跳至正文
LifeOrion
安全与合规

为敏感健康数据精心打造

LifeOrion 专为实验室每天处理的数据而构建——患者人口学信息、订单、结果和报告。安全是架构的组成部分,而非事后附加的一层。

LifeOrion 以贯穿每一次操作、覆盖每一个工作区的控制措施,保护实验室数据与患者数据。以下列出我们已经构建的能力,以及路线图上的计划。

当前已实施

现已在平台中运行的控制措施

以下是 LifeOrion 当前的真实运作方式,而非愿景。

对每项操作的审计日志

每一次创建、更新和删除都会记录在完整的审计跟踪中,因此您可以还原出何人在何时更改了什么。

Argon2 凭据哈希

用户凭据使用 Argon2 进行哈希处理,这是一种旨在抵御暴力破解和基于 GPU 攻击的现代标准。

失败即关闭的 JWT 会话

会话安全采用失败即关闭的 JWT。如果令牌缺失、过期或无效,则默认拒绝访问。

速率限制

请求速率限制可保护身份验证和 API 端点,防范滥用、撞库攻击和自动化攻击。

每个工作区中的 RBAC

基于角色的访问控制管辖实验室管理、送检医生、机构和销售各个工作区,使每位用户仅能在其角色允许的范围内操作。

加密

数据通过加密加以保护,以在整个平台范围内保障机密性。

带回收站与恢复的软删除

删除可恢复。记录会移入回收站,并可恢复——可单条或批量进行,覆盖所有实体。

多区域支持

多区域部署让您可以将数据保留在符合您运营和监管要求的地理区域内。

旨在支持 / 路线图中

我们在正式合规方面的方向

以下各项并非已经取得的认证。它们描述的是 LifeOrion 架构旨在支持的框架,以及我们路线图中的认证。每达成一项,我们都会更新本页面。

SOC 2 Type II

路线图中

我们正在为安全性、可用性和机密性控制措施的 SOC 2 Type II 审查做准备。

HIPAA

旨在支持

LifeOrion 旨在支持以 HIPAA 为准则处理受保护健康信息,包括审计跟踪、访问控制和加密。业务伙伴协议(BAA)在我们的路线图中。

ISO 27001

路线图中

我们正对照 ISO 27001 认证的要求,完善自身的信息安全管理实践。

CLIA / CAP

旨在支持

LifeOrion 专为通过 CLIA 和 CAP 认证的实验室工作流程而构建,包括受控的结果审核、QC 和报告发布。

21 CFR Part 11

旨在支持

我们的审计日志、访问控制和受控的记录生命周期旨在支持 21 CFR Part 11 的电子记录和电子签名工作流程。

凡某一框架被描述为“旨在支持”,即表示其架构上的一致性,而非已完成的认证或鉴证。

数据治理与访问模型

以最小权限为设计原则,并完整记录每一次更改

访问范围受限、按租户隔离,且完全可审计。

LifeOrion 在每一个工作区中实施基于角色的访问控制。权限遵循最小权限原则:用户仅获得其角色所需的访问权限,不会更多;按站点限定的视图则将员工保持在各自分配的范围内。

该平台采用多租户架构,通过租户隔离将每家实验室的数据相互分隔。实验室与其送检机构在同一平台中工作,彼此无法看到对方的记录,且实验室内部的访问按角色限定。

每一次创建、更新和删除都被记录在端到端的审计跟踪中。结合软删除以及回收站与恢复功能,这为 QA 和合规团队提供了经得起核查的操作记录,以及从错误中恢复的途径。

  • 每个工作区中的基于角色的访问控制
  • 对每家实验室数据的租户隔离
  • 对每一次更改的端到端审计跟踪
  • 支持单条和批量恢复的软删除

已经在使用 LifeOrion? 登录

详细了解架构

我们将带领您的安全、IT 和 QA 团队了解我们的控制措施、数据模型和合规路线图,并直接解答您的尽职调查问题。

30 分钟免费演示

我们仅使用一个绝对必要的 Cookie 来记住您的语言。不使用任何广告或跟踪 Cookie。您的显示与隐私选择保存在浏览器中,注重隐私的分析工具仅在您允许后才会加载。 Cookie 政策