Revisión de cumplimiento para una startup de telesalud
Los fundadores e ingenieros de startups sanitarias obtienen una lista priorizada de brechas antes de lanzar y arriesgarse a una costosa filtración.
Ver vista previa de entrada y salida
Entrada
- Practices
- We are a telehealth startup. Patient video visits run through a third-party API, session notes are stored in a cloud Postgres database, and clinicians access records via a web app with email/password login. PHI is sometimes emailed to patients as PDFs. Backups are stored in cloud object storage. We have not yet signed BAAs with all vendors.
- Entity Type
- covered
- Focus
- full
Salida (extracto)
Resumen de cumplimiento de HIPAA Brechas señaladas: 1. Faltan BAA: cualquier proveedor que maneje PHI (API de vídeo, base de datos en la nube, almacenamiento de objetos) requiere un Acuerdo de Asociado Comercial firmado. Prioridad ALTA. 2. Autenticación: solo correo/contraseña es débil; aplica MFA para el acceso de los clínicos. 3. Envío de PHI por correo: enviar PDF sin cifrar por correo arriesga una divulgación indebida; usa un portal de pacientes seguro o una entrega cifrada. 4. Cifrado: confirma que la PHI está cifrada en reposo y en tránsito. Siguiente paso: prioriza los BAA y la MFA. Esto es informativo, no asesoramiento legal.