A regra

O que a Regra de Segurança da HIPAA pede da engenharia?

A Regra de Segurança (45 CFR 164.302 a 164.318) obriga as entidades cobertas e os associados comerciais a assegurar a confidencialidade, a integridade e a disponibilidade da ePHI com salvaguardas administrativas, físicas e técnicas, políticas escritas e documentação mantida por seis anos. A engenharia carrega a maior parte das salvaguardas técnicas e parte das administrativas. Quais medidas bastam é definido pela sua análise de riscos, não por esta página.

Cada padrão tem especificações de implementação marcadas como Obrigatórias (Required) ou Endereçáveis (Addressable). Endereçável não significa opcional: o §164.306(d)(3) exige que você avalie se a especificação é razoável e apropriada e então a implemente, ou documente por que não e implemente uma alternativa equivalente, se razoável.

A regra deixa o método com você. O §164.306(b) manda considerar o seu porte e complexidade, a sua infraestrutura técnica, o custo das medidas e a probabilidade e a criticidade dos riscos para a ePHI.

Se a sua empresa é ela mesma uma entidade coberta, um plano de saúde, uma clearinghouse de saúde ou um prestador que transmite informação de saúde em formato eletrônico, somos o seu associado comercial diretamente. Se você é fornecedor de uma, somos a sua subcontratada.

O BAA

Assinamos um acordo de associado comercial (BAA) da HIPAA?

Sim. A Clouditive assina um acordo de associado comercial (BAA) da HIPAA quando um contrato toca PHI. A Regra de Segurança permite que uma entidade coberta, ou um associado comercial, entregue ePHI a um associado comercial somente depois de obter garantias satisfatórias, documentadas em um contrato escrito (§164.308(b)). Esse contrato deve obrigar o associado a cumprir a regra, obrigar da mesma forma os seus subcontratados e comunicar os incidentes de segurança, incluindo as violações de PHI não protegida (§164.314(a)).

Peça o BAA na primeira conversa, para que esteja assinado antes de um engenheiro ter acesso a PHI. Um associado comercial deve notificar a entidade coberta de uma violação sem demora injustificada e, em qualquer caso, no máximo 60 dias corridos após a descoberta (§164.410).

Um BAA não deixa um sistema em conformidade. Quem faz isso são as salvaguardas, e a sua análise de riscos decide quais bastam.

O que não afirmamos

O que não afirmamos?

A HIPAA não tem certificação, então não temos nenhuma, não emitimos nenhuma e não afirmamos nenhuma. Não somos um auditor, um avaliador nem um escritório de advocacia, e não temos nenhum caso publicado de saúde.

  • A Regra de Segurança exige uma avaliação periódica (§164.308(a)(8)), não um certificado. Quando o HHS adotou a regra, em 2003, disse que não pretendia criar critérios de certificação (68 FR 8334, na página 8352).
  • Não temos nenhum caso publicado de saúde. Os casos linkados abaixo mostram os mesmos controles em outros setores, e não são prova de experiência com uma entidade coberta.
  • Não realizamos nem assinamos a sua análise de riscos, não escrevemos as suas políticas, não treinamos a sua equipe nem atuamos como o seu responsável de segurança. Isso fica com a sua organização (§164.308(a)(1), (a)(2) e (a)(5)).
  • Não garantimos o resultado de uma auditoria, de uma investigação nem da revisão de segurança de um cliente, e não damos consultoria jurídica.
  • Não afirmamos nenhuma certificação HITRUST nem nenhuma parceria com uma plataforma de automação de conformidade (GRC).
  • O HHS publicou em 6 de janeiro de 2025 uma proposta para alterar a Regra de Segurança (90 FR 898). Não encontramos uma regra final no Federal Register em 2026-10-09, então esta página descreve a regra em vigor.

As salvaguardas

Quais salvaguardas a equipe de engenharia constrói?

Seis áreas da Regra de Segurança recaem sobre a engenharia: controle de acesso e autenticação, controles de auditoria, integridade e segurança na transmissão, o plano de contingência, a parte técnica da gestão de riscos e a cadeia de associados comerciais. Para cada uma: o que a regra pede, o trabalho de engenharia e onde o fizemos em um caso publicado.

Controle de acesso e autenticação

O que exige da engenhariaCada pessoa e programa que chega à ePHI tem a sua própria identidade e você consegue cortar o acesso rápido?

O §164.312(a) torna obrigatórias a identificação única de usuários e um procedimento de acesso de emergência, e endereçáveis o encerramento automático de sessão e a criptografia. O §164.312(d) exige à parte procedimentos para verificar que quem pede acesso é quem diz ser, e o §164.308(a)(3) e (a)(4) acrescentam procedimentos de autorização, supervisão e desligamento. A engenharia: identidades no seu SSO, MFA, privilégio mínimo, tempo de sessão, acesso de emergência registrado, segredos em um cofre gerenciado e identidade de workload para os serviços.

Onde já fizemos

Nenhum pacote fixo cobre o controle de acesso sozinho. Definimos o escopo no Discovery ou com engenheiros por hora.

Controles de auditoria e revisão de atividade

O que exige da engenhariaO que os seus sistemas registram sobre quem tocou a ePHI e alguém revisa isso?

O §164.312(b) exige mecanismos que registrem e examinem a atividade nos sistemas que contêm ou usam ePHI. O §164.308(a)(1)(ii)(D) exige procedimentos para revisar regularmente os logs de auditoria, os relatórios de acesso e os relatórios de acompanhamento de incidentes. A engenharia: logs de aplicação e infraestrutura desenhados para que a ePHI não caia nas linhas de log, alertas sobre os eventos que a sua revisão define e um runbook. A revisão em si é feita pela sua equipe.

Onde já fizemos

Entregue por

Integridade e segurança na transmissão

O que exige da engenhariaA ePHI pode ser alterada sem que ninguém perceba e está protegida em trânsito?

O §164.312(c) pede proteção contra alteração ou destruição indevidas, com um mecanismo para autenticar a ePHI como especificação endereçável. O §164.312(e) pede medidas técnicas contra acesso não autorizado em trânsito, com controles de integridade e criptografia endereçáveis. A engenharia: TLS em cada caminho, artefatos de release assinados e fixados por digest, para que o que roda seja o que foi testado, e um firewall de aplicações web na borda.

Onde já fizemos

Entregue por

Plano de contingência

O que exige da engenhariaExistem cópias exatas recuperáveis da ePHI e alguém restaurou uma?

O §164.308(a)(7) exige um plano de backup de dados, um plano de recuperação de desastres e um plano de operação em modo de emergência. Testes e revisões periódicas do plano e a análise de quais aplicações e dados são críticos são endereçáveis. A engenharia: backups criptografados e agendados, ensaios de restauração e um rollback ensaiado em vez de presumido.

Onde já fizemos

Nenhum pacote fixo cobre backups e recuperação sozinhos. Definimos o escopo no Discovery ou com engenheiros por hora.

Análise de riscos, gestão de riscos e avaliação

O que exige da engenhariaOnde está a ePHI, o que poderia dar errado com ela e o que você fez a respeito?

O §164.308(a)(1)(ii)(A) e (B) exigem uma análise de riscos precisa e completa e medidas de segurança que reduzam o risco a um nível razoável e apropriado, e o §164.308(a)(8) uma avaliação periódica. A sua organização os realiza e os assina. A engenharia fornece os fatos: um inventário de sistemas e fluxos de dados, varreduras em cada mudança, alertas testados e um backlog de correções ordenado pelo risco que você avaliou.

Onde já fizemos

Entregue por

Não realizamos nem assinamos a sua análise de riscos.

Associados comerciais e comunicação de incidentes

O que exige da engenhariaQuais fornecedores tocam a ePHI, há um BAA com cada um e quem comunica um incidente a quem?

O §164.308(b) e o §164.314(a) exigem um contrato escrito com cada associado comercial e subcontratado que lida com ePHI, e o §164.308(a)(6) exige procedimentos para identificar, responder, mitigar e documentar os incidentes de segurança. A engenharia: um mapa dos serviços e fornecedores por onde passam os dados, para que você saiba de quais BAAs precisa, e a detecção e o runbook que permitem saber de um incidente o quanto antes o sistema consiga mostrar.

Nenhum caso publicado mostra esta linha sozinha. A linha de controles de auditoria mostra o trabalho de detecção.

Como entregamos

Como os nossos pacotes e engenheiros entregam isso?

Comece com um pacote de preço fixo, ou contrate engenheiros por hora. O pacote de CI/CD e IaC constrói o pipeline e a infraestrutura como código. Os Fundamentos de SRE e observabilidade conectam o monitoramento. Os Fundamentos de automação de QA colocam testes no seu CI. O Discovery transforma a sua análise de riscos, ou o questionário de segurança de uma entidade coberta, em um roadmap com backlog.

Pipeline e infraestrutura como código

Uma construção ou redesenho de 2 semanas dos seus pipelines de CI/CD e da sua infraestrutura como código. Os gates que entram no pipeline, como uma varredura de vulnerabilidades, são combinados no SOW.

Entregue por

Registro e monitoramento

Métricas, logs e traces conectados, 3 SLOs definidos, alertas testados até dispararem e um runbook.

Entregue por

Testes em cada mudança

Uma suíte de Playwright para os seus 5 fluxos críticos, rodando no seu CI, com verificações de acessibilidade.

Entregue por

Da lista de requisitos a um backlog

O Discovery entende o seu produto e a configuração dele de ponta a ponta e entrega um roadmap com backlog, papéis, mudanças críticas e necessidades. Traga a sua análise de riscos, o questionário de segurança de uma entidade coberta ou uma lista de lacunas do seu consultor e a transformamos em trabalho de engenharia.

Entregue por

Engenheiros por hora

Para o trabalho que continua depois de um pacote: Sênior US$ 45–⁠50 por hora, Líder ou Arquiteto US$ 55–⁠60, com mínimo de 6 meses, faturado por hora trabalhada. Você entrevista o engenheiro que fará o trabalho.

Fontes

Quais textos lemos?

Textos primários, lidos em 2026-10-09.

  • 45 CFR Parte 164, Subparte C (§§164.302 a 164.318), texto do eCFR em vigor em 2026-10-01.
  • 45 CFR 160.103, definição de associado comercial, e 45 CFR 164.410, notificação por um associado comercial, mesma data do eCFR.
  • Health Insurance Reform: Security Standards, 68 FR 8334 (20 de fevereiro de 2003), a regra final e o seu preâmbulo.
  • HIPAA Security Rule To Strengthen the Cybersecurity of Electronic Protected Health Information, 90 FR 898 (6 de janeiro de 2025), uma regra proposta.

Perguntas frequentes

A Clouditive tem certificação HIPAA?

Não. A Regra de Segurança não cria nenhuma certificação HIPAA: exige uma avaliação periódica (§164.308(a)(8)), e em 2003 o HHS disse que não pretendia criar critérios de certificação. Não afirmamos nenhuma certificação para a Clouditive nem para nenhum cliente.

Vocês assinam um acordo de associado comercial (BAA) da HIPAA?

Sim. A Clouditive assina um BAA da HIPAA quando um contrato toca PHI. Peça na primeira conversa, para que esteja assinado antes de um engenheiro ter acesso a PHI.

Vocês têm clientes de saúde?

Não temos nenhum caso publicado de saúde. Os casos linkados nesta página mostram os mesmos controles em trabalhos de análise fintech, govtech, proptech, IA, games e transporte.

Endereçável significa opcional?

Não. Para uma especificação endereçável, o §164.306(d)(3) exige que você avalie se ela é razoável e apropriada e então a implemente, ou documente por que não e implemente uma alternativa equivalente, se razoável.

O nosso app estará em conformidade com a HIPAA depois que vocês o construírem?

Construímos as salvaguardas técnicas e deixamos evidências que um revisor consegue ler. A conformidade também abrange a sua análise de riscos, políticas, treinamento, fornecedores e operações, então nenhum fornecedor externo pode prometê-la, e não garantimos o resultado de uma auditoria nem de uma investigação.

A Regra de Segurança mudou?

O HHS publicou uma proposta para alterá-la em 6 de janeiro de 2025 (90 FR 898). Em 2026-10-09 não encontramos uma regra final no Federal Register, então esta página descreve a regra em vigor.

O que vocês precisam de nós para começar?

Um BAA se houver PHI no escopo, acesso pelas suas próprias contas e a sua análise de riscos ou o questionário de uma entidade coberta, se você tiver. O Discovery cobre o resto.

Como isso se relaciona com SOC 2 e os outros frameworks?

A engenharia se sobrepõe bastante: releases com gates, acessos demonstráveis, alertas testados e recuperação ensaiada servem a vários frameworks ao mesmo tempo. A página de engenharia de conformidade mostra qual cláusula de cada framework pede qual controle.

Como os engenheiros acessam os nossos sistemas?

Pelas suas próprias contas e identidades, com o seu SSO, o seu MFA e acesso de privilégio mínimo, revogado quando o contrato termina. Todo engenheiro passa por uma verificação de antecedentes antes de ser alocado.

Quem faz o trabalho?

Mat Caniglia lidera cada projeto de ponta a ponta, e os engenheiros estão na América Latina e compartilham o seu dia de trabalho. Apresentamos candidatos em até 1 semana, e você entrevista o engenheiro que fará o trabalho.

O que você precisa resolver?

Respondemos a todo pedido em até 1 dia útil. Assinamos um NDA antes da conversa, se você pedir.