Configurações da HIPAA no Adobe Acrobat Sign Solutions

Última atualização em 07/06/2024

Habilitar elegibilidade para conformidade com a HIPAA

Este artigo é destinado a clientes que tenham assinado um Contrato de associação empresarial (BAA) com o Adobe Acrobat Sign Solutions. Sua organização não pode processar informações de saúde protegidas (PHI) com o Acrobat Sign até que o BAA seja concluído.

  • Clientes que não têm um BAA não podem habilitar a configuração Contrato de negócios associados vinculados .
  • O recurso de prontidão para HIPAA só está disponível por meio de um plano de assinatura empresarial ou corporativo do Adobe Acrobat Sign. Nem todas as contas se qualificarão para a ativação.
  • Habilitar as configurações HIPAA impedirá o uso do Document Builder do Salesforce. Clientes do Salesforce que precisam de conformidade com a HIPAA devem usar os mapeamentos de mesclagem do Salesforce.
Menu do administrador de configurações globais realçando as configurações desativadas do “Cliente de saúde”

Quando o BAA é assinado, o Adobe atualiza as configurações de back-end que mostrarão o Contrato de associação empresarial vinculado como verificado.
Observe que esta configuração é somente para visualização e nunca pode ser editada pelo administrador do cliente.

Menu do administrador de Configurações globais realçando as configurações habilitadas para “Cliente de saúde”

Quando o BAA é assinado e a configuração de back-end é habilitada, você pode usar as seguintes recomendações gerais de segurança da Adobe para proteger sua conta do Acrobat Sign para uso com dados da PHI.

Nota

Essas são apenas recomendações da Adobe. Os clientes são responsáveis por implementar as proteções adequadas de privacidade e segurança em suas contas do Acrobat Sign.

Recomenda-se fortemente que a conta use a autenticação SAML/Federada.

  • As contas que gerenciam o direito do usuário por meio do Adobe Admin Console podem encontrar essas instruções aqui.
  • As contas que usam o sistema de identidade nativo do Acrobat Sign podem acessar suas configurações SAML fazendo logon como administrador no nível da conta e navegando até Configurações da conta > Configurações SAML.
    • O Modo SAML deve ser definido como Obrigatório.
Configurações SAML no menu Administrador, realçando a configuração do Modo SAML

As contas que gerenciam seus usuários no aplicativo para Web do Acrobat Sign (não passando pelo Adobe Admin Console ou SAML) devem configurar controles de autenticação robustos.

Faça logon como administrador de nível de conta e:

  1. Navegue até Configurações de conta > Configurações de segurança.
  2. Configurar:
    • Configurações de logon único:
      • Desative a Adobe ID.
      • Desative o OpenID.
    • Configurações do Lembrar-me:
      • Desative as Configurações de lembrete.
    • Política de senha de logon (Observação: as contas que gerenciam direitos por meio do Adobe Admin Console não terão acesso a estes controles):
      • Habilite a política de duração da senha e exija que a senha seja alterada a cada 3 meses (ou menos).
      • Habilite a política de histórico de senhas e impeça a reutilização das últimas 10 (ou mais) senhas.
      • Concede 5 (ou menos) tentativas de logon aos usuários antes de bloquear as contas.
    • Nível de segurança da senha de logon:
      • Definir como Forte.
      • As contas que usam o Adobe Admin Console devem configurar a conta para Mais segura.
    • Duração da sessão na Web:
      • Definir como 10 minutos de inatividade.
    • Expiração do link do documento
      • Definir expiração do link como 2 dias ou menos.
  3. Salve as alterações.
Menu do administrador de Configurações de segurança realçando as várias configurações de segurança sugeridas.

Geralmente o email é considerado um meio menos seguro de enviar eletronicamente informações pessoais de saúde, por existirem várias formas pelas quais as notificações podem ser uma fonte de vazamento de ePHI. 

Lembre-se de que o nome do contrato está listado na notificação, portanto, as informações dos pacientes (por exemplo, seus nomes) nunca devem ser usados no título do contrato. 

Além disso, o próprio contrato contém ePHI e, portanto, anexar o contrato às notificações pode expor a ePHI se o email for interceptado.

  1. Navegue até Configurações da conta > Configurações globais > Anexar uma cópia em PDF do documento assinado a emails.
     
    • Defina o valor como Ninguém.
    • Desmarque Incluir um link nos emails para visualizar o contrato assinado.
    • Desmarque Incluir uma imagem na primeira página do contrato aos emails.
  2. Salve as alterações.
Configurações globais no menu do administrador, realçando os controles para anexar um PDF e exibir imagem e link em emails.

Advertência

Não use informações pessoais nos nomes de arquivos dos contratos do Acrobat Sign.

Os nomes dos contratos são expostos nos emails.

Os contratos concluídos precisam ser protegidos, sejam eles visualizados em PDFs ou online.

Acesso online seguro com a Proteção de conteúdo

  1. Navegue até Configurações de envio > Proteção de conteúdo.
    • Habilite o requisito para que usuários internos e externos se autentiquem antes de visualizar o contrato.
    • Habilitar o uso Enviar email para OTP quando métodos alternativos não puderem ser disponibilizados.
    • Assegure que o Máximo de tentativas com falha seja igual ou inferior a 5.
  2. Salve a alteração.
A página Configurações de envio realçando os controles de Proteção de conteúdo

Proteger um PDF com uma senha

  1. Navegue até Configurações de envio > Proteção por senha de documento assinado.
    • Defina o valor para Impor que os remetentes protejam com senha os documentos assinados.
  2. Salve a alteração.
O menu do administrador Configurações de envio realçando os controles “Proteção por senha do documento assinado”.

  1. Navegue até Configurações de segurança > Força da senha do documento.
    • Defina o valor como Forte.
  2. Salve a alteração.
Menu do administrador com as Configurações de segurança realçando os controles de Força da senha do documento

Nota

É altamente recomendável que os administradores de conta revisem as outras configurações de segurança em Configurações da conta > Configurações de segurança.

Assinar um Contrato de associação empresarial (BAA)

Antes de processar informações de saúde protegidas por meio do Acrobat Sign, sua organização deve celebrar um Contrato de associação empresarial com a Adobe.    

Entre em contato com seu representante de vendas ou do canal para determinar a qualificação e estabelecer um BAA com a Adobe.

Ao entrar em contato com seu representante de vendas ou do canal em relação à qualificação para BAA, você deve incluir a ID da conta para sua conta do Acrobat Sign. A ID da conta pode ser encontrada na seção Configurações globais do menu do administrador no nível da conta:

Página Configurações globais no menu do administrador realçando a ID da conta

 

Depois que o BAA for aceito e executado, a caixa de seleção para vincular o BAA será marcada e sua conta será ativada.  

Menu do administrador de Configurações globais realçando as configurações habilitadas para “Cliente de saúde”