Skip to main content

Herramienta gratuita: Checklist de preparación HIPAA/BAA

La checklist de preparación HIPAA/BAA es una autoevaluación gratuita del lado del navegador en el hub de herramientas para desarrolladores. Marque cada uno de los cinco pasos propiedad del tenant que ya ha cubierto, y el panel puntúa su preparación en lenguaje claro y enlaza cada ítem abierto a la página de documentación que lo configura — no se requiere cuenta. Todo en la página es asesor: la postura HIPAA es propiedad del tenant — usted attesta si los Datos de Salud Protegidos (PHI) están en el ámbito y configura los controles, y la checklist solo informa la cobertura que usted auto-attesta.

Qué recorre la checklist

La checklist cubre los cinco pasos que conforman una postura HIPAA-ready en Orbit:
  1. Atestación de ámbito PHI — declarar si PHI entra en su tráfico. La atestación inicia (o relaja) el ciclo de vida BAA — not_required es el default hasta que atteste lo contrario, y girar PHI al ámbito mueve el ciclo de vida a pending para que el paso de ejecución se abra sin una llamada separada (el flujo BAA).
  2. Ejecución del BAA — un propietario de workspace firma la Business Associate Agreement: vista previa de template, firma electrónica de escribir-el-nombre, un PDF ejecutado almacenado y un período de un año con re-ejecución que abre 60 días antes del expiry. Solo executed satisface los gates de activación HIPAA y envío PHI (el flujo BAA).
  3. Toggle de modo HIPAA — el propietario de workspace activa el modo HIPAA por organización: opt-in, apagado por default, con guardia BAA, con desactivación que requiere re-autenticación. El toggle activa (o relaja) el conjunto de control ampliado (controles de compliance HIPAA, y la secuencia end-to-end en la guía de postura HIPAA).
  4. Acceso PHI basado en rol — las lecturas de contenido de mensaje y del log de auditoría PHI están restringidas a roles designados: propietarios y administradores leen contenido, desarrolladores y viewers no tocan el log de acceso PHI, roles de billing no leen ninguno. Mapee cada superficie a las personas en su workspace antes de go-live (controles de compliance HIPAA, secuenciados en la guía de onboarding HIPAA).
  5. Auditoría mínimo-necesario — cada lectura PHI se loggea con un código de razón para que pueda probar acceso mínimo-necesario, y la fila audit rotante se alinea con la matriz PHI-canal que mantiene PHI fuera de canales que nunca debería usar (controles de compliance HIPAA, con la evidencia descargable en exportación de log de auditoría).
Cada ítem enlaza a las mismas páginas de documentación desde la propia herramienta, así que un visitante puede abrir los controles sin registrarse.
Los pasos son una capa de resumen sobre las guías profundas — controles de compliance HIPAA y el flujo BAA son las referencias autoritativas, y la herramienta los enlaza desde cada ítem.

Encuadre propiedad del tenant

Cada paso en la checklist es propiedad del tenant: la checklist pregunta una postura que usted configura en su propio workspace. Orbit no mandata el modo HIPAA — el toggle está apagado a menos que un propietario de workspace lo active, y la determinación legal de que PHI está en el ámbito es suya de tomar con consultoría. Lo que Orbit suministra es la pipeline e-sign y el punto de cumplimiento: el gate de tiempo de envío rechaza tráfico PHI con HIPAA_BAA_REQUIRED hasta que un BAA se ejecuta. Nada en la página de la herramienta hace cumplimiento o verifica la cobertura que usted marca — la autoevaluación es exactamente eso. Esta herramienta no es asesoramiento legal.

Cuándo usarla

Ejecute la checklist como la auto-attestación pre-go-live antes de tocar el gate BAA en un workspace live: nombra los cinco ítems que su propietario de compliance debe ya haber cubierto — ámbito PHI attestado, BAA ejecutado, modo HIPAA toggled, acceso PHI restringido a los roles correctos y la fila de auditoría mínimo-necesario legible — para que el primer envío de producción no se estanque en el gate de tiempo de envío con 422 HIPAA_BAA_REQUIRED. Vuelva a ejecutarla tras el recordatorio de renovación BAA, un cambio de rol o un lanzamiento de canal nuevo; un nuevo self-check toma menos de un minuto.

Relación con la máquina de estados BAA de cuatro gates

La checklist refleja la máquina de estados BAA documentada en la página BAA: not_required (el default), pending (PHI en ámbito, aún no firmado), executed (firmado y dentro del período de un año — el único estado que satisface los gates), y expired (período transcurrido, los gates se cierran de nuevo hasta la re-ejecución; la ventana abre 60 días antes). El orden de pasos en la herramienta sigue el mismo ciclo de vida: la atestación lo abre, la ejecución lo satisface, y los pasos restantes configuran los controles que la organización corre mientras el acuerdo está en vivo. Vea el flujo BAA para la tabla de estados completa y los veredictos de gate.

Ver también