Configurazioni HIPAA in Adobe Acrobat Sign Solutions

Ultimo aggiornamento il 7 giu 2024

Abilitare i requisiti per la conformità HIPAA

Questo articolo è destinato ai clienti che hanno firmato un accordo Business Associate Agreement (BAA) con Adobe Acrobat Sign Solutions. La tua organizzazione non può elaborare dati sanitari protetti (PHI) tramite Acrobat Sign finché non sarà completato l’accordo BAA.

  • I clienti che non dispongono di un accordo BAA non possono abilitare l’impostazione Contratto di associazione commerciale collegato .
  • La funzionalità di preparazione HIPAA è disponibile solo tramite un abbonamento ad Adobe Acrobat Sign con piano Enterprise o Business. Non tutti gli account saranno idonei per la sua attivazione.
  • L’attivazione delle impostazioni HIPAA impedisce l’utilizzo di Document Builder per Salesforce. I clienti di Salesforce che richiedono la conformità HIPAA devono utilizzare le mappature unione di Salesforce.
Menu di amministrazione Impostazioni globali che evidenzia le impostazioni disabilitate per “Cliente nel settore sanitario”

Una volta firmato il BAA, Adobe aggiornerà le impostazioni di back-end che mostreranno il file Contratto di associazione commerciale collegato selezionato.
Tieni presente che si tratta di un’impostazione di sola lettura che non può mai essere modificata dall’amministratore del cliente.

Menu di amministrazione Impostazioni globali che evidenzia le impostazioni “Cliente nel settore sanitario” abilitate

Una volta firmato il BAA e abilitata l’impostazione di backend, puoi utilizzare i seguenti consigli generali sulla sicurezza di Adobe per rafforzare il tuo account Acrobat Sign per l’utilizzo con i dati PHI.

Nota

Questi sono solo consigli di Adobe. I clienti sono responsabili dell’implementazione di adeguate misure di tutela della privacy e della sicurezza all’interno del proprio account Acrobat Sign.

Si consiglia vivamente di utilizzare per l’account l’autenticazione SAML/Federated.

  • Gli account che gestiscono le autorizzazioni degli utenti tramite Adobe Admin Console possono seguire queste istruzioni.
  • Gli account che utilizzano il sistema di identità nativo di Acrobat Sign possono accedere alle relative impostazioni SAML accedendo come amministratore a livello di account e passando a Impostazioni account > Impostazioni SAML.
    • La Modalità SAML deve essere impostata su Obbligatorio.
Impostazioni SAML nel menu di amministrazione che evidenzia la configurazione della modalità SAML

Gli account che gestiscono i propri utenti all’interno dell’applicazione web Acrobat Sign (non tramite Adobe Admin Console o SAML) devono configurare controlli di autenticazione avanzati.

Accedi come amministratore a livello di account, quindi:

  1. Passa a Impostazioni account > Impostazioni di sicurezza.
  2. Configura:
    • Impostazioni Single Sign-on:
      • Disattiva Adobe ID.
      • Disattiva OpenID.
    • Impostazioni Ricordami:
      • Disattiva le Impostazioni Ricordami.
    • Criterio password di accesso (nota: gli account che gestiscono le autorizzazioni tramite Adobe Admin Console non possono accedere a questi controlli):
      • Abilita il criterio di durata della password e richiedi che la password venga modificata al massimo ogni 3 mesi.
      • Abilita il criterio di cronologia della password e impedisci che vengano riutilizzate almeno le ultime 10 password.
      • Consenti agli utenti non più di 5 tentativi di accesso prima di bloccare l’account.
    • Forza password di accesso:
      • Imposta questa opzione su Forte.
      • Gli account che utilizzano Adobe Admin Console devono configurare l’account su Più sicuro.
    • Durata sessione web:
      • Imposta questa opzione su 10 minuti di inattività.
    • Scadenza collegamento documento
      • Imposta la scadenza del collegamento su 2 giorni o meno.
  3. Salva le modifiche.
Impostazioni di sicurezza nel menu di amministrazione che evidenzia le diverse configurazioni di sicurezza suggerite.

In genere, la posta elettronica viene considerata un mezzo poco sicuro per l’invio di informazioni elettroniche sulla salute personale in quanto le notifiche potrebbero causare una diffusione accidentale dei dati sanitari con protezione elettronica (ePHI) in diversi modi. 

Tieni presente che il nome dell’accordo è elencato nella notifica: per questo motivo le informazioni dei pazienti (per esempio il nome) non devono mai essere utilizzati nel titolo dell’accordo. 

Inoltre, l’accordo stesso contiene ePHI, quindi allegando l’accordo alle notifiche le ePHI risulterebbero esposte nel caso in cui l’e-mail venisse intercettata.

  1. Passa a Impostazioni account > Impostazioni globali > Allega una copia in PDF del documento firmato nelle e-mail.
    • Imposta il valore su Nessuno.
    • Deseleziona Includi un collegamento nelle e-mail per visualizzare l’accordo firmato.
    • Deseleziona Includi nelle e-mail un’immagine della prima pagina dell’accordo.
  2. Salva le modifiche.
Impostazioni globali nel menu di amministrazione che evidenziano i controlli per allegare un PDF e visualizzare immagini e collegamenti nelle e-mail.

Attenzione

Non utilizzare informazioni personali nei nomi dei file degli accordi Acrobat Sign.

I nomi degli accordi vengono visualizzati nelle e-mail.

Gli accordi completati devono essere protetti, sia che vengano visualizzati come PDF o online.

Accesso online sicuro con la protezione del contenuto

  1. Passa a Impostazioni di invio > Protezione contenuto.
    • Abilita il requisito per gli utenti interni ed esterni di autenticarsi prima di visualizzare l’accordo.
    • Abilita l‘Utilizzo di un’e-mail OTP quando non è possibile rendere disponibili metodi alternativi.
    • Assicurati che il valore Numero massimo di tentativi falliti sia 5.
  2. Salva la modifica.
Impostazioni di invio nel menu di amministrazione con i controlli di protezione del contenuto evidenziati

Proteggere un PDF con una password

  1. Passa a Impostazioni di invio > Protezione con password di documenti firmati.
    • Imposta il valore su Richiedi ai mittenti di proteggere con password i documenti firmati.
  2. Salva la modifica.
Impostazioni di invio nel menu di amministrazione che evidenzia i controlli “Protezione tramite password del documento firmato”.

  1. Passa a Impostazioni protezione > Forza password documento.
    • Imposta il valore su Forte.
  2. Salva la modifica.
Impostazioni di sicurezza nel menu di amministrazione che evidenzia i controlli di complessità della password del documento

Nota

Si consiglia vivamente agli amministratori degli account di rivedere le altre impostazioni di sicurezza in Impostazioni account > Impostazioni di sicurezza.

Firmare un accordo Business Associate Agreement (BAA)

Prima di elaborare dati sanitari protetti tramite Acrobat Sign, la tua organizzazione deve accettare un accordo Business Associate Agreement (BAA) con Adobe.    

Contatta il tuo rappresentante commerciale o di canale per vetrificare la possibilità di definire un BAA con Adobe.

Quando contatti il tuo responsabile vendite o canale per approfondire l’idoneità al BAA, devi includere l’ID account del tuo account Acrobat Sign. Puoi trovare l’ID account nella sezione Impostazioni globali del menu di amministrazione a livello di account:

Pagina delle Impostazioni globali nel menu di amministrazione che evidenzia l’ID account

 

Dopo che il BAA è stato accettato ed eseguito, la casella di controllo relativa al collegamento BAA risulterà selezionata e l’account sarà abilitato.  

Menu di amministrazione Impostazioni globali che evidenzia le impostazioni “Cliente nel settore sanitario” abilitate