Agentes de IA para salud

Autorización previa, recepción y documentación — mínimo necesario por política.

Los agentes de salud gestionan la autorización previa, la recepción de pacientes y la documentación clínica con la PHI bajo DLP y acceso de privilegio mínimo. El mínimo necesario no es una esperanza — se aplica a nivel de propiedad, con cada acceso registrado y cada decisión sellada.

Alineado con HIPAA · HITECH · 42 CFR Part 2 · SOC 2 · ISO 27001

Explorador de objetos
presentadesencadenatiene · restringidoPatientobjetoEncounterobjetoAuthorizationobjetophilectura denegada
ontology ▸ healthcare · published · permisos de objeto · propiedad · acción
La presión regulatoria

Con la PHI, el 'mínimo necesario' es la ley — no una recomendación.

El estándar de mínimo necesario de HIPAA, los controles de acceso de la Regla de Seguridad y las restricciones de 42 CFR Part 2 sobre los registros de consumo de sustancias aplican en el instante en que un agente toca una historia clínica. Un LLM que ingiere un expediente entero para responder a una sola pregunta comete una divulgación excesiva. Cortex aplica el privilegio mínimo a nivel de propiedad, registra cada acceso y sella cada decisión clínica en un registro auditable.

HIPAA · mínimo necesarioHITECH42 CFR Part 2SOC 2ISO 27001NIST AI RMF
Presión regulatoria
HIPAA · mínimo necesarioHITECH42 CFR Part 2SOC 2ISO 27001NIST AI RMF
Objetos tipadosPatient · Encounter · Authorization · Claim · Document
Restringidophi / substance_use_recordbloqueado
marcos ▸ codificados como política · con compuertas · sellados
Casos de uso

Trabajo clínico, con la PHI atada lo más corto posible.

Cada agente lee solo las propiedades que su rol permite, cada acceso queda registrado y cada decisión pasa por la supervisión y llega al ledger.

Agente de autorización previa
  • Arma las solicitudes de autorización previa fundamentadas en el encuentro y en las reglas del pagador, leyendo solo los campos del mínimo necesario que su rol permite.
  • Permisos de ontología
Agente de recepción de pacientes
  • Estructura la recepción contra los objetos Patient y Encounter, con la PHI y los registros de consumo de sustancias bloqueados a nivel de propiedad bajo DLP.
  • DLP y permisos
Asistencia de documentación clínica
  • Redacta notas y resúmenes fundamentados en la historia clínica, donde cada afirmación cita su origen y un clínico revisa antes de que nada se registre.
  • Oversight modes
Soporte de siniestros y codificación
  • Sugiere códigos fundamentados en la documentación bajo topes rígidos de presupuesto, de modo que un lote grande no se descontrole antes de que un codificador revise las excepciones.
  • Gobernanza de costos
Pista de acceso auditable
  • Cada acceso a PHI y cada decisión clínica quedan registrados y sellados en un registro encadenado por hash — respondiendo con pruebas a 'quién vio qué, y por qué'.
  • Trust Ledger
Privilegio mínimo, aplicado y no supuesto

El agente lee el único campo que necesita — no la historia clínica completa.

El mínimo necesario se aplica a nivel de propiedad de la ontología: una vez que un tipo está gobernado, el acceso es de denegación por defecto y el agente ve solo las propiedades que su rol le concede. La PHI y los registros de consumo de sustancias se redactan antes del modelo, y cada acceso queda registrado para el registro de divulgaciones.

  • Mínimo necesario aplicado a nivel de propiedad — PHI redactada antes del modelo
  • Registros de consumo de sustancias de 42 CFR Part 2 bloqueados con denegación por defecto
  • Cada acceso a PHI registrado para el registro de divulgaciones de HIPAA
  • Decisiones clínicas revisadas bajo supervisión y selladas en el ledger
Explorador de objetos
presentadesencadenatiene · restringidoPatientobjetoEncounterobjetoAuthorizationobjetophilectura denegada
ontology ▸ healthcare · published · permisos de objeto · propiedad · acción
Demuéstralo, no solo lo afirmes

Los veredictos que verá un responsable de privacidad.

Estas son las respuestas literales del runtime — la divulgación excesiva falla en modo cerrado, dejando constancia.

runtime · veredictos
Lectura de historia completael agente solicita todos los campos de PHI403 redacted
Registro de Part 2consumo de sustancias · denegación por defecto403 denied
Nota clínicaredactada · citada · a la espera del clínicoHOLD · review
Acceso permitidomínimo necesario · registrado200 sealed
cierre seguro ▸ ponlo a prueba y deniega, dejando constancia
  1. 01

    Modela el dominio

    Asigna el trabajo a objetos tipados de la ontología — Patient, Encounter, Authorization, Claim, Document — con campos restringidos como phi / substance_use_record bloqueados a nivel de propiedad.

  2. 02

    Codifica las reglas

    Traduce las obligaciones anteriores a Policy-as-Code y aprobaciones de Action Fabric: las compuertas cierran de forma segura y devuelven un código preciso, no una suposición.

  3. 03

    Demuestra el resultado

    Cada ejecución queda en un Trust Ledger encadenado por hash con recibos firmados y procedencia de 10 saltos: un registro que puedes entregar al regulador.

10-hopProcedencia en cada decisión clínica
4 filtersCortafuegos DLP en cada llamada a herramienta
100Puntuación de calidad de ejecución verificada en vivo
256SHA-256 encadenado que sella cada acceso
Seguridad y cumplimiento

Construido para la Regla de Seguridad que aplica tu responsable de privacidad.

El acceso a nivel de propiedad, el DLP, la detección y respuesta y el aislamiento multiinquilino se comparten entre autorización previa, recepción y documentación — así mapeas una sola vez, contra los controles de HIPAA y HITECH. Alineado con, sin afirmar nunca una certificación que no tienes.

HIPAA · mínimo necesarioHIPAA · Regla de SeguridadHITECH · brechas42 CFR Part 2SOC 2 · auditoríaISO 27001 · integridad
Preguntas frecuentes

Agentes de IA para salud: preguntas respondidas.

¿Cómo aplica Cortex el mínimo necesario de HIPAA a los agentes de IA?

El acceso se aplica a nivel de propiedad de la ontología: una vez que un tipo está gobernado, es de denegación por defecto, y un agente ve solo las propiedades que su rol le concede. La PHI se redacta antes de llegar al modelo, y cada acceso queda registrado para el registro de divulgaciones.

¿Puede Cortex manejar los registros de consumo de sustancias de 42 CFR Part 2?

Sí. Los registros de consumo de sustancias se bloquean con denegación por defecto a nivel de propiedad y nunca llegan al prompt de un modelo salvo que un rol reciba acceso de forma explícita — lo que respalda las restricciones reforzadas de 42 CFR Part 2.

¿Una persona revisa la documentación clínica redactada por IA?

Sí. Los agentes de documentación se ejecutan bajo oversight modes que exigen la revisión de un clínico — ninguna nota se registra sin que una persona la apruebe, y la decisión se sella en el ledger.

¿Cómo evita Cortex que la PHI se filtre a través de las herramientas?

El MCP gateway aplica filtros de DLP de entrada y salida en cada llamada a herramienta, junto con una lista de permitidos y límites de tasa, de modo que la PHI no puede exfiltrarse a un servicio fuera de la plataforma.

Más sectores

Un runtime gobernado, todas las verticales reguladas.

Los controles son los mismos; cambian las obligaciones que satisfacen. Explora otra vertical o mira el conjunto completo.

Ata la PHI más corto de lo que tus auditores hayan visto nunca.

Conoce el acceso de privilegio mínimo, el cortafuegos DLP y la pista sellada de divulgaciones detrás de cada decisión clínica.

Agentes de IA para Salud | Cortex AI OS