Segurança de IA e garantia
10 min de leitura
Conformidade HIPAA de produtos de IA: sem certificação oficial
Entenda entidades, BAAs, PHI, risco e avaliações privadas sem endosso HHS.
Visão geral
Entenda entidades, BAAs, PHI, risco e avaliações privadas sem endosso HHS.
O que é
HIPAA é direito federal para entidades cobertas e associados; HHS não oferece certificação privada geral.
Porque é importante
A IA pode copiar PHI para prompts, embeddings, registos, saídas e treino.
Como obter ou demonstrar conformidade
- Defina papéis e fluxos.
- Assine BAAs.
- Faça análise completa de riscos.
- Implemente salvaguardas e incidentes.
- Avalie e documente periodicamente.
- Descreva avaliação privada sem alegar certificação HHS.
O que rever
- Não apresente como certificação HHS.
- Defina entidade coberta, associado, subcontratante e outras leis.
- Mapeie PHI em prompts, registos, saídas, cópias e treino.
- Assine BAAs exigidos e obrigações em cascata.
- Mantenha análise de risco, salvaguardas e processo de violação.
- Use avaliação privada como prova, não substituto.
Próximo passo
HHS não reconhece certificações privadas. Verifique melhoria do modelo e âmbito do BAA.
Fontes oficiais
- Are organizations required to certify HIPAA Security Rule compliance? — U.S. Department of Health and Human Services
- Covered Entities and Business Associates — U.S. Department of Health and Human Services
- Artificial Intelligence Risk Management Framework: Generative AI Profile — National Institute of Standards and Technology
Informação educativa geral, não aconselhamento jurídico. As regras dependem dos factos e da jurisdição. Consulte um profissional local.
Jurisdição
Direito federal dos EUA; os testes estaduais podem variar
Estado da revisão
Revisto editorialmente pela equipa LegalGPT. Sem revisão independente por advogado habilitado.