Compliance-Entscheidungen
HIPAA KI Prüfungsnachweise und Aufbewahrung
Definieren Sie die benötigten Nachweise, bevor Sie entscheiden, wie lange diese aufzubewahren sind. HIPAA verlangt Prüfkontrollen und Aktivitätsüberprüfung, während die sechsjährige Dokumentationspflicht der Sicherheitsregel nicht automatisch die Aufbewahrungsfrist für jede KI-Eingabe oder jedes Ereignis festlegt. Verschiedene Aufzeichnungen benötigen unterschiedliche Entscheidungen.
Für Sicherheitsingenieure im Gesundheitswesen, Datenschutzteams und interne Revision
Halten Sie den Prüfzweck klar, ohne PHI in jedes Nachweissystem zu kopieren.
Synthetische Aufzeichnungen und Evaluationsplan. Kein Produktionsereignis, keine sechsjährige Eingaberichtlinie oder abgeschlossene Löschung wird behauptet.01
Beginnen Sie mit der Frage, die der Nachweis beantworten muss
Ein Prüfer muss möglicherweise wissen, welche Richtlinie galt, ob eine Kontrolle wirksam war oder wie ein Vorfall geprüft wurde. Das sind andere Fragen als die Rekonstruktion eines vollständigen klinischen Gesprächs. Formulieren Sie die Frage, das Quellsystem und die prüfende Person, bevor Sie Felder auswählen.
HHS beschreibt Prüfkontrollen für Systeme mit ePHI und Verfahren zur Überprüfung der Informationssystemaktivität. Ein Screenshot eines Dashboards oder eine Zählung von KI-Zugriffen ist nicht automatisch ein ausreichender Nachweis für Zugriff, eine Richtlinienentscheidung oder eine abgeschlossene Untersuchung. Prüfen Sie, was jedes Ereignis tatsächlich aufzeichnet.
Quellkontext: HHS: Zusammenfassung der HIPAA-Sicherheitsregel
02
Trennen Sie Ereignisdaten von Richtliniendokumentation
Ein Sicherheitsereignis kann Zeit, Anwendung, relevante Kontoreferenz, Richtlinien-ID und Aktion enthalten. Das Richtliniendokument erklärt die beabsichtigte Regel; die Prüfaufzeichnung erklärt, was die verantwortliche Person mit dem Ereignis gemacht hat. Eine medizinische Akte oder Quelldokument kann eigene separate Aufbewahrungspflichten haben.
Bewahren Sie Verknüpfungen oder kontrollierte Referenzen zwischen diesen Aufzeichnungen auf, wo sinnvoll. Vermeiden Sie das Duplizieren vollständiger Eingaben oder Anhänge nur, um den Nachweis vollständig erscheinen zu lassen. Ein Ereignis kann selbst sensible Informationen enthalten, daher müssen Zugriff, Aufbewahrung und Weitergabe auch dann geprüft werden, wenn die Rohdatei nicht aufbewahrt wird.
Quellkontext: HHS: Zusammenfassung der HIPAA-Sicherheitsregel · HHS: Leitfaden zur Risikoanalyse
03
Wenden Sie die Sechs-Jahres-Regel auf das richtige Material an
HHS gibt an, dass erforderliche Sicherheitsregel-Richtlinien, -Verfahren und -Dokumentationen sechs Jahre ab Erstellung oder letztem Geltungsdatum, je nachdem, was später ist, aufzubewahren sind. Diese Aussage betrifft die spezifizierte Dokumentation. Es ist keine allgemeine Anweisung, jede Mitarbeiter-KI-Konversation sechs Jahre lang zu speichern.
Für andere Aufzeichnungstypen dokumentieren Sie die geltenden rechtlichen, vertraglichen und betrieblichen Gründe für die Aufbewahrung. Berücksichtigen Sie Untersuchungsbedarfe, Regeln für klinische Akten, Datenschutzpflichten und Erhaltungsanforderungen. Die Standard-Aufbewahrungseinstellung eines Anbieters ist eine verfügbare Konfiguration, nicht die rechtliche Analyse Ihrer Organisation.
Quellkontext: HHS: Zusammenfassung der HIPAA-Sicherheitsregel
04
Testen Sie die Bedeutung der Felder
Verwenden Sie eine synthetische Eingabe und dokumentieren Sie, was im Quellereignis, im Dashboard und in exportierten Kopien erscheint. Prüfen Sie Zeitzonen, Identifikatoren, Aktionsbedeutungen und ob ein fehlendes Ereignis einen nicht unterstützten Pfad, ein Konfigurationsproblem oder eine andere Lücke darstellt. Ein angezeigtes "blockiert"-Label ist im Kontext der tatsächlich getesteten Aktion zu verstehen.
Das untenstehende Beispiel dokumentiert eine beabsichtigte Aktion, ohne ein beobachtetes Ergebnis zu erfinden. Vergleichen Sie erforderliche Felder mit unterstützten Feldern und machen Sie fehlende Nachweise deutlich. Wenn Daten in ein anderes System exportiert werden, identifizieren Sie den Eigentümer dieses Systems, Zugriffsrechte und Aufbewahrungsrichtlinien als separaten Teil der Aufzeichnung.
Quellkontext: HHS: Leitfaden zur Risikoanalyse
05
Machen Sie Prüfung und Löschung nachvollziehbar
Weisen Sie einen Verantwortlichen für die routinemäßige Aktivitätsprüfung, Ausnahmeuntersuchung und Änderungen der Aufbewahrung zu. Dokumentieren Sie, wann eine Prüfung stattfand, welchen Umfang sie hatte und welche Nachverfolgung erforderlich war. Ein Berichtsplan ohne Prüfer oder definierte Fragestellung bietet nur geringe Sicherheit.
Wenn eine Aufzeichnung ihre Aufbewahrungsfrist erreicht, prüfen Sie vor der Löschung geltende Erhaltungsanforderungen. Bewahren Sie den Nachweis der Entscheidung auf angemessenem Niveau, ohne die zu löschenden sensiblen Inhalte zu reproduzieren. Überprüfen Sie dieses Konzept, wenn sich der KI-Dienst, das Ereignisschema, das Exportziel oder die rechtliche Anforderung ändert.
Quellkontext: HHS: Zusammenfassung der HIPAA-Sicherheitsregel
Setzen Sie es in die Praxis um
KI-Nachweis- und Aufbewahrungsmatrix
Verwenden Sie den Aufzeichnungstyp, um einen Aufbewahrungsverantwortlichen und die Begründung auszuwählen. Das Beispiel vermeidet bewusst die Zuweisung einer erfundenen organisationsweiten Aufbewahrungsfrist.
Synthetische Aufzeichnungen und Evaluationsplan. Kein Produktionsereignis, keine sechsjährige Eingaberichtlinie oder abgeschlossene Löschung wird behauptet.
TEST-AI-001
Synthetische Prüfung sensibler Eingaben
Beobachtetes Ergebnis: nicht ausgeführt
Richtlinienreferenz
Identifizieren Sie die anzuwendende Version
Prüfungsreferenz
Dokumentieren Sie, wer die tatsächlichen Beweise geprüft hat
| Record | Nachweiszweck | Aufbewahrungsentscheidung |
|---|---|---|
| Sicherheitsereignis: synthetischer Upload | Welche Anwendung, Richtlinie und Aktion waren beteiligt? | Sicherheits- und Datenschutzverantwortliche definieren Zeitraum und unterstützte Felder. |
| Richtlinienversion und erforderliches Verfahren | Welche Regel und welches Verfahren galten? | Wenden Sie die Dokumentationspflicht der Sicherheitsregel an, wo zutreffend. |
| Aktivitätsprüfungsprotokoll | Wer hat den definierten Ereignisumfang geprüft und was folgte daraus? | Bestimmen Sie, ob es sich um erforderliche Dokumentation der Sicherheitsregel handelt, und wenden Sie die relevante Regel an. |
| Zugrundeliegende Patientenakte | Klinische oder administrative Quelle der Eingabe. | Verwenden Sie die Anforderungen der Patientenakte und andere anwendbare Vorgaben, nicht die Standardvorgabe des Ereignisprotokolls. |
| Exportierte Ereigniskopie | Untersuchung oder Berichterstattung in einem anderen System. | Weisen Sie den empfangenden Verantwortlichen sowie dessen Zugriffs-, Aufbewahrungs- und Erhaltungsregeln zu. |
| Aufzeichnung mit Erhaltungsverpflichtung | Nachweis, der für einen bestimmten Streitfall oder eine Untersuchung relevant ist. | Klärung der Erhaltungsverpflichtung vor routinemäßiger Löschung. |
Arbeiten Sie Ihre Bewertung durch
Nutze die Prüfungen, um die benötigten Beweise zu organisieren. Speichere deine Auswahl in Wordund füge dann deine Notizen und Beweise hinzu. Deine Auswahl bleibt in diesem Tab, bis du sie herunterlädst.
0 von 3 Rezension
Beispiele und Rezensionsmaterial
Lesen Sie die Details hier oder halten Sie die PDF, bearbeitbar Word Dokument und Tabellenkalkulationen zusammen.
KI-Nachweis- und AufbewahrungsmatrixLesen
Synthetische Aufzeichnungen und Evaluationsplan. Kein Produktionsereignis, keine sechsjährige Eingaberichtlinie oder abgeschlossene Löschung wird behauptet.
Verwenden Sie den Aufzeichnungstyp, um einen Aufbewahrungsverantwortlichen und die Begründung auszuwählen. Das Beispiel vermeidet bewusst die Zuweisung einer erfundenen organisationsweiten Aufbewahrungsfrist.
Review steps
- Check what the event means: Identify what an action value proves und which unsupported or unobserved paths it does not cover.
- Record the retention rationale: Distinguish required policy documentation from prompt content, operational events und exported copies.
- Compare source und export: Run an authorised synthetic test and record actual fields, timestamp behaviour and access boundaries.
Synthetic event specification
Event reference: TEST-AI-001 Input: an invented administrative note Application: named by the evaluator before the test Policy: sensitive-input test policy Intended outcome: the agreed policy action Observed outcome: not run Raw patient content required in the event: no real patient data in this fixture
This is an evidence specification, not a representation of an Aona export schema. Map it to fields actually supported by the selected configuration.
Source und scope
Guide: https://aona.ai/resources/guides/hipaa-ai-audit-evidence-retention/
Source check: 21 September 2026. General information; no professional approval or installed-product result is represented.
- HHS: Summary of the HIPAA Security Rule: https://www.hhs.gov/hipaa/for-professionals/security/laws-regulations/index.html
- HHS: Guidance on risk analysis: https://www.hhs.gov/hipaa/for-professionals/security/guidance/guidance-risk-analysis/index.html
Bevor du weitermachst
Halte diese Unterscheidungen klar
- Sechs Jahre sind kein Standard für Prompts
- Wenden Sie die Dokumentationsregel auf den tatsächlichen Umfang an, nicht auf jede Datenkategorie.
- Exporte erzeugen eine weitere Kopie
- Das Zielsystem benötigt einen eigenen Inhaber, Berechtigungen und Aufbewahrungsentscheidungen.
Wenden Sie sie auf die KI-Nutzung durch Mitarbeiter an
Bring deinen tatsächlichen Datenpfad mit.
Von Aona unterstützte Aktivitäts- und Richtlinienbeweise können zu einer Mitarbeiter-KI-Sicherheitsprüfung beitragen.
Bestätigen Sie die verfügbaren Felder und konfigurierte Aufbewahrung. Aona ist kein vollständiges medizinisches Aufzeichnungssystem oder ein garantiertes HIPAA-Archiv.
Verwenden Sie eine synthetische Eingabe, um das Ereignis des ausgewählten Pfads mit den erforderlichen Beweisen und einer exportierten Kopie zu vergleichen.
Überprüfe deinen AnwendungsfallFAQ
Fragen zu dieser Entscheidung
Erfordert HIPAA, dass jeder KI-Prompt sechs Jahre aufbewahrt wird?
Sollten wir rohe PHI aufbewahren, um zu beweisen, dass eine Richtlinie wirkte?
Beweist ein exportierter Bericht, dass jede KI-Eingabe geprüft wurde?
Wer besitzt ein Protokoll, nachdem es das SIEM erreicht hat?
Beweise hinter dem Leitfaden
Quellen und Umfang
Erstellt von Aona. Quellen überprüft 2026-09-21. Das zitierte Material unterstützt die unten genannten Punkte; es zertifiziert kein Produkt oder Ihren Anwendungsfall.
- HHS: Zusammenfassung der HIPAA-Sicherheitsregel
Auditkontrollen, Überprüfung der Informationssystemaktivitäten und Aufbewahrung der erforderlichen Dokumentation der Sicherheitsregel.
regulator · geprüft 2026-09-21 - HHS: Leitfaden zur Risikoanalyse
Identifizierung und Dokumentation von Risiken für ePHI in den Systemen der regulierten Einheit.
regulator · geprüft 2026-09-21