Vou auditar sua configuração de AWS ou servidor para conformidade com hipaa e lacunas de segurança
IA clínica, EMR EHR compatível com HIPAA, integrações de saúde, equipe de 9 engenheiros
Nível 2
Atendeu a critérios de alto desempenho e tem um histórico comprovado de atendimento às expectativas dos clientes.
Sobre este Serviço
Descubra onde você está exposto antes que um regulador ou cliente empresarial descubra.
"Achamos que estamos em conformidade com HIPAA" é um péssimo lugar para estar quando um cliente envia uma revisão de segurança com 300 perguntas.
NÓS REVISO
Controle de acesso e RBAC · isolamento de locatário · criptografia em trânsito e em repouso · gerenciamento de chaves · autenticação, MFA, política de senha e sessão · registro de auditoria e retenção · fluxos de dados PHI · backup, restauração e recuperação de desastres · cobertura BAA · prontidão para resposta a incidentes.
PROFUNDIDADE NA NUVEM
Executamos cargas de trabalho de saúde em produção na AWS e Windows Server. Espere detalhes: exposição de VPC e sub-rede, grupos de segurança, IAM com privilégios mínimos, cobertura GuardDuty e CloudTrail, rotação KMS, criptografia S3 e RDS.
O QUE VOCÊ RECEBE
Um relatório escrito em linguagem simples. Descobertas, classificadas por risco, cada uma com uma solução específica. Não é uma lista de verificação - é uma leitura do seu sistema real.
Também disponíveis: questionários HECVAT e CAIQ-Lite, visão geral de segurança voltada ao cliente, pacote de políticas, Avaliação de Risco de Segurança.
Esta é uma avaliação técnica feita por engenheiros de saúde, não uma opinião legal. Para uma atestação assinada, você precisa de um auditor certificado.
Envie sua stack. Eu te digo antes de você fazer o pedido se vale a pena.
Clientes com quem já trabalhei
1stRx
1stRx needed GLP-1 patient intake off manual forms and into their clinical system without adding headcount. We built a custom workflow form portal that captures and validates structured intake, then pushes it straight into their EMR — no re-keying. Build, EMR integration and team onboarding. RBAC, audit logging, encrypted PHI. 1stRx was later acquired into a larger group.
jan. de 2025
SuperVize
SuperVize tracked supervised hours, practicums and evaluations manually. We built a role-based platform for graduate schools, mental health agencies and umbrella organizations: real-time hours tracking, practicum applications, evaluations, secure messaging, document management. E-signature, 2FA, HIPAA and FERPA compliant.
mar. de 2025
Meu portfólio
Outros serviços de Engenharia de DevOps que eu ofereço
Perguntas frequentes
Tradução automática
Isso é um teste de penetração?
Não. Um teste de penetração tenta explorar seu sistema de fora para dentro. Esta é uma revisão de configuração e controles, examinamos como o sistema é construído e administrado. Os dois encontram problemas diferentes, e a maioria das revisões de segurança de clientes pergunta sobre ambos. Se precisar de um pen test, contrate um especialista.
Isso nos tornará certificados em HIPAA?
Não existe uma certificação em HIPAA. Nenhuma organização pode emití-la. O que existe é uma Avaliação de Risco de Segurança documentada, controles implementados e evidências que você pode mostrar a um cliente ou regulador. Esta revisão fornece a metade técnica dessa evidência.
Você precisa de acesso ao nosso código e servidores?
Acesso somente leitura fornece um resultado muito mais preciso, mas não é obrigatório. Podemos revisar documentação de arquitetura, exportações de configuração e questionários concluídos, e o relatório indica claramente quais descobertas são confirmadas e quais são inferidas.
Executamos Windows Server, não AWS. Ainda assim, você pode ajudar?
Sim. Operamos cargas de trabalho de saúde em ambos. Windows Server, IIS, SQL Server, atualização de patches, exposição de serviços e gerenciamento de certificados estão incluídos no escopo.
Um cliente nos enviou um questionário de segurança. Você pode preenchê-lo?
Sim, HECVAT, CAIQ-Lite e a maioria dos questionários personalizados de fornecedores. Normalmente, a ordem correta é: fazer a auditoria primeiro para que as respostas sejam verdadeiras, depois preencher o questionário. Responder de forma otimista e ser pego é pior do que responder honestamente com uma data de remediação.
Você pode consertar o que encontrar?
Sim, separado por cotação assim que ambos souberem o escopo. Vários achados geralmente são controles operacionais contínuos, não correções pontuais, e esses são melhor cobertos por um arranjo de operações gerenciadas do que por um projeto.
E se você encontrar algo sério?
Eu te digo imediatamente, ao invés de guardar para o relatório, e te digo o que fazer primeiro.
Nossos dados estão seguros com você?
Trabalhamos sob NDA mútuo mediante solicitação, e sob um BAA quando o envolvimento envolve acesso a PHI. Pedimos acesso somente leitura sempre que possível, e não precisamos de PHI de produção para fazer essa revisão, dados sintéticos ou mascarados são suficientes na maioria dos casos.
Quem faz o trabalho?
Engenheiros que constroem e operam plataformas de saúde HIPAA diariamente, não consultores de segurança generalistas. É por isso que as descobertas nomeiam configurações específicas ao invés de citar padrões.

