- Arma las solicitudes de autorización previa fundamentadas en el encuentro y en las reglas del pagador, leyendo solo los campos del mínimo necesario que su rol permite.
- Permisos de ontología
Autorización previa, recepción y documentación — mínimo necesario por política.
Los agentes de salud gestionan la autorización previa, la recepción de pacientes y la documentación clínica con la PHI bajo DLP y acceso de privilegio mínimo. El mínimo necesario no es una esperanza — se aplica a nivel de propiedad, con cada acceso registrado y cada decisión sellada.
Alineado con HIPAA · HITECH · 42 CFR Part 2 · SOC 2 · ISO 27001
Con la PHI, el 'mínimo necesario' es la ley — no una recomendación.
El estándar de mínimo necesario de HIPAA, los controles de acceso de la Regla de Seguridad y las restricciones de 42 CFR Part 2 sobre los registros de consumo de sustancias aplican en el instante en que un agente toca una historia clínica. Un LLM que ingiere un expediente entero para responder a una sola pregunta comete una divulgación excesiva. Cortex aplica el privilegio mínimo a nivel de propiedad, registra cada acceso y sella cada decisión clínica en un registro auditable.
Trabajo clínico, con la PHI atada lo más corto posible.
Cada agente lee solo las propiedades que su rol permite, cada acceso queda registrado y cada decisión pasa por la supervisión y llega al ledger.
- Estructura la recepción contra los objetos Patient y Encounter, con la PHI y los registros de consumo de sustancias bloqueados a nivel de propiedad bajo DLP.
- DLP y permisos
- Redacta notas y resúmenes fundamentados en la historia clínica, donde cada afirmación cita su origen y un clínico revisa antes de que nada se registre.
- Oversight modes
- Sugiere códigos fundamentados en la documentación bajo topes rígidos de presupuesto, de modo que un lote grande no se descontrole antes de que un codificador revise las excepciones.
- Gobernanza de costos
- Cada acceso a PHI y cada decisión clínica quedan registrados y sellados en un registro encadenado por hash — respondiendo con pruebas a 'quién vio qué, y por qué'.
- Trust Ledger
El agente lee el único campo que necesita — no la historia clínica completa.
El mínimo necesario se aplica a nivel de propiedad de la ontología: una vez que un tipo está gobernado, el acceso es de denegación por defecto y el agente ve solo las propiedades que su rol le concede. La PHI y los registros de consumo de sustancias se redactan antes del modelo, y cada acceso queda registrado para el registro de divulgaciones.
- Mínimo necesario aplicado a nivel de propiedad — PHI redactada antes del modelo
- Registros de consumo de sustancias de 42 CFR Part 2 bloqueados con denegación por defecto
- Cada acceso a PHI registrado para el registro de divulgaciones de HIPAA
- Decisiones clínicas revisadas bajo supervisión y selladas en el ledger
Los veredictos que verá un responsable de privacidad.
Estas son las respuestas literales del runtime — la divulgación excesiva falla en modo cerrado, dejando constancia.
- 01
Modela el dominio
Asigna el trabajo a objetos tipados de la ontología — Patient, Encounter, Authorization, Claim, Document — con campos restringidos como phi / substance_use_record bloqueados a nivel de propiedad.
- 02
Codifica las reglas
Traduce las obligaciones anteriores a Policy-as-Code y aprobaciones de Action Fabric: las compuertas cierran de forma segura y devuelven un código preciso, no una suposición.
- 03
Demuestra el resultado
Cada ejecución queda en un Trust Ledger encadenado por hash con recibos firmados y procedencia de 10 saltos: un registro que puedes entregar al regulador.
Los controles detrás de salud.
El mismo runtime compartido impulsa cada vertical: estas son las capacidades y el Solution Pack con los que se compone este sector.
Ontología
Modela Patient y Encounter; bloquea la PHI y los registros de Part 2 a nivel de propiedad.
MCP Gateway
El DLP de entrada y salida en cada llamada a herramienta impide que la PHI se filtre fuera de la plataforma.
Oversight modes
Revisión del clínico en la documentación; ninguna nota se registra sin una persona.
Trust Ledger
Registra cada acceso a PHI y sella cada decisión para el registro de divulgaciones.
Agent IAM
Agentes acotados por rol que leen solo las propiedades del mínimo necesario.
Trust Center
Mapea el acceso de privilegio mínimo y las pistas de auditoría a HIPAA y HITECH.
Construido para la Regla de Seguridad que aplica tu responsable de privacidad.
El acceso a nivel de propiedad, el DLP, la detección y respuesta y el aislamiento multiinquilino se comparten entre autorización previa, recepción y documentación — así mapeas una sola vez, contra los controles de HIPAA y HITECH. Alineado con, sin afirmar nunca una certificación que no tienes.
Agentes de IA para salud: preguntas respondidas.
¿Cómo aplica Cortex el mínimo necesario de HIPAA a los agentes de IA?
El acceso se aplica a nivel de propiedad de la ontología: una vez que un tipo está gobernado, es de denegación por defecto, y un agente ve solo las propiedades que su rol le concede. La PHI se redacta antes de llegar al modelo, y cada acceso queda registrado para el registro de divulgaciones.
¿Puede Cortex manejar los registros de consumo de sustancias de 42 CFR Part 2?
Sí. Los registros de consumo de sustancias se bloquean con denegación por defecto a nivel de propiedad y nunca llegan al prompt de un modelo salvo que un rol reciba acceso de forma explícita — lo que respalda las restricciones reforzadas de 42 CFR Part 2.
¿Una persona revisa la documentación clínica redactada por IA?
Sí. Los agentes de documentación se ejecutan bajo oversight modes que exigen la revisión de un clínico — ninguna nota se registra sin que una persona la apruebe, y la decisión se sella en el ledger.
¿Cómo evita Cortex que la PHI se filtre a través de las herramientas?
El MCP gateway aplica filtros de DLP de entrada y salida en cada llamada a herramienta, junto con una lista de permitidos y límites de tasa, de modo que la PHI no puede exfiltrarse a un servicio fuera de la plataforma.
Un runtime gobernado, todas las verticales reguladas.
Los controles son los mismos; cambian las obligaciones que satisfacen. Explora otra vertical o mira el conjunto completo.
Ata la PHI más corto de lo que tus auditores hayan visto nunca.
Conoce el acceso de privilegio mínimo, el cortafuegos DLP y la pista sellada de divulgaciones detrás de cada decisión clínica.