Alignement sur HIPAA

Laissez vos agents accéder aux PHI sans perdre la piste d'audit.

HIPAA encadre les informations de santé protégées (PHI) pour les entités couvertes et leurs business associates. Sa Security Rule exige des garanties administratives, physiques et techniques — contrôles d'accès, contrôles d'audit, intégrité et sécurité de la transmission — et la Privacy Rule limite l'usage au minimum nécessaire. Lorsqu'un agent consulte un dossier patient ou rédige une demande d'autorisation préalable, il traite des PHI. Cortex impose l'accès au minimum nécessaire au niveau de la propriété et scelle chaque accès aux PHI dans un registre à altération détectable.

Pensé pour les Security Rule et Privacy Rule de HIPAA · BAA sur demande

audit/verify
#101hash ✓#102hash ✓#103hash ✓#104hash ✓#105hash ✓
head 0x9f3a…c1ok: true
verifyChain ▸ SHA-256 chaîné · reçus signés
Ce qu'est HIPAA

HIPAA — Security Rule et Privacy Rule, en langage clair.

HIPAA (Health Insurance Portability and Accountability Act) protège les informations de santé identifiables individuellement. La Security Rule (45 CFR Part 164, Subpart C) impose des garanties techniques : contrôle d'accès (§164.312(a)), contrôles d'audit (§164.312(b)), intégrité (§164.312(c)) et sécurité de la transmission (§164.312(e)). La Privacy Rule y ajoute la règle du minimum nécessaire — n'utiliser et ne divulguer que les PHI nécessaires à la tâche. Pour les agents IA, le risque tient à un accès trop large et à une piste indémontrable. Cortex traite les deux : les permissions d'ontologie au niveau des propriétés imposent le minimum nécessaire au moment de la lecture, le DLP filtre les PHI à l'entrée et à la sortie des appels d'outils, et le Trust Ledger chaîné par hachage vous donne des contrôles d'audit dont l'intégrité est elle-même démontrable.

s'applique à ▸ Santé aux États-Unis · entités couvertes et business associates

Les obligations — et comment Cortex les met en correspondance

Chaque exigence devient un contrôle appliqué et enregistré.

Les garanties techniques de HIPAA et la règle du minimum nécessaire se projettent directement sur les contrôles de la couche données de Cortex. Chaque accès aux PHI passe par un point de contrôle et est consigné, de sorte qu'un audit de l'OCR trouve une piste complète et à altération détectable.

§164.312(a) · Contrôle d'accès
  • Permissions d'ontologie au niveau des propriétés sur les champs PHI
  • Agent IAM délimite quels agents peuvent lire quels objets
  • Minimum nécessaire imposé — les lectures restreintes sont refusées par défaut
  • 403 refusé sur tout accès trop large aux PHI
§164.312(b) · Contrôles d'audit
  • Chaque accès aux PHI scellé dans le Trust Ledger
  • verifyChain prouve que le journal d'accès n'a pas été modifié
  • Lignage à 10 sauts : qui a accédé, pourquoi et sous quelle politique
  • Reçus signés comme preuves vérifiables hors ligne
§164.312(c) · Intégrité
  • Les enregistrements chaînés par hachage détectent insertion / modification / suppression
  • La provenance des points de données rattache les faits aux enregistrements sources
  • La compensation d'Action Fabric annule les écritures irrégulières
  • value_hash prouve qu'une valeur n'a pas été modifiée après écriture
Minimum nécessaire
  • Le DLP filtre les PHI à l'entrée et à la sortie de chaque appel d'outil
  • Les garde-fous de sortie expurgent les PHI du contenu généré
  • Le point de contrôle de supervision retient les divulgations à haut risque pour revue
  • Les plafonds de coûts bornent le traitement en masse des PHI (402)
Transmission et isolation
  • TLS 1.2+ en transit ; AES-256 au repos
  • Isolation par tenant indexée sur (tenantId, id) partout
  • Déploiement air-gapped avec modèles locaux, zéro appel externe
  • Business Associate Agreement disponible sur demande
La correspondance des contrôles

D'une obligation écrite à une preuve démontrable.

Toute obligation se réduit à une porte d'exécution à fermeture sécurisée dont le verdict est consigné dans un registre inviolable que vous pouvez remettre à un examinateur. C'est le tableau qu'un Compliance Pack exporte pour ce cadre.

ObligationContrôle Cortex appliquéPreuve dans le registre
§164.312(a) — contrôle d'accès / identité uniquePermissions d'ontologie + Agent IAM403 sur lecture restreinte
§164.312(b) — contrôles d'auditTrust Ledger (chaîné par hachage)verifyChain ▸ ok:true
§164.312(c) — intégrité des PHIchaîne value_hash + record_hashhashOk:false signale les modifications
Usage et divulgation au minimum nécessaireDLP + garde-fous de sortie451 PHI expurgé
§164.312(e) — sécurité de la transmissionTLS en transit · AES-256 au reposchiffré · isolé par tenant
Responsable de chaque accès aux PHILignage à 10 sauts + reçuslineage/:correlationId
Compliance Packs

Export de preuves en un clic, directement depuis le Trust Ledger.

Une enquête de l'OCR ou une revue après violation repose sur vos journaux d'accès et d'audit. Un Compliance Pack fait correspondre les garanties de la Security Rule à leurs contrôles Cortex et exporte les enregistrements scellés des accès aux PHI — dont verifyChain peut prouver l'intégrité, comblant la faille que laisse ouverte un journal modifiable.

  • La cartographie des contrôles HIPAA, générée — pas assemblée à la main
  • Des enregistrements d'exécution scellés que vous pouvez vérifier hors ligne avec verifyChain
  • Provenance des données : chaque fait remonte à sa source
  • Honnête par construction — la preuve est générée, jamais affirmée
01 · Humainrisk-ops@nw02 · AgentTri des fraudes03 · Compétencetriage.v404 · Promptsha 0x3a…05 · Politiqueapprove≥5k06 · Modèleclaude-opus07 · OutillookupCase08 · Artefactnote #447109 · Résultatapprouvé10 · Approbationj.lee
Prouvez-le — ne vous contentez pas de l'affirmer

Les verdicts HIPAA que vous verrez dans la démo.

Ce ne sont pas des promesses de présentation — ce sont les codes et les reçus littéraux que le runtime renvoie lorsque vous le mettez à l'épreuve des contrôles de ce cadre.

verdicts des portes ▸ HIPAA
Lecture de champ PHI trop large refusée403 read deniedappliqué
PHI expurgé de la sortie de l'agent451 DLP redactappliqué
Intégrité de la piste d'accès aux PHI prouvéeverifyChain ok:trueprouvé
Écriture irrégulière annuléecompensatedprouvé
compliance-pack ▸ généré depuis le trust ledger · vérifiable hors ligne
Se préparer à l'audit

Trois étapes pour passer de HIPAA sur le papier au démontrable.

  1. 01

    Cartographier

    Choisissez HIPAA. Cortex aligne chaque obligation sur la porte d'exécution qui l'applique — sans archéologie de tableurs.

  2. 02

    Appliquer

    Chaque exécution d'agent franchit les mêmes portes à fermeture sécurisée. Un contrôle refusé renvoie un code réel (402 / 403 / 409) — jamais un passage silencieux.

  3. 03

    Prouver

    Exportez un Compliance Pack : le tableau de correspondance et les enregistrements scellés du registre montrant que chaque contrôle s'est déclenché, vérifiables hors ligne.

Aligné sur — jamais présenté comme certifié

Cortex est pensé pour et aligné sur les Security Rule et Privacy Rule de HIPAA, et signera un Business Associate Agreement. Il n'existe pas de certification HIPAA ; la conformité est votre obligation en tant qu'entité couverte ou business associate, soutenue par les contrôles et les preuves que Cortex applique.

Positionnement conformité

Conçu pour les cadres que vos auditeurs citent déjà.

Le registre scellé, les reçus signés et le graphe de traçabilité correspondent aux obligations de chaque régime auquel vous rendez compte — aligné sur, sans jamais revendiquer une certification que vous n'avez pas.

EU AI ActNIST AI RMFISO 42001SOC 2HIPAAFINRAIRS Circular 230

Transformez HIPAA d'une contrainte en un bouton.

Découvrez comment Cortex met HIPAA en correspondance avec des contrôles appliqués et exporte à la demande des preuves de niveau audit.

HIPAA pour les agents IA | Cortex AI OS