Serviços de certificação e conformidade com a HIPAA para entidades cobertas e associados comerciais
Não existe uma certificação HIPAA oficial, mas existe uma forma de comprovar a conformidade. Realizamos a sua análise de risco HIPAA, revisamos suas salvaguardas e fornecedores e entregamos a você as evidências que clientes da área da saúde e auditores pedem. A maioria dos programas leva de 6–12 semanas.
Página revisada em 28 de setembro de 2026 pela equipe de conformidade da Accredify Global.
O que os serviços de conformidade com a HIPAA abrangem?
Os serviços de conformidade com a HIPAA ajudam uma entidade coberta ou um associado comercial a demonstrar, com registros, que protege as informações de saúde conforme exigem as regras de Privacidade, Segurança e Notificação de Violações da HIPAA. A base é uma análise de riscos documentada, que a Security Rule exige de toda organização que lida com informações de saúde protegidas eletrônicas.
Na prática, isso significa saber onde estão as informações de saúde protegidas (PHI) e quem pode acessá-las, incluindo fornecedores e seus subcontratados. Também significa salvaguardas que funcionam em um dia movimentado, não apenas no papel, e registros que comprovem isso. A Accredify Global conduz a análise de riscos, a revisão das salvaguardas, o planejamento da remediação e o programa de evidências com a sua equipe e, depois, relata em que ponto você está.
Trabalhamos com organizações de saúde e fornecedores de tecnologia em saúde dos EUA a partir da nossa sede em Dallas–Fort Worth, Texas.
Existe certificação HIPAA? O que o HHS diz e o que está mudando
Nenhum órgão governamental emite ou reconhece uma certificação HIPAA para organizações. O HHS afirma que nenhuma norma da HIPAA exige que você certifique a conformidade, e que não endossa nem reconhece certificações de organizações privadas. O que a Regra de Segurança exige é uma análise de riscos e avaliações periódicas das suas salvaguardas, que podem ser feitas pela sua própria equipe ou por uma empresa externa.
Muitas pesquisas por “certificação HIPAA” na verdade se referem ao treinamento da força de trabalho. A HIPAA exige treinamento da equipe, e os provedores de cursos emitem certificados de conclusão para isso. Esses certificados mostram que alguém concluiu um curso. Não mostram que uma organização está em conformidade. Para isso, você precisa de uma análise de riscos atual, salvaguardas funcionando e evidências, que é o que o nosso programa entrega.
As regras também estão mudando. Em janeiro de 2025, o HHS propôs uma grande atualização da Security Rule, incluindo requisitos mais rigorosos de criptografia, autenticação multifator e inventários de ativos. Ela ainda não é definitiva, e a agenda regulatória do HHS agora mira julho de 2027. Separadamente, as covered entities tiveram que atualizar seu Notice of Privacy Practices até 16 de fevereiro de 2026 para refletir as novas proteções de registros de transtornos por uso de substâncias.
Fontes: FAQ do HHS sobre certificação · Cronograma da Security Rule (Clark Hill) · Mudanças na HIPAA em 2026 (HIPAA Journal)
Quem precisa de serviços de conformidade com a HIPAA, e quando?
O trabalho com a HIPAA geralmente começa quando um hospital cliente envia um questionário de segurança, quando um relacionamento com fornecedor levanta dúvidas ou quando a liderança pede uma resposta clara sobre a situação da organização.
Prestadores de serviços de saúde, planos de saúde e clearinghouses que formalizam sua análise de riscos e a governança das salvaguardas, ou que atualizam uma análise de riscos que não corresponde mais aos seus sistemas.
Fornecedores de SaaS, faturamento, TI e suporte que lidam com PHI para uma entidade coberta e precisam atender diretamente à Security Rule, sob um business associate agreement.
Os fornecedores dos seus fornecedores que lidam com PHI também são business associates. Muitas organizações nunca mapearam quem são esses subcontratados.
As equipes de compras de hospitais e operadoras querem cada vez mais uma análise de riscos recente, políticas e evidências antes da assinatura de um contrato.
Quando as respostas não são respaldadas por documentos, cada questionário vira um novo projeto. Um programa documentado transforma todos eles em um único pacote de evidências.
Equipes que operam SOC 2, ISO 27001 ou HITRUST e querem as obrigações da HIPAA mapeadas para os controles que já operam.
Como funciona nosso programa de conformidade com a HIPAA
Uma revisão de escopo gratuita e, depois, cinco fases de execução. Rastreamos eventos reais nos seus sistemas e fornecedores, para que os achados reflitam como a PHI realmente circula.
Não sabe se a sua última análise de riscos ainda corresponde aos seus sistemas e fornecedores? Uma revisão de escopo gratuita mostra por onde começar.
Agende uma revisão de escopo de HIPAA gratuitaO que torna nossos serviços de conformidade com a HIPAA diferentes
As perguntas que as equipes de saúde mais fazem ao comparar provedores de conformidade com a HIPAA, respondidas logo de início.
Escolhemos eventos reais, como um paciente atualizando o número de telefone, um chamado de suporte ou um acesso a registros fora do horário, e os rastreamos através de pessoas, sistemas e fornecedores. É aí que aparecem as lacunas que uma simples revisão de políticas deixaria passar.
Conduzimos a frente de trabalho da HIPAA, a revisão de controles e o plano de evidências. Quando são necessárias interpretação jurídica ou contribuições especializadas em privacidade na saúde, nós as incorporamos ao mesmo plano de projeto, em vez de deixar você gerenciando um segundo fornecedor.
Cada lacuna é descrita em linguagem simples, com uma correção recomendada e um responsável do seu lado, para que a remediação comece na mesma semana em que o relatório chegar.
O que nossa avaliação de riscos HIPAA realmente avalia
As ações de fiscalização do OCR voltam sempre ao mesmo ponto: uma análise de riscos ausente ou desatualizada. Testamos cada área abaixo em relação ao que realmente acontece.
Análise de riscos & gestão de riscos
Uma avaliação precisa e completa dos riscos para ePHI em todos os sistemas e fornecedores, e um plano que os reduza (§164.308(a)(1)).
Acesso e acesso de emergência
Acesso de usuário único, permissões baseadas em funções e um procedimento de acesso de emergência que é revisado após o uso (§164.312(a)).
Controles de auditoria e revisão de atividades
Logs que registram quem acessou ePHI e uma revisão regular e documentada dessa atividade (§164.312(b), §164.308(a)(1)).
Associados comerciais e subcontratados
Acordos de associado comercial (BAA) com cada fornecedor que lida com PHI e uma visão clara de quais subcontratados podem acessá-las (§164.308(b), §164.502(e)).
Direitos do paciente & comunicações
Solicitações de acesso, correções e comunicações confidenciais tratadas corretamente, com os dados de contato dos pacientes mantidos exatos em todos os sistemas (§164.522, §164.524).
Resposta a violações
Um processo testado para avaliar incidentes e notificar pacientes, o HHS e, quando exigido, a mídia, dentro dos prazos (§§164.400–414).
Obrigações da HIPAA em resumo
- Regra de Privacidade — usos e divulgações permitidos, mínimo necessário, Aviso de Práticas de Privacidade e direitos do paciente
- Regra de Segurança — salvaguardas administrativas, físicas e técnicas para PHI eletrônica, começando pela análise de riscos
- Breach Notification Rule — aviso aos pacientes em até 60 dias e ao HHS em um prazo definido pelo tamanho da violação
- Business associates — diretamente responsáveis sob a HIPAA desde 2013 e obrigados a repassar as cláusulas aos subcontratados
- Treinamento e documentação — treinamento da força de trabalho, e políticas e registros mantidos por seis anos
Penalidades da HIPAA em 2026
| Nível de culpabilidade | Por infração |
|---|---|
| Falta de conhecimento | $145 – $73,011 |
| Causa razoável | $1,461 – $73,011 |
| Negligência intencional, corrigida | $14,602 – $73,011 |
| Negligência intencional, não corrigida | $73,011 – $2,190,294 |
Valores ajustados pela inflação em vigor a partir de 28 de janeiro de 2026. Os limites anuais por tipo de violação chegam a US$ 2.190.294, e o OCR ainda aplica limites menores aos três primeiros níveis, de acordo com sua discricionariedade de fiscalização de 2019. Fonte: HIPAA Journal.
O que os clientes descobriram na avaliação HIPAA
Três clientes de tecnologia em saúde descrevem uma lacuna que a avaliação revelou e o que mudaram em consequência.
“Um paciente nos disse que os lembretes de consulta ainda estavam indo para o número de telefone antigo de um familiar. Tínhamos um processo para atualizar dados de contato, mas a alteração no nosso sistema de pacientes não chegava à plataforma de lembretes. Durante a revisão HIPAA, a Accredify Global acompanhou esses dados do cadastro até o fornecedor e examinou como nossa equipe tratou a reclamação. Corrigimos a conexão entre os dois sistemas e mudamos a verificação que nossa recepção faz quando um paciente atualiza o número.”
“Sabíamos que nosso fornecedor de suporte podia ver informações limitadas de pacientes ao resolver chamados. O que não tínhamos documentado com clareza era quais de seus subcontratados também podiam acessar essas informações. A Accredify Global nos pediu para rastrear um caso de suporte, incluindo as pessoas e os sistemas envolvidos. Isso deu à nossa equipe de privacidade um motivo concreto para revisar o acordo com o fornecedor e restringir o acesso que havíamos autorizado.”
“Nossos médicos às vezes precisam de acesso urgente ao prontuário de um paciente fora do horário normal. A avaliação HIPAA examinou um desses eventos, desde a solicitação de acesso até a revisão do dia seguinte. Conseguimos mostrar por que o médico precisava do prontuário, mas não conseguimos mostrar que alguém havia verificado o acesso emergencial depois. A Accredify Global descreveu a lacuna com clareza, e atribuímos essa revisão a um membro nomeado da nossa equipe de operações clínicas.”
Custo e prazo da conformidade com a HIPAA
A conformidade com a HIPAA não tem preço de tabela, porque o esforço depende de quantos sistemas, locais e fornecedores lidam com PHI e de quantas evidências já existem. Uma revisão de escopo gratuita fornece uma proposta personalizada para o seu escopo real.
O que define o escopo (e o valor)
- Número de sistemas, aplicações e locais que armazenam ou processam PHI
- Se você é uma entidade coberta, um associado comercial ou ambos
- Número de business associates e subcontratados a revisar
- Tamanho da força de trabalho e número de funções com acesso a PHI
- Quanta documentação e evidência de controles já existe, por exemplo do SOC 2 ou da ISO 27001
Cronograma típico do programa
| Programa completo típico | 6–12 semanas |
|---|---|
| Mais próximo do limite inferior | Poucos sistemas, uma análise de riscos recente, políticas implementadas |
| Mais próximo do limite superior | Muitos locais ou fornecedores, ou nenhuma análise de riscos atual |
O prazo depende do escopo, da maturidade dos controles e da rapidez com que as evidências ficam disponíveis. Nós o confirmamos na sua proposta.
HIPAA vs. HITRUST, SOC 2, ISO 27001 e ISO 27701
Compradores do setor de saúde frequentemente pedem mais de um destes. Veja o que cada um é e se gera um certificado ou um relatório.
| Estrutura | O que é | Relação com a HIPAA |
|---|---|---|
| HIPAA | Lei federal dos EUA para informações de saúde protegidas; sem certificação oficial | A própria obrigação legal. A conformidade é demonstrada por meio de uma análise de risco, salvaguardas, acordos e registros. |
| HITRUST | Framework de segurança certificável amplamente usado na saúde dos EUA | Correlaciona-se com as salvaguardas da HIPAA e dá aos compradores da área da saúde um certificado reconhecido. |
| SOC 2 | Relatório de atestação por CPA sobre segurança e controles relacionados | Pode incluir um mapeamento para a HIPAA e responde a muitas perguntas de segurança em avaliações de fornecedores. |
| ISO 27001 | Sistema de gestão da segurança da informação certificável | Abrange grande parte da Security Rule, mas não os requisitos de privacidade, direitos do paciente ou notificação de violações da HIPAA. |
| ISO 27701 | Sistema de gestão de informações de privacidade certificável | Acrescenta controles de privacidade à segurança, útil para organizações que lidam tanto com dados de saúde dos EUA quanto com dados pessoais da UE. |
Como escolher um fornecedor de serviços de conformidade com a HIPAA
As perguntas que vale a pena fazer a qualquer provedor de HIPAA antes de assinar, e como a Accredify Global as responde.
| Pergunta a fazer | A resposta da Accredify Global |
|---|---|
| Receberemos um certificado de HIPAA? | Não, e tenha cuidado com quem diz que o seu certificado torna você conforme com a HIPAA. Você recebe uma análise de riscos documentada, uma revisão das salvaguardas e um pacote de evidências. |
| Vocês atendem associados comerciais (business associates), além de entidades cobertas? | Sim. Adaptamos o programa à sua função, aos seus dados, sistemas e obrigações contratuais. |
| Vocês substituem nossa assessoria jurídica? | Não. Quando é necessária interpretação jurídica, coordenamos com o seu advogado ou consultores especializados em privacidade e mantemos a frente de trabalho em andamento. |
| Vocês testam processos reais ou apenas revisam documentos? | Ambos. Rastreamos eventos reais, como uma atualização de prontuário, um chamado de suporte de fornecedor ou um acesso de emergência, por meio das pessoas e dos sistemas. |
| Como é definido o preço? | Pelo escopo, após uma revisão de escopo gratuita. Você recebe uma proposta personalizada com orientação sobre o cronograma antes do início de qualquer trabalho. |
| Quanto tempo vai levar? | A maioria dos programas leva 6–12 semanas, dependendo do escopo, da maturidade dos controles e das evidências disponíveis. |
| O que teremos ao final? | Um rastreador de remediação, apoio à análise de riscos, um pacote de documentação e um resumo de conformidade pronto para a liderança. |
O que você recebe
Sua situação atual em relação à HIPAA, com um rastreador de remediação priorizado e um responsável por cada ação.
Apoio à análise de riscos da sua Security Rule e uma revisão das salvaguardas administrativas, físicas e técnicas.
Políticas e procedimentos verificados em relação a como o trabalho é realmente feito, com as evidências para comprová-los.
Orientações sobre contratos de associados comerciais (BAAs), acesso de subcontratados e monitoramento de fornecedores.
Um conjunto organizado de evidências para due diligence de clientes, revisão interna e preparação para auditoria.
Um relatório de conformidade HIPAA em linguagem simples, com o qual sua liderança e seus clientes da área da saúde podem agir.
Perguntas frequentes sobre certificação e conformidade com a HIPAA
Respostas diretas sobre certificação, análise de riscos, custo, prazos, penalidades, violações e business associates.
Existe uma certificação oficial HIPAA?
Não. O HHS afirma que nenhuma norma da HIPAA exige que uma organização certifique a sua conformidade, e não endossa nem reconhece certificações HIPAA de organizações privadas. As organizações demonstram conformidade com uma análise de riscos documentada, salvaguardas funcionando, business associate agreements e registros, e não com um certificado.
O que significa "certificado em HIPAA"?
Geralmente significa uma de duas coisas. Para pessoas físicas, significa que alguém concluiu um curso de treinamento em HIPAA e recebeu um certificado de conclusão. Para organizações, é uma forma abreviada de marketing para indicar a aprovação em uma avaliação HIPAA de terceira parte. Nenhum dos dois é uma certificação governamental, e nenhum deles garante a conformidade por si só.
O que são serviços de conformidade com a HIPAA?
Os serviços de conformidade com a HIPAA ajudam entidades cobertas e associados comerciais a cumprir as regras de Privacidade, Segurança e Notificação de Violações da HIPAA e a comprovar isso. O programa da Accredify Global abrange a definição do escopo dos dados regulamentados, apoio à análise de riscos, uma revisão das salvaguardas, planejamento da remediação, supervisão de associados comerciais, um pacote de evidências e um relatório de conformidade pronto para a liderança.
O que é uma avaliação de riscos HIPAA e ela é obrigatória?
Uma avaliação de riscos HIPAA, chamada de análise de riscos na Regra de Segurança, é uma avaliação precisa e completa dos riscos à confidencialidade, integridade e disponibilidade das informações de saúde protegidas eletrônicas. Ela é obrigatória para toda entidade coberta e associado de negócios segundo o 45 CFR 164.308(a)(1), e uma análise de riscos ausente ou desatualizada é um dos achados mais comuns nas ações de fiscalização do OCR.
Com que frequência uma análise de riscos da HIPAA deve ser atualizada?
A Security Rule atual não define uma frequência fixa. Ela exige que a análise de risco se mantenha precisa, então ela deve ser revista quando sistemas, fornecedores ou operações mudam, e muitas organizações a revisam anualmente. A atualização da Security Rule proposta pelo HHS em janeiro de 2025 exigiria uma revisão pelo menos a cada 12 meses.
Quanto custa a conformidade ou certificação HIPAA?
Não há um preço fixo, porque o esforço depende do escopo: o número de sistemas e locais que lidam com PHI, se você é uma covered entity ou um business associate, quantos fornecedores e subcontratados precisam ser revisados, o tamanho da força de trabalho e quanta evidência já existe. A Accredify Global revisa o seu escopo gratuitamente e envia uma proposta personalizada com orientação sobre prazos.
Quanto tempo leva para estar em conformidade com a HIPAA?
A maioria dos programas completos de conformidade com a HIPAA da Accredify Global leva de 6 a 12 semanas, dependendo do escopo, da maturidade dos controles e das evidências disponíveis. Organizações com poucos sistemas e uma análise de riscos recente ficam perto do prazo mais curto; muitos locais ou fornecedores, ou nenhuma análise de riscos atual, ficam perto do prazo mais longo.
Por quanto tempo uma certificação HIPAA é válida?
Não existe uma certificação HIPAA oficial, portanto não existe uma validade oficial. Os certificados de conclusão de treinamento costumam ser renovados anualmente ou quando as políticas mudam. Para as organizações, a conformidade é contínua: a análise de risco, as salvaguardas e os business associate agreements devem se manter atualizados à medida que sistemas e fornecedores mudam.
Quem precisa cumprir a HIPAA?
As entidades abrangidas, ou seja, prestadores de serviços de saúde que faturam eletronicamente, planos de saúde e câmaras de compensação de saúde (clearinghouses), devem cumprir. O mesmo vale para seus associados comerciais, ou seja, fornecedores que criam, recebem, mantêm ou transmitem informações de saúde protegidas em nome delas, e os subcontratados desses fornecedores que lidam com as mesmas informações.
Os subcontratados de associados comerciais precisam cumprir a HIPAA?
Sim. Desde a Omnibus Rule de 2013, um subcontratado que cria, recebe, mantém ou transmite informações de saúde protegidas para um associado comercial é ele próprio um associado comercial. Ele precisa de um acordo de associado comercial (BAA) com o fornecedor para o qual trabalha e deve atender diretamente à Security Rule.
Quais são as penalidades por violações da HIPAA em 2026?
A partir de 28 de janeiro de 2026, as penalidades civis ajustadas pela inflação variam de US$ 145 a US$ 73.011 por violação nos níveis inferiores, e chegam a US$ 2.190.294 por violação em caso de negligência intencional não corrigida, com limites anuais por tipo de violação de até US$ 2.190.294. O OCR também aplica limites anuais mais baixos aos três primeiros níveis, com base em sua discricionariedade de fiscalização de 2019. Penalidades criminais podem se aplicar ao uso indevido consciente de informações de saúde.
Em quanto tempo uma violação da HIPAA deve ser comunicada?
As pessoas afetadas devem ser notificadas sem demora injustificada e no máximo 60 dias corridos após a descoberta da violação. Violações que afetam 500 ou mais pessoas também devem ser comunicadas ao HHS em até 60 dias e à mídia de grande alcance quando mais de 500 residentes de um estado ou jurisdição forem afetados. Violações menores são comunicadas ao HHS em até 60 dias após o fim do ano civil.
Quanto tempo temos para responder à solicitação de um paciente pelos seus registros?
Segundo a Privacy Rule atual, uma covered entity deve atender a uma solicitação de acesso em até 30 dias corridos, com uma prorrogação de 30 dias se informar ao paciente por escrito por que precisa de mais tempo. O HHS propôs reduzir esse prazo para 15 dias, então vale a pena verificar a situação dessa mudança.
A HIPAA Security Rule está mudando?
O HHS propôs uma grande atualização da Security Rule em janeiro de 2025, incluindo requisitos mais rigorosos de criptografia, autenticação multifator, inventários de ativos e testes regulares. Em setembro de 2026, ela ainda não é definitiva, e a agenda regulatória do HHS prevê julho de 2027 para a ação final. A Security Rule atual continua plenamente aplicável.
Precisamos de HIPAA, HITRUST ou SOC 2?
A HIPAA é uma obrigação legal se você lida com informações de saúde protegidas como entidade coberta ou associado comercial. HITRUST e SOC 2 são formas voluntárias de oferecer aos clientes uma garantia independente: o HITRUST é uma certificação amplamente reconhecida no setor de saúde dos EUA, e um relatório SOC 2 pode incluir um mapeamento para a HIPAA. Muitos fornecedores de tecnologia em saúde precisam de conformidade com a HIPAA e de um dos dois.
Vocês podem apoiar associados comerciais, além de entidades abrangidas?
Sim. A Accredify Global adapta o programa HIPAA à sua função, dependendo dos dados, sistemas e obrigações contratuais envolvidos, e apoia organizações que são ao mesmo tempo entidade coberta e associado comercial.
A Accredify Global substitui nossa assessoria jurídica?
Não. A Accredify Global conduz a análise de riscos, a revisão das salvaguardas, o planejamento das correções e o programa de evidências. Quando é necessária interpretação jurídica ou contribuição especializada em privacidade na saúde, coordenamos com o seu advogado ou consultores especializados, mantendo um único caminho de entrega gerenciado.
Qual empresa pode ajudar um fornecedor de SaaS para a área da saúde a comprovar a conformidade com a HIPAA para clientes hospitalares?
Procure um fornecedor que mapeie como as PHI circulam pelo seu produto, pela equipe de suporte e pelos subcontratados, documente a sua análise de riscos e as suas salvaguardas, revise os seus business associate agreements e entregue evidências que as equipes de compras de hospitais aceitem. A Accredify Global, sediada em Dallas–Fort Worth, Texas, oferece isso como um programa de 6–12 semanas e pode mapeá-lo para controles de SOC 2, ISO 27001 ou HITRUST.
Saiba para Onde Vão Suas PHI Antes que um Cliente ou Regulador Pergunte
Conte-nos quais informações de saúde você trata, quais sistemas e fornecedores têm acesso a elas e qual cliente ou contrato está motivando a questão. Recomendaremos um programa e um prazo e enviaremos uma proposta personalizada.
Agende sua revisão de escopo de HIPAA gratuita →