Serviços de certificação HITRUST: preparação, remediação e coordenação da avaliação
Serviços de certificação HITRUST para empresas de healthtech, SaaS e prestadores de serviços que lidam com dados de saúde. Definimos a avaliação e1, i1 ou r2 adequada, fechamos lacunas de controle e organizamos as evidências. Em seguida, coordenamos a avaliação validada com um External Assessor autorizado pelo HITRUST. A maioria dos programas de preparação leva de 6 a 12 semanas.
Página revisada em 28 de setembro de 2026 pela equipe de conformidade da Accredify Global.
O que é a certificação HITRUST?
A certificação HITRUST é uma avaliação validada dos seus controles de segurança com base no HITRUST CSF. Um External Assessor autorizado a realiza, e o HITRUST faz uma revisão de qualidade antes de certificar você. É amplamente solicitada por organizações de saúde dos EUA para comprovar que os fornecedores protegem os dados de saúde.
O HITRUST CSF reúne requisitos da HIPAA, do NIST, da ISO 27001, do PCI DSS e de outras fontes em uma única estrutura de controles. É por isso que uma única avaliação HITRUST pode responder a muitos questionários de segurança de clientes de uma só vez.
A Accredify Global conduz o programa de prontidão: definição de escopo, avaliação de lacunas, planejamento de remediação e evidências. Depois, coordenamos a avaliação formal com um Avaliador Externo qualificado e autorizado, e continuamos como sua principal equipe de execução durante todo o processo.
Quem certifica você: a HITRUST, um avaliador externo e a Accredify Global
A HITRUST emite a certificação. Antes disso, um External Assessor autorizado pela HITRUST testa seus controles e envia a avaliação pela plataforma MyCSF da HITRUST, e a HITRUST faz a revisão de qualidade dos resultados. Nenhum provedor de preparação pode certificar você, e ninguém deve prometer o resultado com antecedência.
O papel da Accredify Global é o trabalho que decide esse resultado. Escolhemos a avaliação certa, fechamos lacunas e garantimos que suas evidências estejam completas e que seus controles tenham operado por tempo suficiente antes dos testes. Coordenamos a avaliação formal com parceiros qualificados, para que você tenha uma única equipe de execução da definição de escopo à certificação.
HITRUST e1 vs. i1 vs. r2: de qual avaliação você precisa?
A avaliação certa depende dos dados que você trata, do seu perfil de risco e do que os contratos dos seus clientes exigem. O trabalho feito em um e1 ou i1 pode ser aproveitado em uma avaliação maior.
| Avaliação | Escopo dos controles | Validade | Geralmente adequado para |
|---|---|---|---|
| e1 (essentials) | Um conjunto básico de controles de cibersegurança, 43 no site da HITRUST no momento em que este texto foi escrito | 1 ano | Startups e fornecedores de menor risco |
| i1 (implemented) | Uma linha de base de práticas líderes com 182 requisitos de controle | 1 ano | Fornecedores estabelecidos com programas em amadurecimento |
| r2 (risk-based) | Controles adaptados aos seus fatores de risco e regulamentações, com pontuação de maturidade | 2 anos, com uma avaliação intermediária | Ambientes grandes ou de alto risco e contratos que mencionam o r2 |
A quantidade de controles muda à medida que o HITRUST atualiza o CSF, e cada avaliação usa a versão do CSF vigente quando é criada. Confirmamos os números da sua avaliação na definição de escopo.
Quem precisa da certificação HITRUST?
O HITRUST não é apenas para hospitais. Ele é solicitado com mais frequência aos fornecedores e prestadores de serviços dos quais hospitais, planos de saúde e empresas de ciências da vida dependem.
Plataformas que armazenam ou processam dados de pacientes, solicitadas para HITRUST em avaliações de fornecedores de sistemas de saúde.
Fornecedores de sinistros, faturamento, ciclo de receita e gestão de cuidados com contratos que citam o HITRUST.
Um e1 dá a equipes em estágio inicial um ponto de partida confiável e validado para negócios com grandes empresas.
Provedores de hospedagem e TI que atendem o setor de saúde, frequentemente compartilhando controles com clientes por meio de herança.
Organizações que lidam com dados clínicos e de pesquisa e precisam de garantia além de uma autoavaliação HIPAA.
O HITRUST AI Security Assessment acrescenta garantia para a IA implantada. Veja governança de IA.
Como obter a certificação HITRUST com a Accredify Global
Seis fases, da chamada de definição de escopo à certificação, com uma única equipe de entrega.
Não sabe se um cliente precisa de e1, i1 ou r2, ou se os controles do seu provedor de nuvem podem ser herdados? Uma revisão de escopo gratuita responde isso primeiro.
Agende uma revisão de escopo gratuitaO que nossos serviços de certificação HITRUST melhoram
Os resultados que mais importam antes que um External Assessor comece os testes.
Associamos o e1, o i1 ou o r2 à linguagem dos contratos dos seus clientes e ao seu perfil de risco, para que você não exagere na estrutura nem precise repetir uma avaliação.
Cada requisito recebe um responsável, uma narrativa de controle e evidências que mostram o controle em operação, e não apenas uma política dizendo que ele deveria operar.
Os controles são mapeados para HIPAA, NIST, ISO 27001 e SOC 2, para que um único conjunto de evidências atenda a vários requisitos de clientes.
Coordenamos o External Assessor e mantemos prazos, itens em aberto e etapas da revisão de qualidade da HITRUST visíveis para a sua liderança.
Requisitos da certificação HITRUST: o que a avaliação abrange
Os requisitos do HITRUST abrangem todo o programa de segurança. As áreas abaixo aparecem em quase todas as avaliações.
Programa de proteção da informação
Governança de segurança, gestão de riscos, políticas e funções que conduzem o programa.
Controle de acesso e identidade
Provisionamento, privilégio mínimo, autenticação multifator e revisões periódicas de acesso.
Endpoints, rede & configuração
Hardening, proteção contra malware, segmentação de rede e baselines de configuração segura.
Gestão de vulnerabilidades e de mudanças
Varreduras, aplicação de correções dentro de prazos definidos, testes de invasão e mudanças controladas.
Gestão de incidentes e continuidade
Registro de logs e monitoramento, resposta a incidentes, backups e planos de recuperação testados.
Terceiros e privacidade
Gestão de riscos de fornecedores, business associate agreements e práticas de privacidade para dados de saúde.
Evidências que os External Assessors normalmente solicitam
- Políticas aprovadas e procedimentos documentados para cada requisito
- Prova de que os controles estão implementados nos sistemas do escopo
- Amostras que mostram os controles operando ao longo do tempo, não apenas hoje
- Registros de avaliação e de tratamento de riscos
- Inventário, avaliações e contratos de fornecedores
- Para o r2, evidências de que os controles são medidos e gerenciados
HITRUST vs. HIPAA, em uma linha cada
- HIPAA — uma lei dos EUA; não existe certificação HIPAA oficial
- HITRUST — um framework certificável que inclui requisitos relacionados à HIPAA
- Juntos — a HITRUST fornece evidências validadas das salvaguardas que a HIPAA espera
Leia nosso guia de checklist e custos da certificação HITRUST para um passo a passo requisito por requisito.
Custo e prazo da certificação HITRUST
O custo da certificação HITRUST depende principalmente da avaliação que você escolhe e do tamanho e maturidade do seu ambiente. Não publicamos uma tabela de preços. Uma revisão de escopo gratuita oferece a você uma proposta personalizada para o seu escopo real.
O que influencia o custo
- Tipo de avaliação — e1, i1 ou r2, e qualquer complemento AI Security
- Escopo — sistemas, locais e fluxos de dados no escopo
- Herança — controles que você pode herdar de provedores de nuvem e de serviços
- Maturidade dos controles — quanta remediação é necessária antes dos testes
- Evidências existentes — trabalho de ISO 27001, SOC 2 ou HIPAA que você pode reaproveitar
Quanto tempo leva a certificação HITRUST
| Preparação e correção | 6–12 semanas, dependendo do escopo e da maturidade |
|---|---|
| Controles em operação antes dos testes | Geralmente pelo menos 90 dias para i1 e r2 |
| Avaliação e revisão HITRUST | Definido com o seu External Assessor |
| Validade da certificação | 1 ano (e1, i1); 2 anos (r2) |
HITRUST vs. SOC 2, ISO 27001 e NIST CSF
Como o HITRUST se compara aos frameworks que os compradores do setor de saúde solicitam junto com ele.
| Estrutura | O que você recebe | Relação com o HITRUST |
|---|---|---|
| SOC 2 | Um relatório de atestação de uma firma de CPA | Comum entre compradores de tecnologia; o HITRUST é mais prescritivo e mais comum entre sistemas de saúde. |
| ISO 27001 | Um certificado internacional acreditado | Grande sobreposição de controles; a ISO 27001 é adequada para compradores internacionais, o HITRUST para a saúde nos EUA. |
| NIST CSF 2.0 | Um framework voluntário sem certificado | O HITRUST CSF é mapeado para o NIST, então o HITRUST pode evidenciar o alinhamento ao NIST. |
| HIPAA | Uma lei dos EUA, sem certificação oficial | O HITRUST é uma forma comum de demonstrar salvaguardas validadas relacionadas à HIPAA. |
Como escolher um parceiro de serviços de certificação HITRUST
As perguntas que vale a pena fazer antes de assinar e como a Accredify Global responde a elas.
| Pergunta a fazer | A resposta da Accredify Global |
|---|---|
| Vocês mesmos realizam a avaliação formal? | Não. Conduzimos a prontidão e coordenamos a avaliação validada com um External Assessor qualificado e autorizado. |
| Quem emite a certificação? | O HITRUST, após sua revisão de qualidade do trabalho do External Assessor. |
| Qual avaliação devemos escolher? | Recomendamos o e1, o i1 ou o r2 com base na linguagem dos contratos dos seus clientes e no seu perfil de risco. |
| Podemos reaproveitar o trabalho de ISO 27001 ou SOC 2? | Sim. Mapeamos os controles e as evidências existentes para os requisitos HITRUST antes do início de qualquer novo trabalho. |
| Vocês garantem a certificação? | Ninguém pode, honestamente. O trabalho de prontidão e uma verificação pré-avaliação reduzem o risco de lacunas. |
Entregáveis típicos de HITRUST
Sistemas no escopo, controles herdados e uma recomendação de e1, i1 ou r2.
Cada lacuna mapeada a um requisito HITRUST, com um responsável e uma correção.
Quem é responsável por cada requisito e quais evidências o comprovam.
Políticas, procedimentos e narrativas de controles analisados em relação aos requisitos.
Evidências organizadas e prontas para o External Assessor.
Uma visão clara da prontidão, dos itens em aberto e do caminho até a certificação.
Perguntas frequentes sobre a certificação HITRUST
Respostas diretas sobre e1, i1 e r2, custo, prazo e quem certifica você.
O que é a certificação HITRUST?
A certificação HITRUST é uma avaliação validada dos controles de segurança de uma organização com base no HITRUST CSF. Um External Assessor autorizado testa os controles, e o HITRUST faz uma revisão de qualidade da avaliação antes de emitir a certificação. Organizações de saúde dos EUA costumam exigi-la de fornecedores como prova de que os dados de saúde estão protegidos.
Vocês mesmos realizam a avaliação formal HITRUST?
Não. A Accredify Global gerencia a prontidão e a entrega de ponta a ponta: definição de escopo, avaliação de lacunas, planejamento das correções e evidências. A avaliação validada formal é realizada por um External Assessor autorizado pela HITRUST, que coordenamos com parceiros qualificados.
Quem emite a certificação HITRUST?
O HITRUST emite a certificação. Um External Assessor autorizado testa seus controles e envia a avaliação pela plataforma MyCSF do HITRUST, e o HITRUST faz uma revisão de qualidade antes de certificar.
Qual é a diferença entre HITRUST e1, i1 e r2?
O e1 abrange um conjunto fundamental de controles de cibersegurança e é válido por um ano. O i1 abrange uma linha de base de boas práticas com 182 requisitos e também é válido por um ano. O r2 é adaptado aos seus fatores de risco, inclui pontuação de maturidade e é válido por dois anos, com uma avaliação intermediária.
Qual avaliação HITRUST precisamos?
Depende dos contratos dos seus clientes, dos dados que você trata e do seu perfil de risco. Startups e fornecedores de menor risco costumam começar com o e1, fornecedores em amadurecimento escolhem o i1, e ambientes grandes ou de alto risco, ou contratos que o mencionem, precisam do r2. O trabalho de um e1 ou i1 pode ser aproveitado.
Quanto custa a certificação HITRUST?
O custo da certificação HITRUST depende do tipo de avaliação, dos sistemas e locais no escopo e dos controles que você pode herdar. A maturidade dos controles e evidências reutilizáveis da ISO 27001 ou do SOC 2 também importam. Os custos incluem o trabalho de preparação, o acesso ao MyCSF, o External Assessor e a revisão da HITRUST. Enviamos uma proposta personalizada após uma revisão de escopo gratuita.
Quanto tempo leva a certificação HITRUST?
Os programas de prontidão da Accredify Global normalmente levam de 6 a 12 semanas. Para i1 e r2, os controles geralmente precisam operar por pelo menos 90 dias antes dos testes. Em seguida vêm o trabalho de campo do Avaliador Externo e a revisão de qualidade da HITRUST, em um cronograma definido com seu avaliador.
Por quanto tempo a certificação HITRUST é válida?
As certificações e1 e i1 são válidas por um ano. Uma certificação r2 é válida por dois anos, com uma avaliação intermediária exigida no meio do período.
O HITRUST pode ajudar se já trabalhamos sob a HIPAA?
Sim. A HIPAA é uma lei sem certificação oficial, enquanto a HITRUST é uma estrutura certificável que inclui requisitos relacionados à HIPAA. Uma certificação HITRUST fornece evidências validadas das salvaguardas que a HIPAA espera.
A HITRUST é só para hospitais?
Não. Costuma ser solicitada a empresas de healthtech e SaaS, fornecedores de operadoras de saúde e de prestadores, provedores de serviços gerenciados e outras organizações que tratam dados de saúde.
Qual é a diferença entre HITRUST e SOC 2?
O SOC 2 é um relatório de atestação emitido por uma firma de CPA com base nos AICPA Trust Services Criteria. O HITRUST é uma certificação com base no HITRUST CSF, mais prescritivo. Compradores de tecnologia costumam pedir SOC 2, enquanto sistemas de saúde dos EUA costumam pedir HITRUST.
Podemos reaproveitar o trabalho de ISO 27001 ou SOC 2 para o HITRUST?
Sim. O HITRUST CSF é mapeado para a ISO 27001, o NIST e outras estruturas, portanto muitos controles e evidências existentes podem ser reutilizados. Mapeamos o que você já tem antes de planejar novos trabalhos.
O que é o HITRUST AI Security Assessment?
É uma avaliação HITRUST com controles prescritivos para sistemas de IA implantados. Pode ser adicionada a uma avaliação e1, i1 ou r2 ou realizada isoladamente, dando aos clientes garantia sobre produtos com IA.
O que acontece se não formos aprovados em uma avaliação HITRUST?
Se os requisitos não atingirem os limites de pontuação da HITRUST, a certificação não é emitida e podem ser necessários planos de ação corretiva. O trabalho de prontidão e uma verificação de pré-avaliação antes dos testes reduzem esse risco. Nenhum fornecedor pode garantir honestamente o resultado.
Em quanto tempo podemos começar?
A maioria das equipes começa com uma revisão de escopo e uma avaliação de lacunas em poucos dias, seguidas de um plano de prontidão estruturado e de um cronograma para a avaliação validada.
Descubra de qual avaliação HITRUST você precisa e o que ela exigirá
Conte-nos sobre seus sistemas, os dados de saúde que você trata e o cliente que está pedindo HITRUST. Recomendaremos e1, i1 ou r2, mapearemos o que você pode reaproveitar e enviaremos uma proposta personalizada.
Agende sua revisão de escopo gratuita →