのデータセキュリティ:すべてのビジネスが知っておくべきこと

あなたがフォームを公開します。誰かがそれを記入します。名前、メールアドレス、場合によっては生年月日や病状が、どこかのデータベースに保存されます。 次に何が起こるのでしょうか?誰がそれを見ることができるのでしょうか?どのように保存されるのでしょうか?使用しているプラットフォームが侵害された場合はどうなるのでしょうか? フォームを作成する多くの人は、何か問題が発生するまでこれらの質問をしません。この投稿は、その前にそれらを尋ねること、そしてその答えがどのように見えるべきかを知ることについてです。 ここで区別する価値のある関連リスクがあります:ランダムなオンラインツールに機密ファイルをアップロードすること—PDF圧縮、変換、結合—は別の問題ですが、関連する問題であり、オンラインで決して処理すべきでない5種類のファイルで詳しく説明しました。この記事は、制御できないツールにファイルを渡すリスクについてです。この記事は、フォームプラットフォーム自体—あなたの回答者が提出するものを収集、保存、管理するソフトウェア—のリスクについてです。 このページで なぜフォームデータがターゲットになるのか 実際に重要なセキュリティスタック コンプライアンス認証:実際に何を意味するのか フォームプラットフォームに尋ねるべき質問 PlatoFormsのセキュリティ対策 なぜフォームデータがターゲットになるのか フォームは、どのビジネスにおいても最も高密度なデータ収集ポイントの一つです。単一の受付フォームで、名前、連絡先情報、保険情報、医療問題の説明を一度に収集することができます。 その集中度が、フォームを攻撃者にとって魅力的にし、そのデータを収集・保存するプラットフォームがセキュリティを真剣に考える必要がある理由です。 リスクは抽象的ではありません。誤った設定のフォームは、正しいURLを持つ誰にでも提出物を公開することができます。適切なアクセス制御のないプラットフォームは、不満を持つ従業員や1つのアカウントを侵害した外部の攻撃者がすべてにアクセスできることを意味します。保存中のデータが暗号化されていない場合、ストレージシステムが侵害された場合にデータが回復可能です。 良いニュースは、適切なセキュリティアーキテクチャがこれらすべてを処理することです。問題は、あなたが使用しているプラットフォームがそれを持っているかどうかです。 実際に重要なセキュリティスタック セキュリティドキュメントは難解なことがあります。ここでは、あなたのデータにとって重要な主要な部分が実際に何を意味するのかを説明します。 転送中および保存時の暗号化 転送中とは、データがユーザーのブラウザからサーバーに移動する際に暗号化されることを意味します。これはTLS(HTTPSの背後にある技術)が提供します。TLS 1.2およびTLS 1.3は現在の標準です。古いバージョンには既知の脆弱性があり、使用すべきではありません。

もっと読む
Google FormsはHIPAAに準拠していますか?医療提供者が知っておくべきこと

Google FormsはHIPAAに準拠していますか?医療提供者が知っておくべきこと

Google Formsは、患者の受付フォーム、同意書、健康調査を設定する際に、医療提供者が最初に手に取るツールの一つです。無料で、使い慣れていて、すぐに展開できます。しかし、最も重要な質問である「HIPAAに準拠しているか?」については、患者データを流す前に慎重な回答が必要です。 短い答えとしては、無料のGoogle Formsはそうではありません。Google Workspaceに署名されたBAAがあれば技術的には可能ですが、重大なコンプライアンスの欠陥が残ります。 このガイドでは、オンラインフォームに対するHIPAAの実際の要件、Google Formsがビジネスアソシエイト契約の下でもどこで不足しているか、そしてPlatoFormsが医療ワークフローのためにこれらのギャップをどのように埋めるかを説明します。 オンラインフォームに対するHIPAAの要件 保護された健康情報(PHI)を収集するフォーム—名前、生年月日、診断、保険の詳細、または健康データにリンクされた連絡先情報—はHIPAAの義務をもたらします。HHSセキュリティルールによれば、カバーされた事業体とそのビジネスアソシエイトは特定の技術的な保護策を実施しなければなりません。PHIを扱うためのツールの基本要件: ビジネスアソシエイト契約(BAA) — PHIをあなたの代わりに扱うベンダーは、データ保護の責任を正式に受け入れるBAAに署名しなければなりません。 アクセス制御 — PHIを閲覧または管理できるのは認可された人員のみであるべきです。 監査制御 — システムは誰が何をいつアクセスしたかを記録しなければなりません。 伝送セキュリティ — PHIは伝送中に暗号化されなければなりません。 自動ログオフ — 放置されたワークステーションでの非活動後にセッションはタイムアウトしなければなりません。 整合性制御 — PHIは許可なしに変更または破壊されてはなりません。 OCRの2022年のオンライン追跡技術に関するガイダンス(2024年改訂)は、これらの要件を明示的にウェブベースのツールに拡張しました。カバーされた事業体の代わりにPHIを収集するサードパーティツール—患者受付フォームや医療ウェブサイトの連絡フォームを含む—は、署名されたBAAの下で運営されなければなりません。

もっと読む