Join us at MongoDB.local London on 7 May to unlock new possibilities for your data. Use WEB50 to save 50%.
Register now >
Docs Menu
Docs Home
/ /
/ / /

HIPAA コンプライアンス

米国の法律である健康保険の携行性と責任に関する法(HIPAA)は、保護された健康情報(PHI)のプライバシーとセキュリティを保護するための全国的な基準を定めています。これには、対象となるエンティティとそのビジネス ア関連付けが、電子メール、ペーパー、または代替形式全体で PHI の使用、公開、保護、アクセスの提供方法を管理するルールが含まれています。

HIPAA の下:

  • MongoDBは Business 関連性、つまり、PHI の使用や情報提供に関連する特定の機能やアクティビティを実行し、または 対象エンティティ にサービスを提供するエンティティを指します。

  • MongoDB のカスタマーは通常、PHI を作成、受信、維持、または送信する、ヘルスプロバイダー、ヘルスプラン、ヘルスチェックポイントなどの 対象となりますが、MongoDB のカスタマーはビジネス関連付けにすることもできます。

  • 保護医療情報(PHI)とは、対象組織またはビジネス関連者が保持する個別に識別可能な医療情報であり、例、住所、ソーシャル セキュリティ番号、医療レコード、テスト結果、保証情報などです。

HIPAA は、コンプライアンスのために次の主要ルールを確立します。

  • プライバシー ルール: 保護された医療情報(PHI)の使用および公開方法を管理し、個人情報を取得する権利を付与します

  • セキュリティ ルール: 対象エンティティとそのビジネス関連付けが個人の電子医療情報(ePHI)を保護する必要がある方法を決定します

  • 違反通知ルール: 対象エンティティとそのビジネス関連付けが、安全でない PHI の違反が発生した後に通知を提供する方法を管理します

HIPAAコンプライアンスは、 MongoDB、お客様、およびエンドカスタマー間で共有される責任であることを理解しています。次のセクションでは、MongoDB Atlas の機能がこれらの主要 HIPAA ルールへのコンプライアンスをサポートする方法について説明します。

重要

MongoDB のプライバシーおよびデータ保護プログラム、ならびにデータ処理契約(Data Processing Agreement)に関する詳細は、以下をご参照ください。

MongoDB は、 HIPAA セキュリティ ルール へのコンプライアンスの独立した評価を完了しました。独立した実行者のレポートのコピーを取得するには、次の手順に従います。

営業チームに接続して、ビジネス関連付け契約(BAA)をリクエスト。詳細については、 MongoDB信頼センターの「 HIPAA と Atlas For 政府 」ページを参照してください。

MongoDB Atlas は、プライバシー ルールへのコンプライアンスをサポートする機能を提供します。

プライバシー ルールは、ヘルスレコードのコピーを検査して取得し、必要に応じて修正をリクエスト権利など、自分の医療情報に関する権利を個人に付与します。

次のMongoDB Atlasの機能は、この領域におけるコンプライアンスをサポートしています。

  • Atlas UIMongoDBドライバーを使用すると、承認されたユーザーはMongoDB Atlas配置に安全に接続し、ポリシーに従って個人のPHIを含むドキュメントを表示、作成、更新、または削除できます。

  • Atlas の堅牢なクエリ機能により、権限を持つユーザーは、豊富なフィルターと集計機能を使用して個人のPHIを検索、検索するできます。

プライバシー ルールは、対象となるエンティティが、PHI が不要で、安全に破棄する必要がある場合を含む、ライフサイクル全体にわたって PHI を保護する方法の標準を設定します。

以下の MongoDB Atlas Architecture Center の記事では、この分野のコンプライアンスをサポートする Atlas の機能について説明しています。

  • Atlasバックアップに関するガイダンス: 保持期間中にリカバリ目的でデータのバックアップを作成し、コンプライアンスポリシーを有効にしてバックアップが変更または削除されないようにし、不要になったバックアップは安全に削除します。

  • Atlas データ暗号化に関するガイダンス:暗号化機能を使用して、保管中、転送中、および削除時を含むライフサイクル全体で PHI を保護します。

プライバシー ルールの必要最低限の基準は、対象エンティティが の使用、公開、またはリクエストの意図を実行するために必要な最小限の PHI 量のみを使用、公開、リクエストするために適切な手順を実行しなければならないリクエストです。

以下の MongoDB Atlas Architecture Center の記事では、この分野のコンプライアンスをサポートする Atlas の機能について説明しています。

  • Atlas の監査とログのガイダンス: PHI へのアクセスに影響ユーザー認証の試行や権限の調整など、データベースイベントを監視、レコード、および確認します。

  • Atlas データ暗号化に関するガイダンス: クライアント側フィールドレベル暗号化(CSFLE) やQueryable Encryptionなどの使用技術で暗号化を適用し、機密 PHI データの露出を許可されたアプリケーションコンポーネントとユーザーのみに制限します。

MongoDB Atlas は、セキュリティ ルールへのコンプライアンスをサポートする機能を提供します。

セキュリティ ルールは、対象エンティティが、電子ネットワーク経由で送信される ePHI への不正アクセスを保護する技術的セキュリティ対策を実装するなど、 ePHI の機密性、整合性、可用性を確保する必要がある方法の標準を設定します。

MongoDB Atlasアーキテクチャセンターの次の記事では、この領域のコンプライアンスをサポートする Atlas の機能について説明しています。

  • Atlas データ暗号化に関するガイダンス: 転送中(TLS)、保存中(AES-256、BYEK、CMK、KMS、または TDE)、使用中(CSFLE、 ランダム暗号化、または queryable encryption)のデータ暗号化を確保します。

  • Atlas ネットワークセキュリティのガイダンス: Atlas クラスターへのネットワークアクセスを保護し、送信中 ePHI を転送中の暗号化、IP アクセスリスト、ファイアウォール構成、プライベートエンドポイント、ネットワーク分離で保護します。

セキュリティ ルールでは、承認されたユーザーのみが ePHI にアクセスできることを要求しています。

以下の MongoDB Atlas Architecture Center の記事では、この分野のコンプライアンスをサポートする Atlas の機能について説明しています。

  • Atlas 認証に関するガイダンス: Atlas データベースへのアクセスを制御するには、IdpAmazon Web ServicesIAMロール認証、多要素認証(MFA)などのフェデレーティッド認証のような認証メカニズムで、安全なアイデンティティ管理を実装する必要があります。

  • Atlas 承認のガイダンス: 権限を持つ関係者のみが特定の職務と責任に基づいて ePHI にアクセスできるようにするには、ロールベース アクセス制御(RBAC)で安全なアクセス管理を実装します。

MongoDB Atlas は、違反通知ルールへのコンプライアンスをサポートする機能を提供します。

違反通知ルールは、対象となるエンティティとビジネス関連付けに、ePHI を含む情報システムまたは ePHI を使用する情報システムのアクティビティをレコードて検査するメカニズムを実装することを求めます。

以下の MongoDB Atlas Architecture Center の記事では、この分野のコンプライアンスをサポートする Atlas の機能について説明しています。

Atlas Stream Processing を活用して、 Kafkaトピック、 Kinesis 、 Atlas Change Streams などのリアルタイムデータストリーム上にカスタム データ処理パイプラインを構築できます。これはMongoDB のネイティブ機能で、変更イベントの順序付きストリーム(挿入、更新、削除する など)を公開します。MongoDBコレクション、データベース、またはクラスターから。You can integrate Atlas Stream Processing をサードパーティのモニタリングおよびロギング ツールと統合すると、ePHI を処理するアプリケーションのシステム アクティビティの包括的なビューを作成できます。

違反通知ルール は、対象となるエンティティとビジネス関連付けが、保護されていない PHI の違反が発生した後に通知を提供する方法の標準を設定します。

  • サードパーティ統合は、SIEM ツールとの連携により、PagerDuty、Microsoft Teams、Prometheus などのアラートルーティング、オンコール通知、調整されたインシデント応答ワークフローをサポートします。

MongoDB Atlas は、緊急イベントなど、ePHI を含むシステムに影響を与えるイベントが発生しイベントに、ePHI の可用性と回復可能性を確保するために、コンフィギュレーション計画をサポートする機能を提供します。

以下の MongoDB Atlas Architecture Center の記事では、この分野のコンプライアンスをサポートする Atlas の機能について説明しています。

戻る

GDPR

項目一覧