> ## Documentation Index
> Fetch the complete documentation index at: https://docs.orbit.devotel.io/llms.txt
> Use this file to discover all available pages before exploring further.

# Outil gratuit : Checklist de préparation HIPAA/BAA

> Une auto-évaluation gratuite sans inscription sur orbit.devotel.io qui passe les cinq étapes de posture HIPAA propres au tenant — attestation du périmètre PHI, exécution du BAA, le toggle mode HIPAA, l'accès PHI basé sur les rôles et l'audit minimum-nécessaire — et relie chaque élément ouvert à son guide profond.

# Outil gratuit : Checklist de préparation HIPAA/BAA

La [checklist de préparation HIPAA/BAA](https://orbit.devotel.io/en/tools/hipaa-checklist) est une auto-évaluation gratuite côté navigateur sur le [hub d'outils développeurs](https://orbit.devotel.io/en/tools). Cochez chacune des cinq étapes propres au tenant que vous avez déjà couvertes, et le panneau score votre préparation en langage clair et relie chaque élément ouvert à la page de documentation qui le configure — aucun compte requis.

Tout sur la page est consultatif : la posture HIPAA est propre au tenant — vous attestez si les Données de Santé Protégées (PHI) sont dans le périmètre et configurez les contrôles, et la checklist ne rapporte que la couverture que vous auto-attestez.

## Ce que la checklist parcourt

La checklist couvre les cinq étapes qui composent une posture HIPAA-ready sur Orbit :

1. **Attestation du périmètre PHI** — déclarer si le PHI entre dans votre trafic. L'attestation démarre (ou relâche) le cycle de vie BAA — `not_required` est le défaut jusqu'à ce que vous attestiez autrement, et pour faire entrer PHI dans le périmètre on fait passer le cycle de vie à pending pour que l'étape d'exécution s'ouvre sans appel séparé ([le flux BAA](/compliance/baa)).
2. **Exécution du BAA** — un propriétaire de workspace signe la Business Associate Agreement : aperçu de template, signature électronique de taper-le-nom, un PDF exécuté stocké et un terme d'un an avec ré-exécution qui ouvre 60 jours avant l'expiration. Seul `executed` satisfait les gates d'activation HIPAA et d'envoi PHI ([le flux BAA](/compliance/baa)).
3. **Toggle mode HIPAA** — le propriétaire de workspace active le mode HIPAA par organisation : opt-in, éteint par défaut, avec gate BAA, avec désactivation qui requiert une ré-authentification. Le toggle active (ou relâche) l'ensemble de contrôles amélioré ([contrôles de compliance HIPAA](/compliance/hipaa), et la séquence end-to-end dans le [guide de posture HIPAA](/compliance/hipaa-posture-guide)).
4. **Accès PHI basé sur les rôles** — les lectures de contenu de message et du journal d'audit PHI sont restreintes à des rôles désignés : propriétaires et administrateurs lisent le contenu, développeurs et viewers ne touchent pas le journal d'accès PHI, les rôles billing ne lisent ni l'un ni l'autre. Mappez chaque surface aux personnes de votre workspace avant go-live ([contrôles de compliance HIPAA](/compliance/hipaa), séquencés dans le [guide d'onboarding HIPAA](/guides/hipaa-onboarding)).
5. **Audit minimum-nécessaire** — chaque lecture PHI est loggée avec un code de raison pour que vous puissiez prouver un accès minimum-nécessaire, et la ligne audit rotative s'aligne avec la matrice canal-PHI qui garde PHI hors des canaux qu'il ne devrait jamais utiliser ([contrôles de compliance HIPAA](/compliance/hipaa), avec les preuves téléchargeables dans [export du journal d'audit](/compliance/audit-export)).

Chaque élément relie les mêmes pages de documentation depuis l'outil lui-même, donc un visiteur peut ouvrir les contrôles sans s'inscrire.

<Note>
  Les étapes sont une couche récapitulative au-dessus des guides profonds — [contrôles de compliance HIPAA](/compliance/hipaa) et le [flux BAA](/compliance/baa) sont les références autoritaires, et l'outil les relie depuis chaque élément.
</Note>

## Encadrement propre au tenant

<Warning>
  Chaque étape sur la checklist est **propre au tenant** : la checklist interroge une posture que vous configurez sur votre propre workspace. Orbit ne mandat pas le mode HIPAA — le toggle est éteint sauf si un propriétaire de workspace l'active, et la détermination légale que PHI est dans le périmètre est la vôtre à prendre avec conseil. Ce qu'Orbit fournit est la pipeline e-sign et le point d'application : le gate à l'heure d'envoi rejette le trafic PHI avec `HIPAA_BAA_REQUIRED` jusqu'à ce qu'un BAA soit exécuté. Rien sur la page de l'outil applique ou vérifie la couverture que vous cochez — l'auto-évaluation est exactement cela. Cet outil n'est pas un conseil juridique.
</Warning>

## Quand l'utiliser

Exécutez la checklist comme l'**auto-attestation pre-go-live** avant de toucher le gate BAA sur un workspace live : elle nomme les cinq éléments que votre propriétaire de compliance doit déjà avoir couverts — périmètre PHI attesté, BAA exécuté, mode HIPAA togglé, accès PHI restreint aux bons rôles, et la ligne d'audit minimum-nécessaire lisible — pour que le premier envoi de production ne s'enlise pas au gate d'heure d'envoi avec `422 HIPAA_BAA_REQUIRED`. Ré-exécutez-la après le rappel de renouvellement BAA, un changement de rôle ou un nouveau lancement de canal ; un nouveau self-check prend moins d'une minute.

## Relation avec le machine à états BAA à quatre gates

La checklist reflète le machine à états BAA documenté sur la [page BAA](/compliance/baa) : `not_required` (le défaut), `pending` (PHI dans le périmètre, pas encore signé), `executed` (signé et dans le terme d'un an — le seul état qui satisfait les gates), et `expired` (terme écoulé, les gates se ferment de nouveau jusqu'à la ré-exécution ; la fenêtre ouvre 60 jours plus tôt). L'ordre des étapes sur l'outil suit le même cycle de vie : l'attestation l'ouvre, l'exécution le satisfait, et les étapes restantes configurent les contrôles que l'organisation exécute tant que l'accord est en live. Voir [le flux BAA](/compliance/baa) pour la table d'états complète et les verdicts de gate.

## Voir aussi

* [Flux Business Associate Agreement (BAA)](/compliance/baa) — états d'attestation, e-sign, terme d'un an, fenêtre de ré-exécution
* [Contrôles de compliance HIPAA](/compliance/hipaa) — le toggle opt-in, la matrice rôles-versus-surface, la ligne audit PHI
* [Guide de posture HIPAA](/compliance/hipaa-posture-guide) — assembler la posture entière end to end pour un auditeur ou acheteur
* [Onboarding HIPAA](/guides/hipaa-onboarding) — la séquence ordonnée du BAA à audit-ready
* [Export du journal d'audit](/compliance/audit-export) — export mis en file, à l'épreuve de la manipulation, de l'audit trail pour les demandes de preuves
