Seguridad y aseguramiento de IA
10 min de lectura
Cumplimiento HIPAA de productos de IA: no existe certificación oficial
Entiende entidades, BAAs, PHI, riesgo y evaluaciones privadas sin aval HHS.
Resumen
Entiende entidades, BAAs, PHI, riesgo y evaluaciones privadas sin aval HHS.
Qué es
HIPAA es derecho federal para entidades cubiertas y asociados; HHS no ofrece certificación privada general.
Por qué importa
La IA puede copiar PHI en prompts, embeddings, registros, salidas y entrenamiento.
Cómo obtenerlo o demostrar cumplimiento
- Define roles y flujos.
- Firma BAAs.
- Haz análisis completo de riesgos.
- Implanta salvaguardas e incidentes.
- Evalúa y documenta periódicamente.
- Describe evaluación privada sin afirmar certificación HHS.
Qué revisar
- No lo presentes como certificación HHS.
- Define entidad cubierta, asociado, subcontratista y otras leyes.
- Mapea PHI en prompts, registros, salidas, copias y entrenamiento.
- Firma BAAs requeridos y obligaciones en cascada.
- Mantén análisis de riesgo, salvaguardas y proceso de violación.
- Usa evaluación privada como prueba, no sustituto.
Siguiente paso
HHS no reconoce certificaciones privadas. Revisa mejora del modelo y alcance del BAA.
Fuentes oficiales
- Are organizations required to certify HIPAA Security Rule compliance? — U.S. Department of Health and Human Services
- Covered Entities and Business Associates — U.S. Department of Health and Human Services
- Artificial Intelligence Risk Management Framework: Generative AI Profile — National Institute of Standards and Technology
Información educativa general, no asesoramiento jurídico. Las normas dependen de los hechos y la jurisdicción. Consulta a un profesional local.
Jurisdicción
Derecho federal de EE. UU.; los criterios estatales pueden variar
Estado de revisión
Revisado editorialmente por LegalGPT. Sin revisión independiente de un abogado autorizado.
Plantillas relacionadas
Seguir leyendo
Seguridad y aseguramiento de IA