Los ingenieros que trabajan con su primer cliente del sector sanitario suelen imaginar HIPAA como una auditoría de código gigante. En realidad, no suele ser así. La Regla de Seguridad es un conjunto de salvaguardas administrativas, físicas y técnicas. La mayor parte de un programa HIPAA consiste en análisis de riesgos, políticas, formación del personal y contratos con proveedores. Solo una parte se decide por lo que hace tu código, y saber cuál es esa parte hace que todo sea menos misterioso.
Esta página trata sobre esa parte relacionada con el código. No es una determinación de entidad cubierta, un BAA ni una promesa de que heygrc o ISMS Copilot gestione ePHI.
Las salvaguardas que afectan al código
Las salvaguardas técnicas se encuentran en 45 CFR 164.312. Las que realmente cambian en una solicitud de extracción son: identificación única de usuario (164.312(a)(2)(i)), acceso de emergencia (164.312(a)(2)(ii)), cierre de sesión automático (164.312(a)(2)(iii)), cifrado y descifrado (164.312(a)(2)(iv)), controles de auditoría (164.312(b)), integridad (164.312(c)(1)), autenticación de persona o entidad (164.312(d)) y seguridad de transmisión (164.312(e)(1)). El cierre de sesión automático y el cifrado/descifrado son especificaciones abordables: impleméntalos cuando sea razonable y apropiado, o documenta por qué no y usa una medida equivalente. Si puedes razonar sobre quién puede acceder a ePHI, si la actividad se registra, si está cifrada en reposo y en tránsito, y si un cambio sigue autenticando al solicitante, estás razonando sobre la mayor parte de la superficie de la Regla de Seguridad relacionada con el código.
Mucho de lo que parece relacionado con HIPAA en ingeniería está fuera del diff: revisiones de acceso, formación del personal, un análisis de riesgos y un BAA firmado cuando se aplican las normas de asociado de negocio (este último es un contrato obligatorio, no solo una prueba de que se ejecutó un proceso). El código en sí se refiere principalmente a 164.312.
Los cambios que se convierten en hallazgos
Una solicitud de extracción que registra un cuerpo de solicitud completo que contiene datos de pacientes puede poner ePHI en un almacenamiento al que más personas pueden acceder que el sistema de registro. Un cambio que elimina el cifrado en un almacenamiento de registros, o que redirige todo el acceso a través de una cuenta de servicio compartida, es del mismo tipo de problema: la salvaguarda es más débil después de la fusión que antes. Si se detecta en la PR, el autor aún tiene el contexto para solucionarlo. Si se detecta en una revisión de seguridad del cliente o en una investigación, es una corrección con un rastro en papel.
Esa asimetría es el argumento para verificar la superficie de 164.312 en el diff en lugar de descubrirla después de que un cliente haya solicitado pruebas.
Dónde encaja heygrc y el límite de honestidad
heygrc está diseñado para reconocer esas formas cuando HIPAA es uno de los marcos que has seleccionado, y para citar la salvaguarda en la cláusula. No determina si eres una entidad cubierta o un asociado de negocio, escribe tu análisis de riesgos, firma un BAA ni almacena ePHI. Ni heygrc ni ISMS Copilot son un asociado de negocio de HIPAA para los datos de tus clientes en este producto. Úsalo como revisor del cambio, no como un programa de cumplimiento.