跳至主要内容

医疗保健与生命科学

  • 概述

云中的合规性

借助 AWS 提升您的运营水平,AWS 旨在满足包括 HIPAA、HITRUST、GxP 等在内的严格合规标准。

借助安全、合规的云服务解锁创新

HIPAA 合规性

  • AWS 在适用服务中保持 HIPAA 适用资格
  • 简化的商业伙伴协议(BAA)执行流程
  • 内置技术保护措施以保护受保护的健康信息(PHI)
  • 全面的审计跟踪记录和细粒度的访问控制,以增强监督
Missing alt text value

GxP 合规性

  • 缩短配置、部署和测试符合 GxP 合规要求的基础设施的时间
  • 无缝继承全球安全和合规控制
  • 持续监控和警报 
Missing alt text value

全面的安全控制

  • 传输中数据和静态数据的端到端加密
  • 精细的身份和访问管理(IAM)
  • 网络隔离与分段
  • 全天候基础设施监控和威胁检测
Missing alt text value

全球合规框架

  • 获得 HITRUST CSF 认证
  • SOC 1、2 和 3 报告
  • ISO 27001、27017 和 27018
  • GDPR 与区域数据保护标准
Missing alt text value

共同构建安全解决方案

合规性是一种共担责任。我们坚信透明的安全合作伙伴关系。AWS 负责云自身的安全,而您则保持对云中安全的完全控制。

Missing alt text value

AWS 提供的内容

Missing alt text value AWS 运行、管理和控制从主机操作系统和虚拟层到服务运行所在设施的物理安全性的组件。这包括一个强大的基础设施,由超过 166 项 HIPAA 适用服务、全球合规认证(如 HITRUST、GDPR、ENS High、HDS 和 C5)以及比任何其他提供商更多的可用区作为支持。

责任共担

Missing alt text value 客户负责管理客户操作系统,包括更新和安全补丁,以及任何相关的应用软件和 AWS 提供的安全组防火墙的配置。您拥有完整的数据所有权和访问管理能力,可以选择数据存储的地理位置、实施应用级安全控制以及管理数据加密。

您的数据,您的控制

    我们独立的第三方认证证明了我们对“云自身安全”的承诺。 客户会继承这些合规性认证,并且可以将其用来向审计员和监管者展示他们的合规性部分。合规性认证和鉴证由第三方独立审计机构评测,评测结果为证书、审计报告或合规性鉴证。主要认证和证明包括:

    •  ISO 9001
    •  ISO 27001、27017、27018
    • SOC 1、2、3
    • PCI DSS 第 1 级
    • FedRAMP
    • Cyber Essentials Plus
    • DoD SRG

    针对 HIPAA、HITECH、GxP 和 GDPR 等行业法规,我们提供强大的安全功能和法律协议,包括我们的商业伙伴附录(BAA)和数据处理协议(DPA)。医疗保健法律包括:

    • GDPR
    • HIPAA
    • HITECH
    • PDPA-2012(新加坡)
    • PIPEDA(加拿大)
    • 隐私法(澳大利亚)
    • PDPA - 2010(马拉西亚)

    我们与行业框架协议进一步支持您的合规需求。重要协定和框架包括:

    • CSA(云安全联盟)
    • 欧盟–美国隐私护盾
    • NIST
    • BioPhorum IT 控制

GxP Compliance on AWS

借助专用解决方案、技术资源和 GxP 专家团队,AWS 使生命科学组织能够更轻松地建立符合 GxP 协议的环境,从而降低成本、提高安全性并增强敏捷性。

自动实现 GxP 合规性

自动实现 GxP 合规性
AWS 提供工具和指导,帮助您自动实现 GxP 合规性,从而在保持合规的同时快速行动。

了解更多
 

Missing alt text value

引入自动可追溯性

使用 AWS 自动记录您环境中的活动,以支持审计请求。

了解详情

Missing alt text value

开发一致且可控的基础设施

创建模板供整个组织使用您的基础设施,并控制哪些人可以以及在何时影响您的基础设施软件的各个元素。 

Missing alt text value

全球医疗保健合规性与框架协议

美国

全部打开

    联邦风险与授权管理计划(FedRAMP)是一项政府层面的计划,它提供一种标准方法来对云产品和云服务进行安全性评测、授权以及持续监控。所有美国联邦机构和所有云服务都必须强制执行 FedRAMP,包括美国卫生与公众服务部。

     已颁发两个单独的 FedRAMP Agency 授权;一个涵盖 AWS GovCloud(美国)地区,另一个涵盖 AWS 美国东部/西部地区。

    了解更多 »

    HITRUST CSF(Cloud Security Framework)有助于统一基于联邦法律(如 HIPAA 和 HITECH)、州法律(如马萨诸塞州的联邦居民个人信息保护标准)和公认的非政府合规标准(如 PCI DSS)的诸多安全控制措施,形成针对医疗保健需求专门设计的单个框架。

    某些 AWS 服务已由经批准的 HITRUST CSF 评估员根据 HITRUST CSF 保证计划进行了评估,以符合 HITRUST CSF v9.3 认证标准。

    客户可以通过被指定为 HIPAA 账户的账户使用任何 AWS 服务,但他们只能在符合 HIPAA 要求的服务中处理、存储和传输受保护的健康信息(PHI)。

    合格服务指南

    1996 年健康保险流通与责任法案》(HIPAA)这项立法的目的在于使美国工人在跳槽或失业后更容易继续享受健康保险。该法案还力图推动电子健康记录的采用,以便通过加强信息共享来提高美国医疗保健系统的效率和质量。

    随着 2009 年《经济与临床健康信息技术法案(HITECH)的颁布,HIPAA 条例得到了进一步的扩充。HIPAA 和 HITECH 共同建立起了一套联邦标准,意在保障 PHI 的安全性和隐私性。这些条款包含在称为“简化管理”的规则中。HIPAA 和 HITECH 强制推行使用和披露 PHI 的相关要求、保护 PHI 的适当安全措施、个人权利和管理责任。

    了解更多 »

    世界各地的监管机构持续关注生命科学行业的数据完整性问题。FDA 发布了数据完整性指南,为生命科学组织提供明确的信息,从而积极解决相关问题。

    了解更多 »

加拿大

全部打开

    《个人信息保护及电子文档法案》(PIPEDA)是一项加拿大联邦法律,适用于加拿大各省份商业活动中个人信息的收集、使用和披露。

    《健康信息法案》(HIA)是亚伯达省的一项隐私法规,适用于受保管人保管或控制的健康信息的收集、使用、披露和保护。

    AWS 加拿大(中部)区域目前可以提供多种服务,例如 Amazon Elastic Compute Cloud(Amazon EC2)、Amazon Simple Storage Service(Amazon S3)和 Amazon Relational Database Service(Amazon RDS)。

    了解更多 »

    个人健康信息保护法(PHIPA)是安大略省的隐私立法,适用于在提供或促进医疗服务过程中的个人健康信息(PHI)收集、使用和披露。

    了解更多 »

英国

全部打开

    医疗与社会保健云安全 – 最佳实践指南由 NHS Digital、NHS England、医疗与社会保健部及 NHS Improvement 联合编写。

    此指南解释了必须采取哪些保护措施才能让医疗与社会保健组织安全地找到医疗与社会保健数据,包括公有云中的机密患者信息,包括充分利用数据离岸的解决方案。

    AWS 通过将部署到 AWS 的工作负载进行分类实现合规性,并且通过实施适合分类的控制措施提供支持。白皮书《在 NHS 云安全指导的环境下使用 AWS》中包括组织要进行的详细风险管理活动,其中主要规定适合所需安全级别的技术措施。

    阅读白皮书 »

    MHRA 持续重点关注数据完整性。电子数据采集、系统自动化和远程技术运用的使用越来越多,这增加了供应链和工作方式(其中包括使用第三方供应商)的复杂性。MHRA 发布了数据完整性指南,专为生命科学行业提供更清晰明确的规定,以确保该行业遵守数据完整性的合规性。

    了解更多 »

法国

全部打开

    Hébergeur de Données de Santé(HDS)- 由法国政府卫生机构“Agence du Numérique en Santé”(ANS)推出,HDS(Hébergeur de Données de Santé)认证旨在加强对个人健康数据的安全保护。

    要获取 HDS 认证,IT 提供商必须先获得 ISO 27001 认证。这意味着我们的 ISO 27001 认证涵盖了 HDS 的范围。ISO/IEC 27001:2013 认证涵盖的 AWS 服务可以在 ISO 认证页面中找到。  

    了解更多 »

    数据完整性仍然是全世界的一个重要议题。欧洲药品管理局(EMA)发布了确保数据完整性的新生产指南(GMP),该指南规定了在药品试验、制造、包装、分销和监控过程中产生的数据的完整性。

    阅读更多:  

德国

全部打开

    DiGAV 于 2020 年 4 月引入,用来支持德国医疗体系的数字化。DiGAV 可让某些医疗保健应用程序在德国法定医保体系下被识别为可退款。但是,对于符合且有资格申请通过 DiGAV 报销的组织来说,他们必须展示出,他们的应用程序符合 DiGAV 数据保护要求,包括依据《欧盟通用数据保护条例》(GDPR)第 45 条在欧洲经济区(EEA)或持有欧盟委员会充分性决定的国家/地区排他地处理个人数据。

    AWS 提供了大量行业领先的工具,帮助客户在将医疗保健工作负载迁移到云的过程中满足当地法规和法律要求,包括《德国数字供给法案》(DVG)和关联的《数字医疗应用法令》(DiGAV)。

    阅读更多 »

    数据完整性仍然是全世界的一个重要议题。欧洲药品管理局(EMA)发布了确保数据完整性的新生产指南(GMP),该指南规定了在药品试验、制造、包装、分销和监控过程中产生的数据的完整性。

    阅读更多:  

日本

全部打开

    《个人信息保护法》(APPI)是日本处理个人数据的主要立法。

    APPI 适用于负责处理个人信息的所有经营者(个人和实体)。APPI 还区分个人信息和个人数据(APPI 将个人数据定义为构成个人信息数据库一部分的个人信息)。经营者的义务因其是否取得、使用或提供个人信息或个人数据而异。

    根据全球公认的安全保障框架和认证,包括 ISO 27001ISO 27017ISO 27018PCI DSS Level 1SOC 1、2 和 3,AWS 实施并维护适用于 AWS 云基础设施服务的技术和组织安全措施。这些技术和组织安全措施由独立的第三方评测机构验证,旨在防止未经授权访问或泄露客户内容。

    了解更多 »

新加坡

全部打开

开始使用

联系我们的专家,立即开启您的 AWS 之旅。
开始使用