במאמר הזה מוסבר איך Google Cloud ו-Google Workspace תומכים ב-Health Insurance Portability and Accountability Act (חוק היבילות ואחריות הדיווח של ביטוח בריאות, HIPAA) ואיך אפשר להגדיר Google Cloud כדי לעמוד בדרישות של HIPAA. המדריך הזה מיועד לקציני אבטחה, קציני תאימות, אדמינים של IT ועובדים אחרים שאחראים על היישום והעמידה בדרישות HIPAA ב- Google Cloud וב-Google Workspace.
אחריות משותפת
המחלקה לשירותי בריאות ושירותים הומניטריים בארה"ב (HHS) לא מציעה תוכנית אישורים לתאימות ל-HIPAA. האחריות לעמידה בדרישות HIPAA היא משותפת לכם ול-Google.
HIPAA מחייב עמידה בכלל האבטחה, בכלל הפרטיות ובכלל ההודעה על הפרת אבטחה.Google Cloud Google Workspace תומך בעמידה בדרישות HIPAA במסגרת הסכם שותפות עסקית, אבל בסופו של דבר אתם אחראים להערכת העמידה שלכם בדרישות HIPAA.
Google חותמת על הסכמי שותפות עסקית לפי הצורך בהתאם ל-HIPAA.
גורם רפואי מפוקח.באחריות הלקוח
צריך לקבוע את הפרטים הבאים:
- אם אתם מוגדרים כ-Covered Entity (ישות נכללת) או כ-Business Associate (שותף עסקי) של Covered Entity.
- האם נדרש לך הסכם שותפות עסקית עם Google.
Google מספקת אמצעי בקרה לאבטחת התשתית שנועדו לתמוך בדרישות HIPAA לאחסון ולעיבוד של PHI. באחריותכם לוודא שהסביבה והאפליקציות שאתם יוצרים ב- Google Cloud מוגדרות ומאובטחות בצורה נכונה בהתאם לדרישות של HIPAA. מידע נוסף זמין במאמר בנושא גורל משותף.
במאמרים סקירה כללית על האבטחה ב-Google וסקירה כללית על תכנון האבטחה בתשתית של Google אפשר לקרוא על הגישה של Google לאבטחה ולהגנה על נתונים.
Google Cloud תכונות ומחירים
ה-HIPAA BAA עבור Google Cloud כולל את כל Google Cloudהתשתית, ולא רק קבוצת משנה של Google Cloud. כתוצאה מכך, אתם לא מוגבלים לאזור ספציפי ויכולים להשתמש בשירותים עם יתירות בכמה אזורים. אפשר גם להשתמש ב-Spot VMs כדי להפחית את העלויות.
Google מציעה גם ללקוחות שפועלים בהתאם לתקנות HIPAA את אותם שירותים באותם מחירים שזמינים לכל הלקוחות, כולל הנחות על שימוש מתמשך.
Google Cloud שירותים נתמכים
העדכון האחרון: 17 בספטמבר 2025
Google Cloud הסכם ה-BAA כולל את כל התשתית שלGoogle Cloud(כל האזורים, כל האזורים הזמינים, כל נתיבי הרשת, כל נקודות הנוכחות), ואת המוצרים הבאים:
- Access Approval
- Access Context Manager
- Access Transparency
- Agent Assist for Google Cloud Contact Center as a Service (CCaaS)
- חיפוש מבוסס סוכנים ב-Gemini Enterprise Agent Platform [1]
- AI Platform Training and Prediction
- AlloyDB ל-PostgreSQL
- Antigravity ב-Gemini Enterprise
- API Gateway [2]
- Apigee
- App Engine
- Application Integration [3]
- Artifact Analysis
- Artifact Registry [4]
- Assured Workloads
- כלי לניהול ביקורות
- AutoML Natural Language
- AutoML Tables
- AutoML Translation
- AutoML Video
- AutoML Vision
- שירות Backup and DR
- גיבוי ל-GKE
- Bare Metal Solution
- Batch
- BigQuery
- שירות העברת נתונים ל-BigQuery
- BigQuery Omni
- Bigtable
- Binary Authorization
- Certificate Authority Service
- Certificate Manager
- מאגר משאבי ענן
- Cloud Build [5]
- Cloud CDN [6]
- Cloud Data Fusion
- Cloud Deploy
- Cloud Deployment Manager
- Cloud DNS
- Cloud Endpoints
- Cloud Healthcare API
- מודול אבטחה לחומרה (HSM) ב-Cloud
- Cloud Identity
- Cloud Interconnect
- המערכת לגילוי חדירות של Google Cloud (Cloud IDS)
- Cloud Key Management Service [7]
- Cloud Life Sciences
- Cloud Load Balancing
- Cloud Logging [8]
- Cloud Monitoring [9]
- Cloud NAT
- Cloud Natural Language API
- Cloud Profiler
- Cloud Resource Manager API
- Cloud Router
- Cloud Run
- פונקציות Cloud Run
- Cloud Scheduler
- Cloud Service Mesh
- Cloud Shell
- Cloud Source Repositories
- Cloud SQL
- Cloud Storage [10]
- Cloud Tasks
- Cloud Trace
- Cloud Translation
- Cloud Vision
- Cloud VPN
- תחנות עבודה בענן
- Cluster Director
- Colab Enterprise
- Compute Engine
- חיבור
- Container Registry [11]
- כלי ליצירת סוכנים בממשק שיחה [12]
- Customer Experience Agent Studio
- תובנות לגבי חוויית הלקוח
- Cyber Insurance Hub
- Data Catalog
- Data Studio [13]
- Database Migration Service [14]
- Dataflow
- Dataform
- Datastream
- Document AI
- Document AI Warehouse
- Eventarc
- Filestore [15]
- Firestore
- Firestore במצב Datastore (Datastore) [16]
- Gemini Code Assist
- Gemini Enterprise
- פלטפורמת הסוכנים של Gemini Enterprise
- Gemini Enterprise for Customer Experience
- Gemini ב-BigQuery
- Gemini ב-Colab Enterprise
- Gemini Notebook Enterprise
- AI גנרטיבי ב-Agent Platform
- Google Cloud Armor
- מסוףGoogle Cloud
- Google Cloud Contact Center as a Service
- Google Cloud Fraud Defense [17]
- Google Cloud שרת proxy לאימות זהויות (IAP)
- Google Cloud Managed Lustre
- שירות מנוהל של Google Cloud ל-Apache Kafka
- Google Cloud NetApp Volumes
- Google Cloud VMware Engine [18]
- Google Distributed Cloud במודל מחובר [19]
- Google Kubernetes Engine
- ניהול הגדרות ב-Google Kubernetes Engine (GKE) במהדורת Enterprise
- Google Kubernetes Engine (GKE) Hub
- Healthcare Data Engine
- ניהול זהויות והרשאות גישה (IAM) [21]
- Identity Platform [22]
- Infrastructure Manager
- Integration Connectors [23]
- הצדקות גישה למפתחות
- מילוי בקשות מסוג Knative
- Knowledge Catalog [24]
- Looker (Google Cloud Core) [25]
- Looker (המקורית) [26]
- Managed Service for Apache Airflow
- Managed Service for Apache Spark
- שירות מנוהל ל-Microsoft Active Directory (AD)
- Memorystore
- הגנה מוגברת על המודל
- Network Connectivity Center
- Network Service Tiers
- Persistent Disk
- Pub/Sub
- Secret Manager [27]
- Secure Source Manager
- Security Command Center
- Sensitive Data Protection [28]
- Service Directory
- Spanner
- המרת דיבור לטקסט (STT) [29]
- Storage Transfer Service
- המרת טקסט לדיבור (TTS)
- Traffic Director API
- Transfer Appliance
- מכונות של Vertex AI Workbench
- Video Intelligence API
- ענן וירטואלי פרטי (VPC)
- VPC Service Controls
- Web Security Scanner
- Workflows
שירותים נתמכים של Google SecOps
השירותים הבאים של Google SecOps[20] נתמכים על ידי ה-BAA:
- Google Security Operations SIEM
- Google Security Operations SOAR
- Mandiant Digital Threat Monitoring
- Mandiant Security Validation
שירותים נתמכים ב-Google Workspace
העדכון האחרון: 31 באוגוסט 2025
שירותי Google Workspace הבאים כלולים ב-BAA Google Cloud:
- AppSheet
- Cloud Identity Management
- אפליקציית Gemini (לא כולל Gemini ב-Google Chrome)
- Gemini ב-Google Workspace
- אפליקציית Gemini ל-Mac
- Gmail
- Google Apps Script
- יומן Google
- Google Chat
- Google Cloud Search
- Google Drive (כולל Google Docs, Google Forms, Google Photos, Google Sheets, Google Slides ו-Google Vids)
- קבוצות Google
- Google Keep
- Google Meet
- Google Sites
- Google Tasks
- Google Vault (אם רלוונטי)
- Google Voice (משתמשים מנוהלים בלבד)
מידע על עמידה בדרישות HIPAA ב-Google Workspace זמין במאמר עמידה בדרישות HIPAA ב-Google Workspace.
שיטות מומלצות ל Google Cloud
כדי לעמוד בדרישות של HIPAA, מומלץ ליישם את השיטות המומלצות שמופיעות בקטע הזה.
שיטות מומלצות כלליות Google Cloud
כדאי להטמיע את השיטות המומלצות הבאות:
- חתימה על Google Cloud BAA. הוראות מפורטות זמינות במאמר תאימות לפרטיות ורשומות עבורGoogle Cloud.
- השבתת שירותים שלא נתמכים Google Cloud כשעובדים עם מידע רפואי פרטי. אם אי אפשר להשבית שירות, אסור להשתמש בו ל-PHI.
- אל תשתמשו במוצרים בשלב טרום-GA, כפי שמוגדר בתנאים הספציפיים לשירות, עם PHI, אלא אם צוין אחרת במפורש בהודעה או בתנאים אחרים של המוצר.
- כשיוצרים או מעדכנים משאבים, כדאי להימנע מהכללת PHI או פרטי כניסה מאובטחים במטא-נתונים של המשאבים, כי יכול להיות שהיומנים יתעדו את המידע הזה. יומני ביקורת אף פעם לא כוללים תוכן של נתוני משאבים או תוצאות של שאילתות, אבל הם יכולים לתעד מטא-נתונים של משאבים.
זהות, אבטחה והצפנה
בטבלה הבאה מפורטות שיטות מומלצות ומגבלות של שירותי זהויות, אבטחה והצפנה.
| מוצר נתמך | שיטות מומלצות ומגבלות |
|---|---|
| Cloud KMS |
צריך לבדוק אם הארגון שלכם מחייב הצפנה מעבר למה שנדרש לפי כלל האבטחה של HIPAA. תוכן של לקוחות מוצפן במנוחה ב- Google Cloud. אם יש לכם דרישות נוספות להצפנה, תוכלו להשתמש ב-Cloud KMS. |
| ניהול זהויות והרשאות גישה (IAM) |
כדאי להשתמש בשיטות המומלצות של IAM כשמגדירים למי תהיה גישה לפרויקט. במיוחד, מכיוון שאפשר להשתמש בחשבונות שירות כדי לגשת למשאבים, חשוב לשלוט בגישה לחשבונות השירות ולמפתחות של חשבונות השירות. |
| Identity Platform |
|
| Secret Manager |
כשמאחסנים סודות ב-Secret Manager, כדאי לעיין בשיטות המומלצות לשימוש ב-Secret Manager ולפעול בהתאם. |
רישום ביומן, מעקב והגנה על נתונים
בטבלה הבאה מפורטות שיטות מומלצות ומגבלות לגבי שירותים של רישום ביומן, מעקב והגנה על נתונים.
| מוצר נתמך | שיטות מומלצות ומגבלות |
|---|---|
| רישום ביומן |
|
| מעקב |
|
| Google SecOps |
אסור להשתמש בשירותים או בתכונות הבאים:
|
| Sensitive Data Protection |
כשמגדירים משימות של Sensitive Data Protection, חשוב לוודא שכל נתוני הפלט נכתבים ליעדי אחסון שהוגדרו כחלק מהסביבה המאובטחת. |
אחסון ומסדי נתונים
בטבלה הבאה מפורטות שיטות מומלצות ומגבלות לגבי שירותי אחסון ומסדי נתונים.
| מוצר נתמך | שיטות מומלצות ומגבלות |
|---|---|
| Cloud Storage |
כדי לשמור ארכיונים היסטוריים ולשחזר אובייקטים אחרי מחיקה בטעות, מומלץ להפעיל את התכונה ניהול גרסאות של אובייקטים. |
| Database Migration Service |
כדי למנוע חשיפה של מסד נתונים שמכיל מידע רפואי פרטי לאינטרנט, צריך להשתמש בשיטות קישוריות של כתובות IP פרטיות. |
| Filestore |
|
| Datastore |
כשיוצרים או מגדירים אינדקסים, צריך להצפין פרטים אישיים רגישים, פרטי כניסה לאבטחה או נתונים רגישים אחרים לפני שמשתמשים בנתונים כמפתח של ישות, כמפתח של מאפיין באינדקס או כערך של מאפיין באינדקס. מידע נוסף זמין במאמר בנושא אינדקסים של Datastore. |
ניתוח נתונים ובינה עסקית
בטבלה הבאה מפורטות שיטות מומלצות ומגבלות של שירותי ניתוח נתונים ובינה עסקית.
AI, למידת מכונה וסוכנים בממשק שיחה
בטבלה הבאה מפורטות שיטות מומלצות ומגבלות לגבי שירותי AI, למידת מכונה וסוכנים וירטואליים.
| מוצר נתמך | שיטות מומלצות ומגבלות |
|---|---|
| חיפוש מבוסס סוכנים ב-Gemini Enterprise Agent Platform |
שימוש בממשקי API אזוריים ובמיקומי משאבים ל-PHI. |
| סוכנים בממשק שיחה |
אל תכללו PHI או פרטי כניסה לאבטחה בהגדרת הסוכן, כולל כוונות, ביטויי אימון וישויות. |
| המרת דיבור לטקסט (STT) |
אם חתמתם על הסכם BAA עם Google שכולל את כל המחויבויות בנוגע ל-PHI במסגרת HIPAA, אל תביעו הסכמה לרישום נתונים ביומן. |
פיתוח אפליקציות, שילוב ורשתות
בטבלה הבאה מפורטות שיטות מומלצות ומגבלות לגבי שירותים של פיתוח אפליקציות, שילוב ורשתות.
| מוצר נתמך | שיטות מומלצות ומגבלות |
|---|---|
| API Gateway |
אל תכללו מידע רפואי פרטי (PHI) או פרטים אישיים מזהים (PII) בכותרות. |
| Application Integration and Integration Connectors |
|
| Cloud Build |
אל תכללו PHI בקבצים של תצורת build, בקבצים של מערכת לניהול גרסאות או בארטיפקטים אחרים של build. |
| Cloud CDN |
לא לבקש שמירת מטמון של מידע רפואי פרטי. כדי למנוע שמירה במטמון, ראו מניעת שמירה במטמון. |
| Fraud Defense |
אל תכללו פרטים אישיים מזהים בכתובות URI או בפעולות. |
תשתית היברידית, קונטיינרים ו-Compute
בטבלה הבאה מפורטות שיטות מומלצות ומגבלות לגבי שירותי מחשוב, קונטיינרים ותשתית היברידית.
| מוצר נתמך | שיטות מומלצות ומגבלות |
|---|---|
| Artifact Registry |
ב-Artifact Registry, הנתונים במאגרים מוצפנים באמצעות הצפנה שמוגדרת כברירת מחדל ב-Google או באמצעות מפתחות הצפנה בניהול הלקוח (CMEK). מטא-נתונים, כמו שמות ארטיפקטים, מוצפנים באמצעות הצפנה שמוגדרת כברירת מחדל ב-Google. הנתונים האלה יכולים להופיע ביומנים, וכל חשבון משתמש עם התפקיד 'קורא Artifact Registry' ( |
| Container Registry |
ב-Container Registry, הנתונים מוצפנים בדלי האחסון של המאגרים באמצעות הצפנת ברירת המחדל של Google או באמצעות CMEK. כדי למנוע גישה לא מורשית ל-PHI, מומלץ לעיין בשיטות המומלצות לאבטחת קונטיינרים. |
| VMware Engine |
שומרים יומני גישה ברמת האפליקציה לתקופה מתאימה כדי לעמוד בדרישות של HIPAA. |
| Distributed Cloud במודל מחובר |
כשפורסים את Distributed Cloud במודל מחובר, אתם אחראים להיבטים מסוימים של אבטחה, במיוחד אבטחה פיזית. כדי לאבטח את הפריסה, כדאי לעיין בשיטות המומלצות לאבטחה פיזית. |
Looker (original)
בטבלה הבאה מפורטות השיטות המומלצות והמגבלות של Looker כשפורס בסביבה מתארחת על ידי Google.
| פריט | שיטות מומלצות ומגבלות |
|---|---|
| שירותים מוחרגים |
אל תשתמשו בשירותים הבאים, שלא נתמכים על ידי הסכם ה-BAA:
|
| אמצעי בקרה לגישה |
כשמטמיעים אמצעי בקרת גישה, כדאי לקחת בחשבון את הנקודות הבאות:
|
| שיתוף נתונים |
כשמשתפים נתונים, חשוב לשים לב לנקודות הבאות:
|
| תצורה מאובטחת |
כשמגדירים את האבטחה, כדאי לקחת בחשבון את הנקודות הבאות:
|
| אמצעי בקרה לאבטחת מסדי נתונים |
כשמגדירים אמצעי בקרה לאבטחת מסד נתונים, חשוב לקחת בחשבון את הנקודות הבאות:
|
המאמרים הבאים
- מידע נוסף על האבטחה של Google זמין בסקירה הכללית על האבטחה של Google ובסקירה הכללית על תכנון האבטחה בתשתית של Google.
- אפשר לעיין במידע על פרטיות מידע בריאותי (HIPAA) של HHS.
- מומלץ לעיין בהנחיות של HHS בנושא תאימות ל-HIPAA ומחשוב ענן.