Lei de Portabilidade e Responsabilidade de Seguros de Saúde (HIPAA) & Lei de Tecnologia da Informação em Saúde para Saúde Econômica e Clínica (HITECH)

Visão geral da HIPAA e da Lei HITECH

A Lei de Portabilidade e Responsabilidade de Seguros de Saúde de 1996 (HIPAA) e os regulamentos emitidos sob a HIPAA são um conjunto de leis de saúde dos EUA que estabelecem requisitos para o uso, divulgação e proteção de informações de saúde identificáveis individualmente. O escopo da HIPAA foi ampliado com a promulgação da Lei de Tecnologia da Informação em Saúde para Saúde Econômica e Clínica (HITECH) em 2009.

A HIPAA se aplica a entidades cobertas (especificamente, prestadores de serviços de saúde, planos de saúde e câmaras de compensação de saúde) que criam, recebem, mantêm, transmitem ou acessam PHI (informações de saúde protegidas) dos pacientes. A HIPAA também se aplica a parceiros comerciais de entidades cobertas que executam certas funções ou atividades envolvendo PHI como parte da prestação de serviços à entidade coberta ou em nome da entidade coberta.

Quando uma entidade coberta contrata os serviços de um provedor de serviços em nuvem, como a Microsoft, o provedor de serviços em nuvem é um parceiro comercial sob a HIPAA. Além disso, quando um parceiro comercial subcontrata um provedor de serviços em nuvem para criar, receber, manter ou transmitir PHI, o provedor de serviços em nuvem também se torna um parceiro comercial.

Microsoft, HIPAA e a Lei HITECH

Os regulamentos da HIPAA exigem que as entidades cobertas (definidas nas Regras) celebrem acordos com parceiros de negócios para garantir que as PHI sejam adequadamente protegidas. Esse contrato é chamado de Acordo de Parceiro Comercial. Entre outras coisas, um Contrato de Parceiro Comercial estabelece os usos e divulgações permitidos e exigidos de PHI pelo parceiro comercial, com base no relacionamento entre as partes e as atividades ou serviços que estão sendo realizados pelo parceiro comercial. Para oferecer suporte à conformidade de nossos clientes com a HIPAA ao utilizar produtos e serviços corporativos da Microsoft, a Microsoft celebra Contratos de Parceria Comercial com sua entidade coberta e clientes de associação comercial.

Atualmente, não há nenhum padrão de certificação que o Departamento de Saúde e Serviços Humanos aprove para demonstrar conformidade com a HIPAA ou a Lei HITECH por um parceiro de negócios. No entanto, a Microsoft permite que os clientes estejam em conformidade com a HIPAA e a Lei HITECH e adere aos requisitos de Regra de Segurança da HIPAA em sua capacidade de parceiro comercial. Além disso, a Microsoft celebra Contratos de Associado Comercial com sua entidade coberta e clientes associados comerciais para apoiar sua conformidade com as obrigações da HIPAA.

Certificações de terceiros

Os serviços da Microsoft cobertos pelo BAA passam por auditorias conduzidas por auditores independentes credenciados para a certificação Microsoft ISO/IEC 27001 e a certificação HITRUST Common Security Framework (CSF).

Os serviços de nuvem corporativa da Microsoft também são cobertos por avaliações do FedRAMP. O Microsoft Azure e o Microsoft Azure Governamental receberam uma Autoridade Provisória para Operar do Conselho de Autorização Conjunta do FedRAMP; O Microsoft Dynamics 365 Governo dos EUA recebeu uma Autoridade de Agência para Operar do Departamento de Habitação e Desenvolvimento Urbano dos EUA, assim como o Microsoft Office 365 Governo dos EUA do Departamento de Saúde e Serviços Humanos dos EUA.

Para saber como o Microsoft Cloud ajuda os clientes a dar suporte aos requisitos HIPAA e HITECH, visite Histórias de Clientes da Microsoft.

Plataformas e serviços de nuvem no escopo da Microsoft

  • Azure e Azure Governamental
  • Azure DevOps Services
  • Dynamics 365 e Dynamics 365 U.S. Government
  • Microsoft Intune
  • Microsoft Copilot para Segurança
  • Microsoft Defender para Aplicativos de Nuvem
  • Especialistas do Microsoft Defender para Busca
  • Especialistas do Microsoft Defender para XDR
  • Serviço de Bot da Microsoft Healthcare
  • Área de Trabalho Gerenciada da Microsoft
  • Serviços Profissionais da Microsoft: Premier e Local para Azure, Dynamics 365, Microsoft Intune e para clientes de médio e grande porte do Microsoft 365 for Business
  • Office 365, Office 365 Governo dos EUA
  • Power Automate serviço de nuvem como um serviço autônomo ou incluído em um plano ou pacote com a marca do Office 365 ou Dynamics 365
  • serviço de nuvem Power Apps como um serviço autônomo ou incluído em um plano ou pacote com a marca do Office 365 ou do Dynamics 365
  • serviço de nuvem do Power BI como um serviço autônomo ou conforme incluído em um plano ou pacote com a marca do Office 365 ou do Dynamics 365
  • Windows 365

Azure, Dynamics 365 e HIPAA

Para obter mais informações sobre a conformidade do Azure, do Dynamics 365 e de outros serviços online, consulte a oferta da HIPAA do Azure.

Office 365 e HIPAA

Ambientes do Office 365

O Microsoft Office 365 é uma plataforma em nuvem de hiperescala de vários locatários e uma experiência integrada de aplicativos e serviços disponíveis para clientes em várias regiões no mundo todo. A maioria dos serviços do Office 365 permite que os clientes especifiquem a região onde os dados do cliente estão localizados. A Microsoft pode replicar dados do cliente para outras regiões dentro da mesma área geográfica (por exemplo, os Estados Unidos) para resiliência de dados, mas a Microsoft não replicará dados do cliente fora da área geográfica escolhida.

Essa seção aborda os seguintes ambientes do Office 365:

  • Software cliente (Cliente): software cliente comercial em execução em dispositivos do cliente.
  • Office 365 (Comercial): o serviço público comercial em nuvem do Office 365 disponível globalmente.
  • Nuvem da Comunidade do Office 365 Government (GCC): o serviço em nuvem do Office 365 GCC está disponível para governos federais, estaduais, locais e tribais dos Estados Unidos, assim como prestadores de serviços que armazenam ou processam dados em nome do governo dos EUA.
  • Nuvem da Comunidade do Office 365 Government – Alto (GCC High): o serviço em nuvem do Office 365 GCC High foi projetado de acordo com as Diretrizes de Segurança de Nível 4 do Departamento de Defesa (DoD) e suporta informações federais e de defesa rigorosamente regulamentadas. Esse ambiente é usado por agências federais, pela Base Industrial de Defesa (DIBs), e por empreiteiras governamentais.
  • Office 365 DoD (DoD): o serviço de nuvem do Office 365 DoD foi projetado de acordo com as Diretrizes de Segurança de Nível 5 das Exigências do DoD e apóia os rígidos regulamentos federais e de defesa. Esse ambiente se destina ao uso exclusivo do Departamento de Defesa dos EUA.

Use esta seção para ajudar a cumprir suas obrigações de conformidade em setores regulamentados e mercados globais. Para descobrir quais serviços estão disponíveis em quais regiões, consulte Informações de disponibilidade internacional e o artigo Onde os dados do seu cliente do Microsoft 365 são armazenados. Para obter mais informações sobre o ambiente de nuvem do Office 365 Government, consulte o artigo Nuvem do Office 365 Government.

Sua organização é totalmente responsável por garantir o cumprimento de todas as leis e regulamentos aplicáveis. As informações fornecidas nesta seção não constituem aconselhamento jurídico e você deve consultar os consultores jurídicos para quaisquer questões relativas à conformidade regulamentar da sua organização.

Aplicabilidade do Office 365 e serviços no escopo

Use a seguinte tabela para determinar a aplicabilidade para seus serviços e assinatura do Office 365:

Aplicabilidade Serviços no escopo
Comercial Access Online, Serviço de Comunicações do Azure, Gerenciador de Conformidade, Proteção de Dados do Cliente, Delve, Exchange Online, Formulários, Griffin, Identity Manager, Lockbox (Torus), Microsoft 365 Copilot, Microsoft 365 Copilot Chat, Microsoft Defender para Office 365, Microsoft Entra ID, portal Microsoft Purview, Microsoft Teams, MyAnalytics, complemento de Conformidade Avançada do Office 365, Portal do Cliente do Office 365, Office 365 Microsserviços (incluindo, mas não se limitando a ObjectStore, Sway, Power Automate, Serviço de Documentos Online do PowerPoint, Serviço de Anotação de Consulta, School Sincronização de Dados, Siphon, Fala, eXtensible Application Program), Office Online, Office Pro Plus, Infraestrutura de Serviços do Office, OneDrive for Business, Planner, Power Apps, Power BI, Project Online, Criptografia de Serviço com Chave de Cliente do Microsoft Purview, SharePoint Online, Stream
GCC Serviço de Comunicações do Azure, Gerenciador de Conformidade, Delve, Exchange Online, Formulários, Microsoft 365 Copilot, Microsoft 365 Copilot Chat, Microsoft Defender para Office 365, Microsoft Entra ID, portal Microsoft Purview, Microsoft Teams, MyAnalytics, complemento de Conformidade Avançada do Office 365, Office Online, Office Pro Plus, OneDrive for Business, Planner, Power Apps, Power Automate, Power BI, SharePoint Online, Stream

Perguntas frequentes

Minha organização pode entrar em um BAA com a Microsoft?

Sim. A Microsoft oferece a seus clientes associados comerciais e entidades cobertas um Contrato de Parceiro Comercial que abrange os serviços Microsoft no escopo.

O Contrato de Parceiro Comercial da Microsoft HIPAA está disponível por meio do Adendo de Proteção de Dados do Microsoft Online Services por padrão para todos os clientes que são entidades cobertas ou parceiros comerciais pela HIPAA. Consulte "Serviços de nuvem no escopo da Microsoft" nesta página da Web para obter a lista de serviços de nuvem cobertos por este BAA.

O Contrato de Parceiro Comercial da HIPAA também está disponível para serviços profissionais da Microsoft no escopo. Entre em contato com seu representante de serviços Microsoft para obter mais informações.

Ter um Contrato de Parceiro Comercial com a Microsoft garante a conformidade da minha organização com a HIPAA e a Lei HITECH?

Não. Oferecendo um Contrato de Parceiro Comercial, a Microsoft ajuda a dar suporte à sua conformidade com a HIPAA. No entanto, o uso dos serviços Microsoft por si só não alcança a conformidade com a HIPAA. Sua organização é responsável por garantir que você tenha um programa de conformidade adequado e processos internos em vigor e que seu uso específico dos serviços Microsoft esteja alinhado com suas obrigações sob a HIPAA e a Lei HITECH.

A Microsoft pode usar o Contrato de Parceiro Comercial da minha organização?

Não, a Microsoft não pode usar o Contrato de Parceiro Comercial de um cliente. Como oferecemos serviços multilocatários de hiperescala padronizados para todos os nossos clientes, devemos operar de maneira consistente. O Contrato de Parceiro Comercial da Microsoft HIPAA reflete de perto a forma como operamos. Assim, para atender às necessidades do setor de saúde, a Microsoft colaborou com um consórcio de centros médicos acadêmicos e outras entidades dos setores público e privado da área de saúde para criar um Contrato de Parceiro Comercial que se alinha às nossas ofertas de serviços em escala e atende às necessidades dos clientes.

Como posso obter cópias de relatórios de auditoria de terceiros?

O Portal de Confiança de Serviços fornece relatórios de conformidade auditados de forma independente. Você pode usar o portal para solicitar relatórios de auditoria para que seus auditores possam comparar os resultados dos serviços em nuvem da Microsoft com seus próprios requisitos legais e regulamentares. Os clientes do Azure também podem recuperar certificados do Azure e relatórios de auditoria no portal do Azure por meio da folha de relatórios de auditoria no Microsoft Defender para Nuvem.

Como posso saber mais sobre como a Microsoft oferece suporte à conformidade com a HIPAA e a Lei HITECH?

Para ajudar os clientes nessa tarefa, a Microsoft publicou estas diretrizes:

  • A orientação de implementação da Lei HIPAA/HITECH para o Azure para responsáveis pela privacidade, segurança e conformidade e outros responsáveis pela implementação da Lei HIPAA e HITECH descreve as etapas concretas que sua organização pode seguir para manter a conformidade.

Use o Gerenciador de Conformidade do Microsoft Purview para avaliar seu risco

O Gerenciador de Conformidade do Microsoft Purview é um recurso no portal do Microsoft Purview para ajudá-lo a entender a postura de conformidade da sua organização e tomar medidas para ajudar a reduzir os riscos. O Gerenciador de Conformidade oferece um modelo premium para criar uma avaliação para essa regulamentação. Encontre o modelo na página modelos de avaliação no Gerenciador de Conformidade. Saiba como criar avaliações no Compliance Manager.

Recursos