Sentrix

Référentiel · HIPAA

HIPAA en continu. Pas seulement conforme une fois par an.

Règles de sécurité, de confidentialité et de notification de violation de la loi américaine HIPAA, pour les entités couvertes et leurs associés commerciaux.

HIPAA (Health Insurance Portability and Accountability Act) est la loi fédérale américaine qui encadre la protection des renseignements de santé (PHI). Elle s'applique aux entités couvertes (régimes de santé, prestataires, chambres de compensation) et à leurs associés commerciaux, et elle est appliquée par l'Office for Civil Rights (OCR) du département de la Santé (HHS). Une analyse des risques ponctuelle réalisée une fois par an ne suffit pas : les contrôles doivent fonctionner en continu.

Repères

  • 3 règles : règle de sécurité, règle de confidentialité, règle de notification de violation.
  • 3 familles de mesures de protection : administratives, physiques et techniques, dans la règle de sécurité.
  • 60 jours : délai de notification au HHS et aux patients après la découverte d'une violation.
  • BAA : accord d'associé commercial exigé avec chaque tiers qui traite des PHI.

Ce que HIPAA exige

La règle de sécurité définit des mesures de protection administratives, physiques et techniques. La règle de confidentialité régit l'utilisation et la divulgation des PHI. La règle de notification de violation exige la notification au HHS et aux patients dans les 60 jours.

  1. Mesures administratives : analyse des risques, formation du personnel, planification de la continuité
  2. Mesures physiques : accès aux installations, utilisation des postes de travail, contrôles des appareils
  3. Mesures techniques : contrôle d'accès, contrôles d'audit, intégrité, sécurité des transmissions
  4. Règle de confidentialité : utilisation et divulgation des PHI
  5. Règle de notification de violation : notification au HHS et aux patients dans les 60 jours suivant la découverte
  6. Associés commerciaux : accord (BAA) avec chaque tiers et suivi de sa posture de conformité

Ce que Sentrix fournit pour HIPAA

Analyse et gestion des risques

Sentrix maintient une analyse des risques vivante, liée à votre infrastructure réelle et mise à jour à mesure que vos systèmes évoluent, plutôt que reconstruite chaque année à partir de zéro.

Gestion des BAA

Suivez tous les accords d'associé commercial, surveillez la conformité des fournisseurs concernés en permanence et recevez une alerte lorsque le SOC 2 d'un partenaire BAA expire ou que sa posture dérive de vos exigences.

Cartographie des flux de données PHI

Inventaire automatisé de l'emplacement des PHI dans vos systèmes, des intégrations qui y accèdent et des contrôles qui s'appliquent à chaque entrepôt de données. Requis pour les analyses de risques et les audits HIPAA.

Flux de notification de violation

Classification automatisée des violations, suivi du délai de notification de 60 jours, documentation de notification au HHS et modèles de lettre de notification aux patients, prêts avant que l'OCR ne les demande.

Suivi de la formation du personnel

HIPAA exige une formation régulière de sensibilisation à la sécurité pour le personnel. Sentrix suit l'achèvement, conserve les certificats comme preuves et alerte à l'expiration des cycles de formation.

SOC 2 et HIPAA combinés

HIPAA n'exige pas d'audit formel, mais les entreprises SaaS de santé ont besoin de SOC 2 pour leurs clients d'entreprise. Sentrix gère les deux depuis un seul ensemble de preuves.

Correspondances

  • SOC 2 : les contrôles HIPAA se cartographient sur les critères des services de confiance.
  • ISO 27001 : pré-cartographié aux contrôles communs avec HIPAA.
  • Loi 25 : classification des incidents et notification pour les organisations de santé actives au Québec.
  • RGPD : droits des personnes concernées et AIPD pour les opérations en Europe.

Aller plus loin

Solution Santé et sciences de la vie.

Voyez votre posture HIPAA sur votre infrastructure réelle.

Nous contacter

Questions fréquentes

À qui s'applique HIPAA ?
HIPAA s'applique aux entités couvertes, c'est-à-dire les régimes de santé, les prestataires de soins et les chambres de compensation, ainsi qu'à leurs associés commerciaux, les tiers qui créent, reçoivent, conservent ou transmettent des renseignements de santé protégés (PHI) pour leur compte. Chaque relation avec un associé commercial doit être encadrée par un accord (BAA), et sa posture de conformité doit être suivie.
Quel est le délai de notification d'une violation sous HIPAA ?
La règle de notification de violation exige la notification au département de la Santé (HHS) et aux patients concernés dans les 60 jours suivant la découverte de la violation. Sentrix fournit une classification automatisée des violations, un suivi du délai de 60 jours, la documentation de notification au HHS et des modèles de lettre aux patients, prêts avant que l'Office for Civil Rights ne les demande.
HIPAA exige-t-elle un audit formel ou une certification ?
Non. HIPAA n'exige pas d'audit formel ni de certification, mais les entreprises SaaS du secteur de la santé ont besoin d'un rapport SOC 2 pour leurs clients d'entreprise. Sentrix gère les deux depuis un seul ensemble de preuves : les contrôles HIPAA se cartographient sur les critères des services de confiance de SOC 2, et l'analyse des risques exigée par la règle de sécurité reste à jour à mesure que vos systèmes évoluent.

Parlons de votre programme de conformité.

Dernière mise à jour : 2026-09-17