דלג לתוכן המרכזי
ISO 27001 / ISO 27799 / HIPAA BAA

אבטחת מידע ותאימות לחוק

TrellisHI מחויבת להגנה על מידע בריאותי ורגיש באמצעות בקרות אבטחה, פרטיות ותפעול המיושרות ל-ISO 27001 ול-ISO 27799. הדף מפרט את המנגנונים שכבר מיושמים במערכת.

מסגרת חוקית ותקנית

חוק הגנת הפרטיות, 1981

המערכת תומכת בדרישות לאיסוף, עיבוד, שמירה ומחיקה של מידע אישי.

תיקון 13 לחוק הגנת הפרטיות

המערכת כוללת מנגנוני תיעוד, ניטור והיערכות להודעה על אירועי אבטחה חמורים בתוך 72 שעות.

תקנות הגנת הפרטיות (אבטחת מידע), 2017

מיושמות בקרות גישה, אימות, לוגים, הצפנה ותהליכי שמירה למחיקת מידע.

חוק זכויות החולה, 1996

המערכת בנויה לשמירה על סודיות מידע רפואי וזכויות מטופלים.

ISO 27001 ו-ISO 27799

הבקרות מיושרות למערכת ניהול אבטחת מידע ולדרישות אבטחת מידע בריאותי. אין בכך הצהרת הסמכה עצמאית אלא תיאור של בקרות מיושמות.

HIPAA והסכמי BAA (Google Cloud & Anthropic)

המערכת פועלת כ-Business Associate בהתאם לתקנות ה-HIPAA (45 CFR Parts 160 & 164) תחת הסכמי BAA חתומים מול Anthropic ו-Google Cloud. נתוני מטופלים לעולם אינם משמשים לאימון מודלים, נשמרת מדיניות אפס-שמירת נתונים (ZDR), ותכונות שאינן מורשות ל-PHI חסומות לחלוטין ברמת הקוד.

הסכמי BAA ותאימות HIPAA מורחבת (Business Associate Agreements)

TrellisHI פועלת כ-Business Associate מורשה עבור מרפאות, מכונים ופסיכולוגים קליניים ומחויבת לדרישות ה-HIPAA Security Rule (45 CFR Part 164 Subpart C), Privacy Rule (Subpart E) ו-Breach Notification Rule (Subpart D). כל ספקי הענן וה-AI מעוגנים בהסכמי BAA מחייבים משפטית המבטיחים את הסטנדרטים המחמירים ביותר לאבטחת מידע רפואי מוגן (PHI).

הסכמי BAA חתומים מול ספקי הענן וה-AI

  • הסכם Business Associate Addendum פעיל מול Anthropic PBC לכל שימוש ב-Claude API
  • הסכם BAA פעיל מול Google Cloud Platform המכסה את Cloud SQL, Vertex AI Gemini, KMS ו-Cloud Logging
  • הסכמים תקפים ומחייבים תחת 45 CFR § 164.502(e) ו-§ 164.504(e) המעגנים חובות ספקי משנה

אפס-שמירת נתונים (Zero Data Retention - ZDR)

  • כל בקשות ה-AI מעובדות בצורה ארעית (Ephemeral Processing) בזיכרון בלבד
  • נתוני אבחון, פרומפטים וציונים לעולם אינם נשמרים בדיסק או בלוגים של ספק ה-AI לאחר מתן התשובה
  • חסימת שמירה ו-ZDR מעוגנים חוזית וטכנולוגית בכל אינטגרציה

איסור מוחלט על אימון מודלים של ספקי AI

  • איסור חוזי גורף על שימוש ב-PHI או בנתוני אבחון לצורך אימון, כיוונון או שיפור מודלים
  • בדיקות runtime אוטומטיות (assertAnthropicTrainingOptOut) חוסמות יצירת לקוח AI אם זוהו דגלי אימון בסביבה
  • מניעת זליגת נתונים קליניים לכל מסד נתונים של ספקי צד שלישי

ניהול עצמאי של התיק הרפואי הייעודי (Designated Record Set)

  • התיק הרפואי המלא (DRS) מנוהל בלעדית במסד הנתונים של TrellisHI (PostgreSQL ב-Google Cloud SQL, us-central1)
  • ספקי ה-AI אינם משמשים כמאגר רפואי ואינם מחזיקים בשום עותק של ה-DRS בהתאם ל-45 CFR § 164.501
  • הצפנה במנוחה ברמת האפליקציה (Envelope Encryption AES-256-GCM) עם מפתחות ב-Cloud KMS

עמידה במדריך ההטמעה של Anthropic ל-HIPAA

  • שימוש ביכולות מאושרות בלבד: Messages API, Prompt Caching, Structured Outputs
  • חסימת יכולות אסורות לפי תקנות ה-BAA: Batch API, Files API, Skills API, הרצת קוד ושליפת דפי אינטרנט
  • בידוד קפדני: מניעת PHI משדות פרופיל משתמש, נתוני חיוב, שמות ארגון ופניות תמיכה

בקרות אבטחה טכנולוגיות (HIPAA Technical Safeguards - § 164.312)

  • אימות דו-שלבי (MFA) חובה לכל הגישות הקליניות והניהוליות
  • הרשאות מבוססות תפקידים (RBAC) עם עקרון ההרשאה המזערית (Least Privilege)
  • ניתוק אוטומטי לאחר 30 דקות חוסר פעילות ונעילת חשבון לאחר 5 ניסיונות כושלים
  • הצפנת תעבורה מלאה ב-TLS 1.3 / HSTS והצפנת מידע במנוחה ב-AES-256-GCM

תיעוד ביקורת בלתי-ניתן לשינוי ל-6 שנים (§ 164.316)

  • ייצוא לוגים ל-Google Cloud Logging לשמירה בלתי-ניתנת לשינוי (WORM - Append Only)
  • סנכרון פעילות מודלי AI דרך ה-Compliance API של Anthropic לבקרת DLP מלאה
  • שמירת יומני ביקורת ל-6 שנים מלאות כנדרש בתקנות ה-HIPAA

דה-אידנטיפיקציה והגנה לעומק (HIPAA Safe Harbor - § 164.514(b))

  • סינון אוטומטי (phi-sanitizer) של 18 המזהים הישירים: שמות, ת.ז, טלפונים, מיילים, כתובות ותאריכי לידה
  • יישום עקרון מזעור המידע (Minimum Necessary) לפני כל שידור לספק AI חיצוני
  • שכבת הגנה כפולה המגנה על פרטיות המטופלים גם מעבר לכיסוי ה-BAA

אמצעי אבטחה מיושמים

הצפנה וניהול מפתחות

  • TLS/HSTS להגנת תעבורה
  • הצפנת שדות PHI ברמת האפליקציה באמצעות AES-256-GCM
  • ניהול מפתחות ייצור באמצעות Google Cloud KMS או סוד ייעודי מאובטח

רישום פעולות וניטור

  • תיעוד גישה, יצירה, עדכון ומחיקה של מידע קליני
  • שמירת מזהה משתמש, פעולה, משאב, IP, דפדפן וזמן
  • ייצוא לוגים ל-Google Cloud Logging לצורך שמירה בלתי-ניתנת לשינוי (WORM) ל-6 שנים
  • סנכרון ובקרת DLP אוטומטית מול Anthropic Compliance API לניטור פעילות המודלים

בקרת גישה וזהות

  • MFA חובה לגישה קלינית וניהולית
  • הרשאות מבוססות תפקידים ועקרון ההרשאה המזערית
  • נעילת חשבון לאחר 5 ניסיונות כושלים וניתוק אוטומטי לאחר 30 דקות חוסר פעילות

הגנת נתונים ו-AI

  • בדיקת הסכמה לפני עיבוד אבחוני ב-AI
  • פסאודונימיזציה והסרת מזהים ישירים (ת.ז, טלפונים, מיילים, שמות) לפני שליחה לספק AI
  • הסכם BAA פעיל ונעול לתקנות HIPAA עם מדיניות Zero Data Retention (ZDR)
  • חסימה אוטומטית של יצירת לקוח Anthropic אם דגלי אימון/שיפור מודל מופעלים מקומית
  • שמירת תיק רפואי ייעודי (Designated Record Set) עצמאי ב-PostgreSQL ללא תלות בספק ה-AI

מנגנוני ISO/ISMS בפועל

המנגנונים הבאים נאספו ממדיניות ה-ISMS, ממפת זרימת הנתונים ומהיישום בפועל בקוד. הם נועדו לתמוך בסודיות, שלמות וזמינות של מידע בריאותי.

ממשל ISMS וסקירות

  • מדיניות אבטחת מידע חלה על האפליקציה, מסדי הנתונים, תשתיות הענן וספקי צד שלישי
  • חשבונות לא פעילים מעל 90 יום מיועדים לסקירת גישה
  • מדיניות נבדקת לפחות אחת לשנה או לאחר שינוי מהותי

ממשל AI קליני

  • ה-AI משמש כמערכת תמיכה בלבד ואינו מבצע אבחון עצמאי
  • אישור סופי נשאר בידי פסיכולוג/ית מורשה
  • פרומפטים נשמרים כגרסאות פעילות במסד נתונים, זמינים למנהלים בלבד, והמערכת נכשלת סגור אם חסרה גרסה פעילה בייצור

שמירה, מחיקה ורציפות עסקית

  • שמירת מידע רפואי עד 10 שנים בכפוף לחוק ולזכויות מחיקה
  • ניקוי מידע לא פעיל לאחר 72 שעות בתהליכי תחזוקה ייעודיים
  • יעדי התאוששות מתועדים: RPO של 24 שעות ו-RTO של 4 שעות

מיקום מידע וספקים

  • מסד הנתונים הראשי מתוכנן לפעול ב-Google Cloud SQL באזור us-central1
  • ספקי תשתית ו-AI מקבלים רק מידע הדרוש למטרה התפעולית או הקלינית
  • תהליכי build בייצור אינם מסתמכים על קבצי markdown מקומיים של פרומפטים

הודעה על אירוע אבטחה

במקרה של אירוע אבטחה חמור המשפיע על מידע אישי או רפואי, נפעיל תיעוד אירוע, הודעת מנהלים והודעה לרשויות או לנפגעים בהתאם לחוק החל, כולל יעד של 72 שעות כאשר נדרש.

שאלות בנושא אבטחה או תאימות? צור קשר: david@trellis-hi.com

עודכן לאחרונה: 18 בספטמבר 2026

דלג לתוכן המרכזי