Google Cloud 및 Google Workspace의 HIPAA 규정 준수

이 문서에서는 Google Cloud 및 Google Workspace에서 건강 보험 이동성 및 책임법 (HIPAA)을 지원하는 방법과 HIPAA 책임을 준수하도록 Google Cloud 를 구성하는 방법을 설명합니다. 이 가이드는 보안 담당자, 규정 준수 담당자, IT 관리자, 그리고 Google Cloud 및 Google Workspace에서 HIPAA 구현 및 규정 준수를 담당하는 기타 직원을 대상으로 합니다.

공유 책임

미국 보건복지부 (HHS)는 HIPAA 규정 준수를 위한 인증 프로그램을 제공하지 않습니다. HIPAA 준수는 사용자와 Google의 공동 책임입니다.

HIPAA에서는 보안 규칙, 개인 정보 보호 규칙, 위반 통지 규칙을 준수해야 합니다.Google Cloud 및 Google Workspace는 비즈니스 제휴 계약의 범위 내에서 HIPAA 규정 준수를 지원하지만, 궁극적으로 HIPAA 규정 준수 여부를 평가할 책임은 사용자에게 있습니다.

Google은 HIPAA에 의거하여 필요에 따라 비즈니스 제휴 계약을 체결합니다.

고객의 책임

다음을 확인해야 합니다.

  • 귀하가 '적용을 받는 업체'인지 '적용을 받는 업체'의 '비즈니스 관계자'인지 여부
  • Google과의 비즈니스 제휴 계약 체결 여부

Google은 PHI의 저장 및 처리에 관한 HIPAA 요구사항을 지원하도록 설계된 인프라 보안 제어 기능을 제공합니다. 사용자는 Google Cloud 기반으로 빌드하는 환경과 애플리케이션을 HIPAA 요구사항에 따라 적절히 구성하고 보호할 책임이 있습니다. 자세한 내용은 공유 운명을 참고하세요.

보안 및 데이터 보호에 대한 Google의 접근 방식에 대한 자세한 내용은 Google 보안 개요 및 Google 인프라 보안 설계 개요를 참고하세요.

Google Cloud 기능 및 가격

Google Cloud 의 HIPAA BAA에는 Google Cloud의 일부가 아닌 전체 Google Cloud인프라가 포함됩니다. 따라서 특정 리전으로 제한되지 않으며 멀티 리전 서비스 중복을 사용할 수 있습니다. 스팟 VM을 사용하여 비용을 줄일 수도 있습니다.

Google은 HIPAA 규제를 받는 고객에게도 지속 사용 할인을 비롯해 모든 고객에게 제공되는 동일한 서비스를 동일한 가격으로 제공합니다.

Google Cloud 지원되는 서비스

최종 업데이트: 2025년 9월 17일

Google Cloud BAA에는Google Cloud의 전체 인프라 (모든 리전, 모든 영역, 모든 네트워크 경로, 모든 접속 지점)와 다음 제품이 포함됩니다.

  • 액세스 승인
  • Access Context Manager
  • 액세스 투명성
  • Google Cloud Contact Center as a Service (CCaaS)용 Agent Assist
  • Gemini Enterprise Agent Platform의 Agent Search [1]
  • AI Platform Training and Prediction
  • PostgreSQL용 AlloyDB
  • Gemini Enterprise의 Antigravity
  • API Gateway [2]
  • Apigee
  • App Engine
  • Application Integration [3]
  • Artifact Analysis
  • Artifact Registry [4]
  • Assured Workloads
  • 감사 관리자
  • AutoML Natural Language
  • AutoML Tables
  • AutoML Translation
  • AutoML Video
  • AutoML Vision
  • 백업 및 DR 서비스
  • Backup for GKE
  • 베어메탈 솔루션
  • Batch
  • BigQuery
  • BigQuery Data Transfer Service
  • BigQuery Omni
  • Bigtable
  • Binary Authorization
  • Certificate Authority Service
  • 인증서 관리자
  • Cloud 애셋 인벤토리
  • Cloud Build [5]
  • Cloud CDN [6]
  • Cloud Data Fusion
  • Cloud Deploy
  • Cloud Deployment Manager
  • Cloud DNS
  • Cloud Endpoints
  • Cloud Healthcare API
  • Cloud HSM(하드웨어 보안 모듈)
  • Cloud ID
  • Cloud Interconnect
  • Cloud Intrusion Detection System(Cloud IDS)
  • Cloud Key Management Service [7]
  • Cloud Life Sciences
  • Cloud Load Balancing
  • Cloud Logging [8]
  • Cloud Monitoring [9]
  • Cloud NAT
  • Cloud Natural Language API
  • Cloud Profiler
  • Cloud Resource Manager API
  • Cloud Router
  • Cloud Run
  • Cloud Run Functions
  • Cloud Scheduler
  • Cloud Service Mesh
  • Cloud Shell
  • Cloud Source Repositories
  • Cloud SQL
  • Cloud Storage [10]
  • Cloud Tasks
  • Cloud Trace
  • Cloud Translation
  • Cloud Vision
  • Cloud VPN
  • Cloud Workstations
  • Cluster Director
  • Colab Enterprise
  • Compute Engine
  • 연결
  • Container Registry [11]
  • 대화형 에이전트 [12]
  • Customer Experience Agent Studio
  • 고객 경험 인사이트
  • 사이버 보험 허브
  • Data Catalog
  • 데이터 스튜디오 [13]
  • Database Migration Service [14]
  • Dataflow
  • Dataform
  • Datastream
  • Document AI
  • Document AI Warehouse
  • Eventarc
  • Filestore [15]
  • Firestore
  • Datastore 모드의 Firestore (Datastore) [16]
  • Gemini Code Assist
  • Gemini Enterprise
  • Gemini Enterprise 에이전트 플랫폼
  • Gemini Enterprise for Customer Experience
  • BigQuery의 Gemini
  • Colab Enterprise의 Gemini
  • Gemini Notebook Enterprise
  • Agent Platform의 생성형 AI
  • Google Cloud Armor
  • Google Cloud 콘솔
  • Google Cloud Contact Center as a Service
  • Google Cloud Fraud Defense [17]
  • Google Cloud IAP (Identity-Aware Proxy)
  • Google Cloud Managed Lustre
  • Google Cloud Managed Service for Apache Kafka
  • Google Cloud NetApp Volumes
  • Google Cloud VMware Engine [18]
  • Google Distributed Cloud connected [19]
  • Google Kubernetes Engine
  • Google Kubernetes Engine (GKE) Enterprise 버전 구성 관리
  • Google Kubernetes Engine (GKE) 허브
  • Healthcare Data Engine
  • Identity and Access Management (IAM) [21]
  • Identity Platform [22]
  • Infrastructure Manager
  • Integration Connectors [23]
  • 키 액세스 근거
  • Knative serving
  • Knowledge Catalog [24]
  • Looker (Google Cloud 핵심 서비스) [25]
  • Looker (원본) [26]
  • Managed Service for Apache Airflow
  • Managed Service for Apache Spark
  • Microsoft Active Directory(AD)용 관리형 서비스
  • Memorystore
  • Model Armor
  • Network Connectivity Center
  • 네트워크 서비스 등급
  • Persistent Disk
  • Pub/Sub
  • Secret Manager [27]
  • Secure Source Manager
  • Security Command Center
  • Sensitive Data Protection [28]
  • 서비스 디렉터리
  • Spanner
  • Speech-to-Text [29]
  • Storage Transfer Service
  • Text-to-Speech
  • Traffic Director API
  • Transfer Appliance
  • Vertex AI Workbench 인스턴스
  • Video Intelligence API
  • Virtual Private Cloud(VPC)
  • VPC 서비스 제어
  • Web Security Scanner
  • 워크플로

Google SecOps 지원 서비스

BAA에서 지원하는 Google SecOps 서비스[20]는 다음과 같습니다.

  • Google Security Operations SIEM
  • Google Security Operations SOAR
  • Mandiant Digital Threat Monitoring
  • Mandiant Security Validation

Google Workspace 지원 서비스

최종 업데이트: 2025년 8월 31일

다음 Google Workspace 서비스는 Google Cloud BAA에 포함됩니다.

  • AppSheet
  • Cloud ID 관리
  • Gemini 앱 (Google Chrome의 Gemini 제외)
  • Google Workspace의 Gemini
  • Gemini Mac 앱
  • Gmail
  • Google Apps Script
  • Google Calendar
  • Google Chat
  • Google Cloud Search
  • Google Drive (Google Docs, Google Forms, Google 포토, Google Sheets, Google Slides, Google Vids 포함)
  • Google 그룹스
  • Google Keep
  • Google Meet
  • Google Sites
  • Google Tasks
  • Google Vault (해당하는 경우)
  • Google Voice(관리 사용자만)

Google Workspace의 HIPAA 규정 준수에 대한 자세한 내용은 Google Workspace의 HIPAA 규정 준수를 참고하세요.

Google Cloud관련 권장사항

이 섹션의 권장사항을 구현하여 HIPAA 의무를 준수하세요.

일반 Google Cloud 권장사항

다음 권장사항을 구현하세요.

  • Google Cloud BAA에 입력합니다. 안내는 Google Cloud의 개인 정보 보호 규정 준수 및 기록을 참고하여 BAA를 검토하고 수락하세요.
  • PHI를 사용할 때는 지원되지 않는 Google Cloud 서비스를 사용 중지하세요. 서비스를 사용 중지할 수 없는 경우 PHI에 사용해서는 안 됩니다.
  • 알림이나 기타 서비스 약관에 명확히 달리 명시되어 있지 않는 한, 서비스별 약관에 정의된 GA 이전 제공 서비스를 PHI와 함께 사용하지 마세요.
  • 리소스를 만들거나 업데이트할 때 리소스 메타데이터에 PHI 또는 보안 사용자 인증 정보를 포함하지 마세요. 로그에 해당 정보가 포착될 수 있기 때문입니다. 감사 로그에는 리소스 데이터 콘텐츠나 쿼리 결과가 포함되지 않지만 리소스 메타데이터는 캡처할 수 있습니다.

ID, 보안, 암호화

다음 표에서는 ID, 보안, 암호화 서비스의 권장사항과 제한사항을 설명합니다.

지원되는 제품 권장사항 및 제한사항
Cloud KMS

조직에 HIPAA 보안 규정 요건 이상을 필요로하는 암호화 요구사항이 있는지 확인합니다. 고객 콘텐츠는 Google Cloud에서 저장 시 암호화됩니다. 추가 암호화 요구사항이 있는 경우 Cloud KMS를 사용하세요.

ID 및 액세스 관리

프로젝트에 액세스할 수 있는 사용자를 구성할 때는 IAM 권장사항을 따르세요. 특히 서비스 계정은 리소스에 액세스하는 데 사용할 수 있으므로 이러한 서비스 계정 및 서비스 계정 키에 대한 액세스를 엄격하게 관리하세요.

Identity Platform
  • 애플리케이션 또는 서비스의 인증 및 승인에 필요한 최소한의 데이터만 저장합니다. Identity Platform에서 사용자를 만들 때 필수 속성은 이메일 주소 또는 전화번호뿐입니다. PHI를 저장해야 하는 경우 Google Cloud에서 범용 데이터베이스 솔루션을 사용하세요.
  • 표시 이름이나 사진 URL과 같은 선택적 또는 맞춤 속성에 PHI를 저장하지 마세요. PHI를 저장해야 하는 경우 Google Cloud에서 범용 데이터베이스 솔루션을 사용하세요.
  • 제휴 외부 ID 공급업체(IdP)에서 Identity Platform으로 토큰, 클레임, 어설션으로나 어떤 메커니즘을 통해서도 PHI를 전송하지 마세요.
  • 외부 ID 시스템에서 Identity Platform으로 PHI를 동기화하지 마세요. Google은 전송 중이거나 제3자가 수신한 정보의 보안에 대해 어떠한 보증이나 보장도 하지 않습니다.
  • PHI와 상호작용하거나, PHI를 관리하거나, PHI를 저장할 때는 익명 계정을 사용하지 마세요.
  • PHI와 상호작용하거나, PHI를 관리하거나, PHI를 저장할 때는 Identity Platform SDK 및 클라이언트 라이브러리를 사용하지 마세요. 이 코드는 Identity Platform 외부에서 실행되므로 Google은 최종 사용자의 기기와 같이 Identity Platform 서비스 외부의 정보 보안에 대해 어떠한 보증이나 보장도 하지 않습니다.
Secret Manager

Secret Manager에 보안 비밀을 저장할 때는 Secret Manager 권장사항을 검토하고 따르세요.

로깅, 모니터링, 데이터 보호

다음 표에는 로깅, 모니터링, 데이터 보호 서비스의 권장사항과 제한사항이 설명되어 있습니다.

지원되는 제품 권장사항 및 제한사항
로깅
모니터링
  • 측정항목 라벨, VM 라벨, GKE 리소스 주석 또는 대시보드 제목이나 콘텐츠와 같은 메타데이터에 PHI를 저장하지 마세요. 적절한 IAM 권한이 있는 사용자는 누구나 모니터링 콘솔을 보거나 Cloud Monitoring API를 사용하여 이 데이터를 볼 수 있습니다.
  • 알림 수신자에게 전송될 수 있는 알림 구성 (예: 표시 이름 또는 문서)에 PHI를 배치하지 마세요.
Google SecOps

다음 서비스나 기능은 사용하지 마세요.

  • Google 계열사 또는 클라우드 기반 인프라 제공업체에서 제공하는 서비스를 제외한 서드 파티 서비스
  • 주문형 분석가 지원
  • 'Mandiant 컨설팅 서비스' 계약과 관련하여 Google 직원에게 제공되는 Google 이외의 서비스, 소프트웨어 또는 하드웨어
  • 보안이 취약한 API 통합 도구
Sensitive Data Protection

Sensitive Data Protection 작업을 구성할 때는 모든 출력 데이터가 보안 환경의 일부로 구성된 스토리지 대상에 작성되어야 합니다.

스토리지 및 데이터베이스

다음 표에서는 스토리지 및 데이터베이스 서비스의 권장사항과 제한사항을 설명합니다.

지원되는 제품 권장사항 및 제한사항
Cloud Storage

객체 버전 관리를 사용 설정하여 이전 보관 파일을 보존하고 실수로 삭제한 후 객체를 복구할 수 있습니다.

Database Migration Service

비공개 IP 연결 방법을 사용하여 PHI가 포함된 데이터베이스를 인터넷에 노출하지 마세요.

Filestore
  • IP 기반 액세스 제어를 사용하여 Filestore 인스턴스에 액세스할 수 있는 Compute Engine VM 및 GKE 클러스터를 제한합니다.
  • Filestore 백업을 사용하여 실수로 삭제된 데이터를 복구합니다.
DataStore

색인을 만들거나 구성할 때는 데이터를 항목 키, 색인 속성 키 또는 색인 속성 값으로 사용하기 전에 PHI, 보안 사용자 인증 정보 또는 기타 민감한 정보를 암호화하세요. 자세한 내용은 Datastore 색인을 참고하세요.

데이터 분석 및 비즈니스 인텔리전스

다음 표에서는 데이터 분석 및 비즈니스 인텔리전스 서비스의 권장사항과 제한사항을 설명합니다.

지원되는 제품 권장사항 및 제한사항
데이터 스튜디오

Google Cloud 계약에 따라 데이터 스튜디오가 관리되도록 선택해야 합니다.

Knowledge Catalog

google.cloud.datacatalog.lineage.v1.Process.attributes 및 google.cloud.datacatalog.lineage.v1.Run.attributes 필드의 값에 PHI 또는 PII를 포함하지 마세요.

Looker (Google Cloud 핵심 서비스)
  • 관리자가 서드 파티 애플리케이션 및 통합의 보안 구성과 서드 파티 애플리케이션의 해당 보안 및 개인 정보 보호 문서를 검토해야 합니다.
  • 구조화된 쿼리를 만들 때 이러한 쿼리를 구성하는 비즈니스 로직에 PHI를 포함하거나 저장하지 않습니다.

AI, 머신러닝, 대화형 에이전트

다음 표에서는 AI, 머신러닝, 대화형 에이전트 서비스의 권장사항과 제한사항을 설명합니다.

지원되는 제품 권장사항 및 제한사항
Gemini Enterprise Agent Platform의 Agent Search

PHI에 리전 API와 리소스 위치를 사용합니다.

대화형 에이전트

인텐트, 학습 문구, 항목을 비롯한 에이전트 정의에 PHI 또는 보안 사용자 인증 정보를 포함하지 마세요.

음성 텍스트 변환

HIPAA에 따른 PHI 의무를 포함하는 Google과의 BAA를 체결한 경우 데이터 로깅을 선택하지 마세요.

애플리케이션 개발, 통합, 네트워킹

다음 표에서는 애플리케이션 개발, 통합, 네트워킹 서비스의 권장사항과 제한사항을 설명합니다.

지원되는 제품 권장사항 및 제한사항
API Gateway

헤더에 PHI 또는 PII를 포함하지 마세요.

Application Integration 및 Integration Connectors
Cloud Build

빌드 구성 파일, 소스 제어 파일 또는 기타 빌드 아티팩트에 PHI를 포함하지 마세요.

Cloud CDN

PHI 캐싱을 요청하지 마세요. 캐싱을 방지하려면 캐싱 방지를 참고하세요.

Fraud Defense

URI 또는 작업에 PHI를 포함하지 마세요.

컴퓨팅, 컨테이너, 하이브리드 인프라

다음 표에서는 컴퓨팅, 컨테이너, 하이브리드 인프라 서비스의 권장사항과 제한사항을 설명합니다.

지원되는 제품 권장사항 및 제한사항
Artifact Registry

Artifact Registry는 Google 기본 암호화 또는 고객 관리 암호화 키 (CMEK)를 사용하여 저장소의 데이터를 암호화합니다. 아티팩트 이름과 같은 메타데이터는 Google 기본 암호화로 암호화됩니다. 이 메타데이터는 로그에 표시될 수 있으며 Artifact Registry 리더 역할 (roles/artifactregistry.reader) 또는 Artifact Registry 뷰어 역할 (roles/artifactregistry.viewer)이 있는 모든 사용자 계정에 표시됩니다. PII에 대한 무단 액세스를 방지하려면 액세스 제어 및 아티팩트 보호를 참고하세요.

Container Registry

Container Registry는 Google 기본 암호화 또는 CMEK를 사용하여 레지스트리의 스토리지 버킷에 있는 데이터를 암호화합니다. PHI에 대한 무단 액세스를 방지하려면 컨테이너 보안 권장사항을 참고하세요.

VMware Engine

HIPAA 요구사항을 충족하기 위해 적절한 기간 동안 애플리케이션 수준 액세스 로그를 보관합니다.

Distributed Cloud(연결형)

Distributed Cloud 연결을 배포할 때는 특정 보안 측면, 특히 물리적 보안에 대한 책임이 있습니다. 배포를 안전하게 보호하려면 물리적 보안 권장사항을 참고하세요.

Looker(원본)

다음 표에서는 Google에서 호스팅 환경에 배포할 때 Looker의 권장사항과 제한사항을 설명합니다.

항목 권장사항 및 제한사항
제외된 서비스

BAA에서 지원하지 않는 다음 서비스를 사용하지 마세요.

  • Google 계열사 또는 클라우드 기반 인프라 제공업체에서 제공하는 서비스를 제외한 모든 서드 파티 서비스 (제외된 서비스 포함)
  • 보안 상태가 아닌 API 통합 도구
액세스 제어

액세스 제어를 구현할 때는 다음을 고려하세요.

  • 사용자 속성과 함께 access filter 매개변수를 사용하여 사용자 또는 사용자 그룹별로 행, 열 또는 필드 수준 데이터 보안을 적용합니다.
  • 관리자, 개발자, SQL Runner 액세스 권한을 제한하여 사용자의 데이터 액세스를 최소화합니다.
  • 지원 액세스를 사용하는 기술 지원팀이나 계약 기간 중 전문 서비스팀 등 제외된 서비스 및 Google 직원과 PHI가 공유되지 않도록 하는 프로세스를 만드세요.
  • Google과 공급업체 또는 기타 서드 파티 간의 API 사용을 안전하게 설정합니다.
데이터 공유

데이터를 공유할 때는 다음 사항을 고려하세요.

  • PHI를 공유하거나 서드 파티와 PHI를 공유하도록 Google에 지시하지 마세요(서드 파티와 BAA가 체결된 경우 제외).
  • 이메일을 사용하여 PHI를 공유하지 마세요. 수신자가 PHI 또는 관련 민감한 콘텐츠에 액세스하기 위해 로그인해야 하는 Looker 인스턴스로 이메일 수신자를 리디렉션하도록 Looker를 구성합니다.
  • 기술 지원 채팅 기능에 PHI가 첨부되거나 이를 통해 전송되지 않도록 하는 절차를 만드세요.
  • 데이터 세트와 사용 사례에 필요한 최소 시간 동안만 캐시 쿼리 결과를 저장합니다.
  • 사용자가 공개 링크를 만들 수 있는 시점을 제한합니다.
  • 서드 파티가 집계된 PHI를 사용하도록 허용하는 경우 로그를 만들고 유지합니다.
안전한 구성

보안을 구성할 때는 다음 사항을 고려하세요.

  • 2단계 인증 또는 SAML 지원 SSO와 같은 업계 표준 사용자 인증 방법을 구현합니다. 사용자가 SSO를 사용하는 경우 login_special_email 권한을 최대 2명의 사용자에게만 부여합니다.
  • Looker 모델에 데이터 세트 보안을 적용합니다.
  • 최소한 분기별로 모든 사용자, 그룹, 권한, 역할, API 키, 공개 링크, 추가 액세스 제어, 공유, 보안 구성을 감사합니다.
데이터베이스 보안 제어

데이터베이스 보안 제어를 구성할 때는 다음 사항을 고려하세요.

  • 데이터베이스 및 해당 정보에 대한 액세스 권한을 부여할 때는 데이터베이스에 대한 최소 권한의 원칙을 따르세요.
  • 데이터베이스로의 모든 연결이 전송 중에 암호화되고 SSH 터널 연결에 터널 서버를 사용하는지 확인합니다.
  • 허용 목록을 사용하여 Google 전용 IP 주소만 허용하도록 외부 액세스를 제한합니다.
  • Google이 데이터베이스에 대한 쓰기 액세스 권한이나 관리 액세스 권한을 갖지 않도록 데이터베이스 권한을 구성합니다.

다음 단계