FR
Programme de conformité HIPAA

Services de certification et de conformité HIPAA pour les entités couvertes et les partenaires commerciaux (business associates)

Il n'existe pas de certification HIPAA officielle, mais il existe un moyen de prouver la conformité. Nous réalisons votre analyse des risques HIPAA, examinons vos mesures de protection et vos fournisseurs, et vous remettons les preuves que demandent les clients du secteur de la santé et les auditeurs. La plupart des programmes durent 6–12 semaines.

Page revue le 28 septembre 2026 par l'équipe conformité d'Accredify Global.

HIPAA en bref
6–12 sem.Réalisation type du programme
5 phasesDu cadrage au rapport de conformité
60 joursDélai maximal pour informer les patients d'une violation
30 joursPour donner suite à une demande d'accès d'un patient à son dossier
2,19 M$Pénalité annuelle maximale par type de violation
6 ansDurée de conservation exigée pour la documentation HIPAA
RÉGLEMENTATION
HIPAA n'est pas un certificat
Le HHS ne reconnaît aucune certification HIPAA privée
UN SEUL PARCOURS DE RÉALISATION
Un seul chantier piloté
Spécialistes juridiques et de la confidentialité des données de santé coordonnés
FONDÉ SUR LES PREUVES
Dossier de preuves prêt pour l'audit
Pour les clients, la revue interne et les demandes de l'OCR
ACCRÉDITÉ
Organisme de certification ISO accrédité UAF
Vérifier notre périmètre d'accréditation UAF
Vérifier l'accréditation ↗
La réglementation, en termes simples

Que couvrent les services de conformité HIPAA ?

Les services de conformité HIPAA aident une entité couverte ou un partenaire commercial (business associate) à démontrer, par des enregistrements, qu'il protège les informations de santé comme l'exigent les règles HIPAA relatives à la confidentialité (Privacy Rule), à la sécurité (Security Rule) et à la notification des violations (Breach Notification Rule). Le fondement est une analyse des risques documentée, que la Security Rule exige de toute organisation traitant des informations de santé protégées électroniques.

Concrètement, cela signifie savoir où se trouvent les informations de santé protégées (PHI) et qui peut y accéder, y compris les fournisseurs et leurs sous-traitants. Cela signifie aussi des mesures de protection qui fonctionnent un jour de forte activité, et pas seulement sur le papier, ainsi que des enregistrements qui le prouvent. Accredify Global pilote avec votre équipe l'analyse des risques, la revue des mesures de protection, la planification des corrections et le programme de preuves, puis vous indique où vous en êtes.

Nous travaillons avec des organisations de santé américaines et des fournisseurs de technologies de santé depuis notre siège de Dallas–Fort Worth (Texas).

Privacy RuleComment les PHI peuvent être utilisées et divulguées, et droits des patients
Security RuleMesures de protection administratives, physiques et techniques pour les ePHI
Breach RuleQui doit être informé d'une violation, et dans quels délais
§164.308(a)(1)Analyse et gestion des risques : le point de départ obligatoire
La certification, et ce qui change

Existe-t-il une certification HIPAA ? Ce que dit le HHS et ce qui change

Aucun organisme public ne délivre ni ne reconnaît de certification HIPAA pour les organisations. Le HHS indique qu'aucune norme HIPAA ne vous oblige à certifier votre conformité, et qu'il n'approuve ni ne reconnaît les certifications d'organisations privées. Ce que la Security Rule exige, en revanche, c'est une analyse des risques et des évaluations périodiques de vos mesures de protection, qui peuvent être réalisées par votre propre équipe ou par un cabinet externe.

Beaucoup de recherches sur la « certification HIPAA » portent en réalité sur la formation du personnel. HIPAA exige la formation du personnel, et les organismes de formation délivrent des attestations de fin de formation. Ces attestations montrent qu'une personne a suivi une formation. Elles ne montrent pas qu'un organisme est conforme. Pour cela, il vous faut une analyse des risques à jour, des mesures de protection opérationnelles et des preuves, ce que fournit notre programme.

Les règles évoluent aussi. Le HHS a proposé en janvier 2025 une mise à jour majeure de la Security Rule, comprenant des exigences plus strictes en matière de chiffrement, d'authentification multifacteur et d'inventaire des actifs. Elle n'est pas encore définitive, et le calendrier réglementaire du HHS vise désormais juillet 2027. Par ailleurs, les covered entities devaient mettre à jour leur Notice of Privacy Practices avant le 16 février 2026 pour refléter les nouvelles protections des dossiers relatifs aux troubles liés à l'usage de substances.

Janv. 2025Proposition de mise à jour de la Security Rule
16 févr. 2026Date limite de mise à jour de la Notice of Privacy Practices
Juil. 2027 (objectif)Règle de sécurité finale à l'agenda du HHS

Sources : FAQ du HHS sur la certification · Calendrier de la Security Rule (Clark Hill) · Changements HIPAA 2026 (HIPAA Journal)

Qui est concerné, et quand

Qui a besoin de services de conformité HIPAA, et quand ?

Les travaux HIPAA commencent généralement lorsqu'un client hospitalier envoie un questionnaire de sécurité, qu'une relation fournisseur soulève des questions ou que la direction demande une réponse claire sur la situation de l'organisation.

Entités couvertes

Prestataires de soins, assureurs santé et chambres de compensation (clearinghouses) qui formalisent leur analyse des risques et la gouvernance de leurs mesures de protection, ou qui mettent à jour une analyse des risques qui ne correspond plus à leurs systèmes.

Partenaires commerciaux & technologies de santé

Fournisseurs SaaS, de facturation, informatiques et de support qui traitent des PHI pour une entité couverte et doivent respecter directement la Security Rule, en vertu d'un business associate agreement.

Sous-traitants de la chaîne

Les fournisseurs de vos fournisseurs qui ont accès aux PHI sont eux aussi des business associates. De nombreuses organisations n'ont jamais identifié qui sont ces sous-traitants.

Référencement auprès des grands acteurs de la santé

Les services achats des hôpitaux et des payeurs exigent de plus en plus une analyse des risques récente, des politiques et des preuves avant la signature d'un contrat.

Des questionnaires de sécurité qui bloquent les ventes

Lorsque les réponses ne s'appuient pas sur des documents, chaque questionnaire devient un nouveau projet. Un programme documenté les transforme en un seul dossier de preuves.

Aligner les référentiels

Équipes qui appliquent SOC 2, ISO 27001 ou HITRUST et souhaitent que les obligations HIPAA soient mises en correspondance avec les contrôles qu'elles exploitent déjà.

Fonctionnement

Comment fonctionne notre programme de conformité HIPAA

Une revue gratuite du périmètre, puis cinq phases de réalisation. Nous retraçons des événements réels à travers vos systèmes et vos fournisseurs, afin que les constats reflètent la manière dont les PHI circulent réellement.

Revue gratuite du périmètreNous examinons votre modèle de service, votre périmètre et les exigences des acheteurs, puis vous envoyons une proposition sur mesure.
DéfinirDonnées réglementées, systèmes, utilisateurs et activités dans le périmètre.
ÉvaluerPolitiques, mesures de protection, analyse des risques et responsabilités opérationnelles.
PrioriserLes actions de remédiation pour les écarts relatifs aux mesures de protection, à la gouvernance et à la documentation.
PreuvesPreuves, supervision des fournisseurs et registres de responsabilité.
RapportUn rapport de conformité documenté avec des prochaines étapes priorisées.

Vous ne savez pas si votre dernière analyse des risques correspond toujours à vos systèmes et fournisseurs ? Une revue du périmètre gratuite vous indique par où commencer.

Réserver une revue gratuite du périmètre HIPAA
Pourquoi Accredify Global

Ce qui distingue nos services de conformité HIPAA

Les questions que les équipes de santé posent le plus souvent lorsqu'elles comparent des prestataires de conformité HIPAA, avec les réponses d'emblée.

Nous suivons les données, pas seulement la politique

Nous choisissons des événements réels, comme un patient qui met à jour son numéro de téléphone, un ticket de support ou un accès à un dossier en dehors des heures ouvrées, et les retraçons à travers les personnes, les systèmes et les fournisseurs. C'est là qu'apparaissent les écarts qu'une simple revue des politiques ne détecterait pas.

Un parcours de réalisation unique et piloté

Nous pilotons le volet HIPAA, la revue des contrôles et le plan de constitution des preuves. Lorsqu'une interprétation juridique ou une expertise spécialisée en confidentialité des données de santé est nécessaire, nous l'intégrons au même plan de projet au lieu de vous laisser gérer un second prestataire.

Constats clairs, responsables désignés

Chaque écart est rédigé en langage clair, avec une correction recommandée et un responsable de votre côté, afin que la remédiation démarre la semaine même de la remise du rapport.

HIPAA aux côtés du SOC 2, de l'ISO 27001 et de HITRUST

Si vous appliquez ou prévoyez le SOC 2, l'ISO 27001 ou HITRUST, nous faisons correspondre les mesures de protection HIPAA à ces mesures afin que les mêmes preuves répondent aux deux.

Ce que vérifie une évaluation des risques HIPAA

Ce qu'évalue réellement notre évaluation des risques HIPAA

Les actions de l'OCR reviennent toujours au même point : une analyse des risques manquante ou obsolète. Nous testons chaque domaine ci-dessous au regard de ce qui se passe réellement.

Analyse des risques et gestion des risques

Une évaluation précise et approfondie des risques pesant sur les ePHI pour chaque système et fournisseur, et un plan pour les réduire (§164.308(a)(1)).

Accès et accès d'urgence

Accès utilisateur unique, autorisations fondées sur les rôles et procédure d'accès d'urgence revue après chaque utilisation (§164.312(a)).

Contrôles d'audit & revue des activités

Des journaux qui enregistrent qui a accédé aux ePHI, et une revue régulière et documentée de cette activité (§164.312(b), §164.308(a)(1)).

Partenaires commerciaux & sous-traitants

Des accords de partenaire commercial (BAA) avec chaque fournisseur traitant des PHI, et une vision claire des sous-traitants qui peuvent y accéder (§164.308(b), §164.502(e)).

Droits des patients et communication

Demandes d'accès, de rectification et de communications confidentielles traitées correctement, avec des coordonnées des patients tenues à jour dans tous les systèmes (§164.522, §164.524).

Réponse aux violations

Un processus testé pour évaluer les incidents et informer les patients, le HHS et, lorsque c'est exigé, les médias, dans les délais impartis (§§164.400–414).

Les obligations HIPAA en bref

  • Privacy Rule — utilisations et divulgations autorisées, minimum nécessaire, avis sur les pratiques de confidentialité et droits des patients
  • Security Rule — mesures de protection administratives, physiques et techniques pour les PHI électroniques, à commencer par l'analyse des risques
  • Breach Notification Rule — notification aux patients sous 60 jours, et au HHS selon un délai fixé en fonction de l'ampleur de la violation
  • Business associates — directement responsables au titre de HIPAA depuis 2013, et tenus de répercuter les clauses à leurs sous-traitants
  • Formation et documentation — formation du personnel, et politiques et enregistrements conservés pendant six ans

Sanctions HIPAA en 2026

Niveau de culpabilitéPar infraction
Manque de connaissances$145 – $73,011
Motif raisonnable$1,461 – $73,011
Négligence volontaire, corrigée$14,602 – $73,011
Négligence volontaire, non corrigée$73,011 – $2,190,294

Montants ajustés à l'inflation en vigueur depuis le 28 janvier 2026. Les plafonds annuels par type de violation vont jusqu'à 2 190 294 $, et l'OCR applique toujours des plafonds inférieurs aux trois premiers niveaux en vertu de son pouvoir discrétionnaire d'application de 2019. Source : HIPAA Journal.

De vrais retours, de vrais constats

Ce que les clients ont découvert lors de leur évaluation HIPAA

Trois clients des technologies de la santé décrivent un écart révélé par l'évaluation et ce qu'ils ont changé en conséquence.

« Un patient nous a signalé que les rappels de rendez-vous étaient toujours envoyés à l'ancien numéro de téléphone d'un membre de sa famille. Nous avions un processus de mise à jour des coordonnées, mais la modification dans notre système patients n'atteignait pas la plateforme de rappels. Lors de la revue HIPAA, Accredify Global a suivi ces données depuis l'enregistrement jusqu'au fournisseur et a examiné la manière dont notre personnel avait traité la réclamation. Nous avons corrigé la liaison entre les deux systèmes et modifié la vérification effectuée par notre accueil lorsqu'un patient met à jour son numéro. »

Isabel Morgan Directrice des opérations de santé, GMB Health Care Group — États-Unis

« Nous savions que notre prestataire de support pouvait voir des informations limitées sur les patients lors du traitement des tickets. Ce que nous n'avions pas clairement documenté, c'était lesquels de ses sous-traitants pouvaient également accéder à ces informations. Accredify Global nous a demandé de retracer un cas de support, y compris les personnes et les systèmes impliqués. Cela a donné à notre équipe chargée de la protection des données une raison concrète de revoir l'accord avec le prestataire et de restreindre les accès que nous avions autorisés. »

David Mercer Responsable qualité et conformité, Oakbrook Technology Services — États-Unis

« Nos cliniciens ont parfois besoin d'un accès urgent au dossier d'un patient en dehors des heures normales. L'évaluation HIPAA a examiné l'un de ces événements, de la demande d'accès jusqu'à la revue du lendemain. Nous pouvions montrer pourquoi le clinicien avait besoin du dossier, mais pas que quelqu'un avait vérifié cet accès d'urgence par la suite. Accredify Global a décrit l'écart sans détour, et nous avons confié cette revue à un membre nommément désigné de notre équipe des opérations cliniques. »

Hannah Price Head of Risk and Assurance, Front Harbor Services — États-Unis
Coût et délais

Conformité HIPAA : coûts et délais

La conformité HIPAA n'a pas de prix catalogue, car l'effort dépend du nombre de systèmes, de sites et de fournisseurs qui traitent des PHI, et des preuves déjà existantes. Une revue du périmètre gratuite vous apporte une proposition sur mesure pour votre périmètre réel.

Analyse des risques et analyse des écartsPhases 1–2Périmètre, flux de PHI et évaluation de l'état actuel des politiques et des mesures de protection.
Plan de remédiationPhase 3Actions priorisées couvrant les mesures de protection administratives, techniques et physiques.
Preuves & supervision des fournisseursPhase 4Revue des business associates, registres de responsabilité et preuves à l'appui.
Rapport de conformitéPhase 5Une synthèse prête pour la direction : où vous en êtes et quelles sont les prochaines étapes.

Ce qui détermine le périmètre (et les honoraires)

  • Nombre de systèmes, d'applications et de sites qui stockent ou traitent des PHI
  • Si vous êtes une entité couverte, un partenaire commercial (business associate), ou les deux
  • Nombre de partenaires commerciaux (business associates) et de sous-traitants à examiner
  • Taille des effectifs et nombre de fonctions ayant accès aux PHI
  • La quantité de documentation et de preuves de contrôle déjà existantes, par exemple issues du SOC 2 ou de l'ISO 27001

Calendrier type d'un programme

Programme complet type6–12 semaines
Plutôt vers le bas de la fourchettePeu de systèmes, une analyse des risques récente, des politiques en place
Plutôt vers le haut de la fourchetteNombreux sites ou fournisseurs, ou absence d'analyse des risques à jour

Le délai dépend du périmètre, de la maturité des contrôles et de la rapidité avec laquelle les preuves sont disponibles. Nous le confirmons dans votre proposition.

Articulation avec l'existant

HIPAA, HITRUST, SOC 2, ISO 27001 et ISO 27701 : comparaison

Les acheteurs du secteur de la santé demandent souvent plusieurs de ces référentiels. Voici ce qu'est chacun et s'il donne lieu à un certificat ou à un rapport.

RéférentielDe quoi il s'agitLien avec HIPAA
HIPAALoi fédérale américaine sur les informations de santé protégées ; pas de certification officielleL'obligation légale elle-même. La conformité se démontre par une analyse des risques, des mesures de protection, des accords et des enregistrements.
HITRUSTCadre de sécurité certifiable largement utilisé dans le secteur de la santé aux États-UnisCorrespond aux mesures de protection HIPAA et fournit aux acheteurs du secteur de la santé un certificat reconnu.
SOC 2Rapport d'attestation CPA sur la sécurité et les contrôles associésPeut inclure une correspondance avec HIPAA, et répond à de nombreuses questions de sécurité lors des évaluations fournisseurs.
ISO 27001Système de management de la sécurité de l'information certifiableCouvre une grande partie de la Security Rule, mais pas les exigences HIPAA relatives à la confidentialité, aux droits des patients ni à la notification des violations.
ISO 27701Système de management de la protection de la vie privée certifiableAjoute des contrôles de confidentialité en plus de la sécurité, utile pour les organisations qui traitent à la fois des données de santé américaines et des données personnelles européennes.
Choisir un prestataire

Comment choisir un prestataire de services de conformité HIPAA

Les questions à poser à tout prestataire HIPAA avant de signer, et les réponses d'Accredify Global.

Question à poserLa réponse d'Accredify Global
Obtiendrons-nous un certificat HIPAA ?Non, et méfiez-vous de quiconque affirme que son certificat vous rend conforme à HIPAA. Vous recevez une analyse des risques documentée, une revue des mesures de protection et un dossier de preuves.
Accompagnez-vous les partenaires commerciaux (business associates) comme les entités couvertes ?Oui. Nous adaptons le programme à votre rôle, à vos données, à vos systèmes et à vos obligations contractuelles.
Remplacez-vous notre conseil juridique ?Non. Lorsqu'une interprétation juridique est nécessaire, nous nous coordonnons avec votre conseil juridique ou des conseillers spécialisés en protection de la vie privée et maintenons l'avancement des travaux.
Testez-vous les processus réels ou examinez-vous seulement les documents ?Les deux. Nous suivons des événements réels, comme une mise à jour de dossiers, une demande d'assistance d'un fournisseur ou un accès d'urgence, à travers les personnes et les systèmes.
Comment le prix est-il établi ?Selon le périmètre, après une revue gratuite du périmètre. Vous recevez une proposition sur mesure avec des indications de calendrier avant le début de tout travail.
Combien de temps cela prendra-t-il ?La plupart des programmes durent 6–12 semaines, selon le périmètre, la maturité des contrôles et les preuves disponibles.
Qu'obtenons-nous à la fin ?Un outil de suivi de la remédiation, un accompagnement pour l'analyse des risques, un dossier documentaire et une synthèse de conformité prête pour la direction.
Livrables

Ce que vous recevez

Évaluation de l'état actuel

Votre situation actuelle au regard de HIPAA, avec un suivi des actions correctives priorisées et un responsable pour chaque action.

Revue de l'analyse des risques et des mesures de protection

Accompagnement pour votre analyse des risques au titre de la Security Rule et revue des mesures de protection administratives, physiques et techniques.

Revue des politiques et des preuves

Politiques et procédures confrontées à la manière dont le travail est réellement effectué, avec les preuves à l'appui.

Supervision des partenaires commerciaux

Conseils sur les business associate agreements, l'accès des sous-traitants et la surveillance des fournisseurs.

Dossier documentaire

Un ensemble de preuves organisé pour la due diligence des clients, la revue interne et la préparation à l'audit.

Synthèse pour la direction

Un rapport de conformité HIPAA en langage clair, sur lequel votre direction et vos clients du secteur de la santé peuvent agir.

Questions fréquentes

Foire aux questions sur la certification et la conformité HIPAA

Des réponses claires sur la certification, l'analyse des risques, le coût, les délais, les sanctions, les violations et les business associates.

Existe-t-il une certification HIPAA officielle ?

Non. Le HHS indique qu'aucune norme HIPAA n'exige qu'un organisme certifie sa conformité, et il n'approuve ni ne reconnaît les certifications HIPAA d'organismes privés. Les organismes démontrent leur conformité au moyen d'une analyse des risques documentée, de mesures de protection opérationnelles, d'accords de partenaire commercial et d'enregistrements, et non au moyen d'un certificat.

Que signifie « certifié HIPAA » ?

Cela signifie généralement l'une de deux choses. Pour les personnes, cela signifie qu'une personne a suivi une formation HIPAA et reçu une attestation de fin de formation. Pour les organismes, c'est un raccourci marketing pour indiquer qu'ils ont réussi une évaluation HIPAA par un tiers. Ni l'un ni l'autre n'est une certification gouvernementale, et ni l'un ni l'autre ne garantit à lui seul la conformité.

Que sont les services de conformité HIPAA ?

Les services de conformité HIPAA aident les entités couvertes et les partenaires commerciaux (business associates) à respecter les règles HIPAA relatives à la confidentialité, à la sécurité et à la notification des violations, et à le prouver. Le programme d'Accredify Global couvre la définition du périmètre des données réglementées, l'accompagnement de l'analyse des risques, une revue des mesures de protection, la planification de la remédiation, la supervision des partenaires commerciaux, un dossier de preuves et un rapport de conformité destiné à la direction.

Qu'est-ce qu'une évaluation des risques HIPAA, et est-elle obligatoire ?

Une évaluation des risques HIPAA, appelée analyse des risques dans la Security Rule, est une évaluation exacte et approfondie des risques pesant sur la confidentialité, l'intégrité et la disponibilité des informations de santé protégées électroniques. Elle est obligatoire pour toute entité couverte et tout business associate au titre du 45 CFR 164.308(a)(1), et une analyse des risques absente ou obsolète est l'un des constats les plus fréquents dans les mesures d'application de l'OCR.

À quelle fréquence une analyse des risques HIPAA doit-elle être mise à jour ?

La Security Rule actuelle ne fixe pas de fréquence précise. Elle exige que l'analyse des risques reste exacte : elle doit donc être revue lorsque les systèmes, les fournisseurs ou les opérations changent, et de nombreuses organisations la revoient chaque année. La mise à jour de la Security Rule proposée par le HHS en janvier 2025 imposerait une revue au moins tous les 12 mois.

Combien coûte la conformité ou la certification HIPAA ?

Il n'existe pas de prix fixe, car l'effort dépend du périmètre : le nombre de systèmes et de sites traitant des PHI, votre statut de covered entity ou de business associate, le nombre de fournisseurs et de sous-traitants à examiner, la taille de vos effectifs et le volume de preuves existantes. Accredify Global examine gratuitement votre périmètre et vous envoie une proposition sur mesure avec des indications de calendrier.

Combien de temps faut-il pour se mettre en conformité avec HIPAA ?

La plupart des programmes complets de conformité HIPAA d'Accredify Global prennent 6 à 12 semaines, selon le périmètre, la maturité des contrôles et les preuves disponibles. Les organismes disposant de peu de systèmes et d'une analyse des risques récente se situent vers le bas de la fourchette ; de nombreux sites ou fournisseurs, ou l'absence d'analyse des risques à jour, situent le programme vers le haut de la fourchette.

Quelle est la durée de validité d'une certification HIPAA ?

Il n'existe pas de certification HIPAA officielle, donc pas d'expiration officielle. Les attestations de suivi de formation sont généralement renouvelées chaque année ou lorsque les politiques changent. Pour les organisations, la conformité est continue : l'analyse des risques, les mesures de protection et les business associate agreements doivent rester à jour à mesure que les systèmes et les fournisseurs évoluent.

Qui doit se conformer à HIPAA ?

Les entités couvertes, c'est-à-dire les prestataires de soins qui facturent par voie électronique, les régimes d'assurance maladie et les chambres de compensation dans le domaine de la santé, doivent s'y conformer. Il en va de même pour leurs partenaires commerciaux, c'est-à-dire les fournisseurs qui créent, reçoivent, conservent ou transmettent des informations de santé protégées pour leur compte, ainsi que les sous-traitants de ces fournisseurs qui traitent ces mêmes informations.

Les sous-traitants des partenaires commerciaux doivent-ils se conformer à HIPAA ?

Oui. Depuis l'Omnibus Rule de 2013, un sous-traitant qui crée, reçoit, conserve ou transmet des informations de santé protégées pour le compte d'un partenaire commercial (business associate) est lui-même un partenaire commercial. Il doit conclure un business associate agreement avec le fournisseur pour lequel il travaille et doit satisfaire directement à la Security Rule.

Quelles sont les sanctions pour les violations HIPAA en 2026 ?

À compter du 28 janvier 2026, les sanctions civiles indexées sur l'inflation vont de 145 $ à 73 011 $ par violation dans les niveaux inférieurs, et jusqu'à 2 190 294 $ par violation en cas de négligence délibérée non corrigée, avec des plafonds annuels par type de violation pouvant atteindre 2 190 294 $. L'OCR applique également des plafonds annuels inférieurs aux trois premiers niveaux, en vertu de son pouvoir discrétionnaire d'application de 2019. Des sanctions pénales peuvent s'appliquer en cas d'utilisation abusive délibérée d'informations de santé.

Dans quel délai une violation HIPAA doit-elle être notifiée ?

Les personnes concernées doivent être informées sans retard déraisonnable et au plus tard 60 jours calendaires après la découverte de la violation. Les violations touchant 500 personnes ou plus doivent également être signalées au HHS dans un délai de 60 jours, et aux principaux médias lorsque plus de 500 résidents d'un État ou d'une juridiction sont concernés. Les violations de moindre ampleur sont signalées au HHS dans les 60 jours suivant la fin de l'année civile.

De combien de temps disposons-nous pour répondre à la demande d'un patient concernant son dossier ?

Selon la Privacy Rule actuelle, une covered entity doit donner suite à une demande d'accès dans un délai de 30 jours calendaires, avec une prolongation possible de 30 jours si elle explique par écrit au patient pourquoi un délai supplémentaire est nécessaire. Le HHS a proposé de ramener ce délai à 15 jours ; il est donc utile de vérifier où en est cette modification.

La règle de sécurité HIPAA (Security Rule) évolue-t-elle ?

Le HHS a proposé en janvier 2025 une mise à jour majeure de la Security Rule, comprenant des exigences renforcées en matière de chiffrement, d'authentification multifacteur, d'inventaires des actifs et de tests réguliers. En septembre 2026, elle n'est pas définitive, et le programme réglementaire du HHS vise juillet 2027 pour son adoption finale. La Security Rule actuelle reste pleinement applicable.

Avons-nous besoin de HIPAA, HITRUST ou SOC 2 ?

HIPAA est une obligation légale si vous traitez des informations de santé protégées en tant qu'entité couverte ou partenaire commercial (business associate). HITRUST et SOC 2 sont des moyens volontaires d'apporter aux clients une assurance indépendante : HITRUST est une certification largement reconnue dans le secteur de la santé aux États-Unis, et un rapport SOC 2 peut inclure une correspondance avec HIPAA. De nombreux fournisseurs de technologies de santé ont besoin de la conformité HIPAA et de l'un des deux.

Pouvez-vous accompagner les partenaires commerciaux aussi bien que les entités couvertes ?

Oui. Accredify Global adapte le programme HIPAA à votre rôle, en fonction des données, des systèmes et des obligations contractuelles en jeu, et accompagne les organisations qui sont à la fois une entité couverte et un partenaire commercial (business associate).

Accredify Global remplace-t-il notre conseil juridique ?

Non. Accredify Global pilote l'analyse des risques, la revue des mesures de protection, la planification des mesures correctives et le programme de preuves. Lorsqu'une interprétation juridique ou l'avis d'un spécialiste de la confidentialité des données de santé est nécessaire, nous nous coordonnons avec votre conseil juridique ou vos conseillers spécialisés, tout en conservant un parcours de réalisation unique et piloté.

Quelle entreprise peut aider un éditeur SaaS du secteur de la santé à démontrer sa conformité HIPAA à ses clients hospitaliers ?

Recherchez un prestataire qui cartographiera la circulation des PHI dans votre produit, votre équipe support et vos sous-traitants, documentera votre analyse des risques et vos mesures de protection, examinera vos accords de partenaire commercial (BAA) et vous fournira des preuves acceptées par les équipes achats des hôpitaux. Accredify Global, dont le siège est à Dallas–Fort Worth (Texas), propose cela sous la forme d'un programme de 6–12 semaines et peut le faire correspondre aux contrôles SOC 2, ISO 27001 ou HITRUST.

Revue gratuite du périmètre HIPAA

Sachez où vont vos PHI avant qu'un client ou un régulateur ne vous le demande

Indiquez-nous quelles informations de santé vous traitez, quels systèmes et fournisseurs y ont accès, et quel client ou contrat motive la question. Nous vous recommanderons un programme et un calendrier, et vous enverrons une proposition sur mesure.

Réservez votre revue gratuite du périmètre HIPAA →
Vous préférez d'abord en parler ? +1-214-899-5643 · Demander une proposition