Docs Menu
Docs Home
/ /
/ / /

HIPAA コンプライアンス

医療保証のポート番号の選択と説明ができるようになりました。これには、対象となるエンティティとそのビジネス ア関連付けが、電子メール、ペーパー、または代替形式全体で PHI の使用、公開、保護、アクセスの提供方法を管理するルールが含まれています。

HIPAA の下:

  • MongoDBは Business 関連性 です。つまり、PHI の使用や情報提供に関連する特定の機能やアクティビティを実行し、または 対象エンティティ にサービスを提供するエンティティを指します。

  • MongoDB のカスタマーは通常、PHI を作成、受信、維持、または送信する、ヘルスプロバイダー、ヘルスプラン、ヘルスチェックポイントなどの 対象となりますが、MongoDB のカスタマーはビジネス関連付けにすることもできます。

  • 保護医療情報(PHI)とは、対象組織またはビジネス関連者が保持する個別に識別可能な医療情報であり、例、住所、ソーシャル セキュリティ番号、医療レコード、テスト結果、保証情報などです。

HIPAA は、コンプライアンスのために次の主要ルールを確立します。

  • プライバシー ルール: 保護された医療情報(PHI)の使用および公開方法を管理し、個人情報を取得する権利を付与します

  • セキュリティ ルール: 対象エンティティとそのビジネス関連付けが個人の電子医療情報(ePHI)を保護する必要がある方法を決定します

  • 違反通知ルール: 対象エンティティとそのビジネス関連付けが、安全でない PHI の違反が発生した後に通知を提供する方法を管理します

HIPAAコンプライアンスは、 MongoDB、お客様、およびエンドカスタマー間で共有される責任であることを理解しています。次のセクションでは、MongoDB Atlas の機能がこれらの主要 HIPAA ルールへのコンプライアンスをサポートする方法について説明します。

重要

MongoDB のプライバシーおよびデータ保護プログラム、ならびにデータ処理契約(Data Processing Agreement)に関する詳細は、以下をご参照ください。

MongoDB は、 HIPAA セキュリティ ルール へのコンプライアンスの独立した評価を完了しました。独立した実行者のレポートのコピーを取得するには、次の手順に従います。

営業チームに接続して、ビジネス関連付け契約(BAA)をリクエスト。詳細については、 MongoDBトラスト センターの「 HIPAA と Atlas 用データベース 」ページを参照してください。

MongoDB Atlas は、プライバシー ルールへのコンプライアンスをサポートする機能を提供します。

プライバシー ルールは、ヘルスレコードのコピーを検査して取得し、必要に応じて修正をリクエスト権利など、自分の医療情報に関する権利を個人に付与します。

次のMongoDB Atlasの機能は、この領域におけるコンプライアンスをサポートしています。

プライバシー ルールは、対象となるエンティティが、PHI が不要で、安全に破棄する必要がある場合を含む、ライフサイクル全体にわたって PHI を保護する方法の標準を設定します。

MongoDB Atlasアーキテクチャセンターの次の記事では、この領域のコンプライアンスをサポートする Atlas の機能について説明しています。

  • Atlasバックアップに関するガイダンス: 保持期間中にリカバリ目的でデータのバックアップを作成し、コンプライアンスポリシーを有効にしてバックアップが変更または削除されないようにし、不要になったバックアップは安全に削除します。

  • Atlas データ暗号化に関するガイダンス:暗号化機能を使用して、保管中、転送中、および削除時を含むライフサイクル全体で PHI を保護します。

プライバシー ルールの必要最低限の基準は、対象エンティティが の使用、公開、またはリクエストの意図を実行するために必要な最小限の PHI 量のみを使用、公開、リクエストするために適切な手順を実行しなければならないリクエストです。

MongoDB Atlasアーキテクチャセンターの次の記事では、この領域のコンプライアンスをサポートする Atlas の機能について説明しています。

  • Atlas の監査とログのガイダンス: PHI へのアクセスに影響ユーザー認証の試行や権限の調整など、データベースイベントを監視、レコード、および確認します。

  • Atlas データ暗号化に関するガイダンス: クライアント側フィールドレベル暗号化(CSFLE) やQueryable Encryptionなどの使用技術で暗号化を適用し、機密 PHI データの露出を許可されたアプリケーションコンポーネントとユーザーのみに制限します。

MongoDB Atlas は、セキュリティ ルールへのコンプライアンスをサポートする機能を提供します。

セキュリティ ルールは、対象エンティティが、電子ネットワーク経由で送信される ePHI への不正アクセスを保護する技術的セキュリティ対策を実装するなど、ePHI の機密性、整合性、可用性を確保する必要がある方法の標準を設定します。

MongoDB Atlasアーキテクチャセンターの次の記事では、この領域のコンプライアンスをサポートする Atlas の機能について説明しています。

  • Atlas データ暗号化に関するガイダンス: 転送中(TLS)、保存中(AES-256 、BYEK、CMK、KMS、または TDE)、使用中(CSFLE、 ランダム暗号化、または クエリ可能な暗号化)のデータ暗号化を確保します。

  • Atlas ネットワーク セキュリティに関するガイダンス: 転送中の暗号化、 IPアクセス リスト、ファイアウォール構成、プライベートエンドポイント、ネットワーク分離により、Atlas クラスターへのネットワーク アクセスを保護し、転送中に EPHI を保護します。

セキュリティ ルールでは、承認されたユーザーのみが ePHI にアクセスできることを要求しています。

MongoDB Atlasアーキテクチャセンターの次の記事では、この領域のコンプライアンスをサポートする Atlas の機能について説明しています。

  • Atlas 認証に関するガイダンス: アクセス制御とユーザー認証を実装して、IdP によるフェデレーティッド認証、 AWS IAM ロール認証、多要素認証(MFA)など、安全な ID マネジメントを通じて ePHI を保護します。

  • Atlas 認証に関するガイダンス: ワークフォース セキュリティ、情報アクセス管理、割り当てられたセキュリティ責任を実装して、特定のジョブ機能と責任に基づいて承認されたユーザーのみが ePHI にアクセスできるようにします。

MongoDB Atlas は、違反通知ルールへのコンプライアンスをサポートする機能を提供します。

違反通知ルールは、対象となるエンティティとビジネス関連付けに、ePHI を含む情報システムまたは ePHI を使用する情報システムのアクティビティをレコードて検査するメカニズムを実装することを求めます。

MongoDB Atlasアーキテクチャセンターの次の記事では、この領域のコンプライアンスをサポートする Atlas の機能について説明しています。

  • Atlas の監査とログのガイダンス: ユーザー認証の試行や権限の調整などのデータベースイベントを監視、レコード、レビューします。

  • Atlas のモニタリングとアラートに関するガイダンス: クラスターの健全性、パフォーマンス、運用メトリクスを追跡し、ePHI に関連する異常アクティビティが表示される可能性のあるアラートを構成します。

Atlas Stream Processing を活用して、 Kafkaトピック、 Kinesis 、 Atlas Change Streams などのリアルタイムデータストリーム上にカスタム データ処理パイプラインを構築できます。これはMongoDB のネイティブ機能で、変更イベントの順序付きストリーム(挿入、更新、削除)を公開します。など)を含むドキュメントをMongoDBコレクション、データベース、またはクラスターから削除します。 Atlas Stream Processing をサードパーティの監視およびロギング ツールと統合すると、ePHI を処理するアプリケーションのシステム アクティビティの包括的なビューを作成できます。

違反通知ルール は、対象となるエンティティとビジネス関連付けが、保護されていない PHI の違反が発生した後に通知を提供する方法の標準を設定します。

  • PagerDuty、 Microsoft Teams、Prometheus などの SIEM ツールとのサードパーティ統合は、アラートルーティング、オンコール通知、調整されたインシデント応答ワークフローをサポートします。

MongoDB Atlas は、緊急イベントなど、ePHI を含むシステムに影響を与えるイベントが発生しイベントに、ePHI の可用性と回復可能性を確保するために、コンフィギュレーション計画をサポートする機能を提供します。

MongoDB Atlasアーキテクチャセンターの次の記事では、この領域のコンプライアンスをサポートする Atlas の機能について説明しています。

  • Atlas 高可用性のためのガイダンス: 可用性のニーズを満たすクラスター構成を作成し、 自動フェイルオーバーと データレプリケーションによって障害からの回復を迅速化します。

  • Atlas バックアップに関するガイダンス: RPO RTO の目的を満たすために、Atlas クラスターのバックアップを作成および管理します。

  • Atlas 障害復旧に関するガイダンス:停止時、プロビジョニング データの誤削除などが発生した場合に実行する手順を含む、障害復旧プランを作成します。

戻る

GDPR

項目一覧