תאימות HIPAA

תוכנן עם עקרונות HIPAA

סמארט קליניק מיישם את ההגנות האדמיניסטרטיביות, הטכניות והפיזיות המפורטות בכלל האבטחה של HIPAA להגנה על מידע בריאותי מוגן אלקטרוני (ePHI).

הגנות אדמיניסטרטיביות

בקרת גישה מבוססת תפקידים

תפקידי משתמש פרטניים (בעלים, מנהל, רופא, עוזר, פקיד קבלה) עם גישת מינימום הרשאות. לכל תפקיד הרשאות ספציפיות וניתנות לביקורת.

תיעוד ביקורת

תיעוד מקיף של כל הגישות, השינויים והייצואים של נתוני מטופלים — כולל כתובת IP, זיהוי דפדפן וחותמת זמן.

תגובה לאירועים

פרוטוקול גישה חירום עם הצדקה חובה, אישור מנהל ויומן ביקורת מלא לכל עקיפת break-glass.

הגנות טכניות

הצפנה בנייחות

הצפנת AES-256-GCM ברמת השדה למידע אישי רגיש (הערות, כתובות, נתוני ביטוח). אחסון מסד נתונים מוצפן בנייחות.

הצפנה בהעברה

כל הנתונים מועברים באמצעות TLS 1.3. HTTPS נאכף בכל נקודות הקצה. שום נתון בטקסט גלוי לא עוזב את השרת.

בקרות אימות

אימות רב-שלבי (TOTP), נעילת חשבון הדרגתית, דרישות מורכבות סיסמה (12+ תווים, אותיות גדולות וקטנות, סמלים) ורוטציית טוקנים מאובטחת.

הגנות פיזיות

אבטחת תשתית

מאוחסן על תשתית ענן ברמה ארגונית עם מרכזי נתונים בעלי הסמכת SOC 2, גיבויים אוטומטיים ובידוד רשת.

השמדת נתונים

נהלי מחיקת נתונים מאובטחים בסיום חשבונות. ניתן לייצא נתוני מטופלים לפני מחיקה לצמיתות.

רשימת בדיקת אבטחה

כל פריט להלן מיושם ופעיל בפלטפורמת סמארט קליניק.

הצפנת AES-256-GCM ברמת השדה לנתוני מטופלים רגישים
יומן ביקורת מלא עם IP, זיהוי דפדפן וחותמות זמן
בקרת גישה מבוססת תפקידים עם 5+ רמות הרשאה פרטניות
אימות רב-שלבי עם TOTP וקודי גיבוי
נעילת חשבון לאחר ניסיונות התחברות כושלים חוזרים
פקיעת סשן אוטומטית לאחר תקופת חוסר פעילות מוגדרת
הגנת CSRF בכל נקודות הקצה שמשנות מצב
הגבלת קצב API למניעת התקפות brute-force
גיבוב סיסמאות מאובטח עם bcrypt (10+ סיבובים)
גישה חירום עם הצדקה ותהליך אישור
רוטציית refresh token מאובטחת
יכולת ייצוא נתונים לניידות מטופלים

הערה חשובה

תאימות HIPAA היא אחריות משותפת בין פלטפורמת התוכנה לספק שירותי הבריאות. בעוד שסמארט קליניק מספק את ההגנות הטכניות והאדמיניסטרטיביות המתוארות לעיל, כל מרפאה אחראית ליישום מדיניות נאותה, הכשרת צוות והגדרת הפלטפורמה בהתאם לדרישות התאימות הספציפיות שלה. עמוד זה מתאר את ארכיטקטורת האבטחה שלנו ואינו מהווה ייעוץ משפטי או ייעוץ תאימות.

שאלות לגבי תאימות?

הצוות שלנו יכול ללוות אותך דרך ארכיטקטורת האבטחה ועמדת התאימות שלנו.