PT
Preparação para a certificação HITRUST

Serviços de certificação HITRUST: preparação, remediação e coordenação da avaliação

Serviços de certificação HITRUST para empresas de healthtech, SaaS e prestadores de serviços que lidam com dados de saúde. Definimos a avaliação e1, i1 ou r2 adequada, fechamos lacunas de controle e organizamos as evidências. Em seguida, coordenamos a avaliação validada com um External Assessor autorizado pelo HITRUST. A maioria dos programas de preparação leva de 6 a 12 semanas.

Página revisada em 28 de setembro de 2026 pela equipe de conformidade da Accredify Global.

HITRUST com a Accredify Global
6–12 sem.Programa de preparação típico
e1 · i1 · r2Os três caminhos de avaliação
1–2 anosValidade da certificação, conforme a avaliação
Complemento de IAHITRUST AI Security Assessment
23+Especialistas técnicos
71Países atendidos
CAMINHO VALIDADO
Avaliador externo autorizado
Coordenado com parceiros qualificados
NA MEDIDA CERTA
Recomendação e1, i1 ou r2
Adequado ao que os seus clientes pedem
MAPEADO
HIPAA, NIST, ISO 27001, SOC 2
Um conjunto de evidências, vários frameworks
PERSONALIZADO
Uma proposta personalizada
Após uma revisão de escopo gratuita
HITRUST, em termos simples

O que é a certificação HITRUST?

A certificação HITRUST é uma avaliação validada dos seus controles de segurança com base no HITRUST CSF. Um External Assessor autorizado a realiza, e o HITRUST faz uma revisão de qualidade antes de certificar você. É amplamente solicitada por organizações de saúde dos EUA para comprovar que os fornecedores protegem os dados de saúde.

O HITRUST CSF reúne requisitos da HIPAA, do NIST, da ISO 27001, do PCI DSS e de outras fontes em uma única estrutura de controles. É por isso que uma única avaliação HITRUST pode responder a muitos questionários de segurança de clientes de uma só vez.

A Accredify Global conduz o programa de prontidão: definição de escopo, avaliação de lacunas, planejamento de remediação e evidências. Depois, coordenamos a avaliação formal com um Avaliador Externo qualificado e autorizado, e continuamos como sua principal equipe de execução durante todo o processo.

e1Certificação básica, de 1 ano
i1Certificação de práticas líderes, de 1 ano
r2Certificação baseada em risco, de 2 anos
Segurança de IAAvaliação complementar ou independente
Modelo de governança e avaliação

Quem certifica você: a HITRUST, um avaliador externo e a Accredify Global

A HITRUST emite a certificação. Antes disso, um External Assessor autorizado pela HITRUST testa seus controles e envia a avaliação pela plataforma MyCSF da HITRUST, e a HITRUST faz a revisão de qualidade dos resultados. Nenhum provedor de preparação pode certificar você, e ninguém deve prometer o resultado com antecedência.

O papel da Accredify Global é o trabalho que decide esse resultado. Escolhemos a avaliação certa, fechamos lacunas e garantimos que suas evidências estejam completas e que seus controles tenham operado por tempo suficiente antes dos testes. Coordenamos a avaliação formal com parceiros qualificados, para que você tenha uma única equipe de execução da definição de escopo à certificação.

HITRUSTRevisão de qualidade e certificação
External AssessorTestes validados dos seus controles
Accredify GlobalDefinição de escopo, remediação e evidências

Fonte: HITRUST: avaliações e certificações

Escolha sua avaliação

HITRUST e1 vs. i1 vs. r2: de qual avaliação você precisa?

A avaliação certa depende dos dados que você trata, do seu perfil de risco e do que os contratos dos seus clientes exigem. O trabalho feito em um e1 ou i1 pode ser aproveitado em uma avaliação maior.

AvaliaçãoEscopo dos controlesValidadeGeralmente adequado para
e1 (essentials)Um conjunto básico de controles de cibersegurança, 43 no site da HITRUST no momento em que este texto foi escrito1 anoStartups e fornecedores de menor risco
i1 (implemented)Uma linha de base de práticas líderes com 182 requisitos de controle1 anoFornecedores estabelecidos com programas em amadurecimento
r2 (risk-based)Controles adaptados aos seus fatores de risco e regulamentações, com pontuação de maturidade2 anos, com uma avaliação intermediáriaAmbientes grandes ou de alto risco e contratos que mencionam o r2

A quantidade de controles muda à medida que o HITRUST atualiza o CSF, e cada avaliação usa a versão do CSF vigente quando é criada. Confirmamos os números da sua avaliação na definição de escopo.

Para quem é

Quem precisa da certificação HITRUST?

O HITRUST não é apenas para hospitais. Ele é solicitado com mais frequência aos fornecedores e prestadores de serviços dos quais hospitais, planos de saúde e empresas de ciências da vida dependem.

Healthtech & SaaS

Plataformas que armazenam ou processam dados de pacientes, solicitadas para HITRUST em avaliações de fornecedores de sistemas de saúde.

Operadoras de saúde & fornecedores de prestadores

Fornecedores de sinistros, faturamento, ciclo de receita e gestão de cuidados com contratos que citam o HITRUST.

Startups de saúde digital

Um e1 dá a equipes em estágio inicial um ponto de partida confiável e validado para negócios com grandes empresas.

Provedores de serviços gerenciados & de nuvem

Provedores de hospedagem e TI que atendem o setor de saúde, frequentemente compartilhando controles com clientes por meio de herança.

Ciências da vida & pesquisa

Organizações que lidam com dados clínicos e de pesquisa e precisam de garantia além de uma autoavaliação HIPAA.

Plataformas de saúde com IA

O HITRUST AI Security Assessment acrescenta garantia para a IA implantada. Veja governança de IA.

Como funciona

Como obter a certificação HITRUST com a Accredify Global

Seis fases, da chamada de definição de escopo à certificação, com uma única equipe de entrega.

Escopo e caminhoSistemas no escopo, controles herdados e a avaliação adequada.
Avaliação de lacunasControles atuais avaliados em relação aos requisitos aplicáveis do HITRUST CSF.
RemediaçãoLacunas de governança, técnicas e operacionais priorizadas e fechadas.
Evidências e narrativasPolíticas, procedimentos, narrativas de controles e responsáveis pelas evidências definidos.
Verificação de prontidãoControles confirmados em operação por tempo suficiente antes dos testes.
Avaliação validadaTestes pelo Avaliador Externo, revisão de qualidade da HITRUST e, depois, certificação.

Não sabe se um cliente precisa de e1, i1 ou r2, ou se os controles do seu provedor de nuvem podem ser herdados? Uma revisão de escopo gratuita responde isso primeiro.

Agende uma revisão de escopo gratuita
Por que a Accredify Global

O que nossos serviços de certificação HITRUST melhoram

Os resultados que mais importam antes que um External Assessor comece os testes.

A avaliação certa, logo na primeira vez

Associamos o e1, o i1 ou o r2 à linguagem dos contratos dos seus clientes e ao seu perfil de risco, para que você não exagere na estrutura nem precise repetir uma avaliação.

Disciplina de evidências mais limpa

Cada requisito recebe um responsável, uma narrativa de controle e evidências que mostram o controle em operação, e não apenas uma política dizendo que ele deveria operar.

Alinhamento de frameworks

Os controles são mapeados para HIPAA, NIST, ISO 27001 e SOC 2, para que um único conjunto de evidências atenda a vários requisitos de clientes.

Um caminho de avaliação visível

Coordenamos o External Assessor e mantemos prazos, itens em aberto e etapas da revisão de qualidade da HITRUST visíveis para a sua liderança.

Requisitos

Requisitos da certificação HITRUST: o que a avaliação abrange

Os requisitos do HITRUST abrangem todo o programa de segurança. As áreas abaixo aparecem em quase todas as avaliações.

Programa de proteção da informação

Governança de segurança, gestão de riscos, políticas e funções que conduzem o programa.

Controle de acesso e identidade

Provisionamento, privilégio mínimo, autenticação multifator e revisões periódicas de acesso.

Endpoints, rede & configuração

Hardening, proteção contra malware, segmentação de rede e baselines de configuração segura.

Gestão de vulnerabilidades e de mudanças

Varreduras, aplicação de correções dentro de prazos definidos, testes de invasão e mudanças controladas.

Gestão de incidentes e continuidade

Registro de logs e monitoramento, resposta a incidentes, backups e planos de recuperação testados.

Terceiros e privacidade

Gestão de riscos de fornecedores, business associate agreements e práticas de privacidade para dados de saúde.

Evidências que os External Assessors normalmente solicitam

  • Políticas aprovadas e procedimentos documentados para cada requisito
  • Prova de que os controles estão implementados nos sistemas do escopo
  • Amostras que mostram os controles operando ao longo do tempo, não apenas hoje
  • Registros de avaliação e de tratamento de riscos
  • Inventário, avaliações e contratos de fornecedores
  • Para o r2, evidências de que os controles são medidos e gerenciados

HITRUST vs. HIPAA, em uma linha cada

  • HIPAA — uma lei dos EUA; não existe certificação HIPAA oficial
  • HITRUST — um framework certificável que inclui requisitos relacionados à HIPAA
  • Juntos — a HITRUST fornece evidências validadas das salvaguardas que a HIPAA espera

Leia nosso guia de checklist e custos da certificação HITRUST para um passo a passo requisito por requisito.

Custo e prazo

Custo e prazo da certificação HITRUST

O custo da certificação HITRUST depende principalmente da avaliação que você escolhe e do tamanho e maturidade do seu ambiente. Não publicamos uma tabela de preços. Uma revisão de escopo gratuita oferece a você uma proposta personalizada para o seu escopo real.

Programa de prontidãoAccredify GlobalDefinição de escopo, avaliação de lacunas, planejamento de remediação e evidências. Normalmente de 6–12 semanas.
Acesso ao MyCSFHITRUSTA plataforma da HITRUST, onde a avaliação é elaborada e enviada.
Avaliação validadaAvaliador ExternoTestes independentes dos seus controles por uma empresa avaliadora autorizada.
Revisão de qualidadeHITRUSTA HITRUST revisa a avaliação antes de emitir a certificação.

O que influencia o custo

  • Tipo de avaliação — e1, i1 ou r2, e qualquer complemento AI Security
  • Escopo — sistemas, locais e fluxos de dados no escopo
  • Herança — controles que você pode herdar de provedores de nuvem e de serviços
  • Maturidade dos controles — quanta remediação é necessária antes dos testes
  • Evidências existentes — trabalho de ISO 27001, SOC 2 ou HIPAA que você pode reaproveitar

Quanto tempo leva a certificação HITRUST

Preparação e correção6–12 semanas, dependendo do escopo e da maturidade
Controles em operação antes dos testesGeralmente pelo menos 90 dias para i1 e r2
Avaliação e revisão HITRUSTDefinido com o seu External Assessor
Validade da certificação1 ano (e1, i1); 2 anos (r2)
Compare

HITRUST vs. SOC 2, ISO 27001 e NIST CSF

Como o HITRUST se compara aos frameworks que os compradores do setor de saúde solicitam junto com ele.

EstruturaO que você recebeRelação com o HITRUST
SOC 2Um relatório de atestação de uma firma de CPAComum entre compradores de tecnologia; o HITRUST é mais prescritivo e mais comum entre sistemas de saúde.
ISO 27001Um certificado internacional acreditadoGrande sobreposição de controles; a ISO 27001 é adequada para compradores internacionais, o HITRUST para a saúde nos EUA.
NIST CSF 2.0Um framework voluntário sem certificadoO HITRUST CSF é mapeado para o NIST, então o HITRUST pode evidenciar o alinhamento ao NIST.
HIPAAUma lei dos EUA, sem certificação oficialO HITRUST é uma forma comum de demonstrar salvaguardas validadas relacionadas à HIPAA.
Como escolher um parceiro

Como escolher um parceiro de serviços de certificação HITRUST

As perguntas que vale a pena fazer antes de assinar e como a Accredify Global responde a elas.

Pergunta a fazerA resposta da Accredify Global
Vocês mesmos realizam a avaliação formal?Não. Conduzimos a prontidão e coordenamos a avaliação validada com um External Assessor qualificado e autorizado.
Quem emite a certificação?O HITRUST, após sua revisão de qualidade do trabalho do External Assessor.
Qual avaliação devemos escolher?Recomendamos o e1, o i1 ou o r2 com base na linguagem dos contratos dos seus clientes e no seu perfil de risco.
Podemos reaproveitar o trabalho de ISO 27001 ou SOC 2?Sim. Mapeamos os controles e as evidências existentes para os requisitos HITRUST antes do início de qualquer novo trabalho.
Vocês garantem a certificação?Ninguém pode, honestamente. O trabalho de prontidão e uma verificação pré-avaliação reduzem o risco de lacunas.
Entregáveis

Entregáveis típicos de HITRUST

Caminho de definição de escopo e avaliação

Sistemas no escopo, controles herdados e uma recomendação de e1, i1 ou r2.

Avaliação de lacunas e controle de acompanhamento

Cada lacuna mapeada a um requisito HITRUST, com um responsável e uma correção.

Matriz de responsabilidade pelas evidências

Quem é responsável por cada requisito e quais evidências o comprovam.

Apoio com políticas e narrativas

Políticas, procedimentos e narrativas de controles analisados em relação aos requisitos.

Pacote de preparação para a avaliação

Evidências organizadas e prontas para o External Assessor.

Relatório de status para a liderança

Uma visão clara da prontidão, dos itens em aberto e do caminho até a certificação.

Perguntas frequentes

Perguntas frequentes sobre a certificação HITRUST

Respostas diretas sobre e1, i1 e r2, custo, prazo e quem certifica você.

O que é a certificação HITRUST?

A certificação HITRUST é uma avaliação validada dos controles de segurança de uma organização com base no HITRUST CSF. Um External Assessor autorizado testa os controles, e o HITRUST faz uma revisão de qualidade da avaliação antes de emitir a certificação. Organizações de saúde dos EUA costumam exigi-la de fornecedores como prova de que os dados de saúde estão protegidos.

Vocês mesmos realizam a avaliação formal HITRUST?

Não. A Accredify Global gerencia a prontidão e a entrega de ponta a ponta: definição de escopo, avaliação de lacunas, planejamento das correções e evidências. A avaliação validada formal é realizada por um External Assessor autorizado pela HITRUST, que coordenamos com parceiros qualificados.

Quem emite a certificação HITRUST?

O HITRUST emite a certificação. Um External Assessor autorizado testa seus controles e envia a avaliação pela plataforma MyCSF do HITRUST, e o HITRUST faz uma revisão de qualidade antes de certificar.

Qual é a diferença entre HITRUST e1, i1 e r2?

O e1 abrange um conjunto fundamental de controles de cibersegurança e é válido por um ano. O i1 abrange uma linha de base de boas práticas com 182 requisitos e também é válido por um ano. O r2 é adaptado aos seus fatores de risco, inclui pontuação de maturidade e é válido por dois anos, com uma avaliação intermediária.

Qual avaliação HITRUST precisamos?

Depende dos contratos dos seus clientes, dos dados que você trata e do seu perfil de risco. Startups e fornecedores de menor risco costumam começar com o e1, fornecedores em amadurecimento escolhem o i1, e ambientes grandes ou de alto risco, ou contratos que o mencionem, precisam do r2. O trabalho de um e1 ou i1 pode ser aproveitado.

Quanto custa a certificação HITRUST?

O custo da certificação HITRUST depende do tipo de avaliação, dos sistemas e locais no escopo e dos controles que você pode herdar. A maturidade dos controles e evidências reutilizáveis da ISO 27001 ou do SOC 2 também importam. Os custos incluem o trabalho de preparação, o acesso ao MyCSF, o External Assessor e a revisão da HITRUST. Enviamos uma proposta personalizada após uma revisão de escopo gratuita.

Quanto tempo leva a certificação HITRUST?

Os programas de prontidão da Accredify Global normalmente levam de 6 a 12 semanas. Para i1 e r2, os controles geralmente precisam operar por pelo menos 90 dias antes dos testes. Em seguida vêm o trabalho de campo do Avaliador Externo e a revisão de qualidade da HITRUST, em um cronograma definido com seu avaliador.

Por quanto tempo a certificação HITRUST é válida?

As certificações e1 e i1 são válidas por um ano. Uma certificação r2 é válida por dois anos, com uma avaliação intermediária exigida no meio do período.

O HITRUST pode ajudar se já trabalhamos sob a HIPAA?

Sim. A HIPAA é uma lei sem certificação oficial, enquanto a HITRUST é uma estrutura certificável que inclui requisitos relacionados à HIPAA. Uma certificação HITRUST fornece evidências validadas das salvaguardas que a HIPAA espera.

A HITRUST é só para hospitais?

Não. Costuma ser solicitada a empresas de healthtech e SaaS, fornecedores de operadoras de saúde e de prestadores, provedores de serviços gerenciados e outras organizações que tratam dados de saúde.

Qual é a diferença entre HITRUST e SOC 2?

O SOC 2 é um relatório de atestação emitido por uma firma de CPA com base nos AICPA Trust Services Criteria. O HITRUST é uma certificação com base no HITRUST CSF, mais prescritivo. Compradores de tecnologia costumam pedir SOC 2, enquanto sistemas de saúde dos EUA costumam pedir HITRUST.

Podemos reaproveitar o trabalho de ISO 27001 ou SOC 2 para o HITRUST?

Sim. O HITRUST CSF é mapeado para a ISO 27001, o NIST e outras estruturas, portanto muitos controles e evidências existentes podem ser reutilizados. Mapeamos o que você já tem antes de planejar novos trabalhos.

O que é o HITRUST AI Security Assessment?

É uma avaliação HITRUST com controles prescritivos para sistemas de IA implantados. Pode ser adicionada a uma avaliação e1, i1 ou r2 ou realizada isoladamente, dando aos clientes garantia sobre produtos com IA.

O que acontece se não formos aprovados em uma avaliação HITRUST?

Se os requisitos não atingirem os limites de pontuação da HITRUST, a certificação não é emitida e podem ser necessários planos de ação corretiva. O trabalho de prontidão e uma verificação de pré-avaliação antes dos testes reduzem esse risco. Nenhum fornecedor pode garantir honestamente o resultado.

Em quanto tempo podemos começar?

A maioria das equipes começa com uma revisão de escopo e uma avaliação de lacunas em poucos dias, seguidas de um plano de prontidão estruturado e de um cronograma para a avaliação validada.

Revisão de escopo HITRUST gratuita

Descubra de qual avaliação HITRUST você precisa e o que ela exigirá

Conte-nos sobre seus sistemas, os dados de saúde que você trata e o cliente que está pedindo HITRUST. Recomendaremos e1, i1 ou r2, mapearemos o que você pode reaproveitar e enviaremos uma proposta personalizada.

Agende sua revisão de escopo gratuita →
Prefere conversar primeiro? +1-214-899-5643 · Solicitar proposta HITRUST