

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# Amazon Connect Health 的合规性验证
<a name="compliance-validation"></a>

要了解某项 AWS 服务是否在特定合规计划的范围内，请参阅[按合规计划划分的范围内 AWS 服务](https://aws.amazon.com/compliance/services-in-scope/)，然后选择您感兴趣的合规计划。有关一般信息，请参阅 [AWS 合规性计划](https://aws.amazon.com/compliance/programs/)。

您可以使用 AWS Artifact 下载第三方审计报告。有关更多信息，请参阅[在 AWS Artifact 中下载报告](https://docs.aws.amazon.com/artifact/latest/ug/downloading-documents.html)。

您在使用 AWS 服务时的合规责任取决于您的数据敏感度、贵公司的合规目标以及适用的法律和法规。

## HIPAA 资格
<a name="hipaa-eligibility"></a>

Amazon Connect Health 是一 HIPAA-eligible 项 AWS 服务。受 1996 年《健康保险流通与责任法案》(HIPAA) 约束的客户在处理受保护的健康信息 (PHI) 之前，必须与 AWS 签订商业伙伴附录 (BAA)。

Amazon Connect Health 的零持久性架构最大限度地减少了 PHI 风险。但是，客户仍有责任确保其配置符合 HIPAA 要求。

## 客户对合规的责任
<a name="hipaa-customer-responsibilities"></a>

在使用 Amazon Connect Health 时，您需要承担以下责任：

### 数据分类
<a name="_data_classification"></a>
+ 确定您的环境中哪些数据构成 PHI。
+ 根据数据敏感度实施适当的控制。
+ 记录数据流和存储位置。

### 访问控制
<a name="_access_controls"></a>
+ 为所有用户实施最低权限访问权限，包括通过 AWS IAM 身份中心配置的员工用户。
+ 对管理访问强制执行多因素身份验证 (MFA)。
+ 定期进行访问审查并删除未使用的帐户。

### 事件响应
<a name="_incident_response"></a>
+ 制定检测和报告安全事件的程序。
+ Amazon Connect Health 通过 AWS 提供审计日志 CloudTrail ，以支持事件调查。
+ 客户有责任按照 HIPAA 违规通知规则通知受影响的个人。

### 风险评估
<a name="_risk_assessment"></a>
+ 定期进行 HIPAA 安全规则风险评估。
+ 记录风险和缓解策略。
+ 根据评估结果更新安全策略。