View a markdown version of this page

Amazon Connect Health 的合规性验证 - Amazon Connect Health

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

Amazon Connect Health 的合规性验证

要了解某项 AWS 服务是否在特定合规计划的范围内,请参阅按合规计划划分的范围内 AWS 服务,然后选择您感兴趣的合规计划。有关一般信息,请参阅 AWS 合规性计划

您可以使用 AWS Artifact 下载第三方审计报告。有关更多信息,请参阅在 AWS Artifact 中下载报告

您在使用 AWS 服务时的合规责任取决于您的数据敏感度、贵公司的合规目标以及适用的法律和法规。

HIPAA 资格

Amazon Connect Health 是一 HIPAA-eligible 项 AWS 服务。受 1996 年《健康保险流通与责任法案》(HIPAA) 约束的客户在处理受保护的健康信息 (PHI) 之前,必须与 AWS 签订商业伙伴附录 (BAA)。

Amazon Connect Health 的零持久性架构最大限度地减少了 PHI 风险。但是,客户仍有责任确保其配置符合 HIPAA 要求。

客户对合规的责任

在使用 Amazon Connect Health 时,您需要承担以下责任:

数据分类

  • 确定您的环境中哪些数据构成 PHI。

  • 根据数据敏感度实施适当的控制。

  • 记录数据流和存储位置。

访问控制

  • 为所有用户实施最低权限访问权限,包括通过 AWS IAM 身份中心配置的员工用户。

  • 对管理访问强制执行多因素身份验证 (MFA)。

  • 定期进行访问审查并删除未使用的帐户。

事件响应

  • 制定检测和报告安全事件的程序。

  • Amazon Connect Health 通过 AWS 提供审计日志 CloudTrail ,以支持事件调查。

  • 客户有责任按照 HIPAA 违规通知规则通知受影响的个人。

风险评估

  • 定期进行 HIPAA 安全规则风险评估。

  • 记录风险和缓解策略。

  • 根据评估结果更新安全策略。