Effettuerò l'audit della tua configurazione AWS o server per conformità HIPAA e lacune di sicurezza
AI clinica, EMR EHR conforme a HIPAA, integrazioni sanitarie, team di 9 ingegneri
Livello 2
Ha soddisfatto criteri di prestazioni elevate e ha una comprovata esperienza nel soddisfare le aspettative dei clienti.
Informazioni su questo servizio
Scopri dove sei esposto prima che lo faccia un regolatore o un cliente aziendale.
"Pensiamo di essere conformi a HIPAA" è un brutto posto in cui trovarsi quando un cliente invia una revisione di sicurezza di 300 domande.
REVISIONIAMO
Controllo accessi e RBAC · isolamento tenant · crittografia in transito e a riposo · gestione delle chiavi · autenticazione, MFA, politica password e sessione · audit log e conservazione · flussi di dati PHI · backup, ripristino e disaster recovery · copertura BAA · prontezza alla risposta agli incidenti.
PROFONDITÀ CLOUD
Gestiamo workload sanitari in produzione su AWS e Windows Server. Aspettati dettagli: esposizione VPC e subnet, gruppi di sicurezza, IAM least-privilege, copertura GuardDuty e CloudTrail, rotazione KMS, crittografia S3 e RDS.
COSA OTTIENI
Un rapporto scritto in linguaggio semplice. Risultati, classificati per rischio, ognuno con una soluzione specifica. Non una checklist - un'analisi del tuo sistema reale.
Disponibili anche: questionari HECVAT e CAIQ-Lite, panoramica di sicurezza rivolta al cliente, pacchetto di policy, Valutazione del Rischio di Sicurezza.
Si tratta di una valutazione tecnica da parte di ingegneri sanitari, non di un parere legale. Per un'attestazione firmata, serve un auditor certificato.
Inviami il tuo stack. Ti dirò prima di ordinare se ne vale la pena.
Clienti con cui ho lavorato
1stRx
1stRx needed GLP-1 patient intake off manual forms and into their clinical system without adding headcount. We built a custom workflow form portal that captures and validates structured intake, then pushes it straight into their EMR — no re-keying. Build, EMR integration and team onboarding. RBAC, audit logging, encrypted PHI. 1stRx was later acquired into a larger group.
gen 2025
SuperVize
SuperVize tracked supervised hours, practicums and evaluations manually. We built a role-based platform for graduate schools, mental health agencies and umbrella organizations: real-time hours tracking, practicum applications, evaluations, secure messaging, document management. E-signature, 2FA, HIPAA and FERPA compliant.
mar 2025
Il mio portfolio
Altri servizi della categoria Ingegneria DevOps offerti da me
FAQ
Traduzione automatica.
È un test di penetrazione?
No. Un penetration test tenta di sfruttare il sistema dall'esterno. Questa è una revisione di configurazione e controlli, esaminiamo come è costruito e gestito il sistema. Le due cose trovano problemi diversi, e la maggior parte delle revisioni di sicurezza dei clienti chiede entrambe. Se hai bisogno di un pen test, rivolgiti a uno specialista.
Questo ci renderà certificati HIPAA?
Non esiste una certificazione HIPAA. Nessuna organizzazione può rilasciarla. Quello che esiste è una Valutazione del Rischio di Sicurezza documentata, misure di sicurezza implementate e prove che puoi mostrare a un cliente o regolatore. Questa revisione produce la metà tecnica di quella prova.
Hai bisogno di accesso al nostro codice e ai nostri server?
L'accesso in sola lettura dà un risultato molto più accurato, ma non è obbligatorio. Possiamo invece rivedere documentazione dell'architettura, esportazioni di configurazione e questionari completati, e il rapporto indica chiaramente quali risultati sono confermati e quali sono dedotti.
Gestiamo Windows Server, non AWS. Puoi comunque aiutarci?
Sì. Gestiamo workload sanitari su entrambi. Windows Server, IIS, SQL Server, aggiornamenti patch, esposizione dei servizi e gestione dei certificati sono tutti inclusi.
Un cliente ci ha inviato un questionario di sicurezza. Puoi completarlo?
Sì, HECVAT, CAIQ-Lite e la maggior parte dei questionari personalizzati dei fornitori. Di solito l'ordine corretto è: prima l'audit per assicurarsi che le risposte siano vere, poi completare il questionario. Rispondere in modo ottimistico e essere scoperti è peggio che rispondere onestamente con una data di remediation.
Puoi aggiustare quello che trovi?
Sì, separatamente, una volta che conosciamo l'ambito. Diverse risultanze sono di solito controlli operativi continui piuttosto che correzioni una tantum, e sono meglio gestite tramite un accordo di operazioni gestite che come progetto.
Cosa succede se trovi qualcosa di serio?
Ti dirò subito invece di aspettare il rapporto, e ti dirò cosa fare prima.
I nostri dati sono al sicuro con te?
Lavoriamo sotto NDA reciproco su richiesta, e sotto un BAA quando l'incarico coinvolge accesso a PHI. Chiediamo accesso in sola lettura ovunque possibile, e non abbiamo bisogno di PHI di produzione per questa revisione, dati sintetici o mascherati sono sufficienti in quasi tutti i casi.
Chi realizza il lavoro?
Ingegneri che costruiscono e gestiscono piattaforme sanitarie HIPAA quotidianamente, non consulenti di sicurezza generalisti. Per questo i risultati nominano impostazioni specifiche piuttosto che citare standard.

