Outil gratuit : Checklist de préparation HIPAA/BAA
La checklist de préparation HIPAA/BAA est une auto-évaluation gratuite côté navigateur sur le hub d’outils développeurs. Cochez chacune des cinq étapes propres au tenant que vous avez déjà couvertes, et le panneau score votre préparation en langage clair et relie chaque élément ouvert à la page de documentation qui le configure — aucun compte requis. Tout sur la page est consultatif : la posture HIPAA est propre au tenant — vous attestez si les Données de Santé Protégées (PHI) sont dans le périmètre et configurez les contrôles, et la checklist ne rapporte que la couverture que vous auto-attestez.Ce que la checklist parcourt
La checklist couvre les cinq étapes qui composent une posture HIPAA-ready sur Orbit :- Attestation du périmètre PHI — déclarer si le PHI entre dans votre trafic. L’attestation démarre (ou relâche) le cycle de vie BAA —
not_requiredest le défaut jusqu’à ce que vous attestiez autrement, et pour faire entrer PHI dans le périmètre on fait passer le cycle de vie à pending pour que l’étape d’exécution s’ouvre sans appel séparé (le flux BAA). - Exécution du BAA — un propriétaire de workspace signe la Business Associate Agreement : aperçu de template, signature électronique de taper-le-nom, un PDF exécuté stocké et un terme d’un an avec ré-exécution qui ouvre 60 jours avant l’expiration. Seul
executedsatisfait les gates d’activation HIPAA et d’envoi PHI (le flux BAA). - Toggle mode HIPAA — le propriétaire de workspace active le mode HIPAA par organisation : opt-in, éteint par défaut, avec gate BAA, avec désactivation qui requiert une ré-authentification. Le toggle active (ou relâche) l’ensemble de contrôles amélioré (contrôles de compliance HIPAA, et la séquence end-to-end dans le guide de posture HIPAA).
- Accès PHI basé sur les rôles — les lectures de contenu de message et du journal d’audit PHI sont restreintes à des rôles désignés : propriétaires et administrateurs lisent le contenu, développeurs et viewers ne touchent pas le journal d’accès PHI, les rôles billing ne lisent ni l’un ni l’autre. Mappez chaque surface aux personnes de votre workspace avant go-live (contrôles de compliance HIPAA, séquencés dans le guide d’onboarding HIPAA).
- Audit minimum-nécessaire — chaque lecture PHI est loggée avec un code de raison pour que vous puissiez prouver un accès minimum-nécessaire, et la ligne audit rotative s’aligne avec la matrice canal-PHI qui garde PHI hors des canaux qu’il ne devrait jamais utiliser (contrôles de compliance HIPAA, avec les preuves téléchargeables dans export du journal d’audit).
Les étapes sont une couche récapitulative au-dessus des guides profonds — contrôles de compliance HIPAA et le flux BAA sont les références autoritaires, et l’outil les relie depuis chaque élément.
Encadrement propre au tenant
Quand l’utiliser
Exécutez la checklist comme l’auto-attestation pre-go-live avant de toucher le gate BAA sur un workspace live : elle nomme les cinq éléments que votre propriétaire de compliance doit déjà avoir couverts — périmètre PHI attesté, BAA exécuté, mode HIPAA togglé, accès PHI restreint aux bons rôles, et la ligne d’audit minimum-nécessaire lisible — pour que le premier envoi de production ne s’enlise pas au gate d’heure d’envoi avec422 HIPAA_BAA_REQUIRED. Ré-exécutez-la après le rappel de renouvellement BAA, un changement de rôle ou un nouveau lancement de canal ; un nouveau self-check prend moins d’une minute.
Relation avec le machine à états BAA à quatre gates
La checklist reflète le machine à états BAA documenté sur la page BAA :not_required (le défaut), pending (PHI dans le périmètre, pas encore signé), executed (signé et dans le terme d’un an — le seul état qui satisfait les gates), et expired (terme écoulé, les gates se ferment de nouveau jusqu’à la ré-exécution ; la fenêtre ouvre 60 jours plus tôt). L’ordre des étapes sur l’outil suit le même cycle de vie : l’attestation l’ouvre, l’exécution le satisfait, et les étapes restantes configurent les contrôles que l’organisation exécute tant que l’accord est en live. Voir le flux BAA pour la table d’états complète et les verdicts de gate.
Voir aussi
- Flux Business Associate Agreement (BAA) — états d’attestation, e-sign, terme d’un an, fenêtre de ré-exécution
- Contrôles de compliance HIPAA — le toggle opt-in, la matrice rôles-versus-surface, la ligne audit PHI
- Guide de posture HIPAA — assembler la posture entière end to end pour un auditeur ou acheteur
- Onboarding HIPAA — la séquence ordonnée du BAA à audit-ready
- Export du journal d’audit — export mis en file, à l’épreuve de la manipulation, de l’audit trail pour les demandes de preuves