HIPAA
A HIPAA é lei dos EUA, não uma certificação — não há certificado a conquistar nem organismo que o emita. O que reguladores, clientes e entidades cobertas procuram é um programa documentado: uma análise de risco de segurança, salvaguardas implementadas, políticas adotadas e acordos com associados de negócio assinados. O Complyanz conduz esse programa.
As salvaguardas, os registros e a análise de risco
Como funciona um programa HIPAA
Escopo e inventário de PHI
Identifique todos os sistemas que criam, recebem, mantêm ou transmitem informações de saúde protegidas.
Análise de risco de segurança
Conduza a análise de risco exigida pela Regra de Segurança — a falha mais citada em ações de fiscalização.
Salvaguardas
Implemente e registre as salvaguardas Administrativas, Físicas e Técnicas nos sistemas em escopo.
Políticas, acordos com associados de negócio e prontidão para violações
Adote as políticas exigidas, assine os acordos com associados de negócio, treine a força de trabalho e mantenha a notificação de violações pronta para ser executada.
A HIPAA junto dos seus outros programas
A HIPAA é autônoma no Complyanz — não exige a ISO 27001 e não faz parte do sistema de gestão integrado. Ela compartilha a mesma plataforma de base: o mesmo inventário de ativos, o mesmo tratamento de incidentes, os mesmos registros de treinamento. Organizações de saúde costumam conduzir HIPAA e SOC 2 juntas exatamente por isso.
FAQ HIPAA
Podemos ser certificados em HIPAA?
Isso não existe. A HIPAA é um regulamento, e não há certificação acreditada para ela. O que você pode ter é um programa de conformidade documentado e defensável — que é o que o Complyanz constrói e o que auditores e clientes realmente avaliam.
O que é a análise de risco de segurança?
Uma análise de risco exigida pela Regra de Segurança. É o requisito mais citado em ações de fiscalização, geralmente porque nunca foi feito ou nunca foi atualizado. O Complyanz o executa como uma etapa de primeira classe, com o registro de riscos por trás.
Vocês tratam os acordos com associados de negócio?
Os associados de negócio são acompanhados junto dos seus outros fornecedores, com os acordos e os dados que eles acessam registrados em cada um.
O que acontece quando há uma violação?
Os incidentes são registrados e classificados, os registros de violação são mantidos, e os requisitos de notificação são acompanhados para que o prazo não seja gerenciado a partir de uma caixa de entrada.
Construa seu programa HIPAA
Crie uma organização e as salvaguardas, o inventário de PHI e a análise de risco já estarão prontos para uso.