J'auditerai votre configuration AWS ou serveur pour la conformité HIPAA et les lacunes de sécurité
Intelligence artificielle clinique, EMR EHR conforme à HIPAA, intégrations de santé, équipe de 9 ingénieurs
Niveau 2
Répond à des critères de performance élevés et a fait ses preuves en matière de satisfaction clients.
À propos de ce service
Découvrez où vous êtes exposé avant qu'un régulateur ou un client d'entreprise ne le fasse.
« Nous pensons être conformes à HIPAA » n'est pas une bonne position lorsque un client envoie une revue de sécurité de 300 questions.
NOUS EXAMINONS
Contrôle d'accès et RBAC · isolation des locataires · chiffrement en transit et au repos · gestion des clés · authentification, MFA, politique de mot de passe et de session · journalisation et conservation des audits · flux de données PHI · sauvegarde, restauration et reprise après sinistre · couverture BAA · préparation à la réponse aux incidents.
PROFONDEUR CLOUD
Nous gérons des charges de travail de soins de santé en production sur AWS et Windows Server. Attendez-vous à des détails : exposition VPC et sous-réseaux, groupes de sécurité, IAM avec privilèges minimaux, couverture GuardDuty et CloudTrail, rotation KMS, chiffrement S3 et RDS.
CE QUE VOUS OBTENEZ
Un rapport écrit en langage clair. Résultats, classés par risque, chacun avec une solution spécifique. Pas une liste de contrôle — une lecture de votre système réel.
Également disponible : questionnaires HECVAT et CAIQ-Lite, aperçu de sécurité destiné au client, pack de politiques, évaluation des risques de sécurité.
Ceci est une évaluation technique par des ingénieurs en soins de santé, pas un avis juridique. Pour une attestation signée, vous avez besoin d'un auditeur certifié.
Envoyez-moi votre stack. Je vous dirai avant de commander si cela vaut le coup.
Clients avec lesquels j’ai travaillé
1stRx
1stRx needed GLP-1 patient intake off manual forms and into their clinical system without adding headcount. We built a custom workflow form portal that captures and validates structured intake, then pushes it straight into their EMR — no re-keying. Build, EMR integration and team onboarding. RBAC, audit logging, encrypted PHI. 1stRx was later acquired into a larger group.
janv. 2025
SuperVize
SuperVize tracked supervised hours, practicums and evaluations manually. We built a role-based platform for graduate schools, mental health agencies and umbrella organizations: real-time hours tracking, practicum applications, evaluations, secure messaging, document management. E-signature, 2FA, HIPAA and FERPA compliant.
mars 2025
Mon portfolio
Autres services de Ingénierie DevOps I Offre
FAQ
Traduction automatique
S’agit-il d’un test de pénétration ?
Non. Un test de pénétration tente d'exploiter votre système de l'extérieur. Il s'agit d'une revue de configuration et de contrôles, nous examinons comment le système est construit et administré. Les deux identifient différents problèmes, et la plupart des revues de sécurité client demandent les deux. Si vous avez besoin d'un test de pénétration, faites appel à un spécialiste.
Cela nous rendra-t-il certifiés HIPAA ?
Il n'existe pas de certification HIPAA. Aucune organisation ne peut la délivrer. Ce qui existe, c'est une évaluation des risques de sécurité documentée, des protections mises en place, et des preuves que vous pouvez présenter à un client ou un régulateur. Cette revue fournit la moitié technique de cette preuve.
Avez-vous besoin d'accéder à notre code et nos serveurs ?
L'accès en lecture seule donne un résultat beaucoup plus précis, mais ce n'est pas obligatoire. Nous pouvons examiner la documentation de l'architecture, les exportations de configuration et les questionnaires complétés, et le rapport indique clairement quelles conclusions sont confirmées et lesquelles sont inférées.
Nous utilisons Windows Server, pas AWS. Pouvez-vous quand même aider ?
Oui. Nous gérons des charges de travail de soins de santé sur les deux plateformes. Windows Server, IIS, SQL Server, mise à jour des correctifs, exposition des services et gestion des certificats sont tous inclus.
Un client nous a envoyé un questionnaire de sécurité. Pouvez-vous le remplir ?
Oui, HECVAT, CAIQ-Lite et la plupart des questionnaires sur mesure pour les fournisseurs. En général, l'ordre correct est : d'abord l'audit pour que les réponses soient exactes, puis remplir le questionnaire. Répondre de manière optimiste et se faire prendre est pire que répondre honnêtement avec une date de remédiation.
Pouvez-vous réparer ce que vous trouvez ?
Oui, séparément une fois que nous connaissons tous les deux la portée. Plusieurs conclusions concernent des contrôles opérationnels en cours plutôt que des corrections ponctuelles, et ceux-ci sont mieux couverts par un arrangement de gestion opérationnelle qu'un projet.
Que faire si je trouve quelque chose de sérieux ?
Je vous le dirai immédiatement plutôt que de le garder pour le rapport, et je vous indiquerai ce qu'il faut faire en premier.
Nos données sont-elles en sécurité avec vous ?
Nous travaillons sous NDA mutuel sur demande, et sous un BAA lorsque l'engagement implique un accès PHI. Nous demandons un accès en lecture seule autant que possible, et nous n'avons pas besoin de PHI en production pour réaliser cette revue, des données synthétiques ou masquées suffisent dans presque tous les cas.
Qui réalise le travail ?
Des ingénieurs qui construisent et exploitent quotidiennement des plateformes de soins de santé HIPAA, pas des consultants en sécurité généralistes. C'est pourquoi les conclusions mentionnent des paramètres spécifiques plutôt que de citer des normes.

