Référentiel · HIPAA
HIPAA en continu. Pas seulement conforme une fois par an.
Règles de sécurité, de confidentialité et de notification de violation de la loi américaine HIPAA, pour les entités couvertes et leurs associés commerciaux.
HIPAA (Health Insurance Portability and Accountability Act) est la loi fédérale américaine qui encadre la protection des renseignements de santé (PHI). Elle s'applique aux entités couvertes (régimes de santé, prestataires, chambres de compensation) et à leurs associés commerciaux, et elle est appliquée par l'Office for Civil Rights (OCR) du département de la Santé (HHS). Une analyse des risques ponctuelle réalisée une fois par an ne suffit pas : les contrôles doivent fonctionner en continu.
Repères
- 3 règles : règle de sécurité, règle de confidentialité, règle de notification de violation.
- 3 familles de mesures de protection : administratives, physiques et techniques, dans la règle de sécurité.
- 60 jours : délai de notification au HHS et aux patients après la découverte d'une violation.
- BAA : accord d'associé commercial exigé avec chaque tiers qui traite des PHI.
Ce que HIPAA exige
La règle de sécurité définit des mesures de protection administratives, physiques et techniques. La règle de confidentialité régit l'utilisation et la divulgation des PHI. La règle de notification de violation exige la notification au HHS et aux patients dans les 60 jours.
- Mesures administratives : analyse des risques, formation du personnel, planification de la continuité
- Mesures physiques : accès aux installations, utilisation des postes de travail, contrôles des appareils
- Mesures techniques : contrôle d'accès, contrôles d'audit, intégrité, sécurité des transmissions
- Règle de confidentialité : utilisation et divulgation des PHI
- Règle de notification de violation : notification au HHS et aux patients dans les 60 jours suivant la découverte
- Associés commerciaux : accord (BAA) avec chaque tiers et suivi de sa posture de conformité
Ce que Sentrix fournit pour HIPAA
Analyse et gestion des risques
Sentrix maintient une analyse des risques vivante, liée à votre infrastructure réelle et mise à jour à mesure que vos systèmes évoluent, plutôt que reconstruite chaque année à partir de zéro.
Gestion des BAA
Suivez tous les accords d'associé commercial, surveillez la conformité des fournisseurs concernés en permanence et recevez une alerte lorsque le SOC 2 d'un partenaire BAA expire ou que sa posture dérive de vos exigences.
Cartographie des flux de données PHI
Inventaire automatisé de l'emplacement des PHI dans vos systèmes, des intégrations qui y accèdent et des contrôles qui s'appliquent à chaque entrepôt de données. Requis pour les analyses de risques et les audits HIPAA.
Flux de notification de violation
Classification automatisée des violations, suivi du délai de notification de 60 jours, documentation de notification au HHS et modèles de lettre de notification aux patients, prêts avant que l'OCR ne les demande.
Suivi de la formation du personnel
HIPAA exige une formation régulière de sensibilisation à la sécurité pour le personnel. Sentrix suit l'achèvement, conserve les certificats comme preuves et alerte à l'expiration des cycles de formation.
SOC 2 et HIPAA combinés
HIPAA n'exige pas d'audit formel, mais les entreprises SaaS de santé ont besoin de SOC 2 pour leurs clients d'entreprise. Sentrix gère les deux depuis un seul ensemble de preuves.
Correspondances
- SOC 2 : les contrôles HIPAA se cartographient sur les critères des services de confiance.
- ISO 27001 : pré-cartographié aux contrôles communs avec HIPAA.
- Loi 25 : classification des incidents et notification pour les organisations de santé actives au Québec.
- RGPD : droits des personnes concernées et AIPD pour les opérations en Europe.
Aller plus loin
Solution Santé et sciences de la vie.
Voyez votre posture HIPAA sur votre infrastructure réelle.
Questions fréquentes
- À qui s'applique HIPAA ?
- HIPAA s'applique aux entités couvertes, c'est-à-dire les régimes de santé, les prestataires de soins et les chambres de compensation, ainsi qu'à leurs associés commerciaux, les tiers qui créent, reçoivent, conservent ou transmettent des renseignements de santé protégés (PHI) pour leur compte. Chaque relation avec un associé commercial doit être encadrée par un accord (BAA), et sa posture de conformité doit être suivie.
- Quel est le délai de notification d'une violation sous HIPAA ?
- La règle de notification de violation exige la notification au département de la Santé (HHS) et aux patients concernés dans les 60 jours suivant la découverte de la violation. Sentrix fournit une classification automatisée des violations, un suivi du délai de 60 jours, la documentation de notification au HHS et des modèles de lettre aux patients, prêts avant que l'Office for Civil Rights ne les demande.
- HIPAA exige-t-elle un audit formel ou une certification ?
- Non. HIPAA n'exige pas d'audit formel ni de certification, mais les entreprises SaaS du secteur de la santé ont besoin d'un rapport SOC 2 pour leurs clients d'entreprise. Sentrix gère les deux depuis un seul ensemble de preuves : les contrôles HIPAA se cartographient sur les critères des services de confiance de SOC 2, et l'analyse des risques exigée par la règle de sécurité reste à jour à mesure que vos systèmes évoluent.
Pages liées
Référentiel · SOC 2
SOC 2 : des preuves continues, pas un audit ponctuel
Référentiel d'attestation de l'AICPA sur cinq catégories de critères des services de confiance, en Type I ou Type II. Preuves continues et accès auditeur.
Référentiel · ISO 27001:2022
ISO 27001:2022 : du SMSI à la certification en un programme
Norme internationale des systèmes de management de la sécurité de l'information : clauses 4 à 10, 93 contrôles en Annexe A, audit en deux phases.
Référentiel · Loi 25
Loi 25 : EFVP, incidents, accès et portabilité documentés
Loi québécoise sur les renseignements personnels dans le secteur privé, pleinement en vigueur depuis septembre 2023 : EFVP, incidents, accès, portabilité.
Référentiel · RGPD
RGPD : article 32, AIPD, droits des personnes cartographiés
Règlement de l'UE pour toute organisation traitant des données de résidents européens : base légale, AIPD, droits des personnes, article 32 et sous-traitants.
Parlons de votre programme de conformité.
Dernière mise à jour : 2026-09-17
