【发布时间】:2020-07-21 14:30:30
【问题描述】:
之所以提出这个问题,是因为 HIPAA 要求非常具体。涵盖实体 (CE) 例如,医生不能将 cloud storage provider (CSP) unless they have a Business Associate Agreement (BAA) 与 CSP 一起使用,even if the data are encrypted and the CSP has no access. 我不是安全专家,但大多数网络主机的安全性将 IMO 满足 HIPAA,IF 有一个 BAA。
我不知道为什么,但是将签署 BAA 的网络主机收取 100-300 美元/月的非常基本的托管费用,其他网站收取 5-15 美元/月的费用。我认为他们是在利用对 CE 的无知,认为有很多钱在四处晃荡,放射学是真的,但初级保健却不是。
G-Suite 将执行 BAA,这使 G-Suite 成为一种价格合理的解决方案,用于收集受保护的健康信息 (PHI) 患者输入,同时保持 CE 符合 HIPAA。 值得注意的是,"HIPAA compliance" 只是 CE 和电子病历的财产,而不是其他软件或网站的财产。任何其他声称“符合 HIPAA 合规性”的产品或服务都是虚假陈述。
我发现 Google 协作平台不像大多数网络主机那样用户友好。安装 WP 插件或添加 SSL 证书等操作更少。或者,也许谷歌只是在解释如何用托管在那里的网站上实际做某事方面做得很糟糕。无论如何,在为业余爱好者管理软件和 WP 插件的网络主机上运行网站似乎更容易。 我愿意接受这方面的教育。 (24 小时后——我做了很多自学——见下面的答案。)
The basic HIPAA privacy requirements are rather simple:
- CE 可以使用 PHI 来治疗和执行基本功能,但必须 不要与任何无权使用它的人分享。
The basic HIPAA security requirements are also simple:
- 进行安全风险分析。
- 实施合理的安全措施并
- 记录为何采取或不采取各种措施。
有些元素是required, others must simply be addressed, evaluated and documented.
例如,2FA 和数据加密一样是“可寻址的”,但需要进行分析、物理安全和员工培训。
所以我的问题是嵌入在另一个网站主机上的网站中的 G-Suite 表单是否会在该网络主机上存储任何数据,还是全部返回 G-Suite,例如 G-Drive,它在哪里安全并由 BAA 覆盖?
【问题讨论】:
标签: wordpress embed google-workspace websecurity hipaa