이 문서에서는 Google Cloud 및 Google Workspace에서 건강 보험 이동성 및 책임법 (HIPAA)을 지원하는 방법과 HIPAA 책임을 준수하도록 Google Cloud 를 구성하는 방법을 설명합니다. 이 가이드는 보안 담당자, 규정 준수 담당자, IT 관리자, 그리고 Google Cloud 및 Google Workspace에서 HIPAA 구현 및 규정 준수를 담당하는 기타 직원을 대상으로 합니다.
공유 책임
미국 보건복지부 (HHS)는 HIPAA 규정 준수를 위한 인증 프로그램을 제공하지 않습니다. HIPAA 준수는 사용자와 Google의 공동 책임입니다.
HIPAA에서는 보안 규칙, 개인 정보 보호 규칙, 위반 통지 규칙을 준수해야 합니다.Google Cloud 및 Google Workspace는 비즈니스 제휴 계약의 범위 내에서 HIPAA 규정 준수를 지원하지만, 궁극적으로 HIPAA 규정 준수 여부를 평가할 책임은 사용자에게 있습니다.
Google은 HIPAA에 의거하여 필요에 따라 비즈니스 제휴 계약을 체결합니다.
고객의 책임
다음을 확인해야 합니다.
- 귀하가 '적용을 받는 업체'인지 '적용을 받는 업체'의 '비즈니스 관계자'인지 여부
- Google과의 비즈니스 제휴 계약 체결 여부
Google은 PHI의 저장 및 처리에 관한 HIPAA 요구사항을 지원하도록 설계된 인프라 보안 제어 기능을 제공합니다. 사용자는 Google Cloud 기반으로 빌드하는 환경과 애플리케이션을 HIPAA 요구사항에 따라 적절히 구성하고 보호할 책임이 있습니다. 자세한 내용은 공유 운명을 참고하세요.
보안 및 데이터 보호에 대한 Google의 접근 방식에 대한 자세한 내용은 Google 보안 개요 및 Google 인프라 보안 설계 개요를 참고하세요.
Google Cloud 기능 및 가격
Google Cloud 의 HIPAA BAA에는 Google Cloud의 일부가 아닌 전체 Google Cloud인프라가 포함됩니다. 따라서 특정 리전으로 제한되지 않으며 멀티 리전 서비스 중복을 사용할 수 있습니다. 스팟 VM을 사용하여 비용을 줄일 수도 있습니다.
Google은 HIPAA 규제를 받는 고객에게도 지속 사용 할인을 비롯해 모든 고객에게 제공되는 동일한 서비스를 동일한 가격으로 제공합니다.
Google Cloud 지원되는 서비스
최종 업데이트: 2025년 9월 17일
Google Cloud BAA에는Google Cloud의 전체 인프라 (모든 리전, 모든 영역, 모든 네트워크 경로, 모든 접속 지점)와 다음 제품이 포함됩니다.
- 액세스 승인
- Access Context Manager
- 액세스 투명성
- Google Cloud Contact Center as a Service (CCaaS)용 Agent Assist
- Gemini Enterprise Agent Platform의 Agent Search [1]
- AI Platform Training and Prediction
- PostgreSQL용 AlloyDB
- Gemini Enterprise의 Antigravity
- API Gateway [2]
- Apigee
- App Engine
- Application Integration [3]
- Artifact Analysis
- Artifact Registry [4]
- Assured Workloads
- 감사 관리자
- AutoML Natural Language
- AutoML Tables
- AutoML Translation
- AutoML Video
- AutoML Vision
- 백업 및 DR 서비스
- Backup for GKE
- 베어메탈 솔루션
- Batch
- BigQuery
- BigQuery Data Transfer Service
- BigQuery Omni
- Bigtable
- Binary Authorization
- Certificate Authority Service
- 인증서 관리자
- Cloud 애셋 인벤토리
- Cloud Build [5]
- Cloud CDN [6]
- Cloud Data Fusion
- Cloud Deploy
- Cloud Deployment Manager
- Cloud DNS
- Cloud Endpoints
- Cloud Healthcare API
- Cloud HSM(하드웨어 보안 모듈)
- Cloud ID
- Cloud Interconnect
- Cloud Intrusion Detection System(Cloud IDS)
- Cloud Key Management Service [7]
- Cloud Life Sciences
- Cloud Load Balancing
- Cloud Logging [8]
- Cloud Monitoring [9]
- Cloud NAT
- Cloud Natural Language API
- Cloud Profiler
- Cloud Resource Manager API
- Cloud Router
- Cloud Run
- Cloud Run Functions
- Cloud Scheduler
- Cloud Service Mesh
- Cloud Shell
- Cloud Source Repositories
- Cloud SQL
- Cloud Storage [10]
- Cloud Tasks
- Cloud Trace
- Cloud Translation
- Cloud Vision
- Cloud VPN
- Cloud Workstations
- Cluster Director
- Colab Enterprise
- Compute Engine
- 연결
- Container Registry [11]
- 대화형 에이전트 [12]
- Customer Experience Agent Studio
- 고객 경험 인사이트
- 사이버 보험 허브
- Data Catalog
- 데이터 스튜디오 [13]
- Database Migration Service [14]
- Dataflow
- Dataform
- Datastream
- Document AI
- Document AI Warehouse
- Eventarc
- Filestore [15]
- Firestore
- Datastore 모드의 Firestore (Datastore) [16]
- Gemini Code Assist
- Gemini Enterprise
- Gemini Enterprise 에이전트 플랫폼
- Gemini Enterprise for Customer Experience
- BigQuery의 Gemini
- Colab Enterprise의 Gemini
- Gemini Notebook Enterprise
- Agent Platform의 생성형 AI
- Google Cloud Armor
- Google Cloud 콘솔
- Google Cloud Contact Center as a Service
- Google Cloud Fraud Defense [17]
- Google Cloud IAP (Identity-Aware Proxy)
- Google Cloud Managed Lustre
- Google Cloud Managed Service for Apache Kafka
- Google Cloud NetApp Volumes
- Google Cloud VMware Engine [18]
- Google Distributed Cloud connected [19]
- Google Kubernetes Engine
- Google Kubernetes Engine (GKE) Enterprise 버전 구성 관리
- Google Kubernetes Engine (GKE) 허브
- Healthcare Data Engine
- Identity and Access Management (IAM) [21]
- Identity Platform [22]
- Infrastructure Manager
- Integration Connectors [23]
- 키 액세스 근거
- Knative serving
- Knowledge Catalog [24]
- Looker (Google Cloud 핵심 서비스) [25]
- Looker (원본) [26]
- Managed Service for Apache Airflow
- Managed Service for Apache Spark
- Microsoft Active Directory(AD)용 관리형 서비스
- Memorystore
- Model Armor
- Network Connectivity Center
- 네트워크 서비스 등급
- Persistent Disk
- Pub/Sub
- Secret Manager [27]
- Secure Source Manager
- Security Command Center
- Sensitive Data Protection [28]
- 서비스 디렉터리
- Spanner
- Speech-to-Text [29]
- Storage Transfer Service
- Text-to-Speech
- Traffic Director API
- Transfer Appliance
- Vertex AI Workbench 인스턴스
- Video Intelligence API
- Virtual Private Cloud(VPC)
- VPC 서비스 제어
- Web Security Scanner
- 워크플로
Google SecOps 지원 서비스
BAA에서 지원하는 Google SecOps 서비스[20]는 다음과 같습니다.
- Google Security Operations SIEM
- Google Security Operations SOAR
- Mandiant Digital Threat Monitoring
- Mandiant Security Validation
Google Workspace 지원 서비스
최종 업데이트: 2025년 8월 31일
다음 Google Workspace 서비스는 Google Cloud BAA에 포함됩니다.
- AppSheet
- Cloud ID 관리
- Gemini 앱 (Google Chrome의 Gemini 제외)
- Google Workspace의 Gemini
- Gemini Mac 앱
- Gmail
- Google Apps Script
- Google Calendar
- Google Chat
- Google Cloud Search
- Google Drive (Google Docs, Google Forms, Google 포토, Google Sheets, Google Slides, Google Vids 포함)
- Google 그룹스
- Google Keep
- Google Meet
- Google Sites
- Google Tasks
- Google Vault (해당하는 경우)
- Google Voice(관리 사용자만)
Google Workspace의 HIPAA 규정 준수에 대한 자세한 내용은 Google Workspace의 HIPAA 규정 준수를 참고하세요.
Google Cloud관련 권장사항
이 섹션의 권장사항을 구현하여 HIPAA 의무를 준수하세요.
일반 Google Cloud 권장사항
다음 권장사항을 구현하세요.
- Google Cloud BAA에 입력합니다. 안내는 Google Cloud의 개인 정보 보호 규정 준수 및 기록을 참고하여 BAA를 검토하고 수락하세요.
- PHI를 사용할 때는 지원되지 않는 Google Cloud 서비스를 사용 중지하세요. 서비스를 사용 중지할 수 없는 경우 PHI에 사용해서는 안 됩니다.
- 알림이나 기타 서비스 약관에 명확히 달리 명시되어 있지 않는 한, 서비스별 약관에 정의된 GA 이전 제공 서비스를 PHI와 함께 사용하지 마세요.
- 리소스를 만들거나 업데이트할 때 리소스 메타데이터에 PHI 또는 보안 사용자 인증 정보를 포함하지 마세요. 로그에 해당 정보가 포착될 수 있기 때문입니다. 감사 로그에는 리소스 데이터 콘텐츠나 쿼리 결과가 포함되지 않지만 리소스 메타데이터는 캡처할 수 있습니다.
ID, 보안, 암호화
다음 표에서는 ID, 보안, 암호화 서비스의 권장사항과 제한사항을 설명합니다.
| 지원되는 제품 | 권장사항 및 제한사항 |
|---|---|
| Cloud KMS |
조직에 HIPAA 보안 규정 요건 이상을 필요로하는 암호화 요구사항이 있는지 확인합니다. 고객 콘텐츠는 Google Cloud에서 저장 시 암호화됩니다. 추가 암호화 요구사항이 있는 경우 Cloud KMS를 사용하세요. |
| ID 및 액세스 관리 |
프로젝트에 액세스할 수 있는 사용자를 구성할 때는 IAM 권장사항을 따르세요. 특히 서비스 계정은 리소스에 액세스하는 데 사용할 수 있으므로 이러한 서비스 계정 및 서비스 계정 키에 대한 액세스를 엄격하게 관리하세요. |
| Identity Platform |
|
| Secret Manager |
Secret Manager에 보안 비밀을 저장할 때는 Secret Manager 권장사항을 검토하고 따르세요. |
로깅, 모니터링, 데이터 보호
다음 표에는 로깅, 모니터링, 데이터 보호 서비스의 권장사항과 제한사항이 설명되어 있습니다.
| 지원되는 제품 | 권장사항 및 제한사항 |
|---|---|
| 로깅 |
|
| 모니터링 |
|
| Google SecOps |
다음 서비스나 기능은 사용하지 마세요.
|
| Sensitive Data Protection |
Sensitive Data Protection 작업을 구성할 때는 모든 출력 데이터가 보안 환경의 일부로 구성된 스토리지 대상에 작성되어야 합니다. |
스토리지 및 데이터베이스
다음 표에서는 스토리지 및 데이터베이스 서비스의 권장사항과 제한사항을 설명합니다.
| 지원되는 제품 | 권장사항 및 제한사항 |
|---|---|
| Cloud Storage |
객체 버전 관리를 사용 설정하여 이전 보관 파일을 보존하고 실수로 삭제한 후 객체를 복구할 수 있습니다. |
| Database Migration Service |
비공개 IP 연결 방법을 사용하여 PHI가 포함된 데이터베이스를 인터넷에 노출하지 마세요. |
| Filestore |
|
| DataStore |
색인을 만들거나 구성할 때는 데이터를 항목 키, 색인 속성 키 또는 색인 속성 값으로 사용하기 전에 PHI, 보안 사용자 인증 정보 또는 기타 민감한 정보를 암호화하세요. 자세한 내용은 Datastore 색인을 참고하세요. |
데이터 분석 및 비즈니스 인텔리전스
다음 표에서는 데이터 분석 및 비즈니스 인텔리전스 서비스의 권장사항과 제한사항을 설명합니다.
AI, 머신러닝, 대화형 에이전트
다음 표에서는 AI, 머신러닝, 대화형 에이전트 서비스의 권장사항과 제한사항을 설명합니다.
| 지원되는 제품 | 권장사항 및 제한사항 |
|---|---|
| Gemini Enterprise Agent Platform의 Agent Search |
PHI에 리전 API와 리소스 위치를 사용합니다. |
| 대화형 에이전트 |
인텐트, 학습 문구, 항목을 비롯한 에이전트 정의에 PHI 또는 보안 사용자 인증 정보를 포함하지 마세요. |
| 음성 텍스트 변환 |
HIPAA에 따른 PHI 의무를 포함하는 Google과의 BAA를 체결한 경우 데이터 로깅을 선택하지 마세요. |
애플리케이션 개발, 통합, 네트워킹
다음 표에서는 애플리케이션 개발, 통합, 네트워킹 서비스의 권장사항과 제한사항을 설명합니다.
| 지원되는 제품 | 권장사항 및 제한사항 |
|---|---|
| API Gateway |
헤더에 PHI 또는 PII를 포함하지 마세요. |
| Application Integration 및 Integration Connectors |
|
| Cloud Build |
빌드 구성 파일, 소스 제어 파일 또는 기타 빌드 아티팩트에 PHI를 포함하지 마세요. |
| Cloud CDN |
PHI 캐싱을 요청하지 마세요. 캐싱을 방지하려면 캐싱 방지를 참고하세요. |
| Fraud Defense |
URI 또는 작업에 PHI를 포함하지 마세요. |
컴퓨팅, 컨테이너, 하이브리드 인프라
다음 표에서는 컴퓨팅, 컨테이너, 하이브리드 인프라 서비스의 권장사항과 제한사항을 설명합니다.
| 지원되는 제품 | 권장사항 및 제한사항 |
|---|---|
| Artifact Registry |
Artifact Registry는 Google 기본 암호화 또는 고객 관리 암호화 키 (CMEK)를 사용하여 저장소의 데이터를 암호화합니다. 아티팩트 이름과 같은 메타데이터는 Google 기본 암호화로 암호화됩니다. 이 메타데이터는 로그에 표시될 수 있으며 Artifact Registry 리더 역할 ( |
| Container Registry |
Container Registry는 Google 기본 암호화 또는 CMEK를 사용하여 레지스트리의 스토리지 버킷에 있는 데이터를 암호화합니다. PHI에 대한 무단 액세스를 방지하려면 컨테이너 보안 권장사항을 참고하세요. |
| VMware Engine |
HIPAA 요구사항을 충족하기 위해 적절한 기간 동안 애플리케이션 수준 액세스 로그를 보관합니다. |
| Distributed Cloud(연결형) |
Distributed Cloud 연결을 배포할 때는 특정 보안 측면, 특히 물리적 보안에 대한 책임이 있습니다. 배포를 안전하게 보호하려면 물리적 보안 권장사항을 참고하세요. |
Looker(원본)
다음 표에서는 Google에서 호스팅 환경에 배포할 때 Looker의 권장사항과 제한사항을 설명합니다.
| 항목 | 권장사항 및 제한사항 |
|---|---|
| 제외된 서비스 |
BAA에서 지원하지 않는 다음 서비스를 사용하지 마세요.
|
| 액세스 제어 |
액세스 제어를 구현할 때는 다음을 고려하세요.
|
| 데이터 공유 |
데이터를 공유할 때는 다음 사항을 고려하세요.
|
| 안전한 구성 |
보안을 구성할 때는 다음 사항을 고려하세요.
|
| 데이터베이스 보안 제어 |
데이터베이스 보안 제어를 구성할 때는 다음 사항을 고려하세요.
|
다음 단계
- Google 보안 개요 및 Google 인프라 보안 설계 개요에서 Google 보안에 대해 자세히 알아보세요.
- HHS 건강 정보 개인 정보 보호 (HIPAA)를 검토하세요.
- HIPAA 규정 준수 및 클라우드 컴퓨팅에 관한 HHS 가이드를 검토합니다.