Engenharia de conformidade HIPAA para saúde digital: construímos as salvaguardas, não certificamos
Se o seu software cria, recebe, mantém ou transmite informação de saúde protegida eletrônica (ePHI), a Regra de Segurança da HIPAA pede à sua equipe de engenharia salvaguardas técnicas concretas. Fazemos essa engenharia e assinamos um acordo de associado comercial (BAA) da HIPAA quando um contrato toca PHI. A HIPAA não tem certificação, e não auditamos, não atestamos nem certificamos.
- A entidade coberta
- Um BAA entre vocês, e os seus deveres da Regra de Segurança
- Sua empresa, associada comercial
- Um BAA entre você e a Clouditive quando tocamos PHI
- Clouditive, sua subcontratada
Sem acordo com a Clouditive, e a Clouditive não certifica a conformidade com a HIPAA
A regra
O que a Regra de Segurança da HIPAA pede da engenharia?
A Regra de Segurança (45 CFR 164.302 a 164.318) obriga as entidades cobertas e os associados comerciais a assegurar a confidencialidade, a integridade e a disponibilidade da ePHI com salvaguardas administrativas, físicas e técnicas, políticas escritas e documentação mantida por seis anos. A engenharia carrega a maior parte das salvaguardas técnicas e parte das administrativas. Quais medidas bastam é definido pela sua análise de riscos, não por esta página.
Cada padrão tem especificações de implementação marcadas como Obrigatórias (Required) ou Endereçáveis (Addressable). Endereçável não significa opcional: o §164.306(d)(3) exige que você avalie se a especificação é razoável e apropriada e então a implemente, ou documente por que não e implemente uma alternativa equivalente, se razoável.
A regra deixa o método com você. O §164.306(b) manda considerar o seu porte e complexidade, a sua infraestrutura técnica, o custo das medidas e a probabilidade e a criticidade dos riscos para a ePHI.
Se a sua empresa é ela mesma uma entidade coberta, um plano de saúde, uma clearinghouse de saúde ou um prestador que transmite informação de saúde em formato eletrônico, somos o seu associado comercial diretamente. Se você é fornecedor de uma, somos a sua subcontratada.
O BAA
Assinamos um acordo de associado comercial (BAA) da HIPAA?
Sim. A Clouditive assina um acordo de associado comercial (BAA) da HIPAA quando um contrato toca PHI. A Regra de Segurança permite que uma entidade coberta, ou um associado comercial, entregue ePHI a um associado comercial somente depois de obter garantias satisfatórias, documentadas em um contrato escrito (§164.308(b)). Esse contrato deve obrigar o associado a cumprir a regra, obrigar da mesma forma os seus subcontratados e comunicar os incidentes de segurança, incluindo as violações de PHI não protegida (§164.314(a)).
Peça o BAA na primeira conversa, para que esteja assinado antes de um engenheiro ter acesso a PHI. Um associado comercial deve notificar a entidade coberta de uma violação sem demora injustificada e, em qualquer caso, no máximo 60 dias corridos após a descoberta (§164.410).
Um BAA não deixa um sistema em conformidade. Quem faz isso são as salvaguardas, e a sua análise de riscos decide quais bastam.
O que não afirmamos
O que não afirmamos?
A HIPAA não tem certificação, então não temos nenhuma, não emitimos nenhuma e não afirmamos nenhuma. Não somos um auditor, um avaliador nem um escritório de advocacia, e não temos nenhum caso publicado de saúde.
- A Regra de Segurança exige uma avaliação periódica (§164.308(a)(8)), não um certificado. Quando o HHS adotou a regra, em 2003, disse que não pretendia criar critérios de certificação (68 FR 8334, na página 8352).
- Não temos nenhum caso publicado de saúde. Os casos linkados abaixo mostram os mesmos controles em outros setores, e não são prova de experiência com uma entidade coberta.
- Não realizamos nem assinamos a sua análise de riscos, não escrevemos as suas políticas, não treinamos a sua equipe nem atuamos como o seu responsável de segurança. Isso fica com a sua organização (§164.308(a)(1), (a)(2) e (a)(5)).
- Não garantimos o resultado de uma auditoria, de uma investigação nem da revisão de segurança de um cliente, e não damos consultoria jurídica.
- Não afirmamos nenhuma certificação HITRUST nem nenhuma parceria com uma plataforma de automação de conformidade (GRC).
- O HHS publicou em 6 de janeiro de 2025 uma proposta para alterar a Regra de Segurança (90 FR 898). Não encontramos uma regra final no Federal Register em 2026-10-09, então esta página descreve a regra em vigor.
As salvaguardas
Quais salvaguardas a equipe de engenharia constrói?
Seis áreas da Regra de Segurança recaem sobre a engenharia: controle de acesso e autenticação, controles de auditoria, integridade e segurança na transmissão, o plano de contingência, a parte técnica da gestão de riscos e a cadeia de associados comerciais. Para cada uma: o que a regra pede, o trabalho de engenharia e onde o fizemos em um caso publicado.
Controle de acesso e autenticação
O que exige da engenhariaCada pessoa e programa que chega à ePHI tem a sua própria identidade e você consegue cortar o acesso rápido?
O §164.312(a) torna obrigatórias a identificação única de usuários e um procedimento de acesso de emergência, e endereçáveis o encerramento automático de sessão e a criptografia. O §164.312(d) exige à parte procedimentos para verificar que quem pede acesso é quem diz ser, e o §164.308(a)(3) e (a)(4) acrescentam procedimentos de autorização, supervisão e desligamento. A engenharia: identidades no seu SSO, MFA, privilégio mínimo, tempo de sessão, acesso de emergência registrado, segredos em um cofre gerenciado e identidade de workload para os serviços.
Onde já fizemos
- Os segredos ficam em um cofre de segredos gerenciado, e o gate de vulnerabilidades roda em cada merge request.Ler o caso do pipeline de releases fintech
- O Cloud SQL roda com IP privado, com KMS e Workload Identity.Ler o caso da plataforma de marketing com IA
- O envio de e-mail pelo Gmail usa delegação de domínio, então nenhuma chave de e-mail é armazenada.Ler o caso do portal govtech de coordenação
- A stack de observabilidade é lida no Grafana com single sign-on.Ler o caso de engenharia de plataforma em transporte
Nenhum pacote fixo cobre o controle de acesso sozinho. Definimos o escopo no Discovery ou com engenheiros por hora.
Controles de auditoria e revisão de atividade
O que exige da engenhariaO que os seus sistemas registram sobre quem tocou a ePHI e alguém revisa isso?
O §164.312(b) exige mecanismos que registrem e examinem a atividade nos sistemas que contêm ou usam ePHI. O §164.308(a)(1)(ii)(D) exige procedimentos para revisar regularmente os logs de auditoria, os relatórios de acesso e os relatórios de acompanhamento de incidentes. A engenharia: logs de aplicação e infraestrutura desenhados para que a ePHI não caia nas linhas de log, alertas sobre os eventos que a sua revisão define e um runbook. A revisão em si é feita pela sua equipe.
Onde já fizemos
- De zero alertas em produção a 275 regras de alerta, cada uma testada até disparar.Ler o caso do pipeline de releases fintech
- Coletores do OpenTelemetry em cada cluster enviam para Mimir, Loki, Tempo e Pyroscope centrais. Os dashboards foram de 18 para 135.Ler o caso de engenharia de plataforma em transporte
- Os traces do OpenTelemetry vão para o Google Cloud e 18 políticas de alerta vigiam o serviço.Ler o caso da plataforma de marketing com IA
Entregue por
- Fundamentos de SRE e observabilidadeUS$ 5.000 · 2 semanas
Integridade e segurança na transmissão
O que exige da engenhariaA ePHI pode ser alterada sem que ninguém perceba e está protegida em trânsito?
O §164.312(c) pede proteção contra alteração ou destruição indevidas, com um mecanismo para autenticar a ePHI como especificação endereçável. O §164.312(e) pede medidas técnicas contra acesso não autorizado em trânsito, com controles de integridade e criptografia endereçáveis. A engenharia: TLS em cada caminho, artefatos de release assinados e fixados por digest, para que o que roda seja o que foi testado, e um firewall de aplicações web na borda.
Onde já fizemos
- Uma tag de release constrói as imagens, roda as migrações, faz o deploy por digest de imagem e lê de volta o digest que está realmente no ar.Ler o caso da plataforma de marketing com IA
- Cada release é uma imagem assinada com cosign, implantada sem tráfego, verificada e só então promovida.Ler o caso do portal govtech de coordenação
- O serviço fica atrás de um balanceador HTTPS global com um WAF do Cloud Armor.Ler o caso da plataforma de marketing com IA
- A borda da Cloudflare usa DNSSEC, CAA e MTA-STS.Ler o caso da plataforma proptech de moradia
Entregue por
- CI/CD e IaC: construção ou reestruturaçãoUS$ 4.000 · 2 semanas
Plano de contingência
O que exige da engenhariaExistem cópias exatas recuperáveis da ePHI e alguém restaurou uma?
O §164.308(a)(7) exige um plano de backup de dados, um plano de recuperação de desastres e um plano de operação em modo de emergência. Testes e revisões periódicas do plano e a análise de quais aplicações e dados são críticos são endereçáveis. A engenharia: backups criptografados e agendados, ensaios de restauração e um rollback ensaiado em vez de presumido.
Onde já fizemos
- Os backups são criptografados e agendados, e o ensaio de restauração recupera os dados em 13 segundos.Ler o caso da plataforma de RPG online
- Antes de cada migração é tirado automaticamente um snapshot do banco de dados, e o rollback foi ensaiado em dev.Ler o caso do pipeline de releases fintech
- A produção espera uma hora sob observação e precisa passar por gates de saúde e de taxa de erros. O rollback por nova promoção foi ensaiado em dev: 72 segundos para voltar, 124 para avançar.Ler o caso do pipeline de releases fintech
Nenhum pacote fixo cobre backups e recuperação sozinhos. Definimos o escopo no Discovery ou com engenheiros por hora.
Análise de riscos, gestão de riscos e avaliação
O que exige da engenhariaOnde está a ePHI, o que poderia dar errado com ela e o que você fez a respeito?
O §164.308(a)(1)(ii)(A) e (B) exigem uma análise de riscos precisa e completa e medidas de segurança que reduzam o risco a um nível razoável e apropriado, e o §164.308(a)(8) uma avaliação periódica. A sua organização os realiza e os assina. A engenharia fornece os fatos: um inventário de sistemas e fluxos de dados, varreduras em cada mudança, alertas testados e um backlog de correções ordenado pelo risco que você avaliou.
Onde já fizemos
- Um gate de vulnerabilidades orientado a SOC 2 roda em cada merge request, com exceções que expiram. Não é uma certificação.Ler o caso do pipeline de releases fintech
- Desde fevereiro de 2026 um workflow compartilhado roda varreduras de dependências, segredos, CodeQL e contêineres. O reforço da cadeia de suprimentos de CI está em andamento.Ler o caso de engenharia de plataforma em transporte
- Um gate antes do push verifica segredos, tipos, lint e build antes de o código sair da máquina do engenheiro.Ler o caso do portal govtech de coordenação
Entregue por
- CI/CD e IaC: construção ou reestruturaçãoUS$ 4.000 · 2 semanas
- DiscoveryUS$ 7.000 · 1 a 4 semanas
Não realizamos nem assinamos a sua análise de riscos.
Associados comerciais e comunicação de incidentes
O que exige da engenhariaQuais fornecedores tocam a ePHI, há um BAA com cada um e quem comunica um incidente a quem?
O §164.308(b) e o §164.314(a) exigem um contrato escrito com cada associado comercial e subcontratado que lida com ePHI, e o §164.308(a)(6) exige procedimentos para identificar, responder, mitigar e documentar os incidentes de segurança. A engenharia: um mapa dos serviços e fornecedores por onde passam os dados, para que você saiba de quais BAAs precisa, e a detecção e o runbook que permitem saber de um incidente o quanto antes o sistema consiga mostrar.
Nenhum caso publicado mostra esta linha sozinha. A linha de controles de auditoria mostra o trabalho de detecção.
Como entregamos
Como os nossos pacotes e engenheiros entregam isso?
Comece com um pacote de preço fixo, ou contrate engenheiros por hora. O pacote de CI/CD e IaC constrói o pipeline e a infraestrutura como código. Os Fundamentos de SRE e observabilidade conectam o monitoramento. Os Fundamentos de automação de QA colocam testes no seu CI. O Discovery transforma a sua análise de riscos, ou o questionário de segurança de uma entidade coberta, em um roadmap com backlog.
Pipeline e infraestrutura como código
Uma construção ou redesenho de 2 semanas dos seus pipelines de CI/CD e da sua infraestrutura como código. Os gates que entram no pipeline, como uma varredura de vulnerabilidades, são combinados no SOW.
Entregue por
- CI/CD e IaC: construção ou reestruturaçãoUS$ 4.000 · 2 semanas
Registro e monitoramento
Métricas, logs e traces conectados, 3 SLOs definidos, alertas testados até dispararem e um runbook.
Entregue por
- Fundamentos de SRE e observabilidadeUS$ 5.000 · 2 semanas
Testes em cada mudança
Uma suíte de Playwright para os seus 5 fluxos críticos, rodando no seu CI, com verificações de acessibilidade.
Entregue por
- Fundamentos de automação de QAUS$ 5.000 · 2 semanas
Da lista de requisitos a um backlog
O Discovery entende o seu produto e a configuração dele de ponta a ponta e entrega um roadmap com backlog, papéis, mudanças críticas e necessidades. Traga a sua análise de riscos, o questionário de segurança de uma entidade coberta ou uma lista de lacunas do seu consultor e a transformamos em trabalho de engenharia.
Entregue por
- DiscoveryUS$ 7.000 · 1 a 4 semanas
Engenheiros por hora
Para o trabalho que continua depois de um pacote: Sênior US$ 45–50 por hora, Líder ou Arquiteto US$ 55–60, com mínimo de 6 meses, faturado por hora trabalhada. Você entrevista o engenheiro que fará o trabalho.
Fontes
Quais textos lemos?
Textos primários, lidos em 2026-10-09.
- 45 CFR Parte 164, Subparte C (§§164.302 a 164.318), texto do eCFR em vigor em 2026-10-01.
- 45 CFR 160.103, definição de associado comercial, e 45 CFR 164.410, notificação por um associado comercial, mesma data do eCFR.
- Health Insurance Reform: Security Standards, 68 FR 8334 (20 de fevereiro de 2003), a regra final e o seu preâmbulo.
- HIPAA Security Rule To Strengthen the Cybersecurity of Electronic Protected Health Information, 90 FR 898 (6 de janeiro de 2025), uma regra proposta.
Perguntas frequentes
A Clouditive tem certificação HIPAA?
Não. A Regra de Segurança não cria nenhuma certificação HIPAA: exige uma avaliação periódica (§164.308(a)(8)), e em 2003 o HHS disse que não pretendia criar critérios de certificação. Não afirmamos nenhuma certificação para a Clouditive nem para nenhum cliente.
Vocês assinam um acordo de associado comercial (BAA) da HIPAA?
Sim. A Clouditive assina um BAA da HIPAA quando um contrato toca PHI. Peça na primeira conversa, para que esteja assinado antes de um engenheiro ter acesso a PHI.
Vocês têm clientes de saúde?
Não temos nenhum caso publicado de saúde. Os casos linkados nesta página mostram os mesmos controles em trabalhos de análise fintech, govtech, proptech, IA, games e transporte.
Endereçável significa opcional?
Não. Para uma especificação endereçável, o §164.306(d)(3) exige que você avalie se ela é razoável e apropriada e então a implemente, ou documente por que não e implemente uma alternativa equivalente, se razoável.
O nosso app estará em conformidade com a HIPAA depois que vocês o construírem?
Construímos as salvaguardas técnicas e deixamos evidências que um revisor consegue ler. A conformidade também abrange a sua análise de riscos, políticas, treinamento, fornecedores e operações, então nenhum fornecedor externo pode prometê-la, e não garantimos o resultado de uma auditoria nem de uma investigação.
A Regra de Segurança mudou?
O HHS publicou uma proposta para alterá-la em 6 de janeiro de 2025 (90 FR 898). Em 2026-10-09 não encontramos uma regra final no Federal Register, então esta página descreve a regra em vigor.
O que vocês precisam de nós para começar?
Um BAA se houver PHI no escopo, acesso pelas suas próprias contas e a sua análise de riscos ou o questionário de uma entidade coberta, se você tiver. O Discovery cobre o resto.
Como isso se relaciona com SOC 2 e os outros frameworks?
A engenharia se sobrepõe bastante: releases com gates, acessos demonstráveis, alertas testados e recuperação ensaiada servem a vários frameworks ao mesmo tempo. A página de engenharia de conformidade mostra qual cláusula de cada framework pede qual controle.
Como os engenheiros acessam os nossos sistemas?
Pelas suas próprias contas e identidades, com o seu SSO, o seu MFA e acesso de privilégio mínimo, revogado quando o contrato termina. Todo engenheiro passa por uma verificação de antecedentes antes de ser alocado.
Quem faz o trabalho?
Mat Caniglia lidera cada projeto de ponta a ponta, e os engenheiros estão na América Latina e compartilham o seu dia de trabalho. Apresentamos candidatos em até 1 semana, e você entrevista o engenheiro que fará o trabalho.
O que você precisa resolver?
Respondemos a todo pedido em até 1 dia útil. Assinamos um NDA antes da conversa, se você pedir.