> ## Documentation Index
> Fetch the complete documentation index at: https://docs.orbit.devotel.io/llms.txt
> Use this file to discover all available pages before exploring further.

# Herramienta gratuita: Checklist de preparación HIPAA/BAA

> Una autoevaluación gratuita sin registro en orbit.devotel.io que recorre los cinco pasos de postura HIPAA propiedad del tenant — atestación de ámbito PHI, ejecución del BAA, el toggle de modo HIPAA, acceso PHI basado en rol y auditoría mínimo-necesario — y enlaza cada ítem abierto a su guía profunda.

# Herramienta gratuita: Checklist de preparación HIPAA/BAA

La [checklist de preparación HIPAA/BAA](https://orbit.devotel.io/en/tools/hipaa-checklist) es una autoevaluación gratuita del lado del navegador en el [hub de herramientas para desarrolladores](https://orbit.devotel.io/en/tools). Marque cada uno de los cinco pasos propiedad del tenant que ya ha cubierto, y el panel puntúa su preparación en lenguaje claro y enlaza cada ítem abierto a la página de documentación que lo configura — no se requiere cuenta.

Todo en la página es asesor: la postura HIPAA es propiedad del tenant — usted attesta si los Datos de Salud Protegidos (PHI) están en el ámbito y configura los controles, y la checklist solo informa la cobertura que usted auto-attesta.

## Qué recorre la checklist

La checklist cubre los cinco pasos que conforman una postura HIPAA-ready en Orbit:

1. **Atestación de ámbito PHI** — declarar si PHI entra en su tráfico. La atestación inicia (o relaja) el ciclo de vida BAA — `not_required` es el default hasta que atteste lo contrario, y girar PHI al ámbito mueve el ciclo de vida a pending para que el paso de ejecución se abra sin una llamada separada ([el flujo BAA](/compliance/baa)).
2. **Ejecución del BAA** — un propietario de workspace firma la Business Associate Agreement: vista previa de template, firma electrónica de escribir-el-nombre, un PDF ejecutado almacenado y un período de un año con re-ejecución que abre 60 días antes del expiry. Solo `executed` satisface los gates de activación HIPAA y envío PHI ([el flujo BAA](/compliance/baa)).
3. **Toggle de modo HIPAA** — el propietario de workspace activa el modo HIPAA por organización: opt-in, apagado por default, con guardia BAA, con desactivación que requiere re-autenticación. El toggle activa (o relaja) el conjunto de control ampliado ([controles de compliance HIPAA](/compliance/hipaa), y la secuencia end-to-end en la [guía de postura HIPAA](/compliance/hipaa-posture-guide)).
4. **Acceso PHI basado en rol** — las lecturas de contenido de mensaje y del log de auditoría PHI están restringidas a roles designados: propietarios y administradores leen contenido, desarrolladores y viewers no tocan el log de acceso PHI, roles de billing no leen ninguno. Mapee cada superficie a las personas en su workspace antes de go-live ([controles de compliance HIPAA](/compliance/hipaa), secuenciados en la [guía de onboarding HIPAA](/guides/hipaa-onboarding)).
5. **Auditoría mínimo-necesario** — cada lectura PHI se loggea con un código de razón para que pueda probar acceso mínimo-necesario, y la fila audit rotante se alinea con la matriz PHI-canal que mantiene PHI fuera de canales que nunca debería usar ([controles de compliance HIPAA](/compliance/hipaa), con la evidencia descargable en [exportación de log de auditoría](/compliance/audit-export)).

Cada ítem enlaza a las mismas páginas de documentación desde la propia herramienta, así que un visitante puede abrir los controles sin registrarse.

<Note>
  Los pasos son una capa de resumen sobre las guías profundas — [controles de compliance HIPAA](/compliance/hipaa) y el [flujo BAA](/compliance/baa) son las referencias autoritativas, y la herramienta los enlaza desde cada ítem.
</Note>

## Encuadre propiedad del tenant

<Warning>
  Cada paso en la checklist es **propiedad del tenant**: la checklist pregunta una postura que usted configura en su propio workspace. Orbit no mandata el modo HIPAA — el toggle está apagado a menos que un propietario de workspace lo active, y la determinación legal de que PHI está en el ámbito es suya de tomar con consultoría. Lo que Orbit suministra es la pipeline e-sign y el punto de cumplimiento: el gate de tiempo de envío rechaza tráfico PHI con `HIPAA_BAA_REQUIRED` hasta que un BAA se ejecuta. Nada en la página de la herramienta hace cumplimiento o verifica la cobertura que usted marca — la autoevaluación es exactamente eso. Esta herramienta no es asesoramiento legal.
</Warning>

## Cuándo usarla

Ejecute la checklist como la **auto-attestación pre-go-live** antes de tocar el gate BAA en un workspace live: nombra los cinco ítems que su propietario de compliance debe ya haber cubierto — ámbito PHI attestado, BAA ejecutado, modo HIPAA toggled, acceso PHI restringido a los roles correctos y la fila de auditoría mínimo-necesario legible — para que el primer envío de producción no se estanque en el gate de tiempo de envío con `422 HIPAA_BAA_REQUIRED`. Vuelva a ejecutarla tras el recordatorio de renovación BAA, un cambio de rol o un lanzamiento de canal nuevo; un nuevo self-check toma menos de un minuto.

## Relación con la máquina de estados BAA de cuatro gates

La checklist refleja la máquina de estados BAA documentada en la [página BAA](/compliance/baa): `not_required` (el default), `pending` (PHI en ámbito, aún no firmado), `executed` (firmado y dentro del período de un año — el único estado que satisface los gates), y `expired` (período transcurrido, los gates se cierran de nuevo hasta la re-ejecución; la ventana abre 60 días antes). El orden de pasos en la herramienta sigue el mismo ciclo de vida: la atestación lo abre, la ejecución lo satisface, y los pasos restantes configuran los controles que la organización corre mientras el acuerdo está en vivo. Vea [el flujo BAA](/compliance/baa) para la tabla de estados completa y los veredictos de gate.

## Ver también

* [Flujo de Business Associate Agreement (BAA)](/compliance/baa) — estados de atestación, e-sign, período de un año, ventana de re-ejecución
* [Controles de compliance HIPAA](/compliance/hipaa) — el toggle opt-in, la matriz roles-versus-superficie, la fila audit PHI
* [Guía de postura HIPAA](/compliance/hipaa-posture-guide) — ensamblar la postura completa end to end para un auditor o comprador
* [Onboarding HIPAA](/guides/hipaa-onboarding) — la secuencia ordenada del BAA a audit-ready
* [Exportación de log de auditoría](/compliance/audit-export) — exportación en cola, a prueba de manipulación, del audit trail para solicitudes de evidencia
