Herramienta gratuita: Checklist de preparación HIPAA/BAA
La checklist de preparación HIPAA/BAA es una autoevaluación gratuita del lado del navegador en el hub de herramientas para desarrolladores. Marque cada uno de los cinco pasos propiedad del tenant que ya ha cubierto, y el panel puntúa su preparación en lenguaje claro y enlaza cada ítem abierto a la página de documentación que lo configura — no se requiere cuenta. Todo en la página es asesor: la postura HIPAA es propiedad del tenant — usted attesta si los Datos de Salud Protegidos (PHI) están en el ámbito y configura los controles, y la checklist solo informa la cobertura que usted auto-attesta.Qué recorre la checklist
La checklist cubre los cinco pasos que conforman una postura HIPAA-ready en Orbit:- Atestación de ámbito PHI — declarar si PHI entra en su tráfico. La atestación inicia (o relaja) el ciclo de vida BAA —
not_requiredes el default hasta que atteste lo contrario, y girar PHI al ámbito mueve el ciclo de vida a pending para que el paso de ejecución se abra sin una llamada separada (el flujo BAA). - Ejecución del BAA — un propietario de workspace firma la Business Associate Agreement: vista previa de template, firma electrónica de escribir-el-nombre, un PDF ejecutado almacenado y un período de un año con re-ejecución que abre 60 días antes del expiry. Solo
executedsatisface los gates de activación HIPAA y envío PHI (el flujo BAA). - Toggle de modo HIPAA — el propietario de workspace activa el modo HIPAA por organización: opt-in, apagado por default, con guardia BAA, con desactivación que requiere re-autenticación. El toggle activa (o relaja) el conjunto de control ampliado (controles de compliance HIPAA, y la secuencia end-to-end en la guía de postura HIPAA).
- Acceso PHI basado en rol — las lecturas de contenido de mensaje y del log de auditoría PHI están restringidas a roles designados: propietarios y administradores leen contenido, desarrolladores y viewers no tocan el log de acceso PHI, roles de billing no leen ninguno. Mapee cada superficie a las personas en su workspace antes de go-live (controles de compliance HIPAA, secuenciados en la guía de onboarding HIPAA).
- Auditoría mínimo-necesario — cada lectura PHI se loggea con un código de razón para que pueda probar acceso mínimo-necesario, y la fila audit rotante se alinea con la matriz PHI-canal que mantiene PHI fuera de canales que nunca debería usar (controles de compliance HIPAA, con la evidencia descargable en exportación de log de auditoría).
Los pasos son una capa de resumen sobre las guías profundas — controles de compliance HIPAA y el flujo BAA son las referencias autoritativas, y la herramienta los enlaza desde cada ítem.
Encuadre propiedad del tenant
Cuándo usarla
Ejecute la checklist como la auto-attestación pre-go-live antes de tocar el gate BAA en un workspace live: nombra los cinco ítems que su propietario de compliance debe ya haber cubierto — ámbito PHI attestado, BAA ejecutado, modo HIPAA toggled, acceso PHI restringido a los roles correctos y la fila de auditoría mínimo-necesario legible — para que el primer envío de producción no se estanque en el gate de tiempo de envío con422 HIPAA_BAA_REQUIRED. Vuelva a ejecutarla tras el recordatorio de renovación BAA, un cambio de rol o un lanzamiento de canal nuevo; un nuevo self-check toma menos de un minuto.
Relación con la máquina de estados BAA de cuatro gates
La checklist refleja la máquina de estados BAA documentada en la página BAA:not_required (el default), pending (PHI en ámbito, aún no firmado), executed (firmado y dentro del período de un año — el único estado que satisface los gates), y expired (período transcurrido, los gates se cierran de nuevo hasta la re-ejecución; la ventana abre 60 días antes). El orden de pasos en la herramienta sigue el mismo ciclo de vida: la atestación lo abre, la ejecución lo satisface, y los pasos restantes configuran los controles que la organización corre mientras el acuerdo está en vivo. Vea el flujo BAA para la tabla de estados completa y los veredictos de gate.
Ver también
- Flujo de Business Associate Agreement (BAA) — estados de atestación, e-sign, período de un año, ventana de re-ejecución
- Controles de compliance HIPAA — el toggle opt-in, la matriz roles-versus-superficie, la fila audit PHI
- Guía de postura HIPAA — ensamblar la postura completa end to end para un auditor o comprador
- Onboarding HIPAA — la secuencia ordenada del BAA a audit-ready
- Exportación de log de auditoría — exportación en cola, a prueba de manipulación, del audit trail para solicitudes de evidencia