安全与合规
HIPAA 合规
我们如何保护您的健康信息
端到端加密
所有数据在传输中(TLS 1.3)和静态存储时(AES-256)均加密。
安全基础设施
符合 HIPAA 的云平台,具有 SOC 2 Type II 认证。
访问控制
基于角色的访问确保只有授权人员可以访问 PHI。
我们对 HIPAA 合规的承诺
Resiliens 完全致力于遵守《健康保险流通与责任法案》(HIPAA)及其实施法规。我们维护全面的行政、物理和技术保障措施,以保护委托给我们的所有受保护健康信息(PHI)的机密性、完整性和可用性。我们的合规计划会定期审查和更新,以反映法规变化和行业最佳实践。
商业伙伴协议(BAA)
作为 HIPAA 下的商业伙伴,Resiliens 与所有受保实体及其代理签订商业伙伴协议。我们的 BAA 涵盖以下关键条款:
- PHI 的允许使用和披露
- 保护 PHI 的义务
- 违规通知程序
- 分包商合规要求
- 个人访问和修改 PHI 的权利
- 终止时 PHI 的返还或销毁
- 披露记录
- 遵守 HIPAA 安全规则
行政保障措施
我们的行政保障措施构成了我们 HIPAA 合规计划的基础。
安全管理流程
全面的风险分析和管理计划,用于识别和缓解对 PHI 的潜在威胁。
员工安全
对所有有权访问 PHI 的人员进行背景调查、基于角色的访问和定期安全培训。
访问管理
管理 PHI 访问的授权、建立和修改的严格政策。
安全意识培训
定期培训计划,确保所有员工了解他们在 PHI 安全方面的责任。
安全事件程序
记录的程序,用于识别、响应、缓解和报告安全事件。
应急计划
数据备份、灾难恢复和紧急模式操作计划,以确保 PHI 的可用性。
违规通知
- 发现后 24 小时内进行检测和调查
- 及时通知受影响的受保实体,不得无故延迟
- 在需要时,于发现后 60 天内通知个人
- 向 HHS 民权办公室进行记录和报告
- 制定纠正措施计划以防止未来事件
分包商管理
我们对分包商的 HIPAA 合规标准与我们自身同样严格:
- 要求所有访问 PHI 的分包商签订 BAA
- 定期合规评估和审计
- 在所有合同中嵌入安全要求
- 持续监控和事件响应协调
个人权利
我们支持个人关于其 PHI 的权利:
- 访问和获取其 PHI 副本的权利
- 请求修改其 PHI 的权利
- 获取披露记录的权利
- 请求限制某些使用和披露的权利
- 接收保密通信的权利
- 向 HHS 民权办公室投诉的权利