HIPAA 준수를 위한 자격 사용
이 문서는 Adobe Acrobat Sign Solutions를 사용하여 BAA(Business Associate Agreement)를 체결한 고객을 대상으로 합니다. 조직은 BAA가 만료될 때까지 Acrobat Sign을 통해 개인 건강 정보(PHI)를 처리할 수 없습니다.
- BAA를 체결하지 않은 고객은 연결된 Business Associated Agreement 설정을 활성화할 수 없습니다.
- HIPAA 준비 기능은 Adobe Acrobat Sign 엔터프라이즈 또는 비즈니스 구독 플랜을 통해서만 사용할 수 있습니다. 일부 계정에는 사용 자격이 없습니다.
- HIPAA 설정을 활성화하면 Salesforce Document Builder 사용을 막게 됩니다. HIPAA 규정 준수를 요구하는 Salesforce 고객은 대신 Salesforce 병합 매핑을 사용해야 합니다.
BAA에 서명하면 Adobe는 연결된 Business Associated Agreement가 선택된 상태로 표시되도록 백엔드 설정을 업데이트합니다.
이 설정은 보기 전용이며 고객 관리자가 편집할 수 없습니다.
BAA에 서명하고 백엔드 설정을 활성화하면 다음과 같은 Adobe의 일반적인 보안 권장 사항을 사용하여 PHI 데이터를 운용할 Acrobat Sign 계정을 강화할 수 있습니다.
이는 Adobe Recommendations에만 적용됩니다. Acrobat Sign 계정 내에서 적절한 개인 정보 보호 및 보안 조치를 구현할 책임은 고객에게 있습니다.
계정에 SAML/Federated 인증을 사용하는 것이 좋습니다.
- Adobe Admin Console을 통해 사용자 자격을 관리하는 계정은 여기에서 해당 지침을 찾을 수 있습니다.
- Acrobat Sign의 기본 ID 시스템을 사용하는 계정은 계정 수준 관리자로 로그인하고 계정 설정 > SAML 설정으로 이동하여 해당 SAML 설정에 액세스할 수 있습니다.
- SAML 모드는 필수
로 설정해야 합니다.
- SAML 모드는 필수
Acrobat Sign 웹 애플리케이션에서 사용자를 관리하는 계정(Adobe Admin Console 또는 SAML을 거치지 않음)은 강력한 인증 제어를 구성해야 합니다.
계정 수준 관리자로 로그인하고 다음을 수행합니다.
- 계정 설정 > 보안 설정으로 이동합니다.
- 구성:
- Single Sign-on 설정:
- Adobe ID를 비활성화합니다.
- OpenID를 비활성화합니다.
- 기억하기 설정:
- 기억하기 설정을 비활성화합니다.
- 로그인 암호 정책(참고: Adobe Admin Console을 통해 자격을 관리하는 계정은 다음 제어에 액세스할 수 없음):
- 암호 기한 정책을 활성화하고 3개월 이하마다 암호를 변경하도록 요구합니다.
- 암호 히스토리 정책을 활성화하고 마지막으로 사용한 10개 이상의 암호의 재사용을 방지합니다.
- 계정을 잠그기 전에 5번 이하의 로그인 시도를 허용합니다.
- 암호 기한 정책을 활성화하고 3개월 이하마다 암호를 변경하도록 요구합니다.
- 로그인 암호 보안 수준:
- 강력으로 설정합니다.
- Adobe Admin Console을 사용하는 계정은 계정을 보안 강화로 구성해야 합니다.
- 웹 세션 기간:
- 10분 비활성으로 설정합니다.
- 문서 링크 만료
- 링크 만료를 2일 이하로 설정합니다.
- Single Sign-on 설정:
- 변경 사항을 저장합니다.
여러 가지 방법으로 ePHI 유출의 원인이 될 수 있는 알림 때문에 이메일은 일반적으로 전자 개인 건강 정보를 전송할 때 덜 안전한 매체로 간주됩니다.
계약의 이름이 알림에 나열되어 있기 때문에, 환자 정보(예: 이름)를 계약서의 제목으로 절대 사용하면 안 됩니다.
또한, 계약에는 ePHI가 포함되어 있기 때문에, 알림에 계약서를 첨부하면 이메일을 가로채는 경우, ePHI가 유출될 수 있습니다.
- 계정 설정 > 전역 설정 > 이메일에 서명된 문서의 PDF 사본 첨부
로 이동합니다.- 값을 없음으로 설정합니다.
- 서명된 계약을 보기 위한 링크를 이메일에 포함을 선택 해제합니다.
- 계약 첫 페이지의 이미지를 이메일에 포함을 선택 해제합니다.
- 변경 사항을 저장합니다.
Acrobat Sign 계약 파일 이름에 개인 정보를 사용하지 마세요.
계약 이름은 이메일에 표시됩니다.
완료된 계약은 PDF 또는 온라인으로 보는지에 관계없이 보안을 설정해야 합니다.
콘텐츠 보호를 통한 안전한 온라인 액세스
- 전송 설정 > 콘텐츠 보호로 이동합니다.
- 계약을 보기 전에 내부 사용자와 외부 사용자가 모두 인증해야 하는 요구 사항을 활성화합니다.
- 다른 방법을 사용할 수 없는 경우 이메일 OTP 사용을 활성화합니다.
- 최대 실패 횟수 값이 5 이하인지 확인합니다.
- 변경 사항을 저장합니다.
암호로 PDF 보호
- 전송 설정 > 서명된 문서 암호 보호로 이동합니다.
- 값을 전송자가 서명된 문서를 암호로 보호하도록 강제로 설정합니다.
- 변경 사항을 저장합니다.
- 보안 설정 > 문서 암호 강화로 이동합니다.
- 값을 강력으로 설정합니다.
- 변경 사항을 저장합니다.
계정 관리자는 계정 설정 > 보안 설정에서 다른 보안 설정을 검토하는 것이 좋습니다.
BAA(Business Associate Agreement)에 서명
조직은 Acrobat Sign을 통해 개인 건강 정보를 처리하기 전에 Adobe와 BAA(Business Associate Agreement)를 체결해야 합니다.
영업 또는 채널 담당자에게 문의하여 자격을 확인하고, Adobe와 BAA를 설정하십시오.
BAA 자격 요건에 관해 영업 또는 채널 담당자에게 문의할 때 Acrobat Sign 계정의 계정 ID를 포함해야 합니다. 계정 ID는 계정 수준 관리자 메뉴의 전역 설정 섹션에서 확인할 수 있습니다.
BAA가 수락 및 체결되면 BAA 연결을 위한 확인란이 선택되고 계정이 활성화됩니다.