HIPAAに準拠したHerokuでアプリを実行することはできますか?具体的には、メンバー情報を格納するアプリケーションと、メンバーの個人的な健康情報を格納するアプリケーションの2つが必要です。私は、非対称キーとシンメトリックキーの両方の暗号化を使用して機密データを暗号化します。メンバーの機密データをメンバーにリンクするキーは非対称で、メンバーアプリの特定のフィールド(名前、電子メールアドレス、電話など)はシンメトリックです。私の主な関心事は、Herokuの誰もが、両方のアプリ(と秘密鍵)にアクセスできるので、非対称暗号化を破ることができるということです。これについて心配するのは間違いですか、またはAmazon EC2のインフラストラクチャによってHerokuのスタッフが両方のアプリにアクセスできなくなりますか?Heroku HIPAA準拠
答えて
アマゾンは、HIPAAの真実について語るAWS(ちょうどgoogle AWS Hipaa準拠)のHIPAA準拠に関するホワイトペーパーを持っています。たとえば、AWSシステム管理者は、顧客OSイメージへの直接ログインアクセスを持っていません。
私の知っている限り、Herokuは個々の顧客アカウントをどのように確保するかについて詳細を共有していません。
Herokuは、現時点ではビジネスアソシエイト協定に署名しないと言いました。したがって、PHIをサーバーに保存すると、HIPAAに準拠することはできません。
PHIをどのサーバーに保管しているのですか? heroku postgresサーバー? –
PGサーバではYesです。あなたはBAAに署名するようにAWS S3にPHIを保存することができますが、データは依然としてHeroku経由でルーティングされます。 AWS EC2上で直接サーバーを設定するほうが簡単です(Amazonは今BAAに署名しています)。 –
HIPAAへの準拠には、テクノロジーだけでなく、さまざまな分野があります。具体的にHIPAA内の技術要件について、要件の束がありますが、あなたが最も明らかにHerokuのに会うことができない一つは、このいずれかになります。
164.314組織の要件。 (B)(B)164.308(b)(2)に従い、ビジネスアソシエートに代わって電子的に保護された健康情報を作成、受信、維持、または送信する下請け業者が本サブパートの適用要件を遵守することに同意する本条項に従う契約またはその他の契約を締結することにより、
ヘロクからBAAが必要です。 HIPAAは、下請け業者およびビジネスアソシエイトを定義する際に、暗号化されたデータと暗号化されていないデータを区別しません。 HIPAAに必要とされるすべての良い感覚のために、ここに包括的なリスト - https://catalyze.io/hipaa/があります。希望が役立ちます。
あなたは触媒作用の創始者であると言いたいかもしれません... –
Herokuは、HIPAA complianceを提供するShieldアカウントを発表しました。などまたはBAAの、MOUのための必要性を取り除くしない場合があり、リンク
The Shield Private Dyno includes an encrypted ephemeral file system
and restricts SSL termination from using TLS 1.0 which is considered
vulnerable. Shield Private Postgres further guarantees that data is
always encrypted in transit and at rest. Heroku also captures a high
volume of security monitoring events for Shield dynos and databases
which helps meet regulatory requirements without imposing any extra
burden on developers.
、
- 1. Hipaa ASP.NET準拠
- 2. メンバシッププロバイダとHIPAA準拠
- 3. Googleエンドポイントhipaa準拠
- 4. Microsoft Azure HIPAAデータベース準拠
- 5. レルムデータベースHIPAAに準拠させるには?
- 6. Firebase Cloud Messaging HIPAA準拠ですか?
- 7. スウィフトプロトコル準拠
- 8. NSCodingに準拠
- 9. jQuery XHTML準拠
- 10. コード準拠エラー
- 11. KVC準拠テスト
- 12. BLE準拠テスト
- 13. W3C準拠WYSIWYG?
- 14. AVR-GCCの標準準拠
- 15. HIPAA準拠動作中および休止中のデータの暗号化/復号化
- 16. SQLite/Androidにユーザアプリケーションのデータを保存するのはHIPAAに準拠していますか?
- 17. 準拠モードとオーバーライドメソッド
- 18. セクション508準拠Gridview
- 19. CBCentralManagerDelegateプロトコルに準拠
- 20. RESTful準拠設計
- 21. ASP.Net DataList HTML5準拠
- 22. Webpackバンドルライセンスの準拠?
- 23. Google Cast IPV6準拠?
- 24. 準拠輸出TestFlight?
- 25. JavascriptイベントW3C準拠
- 26. NVDA 508準拠 - ROR
- 27. HKWorkoutSessionDelagateプロトコルに準拠
- 28. フォームのターゲット属性厳密な準拠と準拠モード
- 29. MacRuby:プロトコルに準拠する
- 30. GWT ValueListBoxがMVPに準拠
から
私はホワイトペーパーを持っていると私はすでにHerokuのに同じ質問を送りました。まだ応答がありません。しかし、ありがとう。 –私は最後にヘロクから聞いた。彼らは、従業員はデータにアクセスできるが、所有者の同意なしにアクセスすることはできないと言います。彼らはまた、従業員が同意することなくそれを行うことは火災の犯罪であるとも言います。 –
私はHerokuにHIPAAについて書きました。彼らは現在BAAに署名していないと言いました。 「これらの契約に署名し、HIPAA準拠の製品を提供できる場所に着くことを望みますが、私たちはまだそこにはなく、ETAを持っていません」(しかし、私はこれが結論的にHerokuはHIPAA準拠のシステムに参加することはできませんが、おそらく) –