El entorno regulatorio y de riesgo en el que operas — y dónde encaja la plataforma dentro de él.

La mayoría de las páginas de cumplimiento de proveedores son un muro de logos. Esta nombra la credencial, declara su estado actual y separa lo que hace el software de lo que sigue siendo obligación de tu organización. Si una línea de aquí importa para tu contrato, pídenos el documento de respaldo — te lo enviamos.

Nota. Esta página describe capacidades del producto y postura de cumplimiento. No es asesoría legal y no transfiere ninguna obligación regulatoria de tu organización a Clovai. Tu asesor legal y tu oficial de cumplimiento siguen siendo responsables de determinar qué te aplica.

Cada una, con su estado real

Una certificación se emite para una versión específica del producto, por un organismo específico y por un periodo definido. Las listamos así, porque es la única forma en que la afirmación le sirve a tu oficial de cumplimiento.

Vigente hoy
En proceso
En la hoja de ruta
Construido en el producto
En proceso
Certificación ONC Health IT (CEHRT)
Organismo certificador autorizado por ONC · 45 CFR Parte 170

La certificación se otorga por versión del producto contra criterios específicos y se publica en el CHPL. Pídenos el certificado y el identificador CHPL que aplica a la versión y al periodo contractual que estás comprando — y déjalo en el contrato.

Construido en el producto
Controles de las reglas de Seguridad y Privacidad de HIPAA
45 CFR Partes 160 y 164 · autoevaluado contra NIST SP 800-66

Control de acceso, identificación única de usuario, cierre automático de sesión, cifrado en tránsito y en reposo, controles de auditoría inmutables, verificación de integridad y seguridad de transmisión. El Business Associate Agreement se firma antes de cargar cualquier información protegida.

En proceso
SOC 2 Tipo II
Firma independiente de contadores · criterios Trust Services de AICPA

Criterios de Seguridad, Disponibilidad y Confidencialidad sobre una ventana de observación. El informe se comparte bajo acuerdo de confidencialidad. Pregunta por el periodo de observación, el alcance y las excepciones anotadas — un informe sin excepciones con ventana de dos meses no es lo mismo que uno limpio de doce.

En la hoja de ruta
Certificación HITRUST CSF
HITRUST Alliance

Frecuentemente exigida por sistemas de salud y pagadores grandes como condición para incorporar proveedores. Está en la hoja de ruta; no se tiene hoy. Si tu proceso de compras la exige, dínoslo durante la evaluación para hablar de tiempos con honestidad.

En proceso
Certificación EPCS
Auditor externo · DEA 21 CFR Parte 1311

La prescripción electrónica de sustancias controladas exige una auditoría o certificación independiente de la aplicación antes de poder usarse para prescribir en las listas II a V. Confirma la certificación vigente y su fecha antes de habilitar EPCS para tus profesionales.

En proceso
Certificación de red de prescripción electrónica
Surescripts · NCPDP SCRIPT

Certificación de red para prescripciones nuevas, renovaciones, historial de medicamentos, formulario y beneficio, y beneficio de prescripción en tiempo real. Requerida para enrutar prescripciones a farmacias minoristas y de pedido por correo.

Construido en el producto
Accesibilidad — WCAG 2.1 AA
Autoevaluado · relevante para ACA §1557 y Sección 508

Las superficies dirigidas al paciente están construidas según WCAG 2.1 AA. Se puede entregar un VPAT para procesos de compra. Las organizaciones con fondos federales suelen necesitarlo por escrito — pídelo temprano y no al firmar el contrato.

En la hoja de ruta
Participación en redes nacionales
TEFCA / QHIN · Carequality · CommonWell

Intercambio por consulta con otras organizaciones a través de un marco nacional. Está en la hoja de ruta. Hoy el intercambio corre por APIs FHIR R4 directas, intercambio de documentos C-CDA y mensajería segura Direct.

Construido en el producto
PCI DSS — mediante procesamiento tokenizado
Los datos de tarjeta los maneja un procesador PCI DSS Nivel 1

Clovai nunca almacena números de tarjeta completos. La captura se tokeniza en el procesador de pagos, lo que reduce tu alcance PCI. Tu contrato comercial y tus propias obligaciones PCI siguen siendo tuyas.

Si una credencial que necesitas no aparece como vigente hoy, te lo decimos en la evaluación y no en la implementación. Un proveedor que es ambiguo sobre su estado de certificación durante la venta será ambiguo durante tu auditoría.

Qué le aplica a una operación ambulatoria y cómo lo maneja la plataforma

Agrupado como lo piensa un oficial de cumplimiento, no como se organiza una lista de funcionalidades.

🔐

Privacidad y protección de datos

Regla de Privacidad HIPAA
Mínimo necesario y derechos del paciente

Acceso por rol limitado al mínimo necesario, solicitudes de acceso y corrección seguidas hasta el plazo legal, registro de divulgaciones y solicitudes de restricción anotadas en el registro.

Regla de Seguridad HIPAA
Salvaguardas administrativas, físicas y técnicas

Identificación única de usuario, MFA, cierre automático de sesión, procedimiento de acceso de emergencia, controles de auditoría inmutables, verificación de integridad y cifrado en tránsito y en reposo.

Regla de Brechas HITECH
Detección y soporte a la notificación

Analítica sobre bitácoras de acceso para identificar accesos indebidos, más los reportes necesarios para cumplir la notificación individual a 60 días y el reporte anual a HHS.

42 CFR Parte 2
Registros de trastorno por consumo de sustancias

Controles segmentados de consentimiento y divulgación para registros de tratamiento por consumo de sustancias, que tienen reglas de re-divulgación más estrictas que la PHI general.

Leyes estatales
Derechos y consentimiento por estado

Captura de consentimiento configurable y manejo de solicitudes del titular para estados con requisitos adicionales a HIPAA.

Confidencialidad de menores
Servicios sensibles en adolescentes

Reglas configurables de acceso por representante para que una cuenta de portal de un padre no exponga servicios a los que un menor consintió de forma independiente bajo ley estatal.

🔌

Interoperabilidad y derechos sobre los datos

Cures Act
Bloqueo de información

La información electrónica de salud se pone a disposición sin esfuerzo especial, demora ni cargo. El acceso, intercambio y uso no se condicionan a seguir siendo cliente.

USCDI
Clases de datos estandarizadas

Datos capturados y expuestos en las clases y elementos estandarizados que define el U.S. Core Data for Interoperability.

FHIR R4
APIs de paciente y población

Acceso por API basado en estándares para un paciente y para múltiples pacientes, incluido el de aplicaciones de terceros que el paciente autoriza.

C-CDA / Direct
Intercambio de documentos

Generación y consumo de CDA consolidado, más mensajería segura Direct para referencias y transiciones de atención.

Salud pública
ELR, eCR, registros de vacunación y vigilancia

Reporte electrónico de laboratorio, reporte electrónico de casos, envío a registros de vacunación y vigilancia sindrómica donde tu jurisdicción lo exija.

Portabilidad
Tu derecho a irte

Una exportación completa y estructurada de los datos de tu organización bajo demanda, en cualquier momento y sin costo — escrito en el contrato y no prometido en una página.

🩺

Clínico y prescripción

DEA 21 CFR 1311
Requisitos de doble factor para EPCS

Verificación de identidad, doble factor, controles de acceso lógico y el registro auditable que exige la DEA para prescribir electrónicamente sustancias controladas.

PDMP estatal
Consulta al programa de monitoreo

Consulta al PDMP al momento de prescribir, con la verificación registrada en la atención — muchos estados exigen tanto la consulta como su documentación.

CLIA
Pruebas exentas y de complejidad moderada

Orden y resultado de pruebas en consultorio con el número de certificado CLIA llevado al claim, más la documentación de control de calidad de las pruebas que realizas.

Soporte a la decisión
Interacciones, alergias y duplicidad

Se dispara al ordenar y no después de firmar, con las razones de omisión capturadas — el registro de la omisión es lo que pide una auditoría.

Telesalud
Modalidad, lugar de servicio y licencias

Lugar de servicio 02/10 y modificadores aplicados automáticamente; licencias del profesional seguidas por estado, con advertencia cuando una cita agendada cae fuera de una licencia activa.

Seguridad del paciente
Acuse de resultados

Acuse de ciclo cerrado para que un resultado anormal no quede sin revisar — una de las fuentes más comunes de exposición por mala praxis ambulatoria.

💵

Ciclo de ingresos e integridad del pago

HIPAA X12 5010
Transacciones estándar

270/271, 276/277, 278, 834, 837P/837I y 835 en los formatos y versiones exigidos.

NCCI
Ediciones de codificación correcta

Ediciones de procedimiento contra procedimiento y de unidades médicamente improbables aplicadas antes del envío, con la lógica de modificadores que determina si una excepción es legítima.

LCD / NCD
Necesidad médica

Determinaciones de cobertura locales y nacionales verificadas contra la combinación de diagnóstico y procedimiento antes de que salga el claim.

No Surprises Act
Estimaciones de buena fe

Generadas dentro de los plazos legales para pacientes autopago y sin seguro, con la entrega registrada y conservada como evidencia.

False Claims Act
Integridad entre documentación y claim

Cargos derivados de la documentación firmada, soporte del nivel de servicio visible al codificar y un rastro de auditoría que liga cada línea del claim con lo documentado y por quién.

MACRA / MIPS
Reporte de programas de calidad

Medidas de Calidad, Promoting Interoperability y Actividades de Mejora calculadas de forma continua con detalle de numerador y denominador.

💊

Farmacia y cadena de suministro

DSCSA
Datos de transacción y trazabilidad

Captura, cruce y retención por seis años del T3, verificación de devoluciones vendibles y flujo documentado para producto sospechoso o ilegítimo.

DEA
Rendición de cuentas de controlados

Inventario perpetuo por NDC, desecho con testigo y códigos de razón, soporte de inventario bienal y pedidos electrónicos Formulario 222 / CSOS.

340B
Integridad del programa

Elegibilidad a nivel de atención, acumulación por NDC, split billing, seguimiento de reposición y prevención de descuento duplicado con un rastro con forma de auditoría HRSA.

USP <797> / <800>
Preparación magistral y peligrosos

Soporte documental para bitácoras de preparación magistral y manejo de medicamentos peligrosos donde tu operación los realice.

FDA / retiros
Respuesta a retiros

Trazabilidad de lote a paciente para que un retiro se responda nombrando pacientes afectados en vez de estimando un rango de fechas.

Cadena de frío
Condiciones de almacenamiento

Monitoreo continuo de temperatura con alertas de excursión y registros conservados — lo que un verificador pide ver, producido como reporte.

🪪

Talento e integridad de programas

OIG / SAM
Revisión de exclusiones

Revisión mensual de empleados, profesionales contratados y proveedores contra LEIE y SAM, con la evidencia conservada — la guía federal espera revisión mensual y la sanción corre por cada claim.

Credencialización
Verificación de fuente primaria

Licencias, registros DEA, certificación de junta, cobertura de mala praxis y atestaciones CAQH con seguimiento hasta el vencimiento y verificación documentada.

Inscripción ante pagadores
Inscripción y revalidación

Estado por profesional, NPI y pagador, incluyendo fechas de vigencia — para que no se presten servicios bajo un profesional aún no inscrito.

OSHA
Capacitación en seguridad laboral

Patógenos transmitidos por sangre, comunicación de peligros y prevención de violencia laboral, asignados por rol con constancias firmadas.

FLSA / ACA
Cumplimiento laboral

Horas extra calculadas sobre horas realmente trabajadas, seguimiento de clasificación exenta/no exenta y reporte ACA de empleador aplicable grande y 1095-C calculado durante todo el año.

Programa de cumplimiento
Los siete elementos

Acuses de política, registros de capacitación, bitácoras del canal de reporte y documentación de medidas correctivas — los artefactos que un programa de cumplimiento efectivo debe poder producir.

Seis exposiciones y qué reduce realmente cada una

Escrito como lo escribiría tu comité de cumplimiento: la pregunta que se está haciendo, dónde ocurre realmente la pérdida, los controles y la evidencia que producirías si alguien te pidiera demostrarlo.

💸

Riesgo de ingresos y reembolso

"¿Cuánto de lo que devengamos no estamos cobrando, y por qué?"
Exposición

Denegaciones que nunca se retrabajan, claims que superan el plazo de radicación del pagador, servicios prestados sin la autorización previa exigida, pagos por debajo de la tarifa contratada absorbidos como "ajuste contractual" y saldos de paciente que envejecen hasta ser incobrables. Casi todo esto es invisible hasta que se castiga — la pérdida parece una línea de redondeo y no una falla.

Controles en la plataforma
  • Elegibilidad verificada al agendar y de nuevo antes de la fecha de servicio
  • Requisito de autorización verificado por pagador y código antes del servicio
  • Ediciones NCCI, MUE, LCD/NCD y reglas del pagador aplicadas antes del envío
  • Variación contra tarifa contratada detectada en cada línea de remesa
  • Cuenta regresiva de radicación por pagador con escalamiento antes del plazo
  • Colas de denegación agrupadas por causa raíz CARC/RARC, ordenadas por dinero recuperable
Evidencia que puedes producir

Tasa de claims limpios, aprobación al primer envío, tasa de denegación por causa raíz, tasa neta de recaudo, antigüedad de cartera por pagador y variación por subpago — reportables por periodo, profesional y sede.

⚖️

Riesgo regulatorio y de auditoría

"Si mañana nos audita un pagador o la OIG, ¿podemos defender lo que facturamos?"
Exposición

Responsabilidad bajo la False Claims Act por servicios que la documentación no sustenta, auditorías RAC/TPE/UPIC y los reintegros extrapolados que siguen, cuestionamientos de nivel de servicio y necesidad médica, y exposición bajo Stark y Anti-Kickback en acuerdos de referencia y compensación. Lo costoso rara vez es el claim individual — es la extrapolación sobre una muestra.

Controles en la plataforma
  • Cargos derivados de la documentación firmada, no digitados aparte
  • Soporte del nivel de servicio visible en el momento de codificar
  • Rastro de auditoría inmutable que liga cada línea del claim con la documentación y su autor
  • Adendas conservadas en vez de sobrescritas, con hora y atribución
  • Datos de compensación y referencias reportables para revisión de acuerdos
  • Paquetes de respuesta a auditoría armados desde el registro a solicitud
Evidencia que puedes producir

Un paquete completo de la atención — nota, órdenes, resultados, sustento de codificación, autorización e historial completo de modificaciones con atribución — producido como exportación en vez de reconstruido a mano.

🔐

Riesgo de privacidad y ciberseguridad

"¿Qué le pasa a la atención del paciente y a nuestra responsabilidad si nos comprometen?"
Exposición

Ransomware con caída clínica, acceso indebido por personal interno, obligación de notificar brechas en 60 días, acciones de la OCR y de fiscales estatales, y compromiso a través de un tercero con acceso a tu entorno. Salud sigue estando entre los sectores más atacados, y las organizaciones ambulatorias son blanco precisamente porque se asume que están menos defendidas.

Controles en la plataforma
  • Aislamiento por cliente, cifrado en tránsito y en reposo, y separación de llaves
  • MFA y mínimo privilegio por rol acotado por módulo, acción y sede
  • Bitácoras de acceso inmutables con analítica para detectar accesos indebidos
  • Respaldos probados con redundancia geográfica
  • Procedimientos documentados de contingencia y continuidad en solo lectura
  • BAA con subcontratistas y reevaluación periódica de proveedores
Evidencia que puedes producir

Bitácoras de acceso por usuario y por registro, la evaluación de seguridad y los resúmenes de pruebas de penetración, los registros de pruebas de restauración y el BAA firmado con su anexo de subcontratistas.

🩺

Riesgo clínico y de seguridad del paciente

"¿Qué podría dañar a un paciente y nos enteraríamos a tiempo?"
Exposición

Errores de medicación e interacciones o alergias no detectadas, resultados anormales que nadie acusa de recibo, referencias que nunca se cierran, brechas en el manejo crónico y preventivo, y documentación que no resistirá una revisión si el caso se convierte en una demanda. No dar seguimiento a un resultado anormal es una de las acusaciones de mala praxis ambulatoria más comunes.

Controles en la plataforma
  • Verificación de interacciones, alergias y duplicidad al ordenar, con razones de omisión capturadas
  • Acuse de resultados de ciclo cerrado — un resultado anormal no puede vencer en silencio
  • Cierre del ciclo de referencia con reporte de antigüedad de lo que sigue sin respuesta
  • Registros de brechas de atención por condición y panel
  • Documentación estructurada con atribución completa de cada modificación
Evidencia que puedes producir

Tiempo de acuse de resultados, antigüedad de referencias sin cerrar, tasas de cierre de brechas de atención y reporte de razones de omisión por profesional.

🪪

Riesgo de talento y credencialización

"¿Está hoy cada persona facturando bajo una credencial válida?"
Exposición

Una licencia estatal vencida, un registro DEA caducado, una revalidación de pagador perdida o una persona empleada o contratada en la lista de exclusión de la OIG. Cualquiera de estas vuelve retroactivamente no facturables servicios ya prestados — y en el caso de exclusión, expone a la organización a sanciones monetarias civiles por cada claim que esa persona tocó, además del reintegro.

Controles en la plataforma
  • Cada credencial con seguimiento hasta el vencimiento y alertas escalonadas con meses de anticipación
  • Revisión mensual OIG LEIE y SAM sobre empleados, profesionales contratados y proveedores
  • Evidencia de la revisión conservada con fecha, resultado y revisor
  • Estado de inscripción y revalidación visible por profesional, NPI y pagador
  • Verificación de fuente primaria documentada con fuente y fecha
Evidencia que puedes producir

El expediente de credencialización por profesional, la bitácora mensual de revisión con resultados conservados y un reporte de estado de inscripción por NPI y pagador.

🔓

Riesgo de interoperabilidad y amarre con el proveedor

"¿Controlamos nuestros propios datos, o los controla nuestro proveedor?"
Exposición

Exposición por bloqueo de información cuando los pacientes o sus aplicaciones no pueden obtener su información electrónica de salud, aliados de referencia que no pueden recibir registros, y la conversación de renovación donde el costo de irse es deliberadamente mayor que el de quedarse. El amarre no es un accidente de la arquitectura; en este mercado suele ser una estrategia comercial.

Controles en la plataforma
  • Acceso por API FHIR R4 a los datos USCDI para pacientes y las aplicaciones que autoricen
  • Intercambio de documentos C-CDA y mensajería segura Direct para transiciones de atención
  • Intercambio de referencias de ciclo cerrado con aliados
  • Exportación completa y estructurada de tus datos bajo demanda, sin costo, escrita en el contrato
  • Sin cargos por acceso, intercambio o uso que constituyan bloqueo de información
Evidencia que puedes producir

Bitácoras de acceso a la API, registros de exportación y la cláusula de portabilidad de datos en tu contrato de servicio — la que deberías leer antes de firmar, no después.

Postura de seguridad

Salud es el sector más atacado. Construimos en consecuencia.

Un ransomware en una práctica no es un incidente de TI — es un evento de seguridad clínica, una brecha HIPAA y una interrupción de ingresos al mismo tiempo. Estos son los controles detrás de la plataforma.

Aislamiento por cliente

Cada cliente opera en un entorno lógicamente aislado con su propia frontera de datos. No existe una tabla compartida donde la consulta de una organización pueda alcanzar los registros de otra.

Cifrado

TLS 1.2+ en tránsito y AES-256 en reposo, incluidos los respaldos. La gestión de llaves está separada del acceso de la aplicación.

Identidad y acceso

Cuentas nominales únicas, MFA, mínimo privilegio por rol acotado por módulo, acción y sede, cierre automático de sesión y SSO/SAML en los planes superiores.

Bitácoras de auditoría

Registros inmutables y a prueba de alteración de cada lectura y escritura de información protegida, conservados y consultables — requisito de HIPAA y tu primera herramienta al investigar una brecha.

Respaldo y recuperación

Respaldos automatizados con redundancia geográfica y restauraciones probadas periódicamente. Un respaldo que nunca se ha restaurado es una hipótesis, no un control.

Gestión de vulnerabilidades

Escaneo de dependencias, gestión de parches con cadencia definida y pruebas de penetración externas periódicas con hallazgos seguidos hasta su cierre.

Riesgo de proveedores y subcontratistas

Los subcontratistas que tocan información protegida están bajo BAA, evaluados antes de incorporarse y revisados periódicamente. Tu BAA los nombra.

Procedimientos de contingencia

Acceso de solo lectura y flujos de contingencia documentados, porque "el sistema no está disponible" no puede significar "la clínica deja de atender pacientes".

Gobernanza de IA

La información protegida permanece en tu entorno y nunca entrena modelos compartidos entre clientes. Las acciones asistidas por IA requieren aprobación humana y quedan atribuidas en la bitácora.

Qué es nuestro y qué sigue siendo tuyo

Ningún software vuelve cumplida a una organización. Un proveedor que insinúe lo contrario te está vendiendo una falsa sensación de cobertura que no sobrevivirá al contacto con un auditor. Este es el reparto honesto.

Área Clovai es responsable de Tu organización es responsable de
HIPAA Las salvaguardas de la plataforma, la firma del BAA, la notificación de brechas hacia ti según lo exigido y la gestión de subcontratistas. Tus políticas y procedimientos, la capacitación y sanciones del personal, tu análisis de riesgos, las salvaguardas físicas en tus sedes y la notificación a individuos y a HHS.
Control de acceso Permisos por rol, MFA, controles de sesión y capacidad de bitácora de auditoría. Decidir quién recibe cada rol, revisar los accesos periódicamente y retirar el acceso cuando alguien se va — el mismo día.
Codificación y facturación Las ediciones, la depuración, las transacciones estándar y el rastro de auditoría que liga claims con documentación. La exactitud de la documentación clínica y la selección de códigos. El claim se envía bajo tu NPI y bajo tu certificación.
Credencialización La automatización de seguimiento, alertas y revisión de exclusiones, con evidencia conservada. Actuar sobre las alertas, realizar y atestar la verificación, y la decisión de credencialización en sí.
Decisiones clínicas Soporte a la decisión, alertas y sugerencias redactadas por IA, todas con aprobación humana obligatoria. Todo juicio clínico. El soporte a la decisión es un insumo para un profesional con licencia, nunca un sustituto de uno.
Sustancias controladas Los controles técnicos de EPCS, la integración con el PDMP, el inventario perpetuo y el registro auditable. Tu registro DEA, las decisiones de prescripción, la seguridad física del inventario y la ejecución del inventario bienal.
340B La lógica de elegibilidad, la acumulación, el split billing y el rastro de auditoría. La condición de entidad cubierta, los acuerdos con farmacias contratadas, las políticas y la respuesta a auditorías de HRSA.
Continuidad del negocio La disponibilidad de la plataforma, los respaldos, las restauraciones probadas y la comunicación de estado. Tus procedimientos de contingencia, la capacitación del personal en ellos y la decisión clínica sobre seguir atendiendo durante una caída.

Tus registros son tuyos. Eso no debería ser un diferenciador, pero lo es.

La Cures Act hizo ilegal el bloqueo de información. No hizo cooperativo a todo proveedor. Estos compromisos están en el contrato de servicio, no solo en esta página.

Exportación completa, cuando quieras, sin costo

Una exportación estructurada completa de tus datos clínicos, financieros y operativos bajo demanda — te quedes o te vayas. Sin cargo de salida, sin "proyecto de extracción de datos", sin cobro por registro.

APIs basadas en estándares

Acceso FHIR R4 para uno y para múltiples pacientes a los datos USCDI, disponible para tus pacientes y las aplicaciones de terceros que ellos autoricen, sin esfuerzo especial ni demora.

Sin prácticas de bloqueo

No condicionamos el acceso, intercambio ni uso de información electrónica de salud a seguir siendo cliente, y no cobramos cargos que constituyan bloqueo de información.

Intercambio de documentos

Generación y consumo de C-CDA más mensajería segura Direct, para que las transiciones de atención efectivamente lleven el registro con ellas.

Tus integraciones nos sobreviven

APIs documentadas y versionadas con periodos de aviso de descontinuación. Si cambiamos algo sobre lo que construiste, te enteras con tiempo de reaccionar, no en una nota de versión posterior.

Disponibilidad transparente

Compromisos de disponibilidad definidos en el contrato, con página de estado e historial de incidentes — incluidos los que no salieron bien.

Qué pasa el peor día

La medida de una plataforma no es si tiene un incidente. Es qué puede seguir haciendo tu práctica mientras ocurre, y qué tan rápido te enteras.

Detección y escalamiento

Monitoreo con niveles de severidad y rutas de escalamiento definidas. Los incidentes de seguridad que puedan involucrar información protegida activan el proceso de notificación definido en tu BAA.

Notificación hacia ti

Comunicación dentro de los plazos que especifica tu BAA, con la información que necesitas para cumplir tu propia obligación de notificación individual a 60 días — no un resumen semanas después.

Continuidad clínica

Acceso de solo lectura y flujos de contingencia documentados para que se pueda seguir atendiendo pacientes y conciliar la documentación después.

Continuidad de ingresos

Los claims se encolan y se envían al restablecerse el servicio. La exposición por plazos de radicación se sigue durante el incidente en vez de descubrirse después.

Objetivos de recuperación

RTO y RPO definidos en el contrato, con restauraciones probadas y no supuestas.

Revisión posterior

Un resumen escrito de causa raíz y acciones correctivas compartido con los clientes afectados. Si pasó una vez y nada cambió, volverá a pasar.

Documentos disponibles bajo acuerdo de confidencialidad

Los equipos de compras, cumplimiento y seguridad no deberían tener que creerle a un sitio web. Pídelos y te los enviamos.

Solicitar el paquete de cumplimiento →
Plantilla de Business Associate Agreement con anexo de subcontratistas
Informe SOC 2 Tipo II (una vez emitido) con alcance y periodo de observación
Panorama de arquitectura de seguridad y flujo de datos
Mapeo de controles de la Regla de Seguridad HIPAA (alineado con NIST SP 800-66)
Resumen ejecutivo de la prueba de penetración
Registros de certificación ONC e identificadores CHPL, por versión del producto
Plan de recuperación ante desastres con RTO/RPO y resultados de pruebas de restauración
Informe de conformidad de accesibilidad (VPAT)
Lista de subprocesadores y resumen de evaluación de riesgo de proveedores
Contrato de servicio estándar con cláusulas de portabilidad de datos y disponibilidad

Trae a tu oficial de cumplimiento a la demo.

En serio. Las preguntas que hacen son las que vale la pena responder, y preferimos responderlas ahora y no en la implementación.