Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

Microsoft 365 是否符合 HIPAA?

Microsoft 365 是否符合 HIPAA?

Aug 26, 2025

Microsoft 365 可支持 HIPAA 合规,借助其内置的安全控制、业务伙伴协议(business associate agreement,BAA)以及 Compliance Center 工具。受监管实体(covered entities)必须启用诸如加密、访问控制、审计日志(audit logs)和多因素身份验证(multi-factor authentication)等功能,同时确保员工遵循严格的数据处理规范。合规并非自动实现;最终责任在于使用 Microsoft 365 的医疗机构。

Office 365 的 HIPAA 合规 正成为越来越多医疗企业的迫切关切。Microsoft 强大的云解决方案让服务提供方能够轻松保存记录并进行沟通——但它真的 也 那么容易吗?如果敏感信息存储在云端,真的能够得到保护吗?

多年来,云计算一直在逐步进入医疗行业。作为一项战略,它带来诸多好处,使组织和医疗服务提供者能够拓展技术的使用范围与方式。通过让服务提供者更轻松地在随时随地的情况下保存并随手查阅患者记录,云计算提升并简化了患者体验。

向云迁移总体上对医疗行业是积极的,但这也给合规与安全专家带来了额外的责任。幸运的是,随着越来越多的厂商和开发者认识到市场需求,寻找符合 HIPAA 的云软件的工作变得越来越容易。如今,许多解决方案提供商已经调整了其产品,以满足医疗机构的 HIPAA 需求。

Microsoft 365(可以说是使用最广泛的云服务)就是一个突出的例子。它为所有拥有并且正确使用 HIPAA compliance 的医疗机构提供 business associate agreement(BAA)。在本文中,您将了解 Microsoft 为使其 365 套件满足 HIPAA 要求所做的工作,以及数据保护中哪些方面仍然由服务提供方承担责任。

HIPAA BAA 与 Microsoft 365

任何云解决方案的 HIPAA 合规水平取决于使用方组织的 BAA。对医疗客户而言,Microsoft 365 最方便的功能之一是:它将 BAA 作为服务的标准组成部分提供。

什么是 BAA?

A business associate agreement 是 HIPAA 覆盖实体(例如医生诊所或医院)与相关业务方之间签订的合同。只要任何受保护的健康信息(PHI)一上传到云端,双方就会自动适用 HIPAA 规定。因此,在实施任何与患者数据相关的解决方案之前,您需要与云服务供应商先行签署 BAA。

Microsoft 的 BAA 如何运作?

默认情况下,Microsoft 会在其《在线服务条款》中向符合 HIPAA 定义的受覆盖实体(covered entities)或业务伙伴(business associates)的用户提供其 BAA。该 BAA 覆盖 Dynamics 365、Office 365 以及其他一些云服务。

如果你正在考虑将 Microsoft 作为解决方案提供商,请详细查阅the BAA,以确保 BAA 所覆盖的服务以及条款能够满足你的需求。Microsoft 不会根据客户的要求修改其 BAA,因此条款需要按原文足够完善。

Microsoft 365 安全控制与 HIPAA 要求

为确认其安全实践与 HIPAA 官方发布方the U.S. Department of Health and Human Services (HHS) 的建议保持一致,Microsoft 已在ISO 27001 标准下接受了信息安全审计。该标准会评估组织 IT 安全的多个方面,包括是否遵循 HHS 的建议。

结果证实 Office 365 包含满足合规所需的全部 HIPAA 安全与隐私控制。你可以通过 Microsoft 365 Compliance Center 访问这些控制。

Microsoft 合规中心

Microsoft 合规中心为客户提供管理合规所需的工具和信息。它包括诸如:

  • 您的合规得分,一种基于风险的指标,用于衡量降低风险的进展
  • 活动警报卡,其中列出您的安全通知,并指引您查看更详细的信息
  • 数据分类部分,帮助您妥善组织重要数据
  • 一个报表部分 ,包含有关第三方应用、共享文件等信息
  • 一个权限部分 ,让你管理组织内部的访问权限
  • 一个解决方案部分 ,包含有关组织合规策略的详细信息
  • 数据丢失防护工具 ,可帮助你跟踪敏感信息

Compliance Center 是一项功能强大的资源。它可供所有 Microsoft 商业客户使用,但部分功能(例如高级威胁管理、用于 数据分类 的敏感度标签,以及部分 DLP 功能)在你没有顶级许可证的情况下可能无法使用。

面向 HIPAA 的 Microsoft 365 安全功能

Microsoft 提供许多安全功能,帮助企业保持对特定法规的合规性。与 HIPAA 特别相关的功能包括:

  • 最小特权访问: 此功能通过仅向需要的人授予更高权限,从而限制 数据泄露 的风险和影响。
  • 隐私读取器: Microsoft 建议,签署了 BAA 的客户应指定代表为 HIPAA Privacy Readers,这将使他们能够访问 Message Center 中关于可能涉及电子受保护健康信息(ePHI)的违规事件的通知。
  • 端到端加密: Microsoft 在数据上传到公司服务器或存储在公司服务器上时,会对所有数据进行加密。在数据从 Microsoft 设施外部进行传输时也会加密(传输中的加密);不过,由于标准互联网协议,某些信息(包括邮件主题行和地址字段中的数据)无法加密。因此,Microsoft 建议所有用户对相关人员进行培训:在邮件的“收件人(To)”“发件人(From)”或“主题(Subject)”行中从不包含 ePHI。
  • 数据丢失防护: ePHI 受到保护,防止与未授权的查看者共享。
  • 多因素认证: 在允许登录之前,用户必须提供发送到另一台设备或账户的信息。
  • 审计日志: 管理员可以查看是谁查看、打开、共享或回收站删除了文档。
  • 数据备份: 根据 HIPAA,该功能是必需的,以便在需要时可以恢复 ePHI 的精确副本。
  • 安全配置: Microsoft 允许客户在受 BAA 覆盖的许多服务上更改其安全设置。为符合 HIPAA 的要求,最安全的策略可能是将可设置的参数调整到最严格。详细的配置说明可在 Microsoft 的 HIPAA implementation guide 中找到。

Microsoft 如何处理安全漏洞

Microsoft 的 BAA 规定:一旦发生安全漏洞,公司将在 30 天内通知你账户中的所有全局管理员,以及所有被指定为 Privacy Reader 的用户。

Microsoft 不会向你的客户通报漏洞。该责任由你承担依据 HIPAA;该法规要求所有受覆盖实体在漏洞涉及未受保护的 ePHI 时通知受影响的个人。Microsoft 也不会向 HHS 部部长或媒体提交任何所需通知。

在潜在 ePHI 存储库发生漏洞的情况下,Microsoft 不负责扫描已存储的数据,以确定是否确实有任何 ePHI 已被泄露。你将收到已发生漏洞的通知。随后,你需要评估是否有任何 ePHI 已被泄露,以及在有泄露的情况下影响程度如何。

Office 365 HIPAA 合规配置:最佳实践

Microsoft 非常明确地指出,最终的 HIPAA 合规责任在客户。供应商建议所有公司建立一套流程和政策,帮助其人员以支持合规的方式使用 Office 365。以下是在设置过程中应遵循的一些最重要步骤。

1. 检查服务详情。

2. 设置访问控制流程。

  • 在 Microsoft 365 消息中心中指定你的 Privacy Readers。
  • 为管理员启用访问跟踪,这样你可以查看他们何时访问用户帐户。

3. 提供有关 PHI 排除的培训。

  • 管理人员不得在任何目录、通讯簿或全局通讯簿中输入 ePHI。
  • 任何人员都不应在与 Microsoft 进行故障排除或支持的沟通中共享 ePHI。
  • 用户不应在任何文件名、电子邮件标题或可公开访问的 SharePoint 位置中引用 ePHI。
  • 除非是明确获得授权的用户,否则用户不应通过电子邮件发送 ePHI。

4. 建立访问审查程序。

  • 定期审查用户对所有 ePHI 存储库的访问权限。
  • 定期检查用户的访问权限、密码变更,以及对共享资源的新增操作。
  • 在人员变动发生时,制定用于更新访问权限的流程/协议。

Netwrix 如何帮助 Microsoft 365 客户

遵循 HIPAA 并非易事,而将与云服务相关的合规要求纳入其中,甚至会给最强大的组织带来资源压力。借助其 用于 HIPAA 合规的解决方案。

准确了解您将 ePHI 存储在哪些位置

Netwrix 解决方案可以识别您账户中包含 ePHI 的特定 OneDrive for Business 资源库、Exchange Online 邮箱以及 SharePoint Online 站点。这是保护该 ePHI 免受来自内部和外部威胁的第一步。

通过最小化权限来减少攻击面

Netwrix 解决方案还可以帮助您确保已配置正确的权限。它能够自动识别并移除对敏感数据的过度权限。此外,它还能简化访问审查和权限证明流程,从而提高您 通过合规审计 的一次性成功率。

识别威胁并做出响应

凭借对跨系统的细致可视化,Netwrix 解决方案可以发现 可能表明内部威胁的危险信号,例如失败的访问尝试、 权限升级 以及异常偏高的读取次数,且能 检测正在进行的勒索软件迹象。它让您能够轻松深入分析可疑活动,从而在威胁造成严重损害之前先行拦截。

如果发生数据泄露事件,无论其来源是什么,Netwrix 都能帮助您确定事件的严重程度,从而满足向主管部门和受影响用户发出通知的所有要求。

Microsoft 365 与 HIPAA 合规性常见问题解答

使用 Office 365 会有任何 HIPAA 方面的担忧吗?

只要您仔细审阅 Microsoft 的 BAA,并理解其安全与合规保护的适用范围;确认这些保护措施符合您的 HIPAA 合规需求;并且在您这边具备所有必需的安全控制措施,那么您对 HIPAA 合规性应当几乎不会有(或完全不会有)担忧。

Office 365 的 HIPAA 保护措施很完善,但最终,合规责任由 HIPAA covered entity(HIPAA 覆盖实体)即贵组织承担。

Microsoft Office 365 哪些套餐符合 HIPAA?

Microsoft 会向使用 Office 365 Business、Office 365 US Government 和 Office 365 US Government Defense 的用户提供其 HIPAA 合规 BAA。不过,这些服务的低级别许可证(例如 Business Basic、Business Standard 和 Business Premium)可能不具备维持合规性时你可能需要使用的所有高级安全功能。

Microsoft 建议寻求 HIPAA 合规的用户启用最高级别的安全保护。其中一些保护措施(包括反钓鱼威胁资源管理器和数据防泄漏)仅对拥有更高层级 Enterprise 许可证的用户提供。

与 Microsoft 签署 BAA 是否就能保证符合 HIPAA 和 HITECH Act?

不,BAA 并不能保证合规。BAA 的目的是明确哪些合规要求由 HIPAA 业务协作方负责。例如,如果你的 Microsoft Office 365 账户发生数据泄露,Microsoft 会通知你已发生该事件。

即使是最完善的 BAA,你作为云服务客户仍然需要承担维持合规性的责任。你需要建立并维护一个内部合规计划,涵盖作为受 HIPAA 监管的组织所要求的全部内容。例如,你需要制定内部政策、流程和操作方法,以确保你的人员以不违反 HIPAA 规定的方式开展工作。

Microsoft 的 BAA 在你使用该公司的服务时有助于你遵循 HIPAA 原则,但它不会替你完成一切。你仍需确保你的团队以符合 HIPAA 和《HITECH 法案》各项规则的方式使用 Office 365。

分享到

了解更多

关于作者

Dirk schrader

Dirk Schrader

安全研究高级副总裁(VP)

Dirk Schrader 是 Netwrix 的常驻 CISO(EMEA)以及安全研究高级副总裁(VP)。他拥有 CISSP(ISC²)和 CISM(ISACA)等资质,是一位在 IT 安全领域拥有 25 年经验的老兵。Dirk 致力于以现代化的方式应对网络威胁,从而推动网络韧性的发展。Dirk 曾参与全球范围内的网络安全项目:职业初期从技术与支持岗位做起,随后在大型跨国公司和小型初创企业中分别担任销售、市场与产品管理等职务。他已发表大量文章,强调为实现网络韧性,需要重视变更管理与漏洞管理。