Como a Cyber Crucible apoia a conformidade com a HIPAA, e a empresa assinará um Acordo de Associado Comercial (Business Associate Agreement)?
Resposta breve: A Cyber Crucible apoia as obrigações de uma entidade coberta (covered entity) pela HIPAA principalmente por nunca coletar informações de saúde protegidas (PHI). A análise ocorre localmente no endpoint, portanto a PHI não é enviada para uma nuvem de terceiros para processamento de segurança. Como a Cyber Crucible não cria, recebe, mantém ou transmite PHI em nome de uma entidade coberta, ela normalmente não se enquadra na definição de associado comercial (business associate) — mas, quando o processo de risco de um cliente exigir, um Acordo de Associado Comercial pode ser firmado.
Por que a arquitetura é adequada para a área da saúde
- A PHI nunca sai do dispositivo para análise de segurança. Muitos acordos de SOC/MDR hospedados por fornecedores enviam arquivos, chaves ou telemetria para uma nuvem de terceiros; a Cyber Crucible realiza a análise no endpoint, evitando essa exposição.
- Continuidade clínica. Apenas o processo malicioso é suspenso — sem isolamento total do sistema ou reinicialização forçada — de modo que os dispositivos conectados e os sistemas clínicos continuam em funcionamento enquanto um ataque é neutralizado.
- Ransomware sem a necessidade de um SOC 24/7. A prevenção autônoma interrompe os ataques antes da execução, sem exigir analistas que um hospital talvez não consiga manter em sua equipe.
O limite honesto
A Cyber Crucible não é "certificada pela HIPAA" — não existe tal certificação. Ela apoia o seu programa de conformidade; seus responsáveis pela privacidade e segurança fazem a determinação adequada para o seu ambiente. Um BAA está disponível mediante solicitação em dpo@cybercrucible.com.