本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
Amazon Connect Health 的合规性验证
要了解某项 AWS 服务是否在特定合规计划的范围内,请参阅按合规计划划分的范围内 AWS 服务
您可以使用 AWS Artifact 下载第三方审计报告。有关更多信息,请参阅在 AWS Artifact 中下载报告。
您在使用 AWS 服务时的合规责任取决于您的数据敏感度、贵公司的合规目标以及适用的法律和法规。
HIPAA 资格
Amazon Connect Health 是一 HIPAA-eligible 项 AWS 服务。受 1996 年《健康保险流通与责任法案》(HIPAA) 约束的客户在处理受保护的健康信息 (PHI) 之前,必须与 AWS 签订商业伙伴附录 (BAA)。
Amazon Connect Health 的零持久性架构最大限度地减少了 PHI 风险。但是,客户仍有责任确保其配置符合 HIPAA 要求。
客户对合规的责任
在使用 Amazon Connect Health 时,您需要承担以下责任:
数据分类
-
确定您的环境中哪些数据构成 PHI。
-
根据数据敏感度实施适当的控制。
-
记录数据流和存储位置。
访问控制
-
为所有用户实施最低权限访问权限,包括通过 AWS IAM 身份中心配置的员工用户。
-
对管理访问强制执行多因素身份验证 (MFA)。
-
定期进行访问审查并删除未使用的帐户。
事件响应
-
制定检测和报告安全事件的程序。
-
Amazon Connect Health 通过 AWS 提供审计日志 CloudTrail ,以支持事件调查。
-
客户有责任按照 HIPAA 违规通知规则通知受影响的个人。
风险评估
-
定期进行 HIPAA 安全规则风险评估。
-
记录风险和缓解策略。
-
根据评估结果更新安全策略。