Skip to main content

Outil gratuit : Checklist de préparation HIPAA/BAA

La checklist de préparation HIPAA/BAA est une auto-évaluation gratuite côté navigateur sur le hub d’outils développeurs. Cochez chacune des cinq étapes propres au tenant que vous avez déjà couvertes, et le panneau score votre préparation en langage clair et relie chaque élément ouvert à la page de documentation qui le configure — aucun compte requis. Tout sur la page est consultatif : la posture HIPAA est propre au tenant — vous attestez si les Données de Santé Protégées (PHI) sont dans le périmètre et configurez les contrôles, et la checklist ne rapporte que la couverture que vous auto-attestez.

Ce que la checklist parcourt

La checklist couvre les cinq étapes qui composent une posture HIPAA-ready sur Orbit :
  1. Attestation du périmètre PHI — déclarer si le PHI entre dans votre trafic. L’attestation démarre (ou relâche) le cycle de vie BAA — not_required est le défaut jusqu’à ce que vous attestiez autrement, et pour faire entrer PHI dans le périmètre on fait passer le cycle de vie à pending pour que l’étape d’exécution s’ouvre sans appel séparé (le flux BAA).
  2. Exécution du BAA — un propriétaire de workspace signe la Business Associate Agreement : aperçu de template, signature électronique de taper-le-nom, un PDF exécuté stocké et un terme d’un an avec ré-exécution qui ouvre 60 jours avant l’expiration. Seul executed satisfait les gates d’activation HIPAA et d’envoi PHI (le flux BAA).
  3. Toggle mode HIPAA — le propriétaire de workspace active le mode HIPAA par organisation : opt-in, éteint par défaut, avec gate BAA, avec désactivation qui requiert une ré-authentification. Le toggle active (ou relâche) l’ensemble de contrôles amélioré (contrôles de compliance HIPAA, et la séquence end-to-end dans le guide de posture HIPAA).
  4. Accès PHI basé sur les rôles — les lectures de contenu de message et du journal d’audit PHI sont restreintes à des rôles désignés : propriétaires et administrateurs lisent le contenu, développeurs et viewers ne touchent pas le journal d’accès PHI, les rôles billing ne lisent ni l’un ni l’autre. Mappez chaque surface aux personnes de votre workspace avant go-live (contrôles de compliance HIPAA, séquencés dans le guide d’onboarding HIPAA).
  5. Audit minimum-nécessaire — chaque lecture PHI est loggée avec un code de raison pour que vous puissiez prouver un accès minimum-nécessaire, et la ligne audit rotative s’aligne avec la matrice canal-PHI qui garde PHI hors des canaux qu’il ne devrait jamais utiliser (contrôles de compliance HIPAA, avec les preuves téléchargeables dans export du journal d’audit).
Chaque élément relie les mêmes pages de documentation depuis l’outil lui-même, donc un visiteur peut ouvrir les contrôles sans s’inscrire.
Les étapes sont une couche récapitulative au-dessus des guides profonds — contrôles de compliance HIPAA et le flux BAA sont les références autoritaires, et l’outil les relie depuis chaque élément.

Encadrement propre au tenant

Chaque étape sur la checklist est propre au tenant : la checklist interroge une posture que vous configurez sur votre propre workspace. Orbit ne mandat pas le mode HIPAA — le toggle est éteint sauf si un propriétaire de workspace l’active, et la détermination légale que PHI est dans le périmètre est la vôtre à prendre avec conseil. Ce qu’Orbit fournit est la pipeline e-sign et le point d’application : le gate à l’heure d’envoi rejette le trafic PHI avec HIPAA_BAA_REQUIRED jusqu’à ce qu’un BAA soit exécuté. Rien sur la page de l’outil applique ou vérifie la couverture que vous cochez — l’auto-évaluation est exactement cela. Cet outil n’est pas un conseil juridique.

Quand l’utiliser

Exécutez la checklist comme l’auto-attestation pre-go-live avant de toucher le gate BAA sur un workspace live : elle nomme les cinq éléments que votre propriétaire de compliance doit déjà avoir couverts — périmètre PHI attesté, BAA exécuté, mode HIPAA togglé, accès PHI restreint aux bons rôles, et la ligne d’audit minimum-nécessaire lisible — pour que le premier envoi de production ne s’enlise pas au gate d’heure d’envoi avec 422 HIPAA_BAA_REQUIRED. Ré-exécutez-la après le rappel de renouvellement BAA, un changement de rôle ou un nouveau lancement de canal ; un nouveau self-check prend moins d’une minute.

Relation avec le machine à états BAA à quatre gates

La checklist reflète le machine à états BAA documenté sur la page BAA : not_required (le défaut), pending (PHI dans le périmètre, pas encore signé), executed (signé et dans le terme d’un an — le seul état qui satisfait les gates), et expired (terme écoulé, les gates se ferment de nouveau jusqu’à la ré-exécution ; la fenêtre ouvre 60 jours plus tôt). L’ordre des étapes sur l’outil suit le même cycle de vie : l’attestation l’ouvre, l’exécution le satisfait, et les étapes restantes configurent les contrôles que l’organisation exécute tant que l’accord est en live. Voir le flux BAA pour la table d’états complète et les verdicts de gate.

Voir aussi