Alineación con HIPAA

Deje que los agentes toquen PHI sin perder la traza de auditoría.

HIPAA regula la información de salud protegida (PHI) de las entidades cubiertas y sus asociados comerciales. Su Regla de Seguridad exige salvaguardas administrativas, físicas y técnicas — controles de acceso, controles de auditoría, integridad y seguridad en la transmisión — y la Regla de Privacidad limita el uso al mínimo necesario. Cuando un agente lee una historia clínica o redacta una autorización previa, maneja PHI. Cortex aplica el acceso de mínimo necesario a nivel de propiedad y sella cada contacto con PHI en un ledger que evidencia manipulaciones.

Diseñado para las Reglas de Seguridad y Privacidad de HIPAA · BAA a solicitud

audit/verify
#101hash ✓#102hash ✓#103hash ✓#104hash ✓#105hash ✓
head 0x9f3a…c1ok: true
verifyChain ▸ SHA-256 encadenado · recibos firmados
Qué es HIPAA

Reglas de Seguridad y Privacidad de HIPAA, en lenguaje llano.

HIPAA (la Health Insurance Portability and Accountability Act) protege la información de salud identificable individualmente. La Regla de Seguridad (45 CFR Part 164, Subpart C) exige salvaguardas técnicas: control de acceso (§164.312(a)), controles de auditoría (§164.312(b)), integridad (§164.312(c)) y seguridad en la transmisión (§164.312(e)). La Regla de Privacidad añade el estándar del mínimo necesario — usar y divulgar solo el PHI que la tarea necesita. Para los agentes de IA, el riesgo es un acceso demasiado amplio y una traza que no se puede demostrar. Cortex aborda ambos: los permisos de ontología a nivel de propiedad aplican el mínimo necesario en el momento de la lectura, DLP filtra el PHI de entrada y salida de las llamadas a herramientas, y el Trust Ledger encadenado por hash le da controles de auditoría cuya integridad es en sí misma demostrable.

se aplica a ▸ Sector salud de Estados Unidos · entidades cubiertas y asociados comerciales

Las obligaciones y cómo las mapea Cortex

Cada requisito se convierte en un control aplicado y registrado.

Las salvaguardas técnicas de HIPAA y el estándar del mínimo necesario se corresponden directamente con los controles de la capa de datos de Cortex. Cada acceso a PHI pasa por una puerta y queda registrado, de modo que una auditoría de la OCR encuentra una traza completa que evidencia manipulaciones.

§164.312(a) · Control de acceso
  • Permisos de ontología a nivel de propiedad sobre campos de PHI
  • Agent IAM delimita qué agentes pueden leer qué objetos
  • Mínimo necesario aplicado — las lecturas restringidas fallan en modo cerrado
  • 403 denegado ante cualquier acceso a PHI demasiado amplio
§164.312(b) · Controles de auditoría
  • Cada acceso a PHI sellado en el Trust Ledger
  • verifyChain demuestra que el registro de accesos no fue alterado
  • Linaje de 10 saltos: quién accedió, por qué y bajo qué política
  • Recibos firmados como evidencia verificable sin conexión
§164.312(c) · Integridad
  • Los registros encadenados por hash detectan inserción / edición / eliminación
  • La procedencia a nivel de dato fija los hechos a los registros de origen
  • La compensación de Action Fabric revierte escrituras indebidas
  • value_hash demuestra que un valor no fue alterado tras su escritura
Mínimo necesario
  • DLP filtra el PHI de entrada y salida de cada llamada a herramienta
  • Las salvaguardas de salida ocultan el PHI del contenido generado
  • La puerta de supervisión retiene las divulgaciones de alto riesgo para revisión
  • Los límites de costo acotan el procesamiento masivo de PHI (402)
Transmisión y aislamiento
  • TLS 1.2+ en tránsito; AES-256 en reposo
  • Aislamiento de inquilinos con clave (tenantId, id) en todas partes
  • Despliegue aislado (air-gapped) con modelos locales, cero llamadas externas
  • Business Associate Agreement disponible a solicitud
El mapeo de controles

De una obligación escrita a evidencia demostrable.

Toda obligación se reduce a una compuerta de runtime con cierre seguro cuyo veredicto queda en un libro de registro a prueba de manipulaciones que puedes entregar a un examinador. Esta es la tabla que un Compliance Pack exporta para este marco.

ObligaciónControl de Cortex aplicadoEvidencia del ledger
§164.312(a) — control de acceso / identidad únicaPermisos de ontología + Agent IAM403 en lectura restringida
§164.312(b) — controles de auditoríaTrust Ledger (encadenado por hash)verifyChain ▸ ok:true
§164.312(c) — integridad del PHIcadena value_hash + record_hashhashOk:false señala ediciones
Uso y divulgación de mínimo necesarioDLP + salvaguardas de salida451 PHI ocultado
§164.312(e) — seguridad en la transmisiónTLS en tránsito · AES-256 en reposocifrado · aislado por inquilino
Responsable de cada contacto con PHILinaje de 10 saltos + reciboslineage/:correlationId
Compliance Packs

Exportación de evidencia en un clic, directamente desde el Trust Ledger.

Una investigación de la OCR o una revisión por brecha depende de sus registros de acceso y auditoría. Un Compliance Pack asigna las salvaguardas de la Regla de Seguridad a sus controles en Cortex y exporta los registros sellados de acceso a PHI — cuya integridad verifyChain puede demostrar, cerrando la brecha que deja abierta un registro mutable.

  • El mapa de controles de HIPAA, generado, no montado a mano
  • Registros de ejecución sellados que puedes verificar sin conexión con verifyChain
  • Procedencia de cada dato: todo hecho se remonta a su origen
  • Honesto por construcción: la evidencia se genera, nunca se afirma
01 · Humanorisk-ops@nw02 · AgenteTriaje de fraude03 · Habilidadtriage.v404 · Promptsha 0x3a…05 · Políticaapprove≥5k06 · Modeloclaude-opus07 · HerramientalookupCase08 · Artefactomemo n.º 447109 · Resultadoaprobado10 · Aprobaciónj.lee
Demuéstralo, no solo lo afirmes

Los veredictos de HIPAA que verás en la demo.

No son promesas de diapositiva: son los códigos y recibos literales que devuelve el runtime cuando lo pones a prueba contra los controles de este marco.

veredictos de compuerta ▸ HIPAA
Lectura de campo de PHI demasiado amplia denegada403 read deniedaplicado
PHI ocultado en la salida del agente451 DLP redactaplicado
Integridad de la traza de acceso a PHI demostradaverifyChain ok:trueprobado
Escritura indebida revertidacompensatedprobado
compliance-pack ▸ generado desde el trust ledger · verificable sin conexión
Prepararse para la auditoría

Tres pasos de HIPAA sobre el papel a lo demostrable.

  1. 01

    Mapear

    Elige HIPAA. Cortex alinea cada obligación con la compuerta del runtime que la aplica — sin arqueología de hojas de cálculo.

  2. 02

    Aplicar

    Cada ejecución de agente pasa por las mismas compuertas de cierre seguro. Un control denegado devuelve un código real (402 / 403 / 409), nunca un paso silencioso.

  3. 03

    Demostrar

    Exporta un Compliance Pack: la tabla de correspondencias más los registros sellados del ledger que muestran que cada control se activó, verificables sin conexión.

Alineado con — nunca declarado como certificado

Cortex está diseñado para las Reglas de Seguridad y Privacidad de HIPAA, alineado con ellas, y firmará un Business Associate Agreement. No existe una certificación HIPAA; el cumplimiento es su obligación como entidad cubierta o asociado comercial, respaldada por los controles y la evidencia que Cortex aplica.

Enfoque de cumplimiento

Diseñado para los marcos que ya citan tus auditores.

El ledger sellado, los recibos firmados y el grafo de linaje se corresponden con las obligaciones de cada régimen ante el que reportas — alineado con, sin declarar nunca una certificación que no tienes.

EU AI ActNIST AI RMFISO 42001SOC 2HIPAAFINRAIRS Circular 230

Convierte HIPAA de una carga en un botón.

Descubre cómo Cortex mapea HIPAA a controles aplicados y exporta evidencia de nivel auditoría a demanda.

HIPAA para agentes de IA | Cortex AI OS