30 Tage kostenlos KI-Risiken erkennenJetzt starten
Zum Hauptinhalt springen

Compliance-Entscheidungen

HIPAA KI Prüfungsnachweise und Aufbewahrung

Definieren Sie die benötigten Nachweise, bevor Sie entscheiden, wie lange diese aufzubewahren sind. HIPAA verlangt Prüfkontrollen und Aktivitätsüberprüfung, während die sechsjährige Dokumentationspflicht der Sicherheitsregel nicht automatisch die Aufbewahrungsfrist für jede KI-Eingabe oder jedes Ereignis festlegt. Verschiedene Aufzeichnungen benötigen unterschiedliche Entscheidungen.

Für Sicherheitsingenieure im Gesundheitswesen, Datenschutzteams und interne Revision

Aona FeldnotizenC04
Ein Protokoll ist nicht jede Aufzeichnung
Classify before retaining

Halten Sie den Prüfzweck klar, ohne PHI in jedes Nachweissystem zu kopieren.

Synthetische Aufzeichnungen und Evaluationsplan. Kein Produktionsereignis, keine sechsjährige Eingaberichtlinie oder abgeschlossene Löschung wird behauptet.

01

Beginnen Sie mit der Frage, die der Nachweis beantworten muss

Ein Prüfer muss möglicherweise wissen, welche Richtlinie galt, ob eine Kontrolle wirksam war oder wie ein Vorfall geprüft wurde. Das sind andere Fragen als die Rekonstruktion eines vollständigen klinischen Gesprächs. Formulieren Sie die Frage, das Quellsystem und die prüfende Person, bevor Sie Felder auswählen.

HHS beschreibt Prüfkontrollen für Systeme mit ePHI und Verfahren zur Überprüfung der Informationssystemaktivität. Ein Screenshot eines Dashboards oder eine Zählung von KI-Zugriffen ist nicht automatisch ein ausreichender Nachweis für Zugriff, eine Richtlinienentscheidung oder eine abgeschlossene Untersuchung. Prüfen Sie, was jedes Ereignis tatsächlich aufzeichnet.

Quellkontext: HHS: Zusammenfassung der HIPAA-Sicherheitsregel

02

Trennen Sie Ereignisdaten von Richtliniendokumentation

Ein Sicherheitsereignis kann Zeit, Anwendung, relevante Kontoreferenz, Richtlinien-ID und Aktion enthalten. Das Richtliniendokument erklärt die beabsichtigte Regel; die Prüfaufzeichnung erklärt, was die verantwortliche Person mit dem Ereignis gemacht hat. Eine medizinische Akte oder Quelldokument kann eigene separate Aufbewahrungspflichten haben.

Bewahren Sie Verknüpfungen oder kontrollierte Referenzen zwischen diesen Aufzeichnungen auf, wo sinnvoll. Vermeiden Sie das Duplizieren vollständiger Eingaben oder Anhänge nur, um den Nachweis vollständig erscheinen zu lassen. Ein Ereignis kann selbst sensible Informationen enthalten, daher müssen Zugriff, Aufbewahrung und Weitergabe auch dann geprüft werden, wenn die Rohdatei nicht aufbewahrt wird.

Quellkontext: HHS: Zusammenfassung der HIPAA-Sicherheitsregel · HHS: Leitfaden zur Risikoanalyse

03

Wenden Sie die Sechs-Jahres-Regel auf das richtige Material an

HHS gibt an, dass erforderliche Sicherheitsregel-Richtlinien, -Verfahren und -Dokumentationen sechs Jahre ab Erstellung oder letztem Geltungsdatum, je nachdem, was später ist, aufzubewahren sind. Diese Aussage betrifft die spezifizierte Dokumentation. Es ist keine allgemeine Anweisung, jede Mitarbeiter-KI-Konversation sechs Jahre lang zu speichern.

Für andere Aufzeichnungstypen dokumentieren Sie die geltenden rechtlichen, vertraglichen und betrieblichen Gründe für die Aufbewahrung. Berücksichtigen Sie Untersuchungsbedarfe, Regeln für klinische Akten, Datenschutzpflichten und Erhaltungsanforderungen. Die Standard-Aufbewahrungseinstellung eines Anbieters ist eine verfügbare Konfiguration, nicht die rechtliche Analyse Ihrer Organisation.

Quellkontext: HHS: Zusammenfassung der HIPAA-Sicherheitsregel

04

Testen Sie die Bedeutung der Felder

Verwenden Sie eine synthetische Eingabe und dokumentieren Sie, was im Quellereignis, im Dashboard und in exportierten Kopien erscheint. Prüfen Sie Zeitzonen, Identifikatoren, Aktionsbedeutungen und ob ein fehlendes Ereignis einen nicht unterstützten Pfad, ein Konfigurationsproblem oder eine andere Lücke darstellt. Ein angezeigtes "blockiert"-Label ist im Kontext der tatsächlich getesteten Aktion zu verstehen.

Das untenstehende Beispiel dokumentiert eine beabsichtigte Aktion, ohne ein beobachtetes Ergebnis zu erfinden. Vergleichen Sie erforderliche Felder mit unterstützten Feldern und machen Sie fehlende Nachweise deutlich. Wenn Daten in ein anderes System exportiert werden, identifizieren Sie den Eigentümer dieses Systems, Zugriffsrechte und Aufbewahrungsrichtlinien als separaten Teil der Aufzeichnung.

Quellkontext: HHS: Leitfaden zur Risikoanalyse

05

Machen Sie Prüfung und Löschung nachvollziehbar

Weisen Sie einen Verantwortlichen für die routinemäßige Aktivitätsprüfung, Ausnahmeuntersuchung und Änderungen der Aufbewahrung zu. Dokumentieren Sie, wann eine Prüfung stattfand, welchen Umfang sie hatte und welche Nachverfolgung erforderlich war. Ein Berichtsplan ohne Prüfer oder definierte Fragestellung bietet nur geringe Sicherheit.

Wenn eine Aufzeichnung ihre Aufbewahrungsfrist erreicht, prüfen Sie vor der Löschung geltende Erhaltungsanforderungen. Bewahren Sie den Nachweis der Entscheidung auf angemessenem Niveau, ohne die zu löschenden sensiblen Inhalte zu reproduzieren. Überprüfen Sie dieses Konzept, wenn sich der KI-Dienst, das Ereignisschema, das Exportziel oder die rechtliche Anforderung ändert.

Quellkontext: HHS: Zusammenfassung der HIPAA-Sicherheitsregel

Setzen Sie es in die Praxis um

KI-Nachweis- und Aufbewahrungsmatrix

Verwenden Sie den Aufzeichnungstyp, um einen Aufbewahrungsverantwortlichen und die Begründung auszuwählen. Das Beispiel vermeidet bewusst die Zuweisung einer erfundenen organisationsweiten Aufbewahrungsfrist.

Synthetische Aufzeichnungen und Evaluationsplan. Kein Produktionsereignis, keine sechsjährige Eingaberichtlinie oder abgeschlossene Löschung wird behauptet.

Eine Aufzeichnung hat einen Zweck
01

TEST-AI-001

Synthetische Prüfung sensibler Eingaben

Beobachtetes Ergebnis: nicht ausgeführt

02

Richtlinienreferenz

Identifizieren Sie die anzuwendende Version

03

Prüfungsreferenz

Dokumentieren Sie, wer die tatsächlichen Beweise geprüft hat

KI-Nachweis- und Aufbewahrungsmatrix
RecordNachweiszweckAufbewahrungsentscheidung
Sicherheitsereignis: synthetischer UploadWelche Anwendung, Richtlinie und Aktion waren beteiligt?Sicherheits- und Datenschutzverantwortliche definieren Zeitraum und unterstützte Felder.
Richtlinienversion und erforderliches VerfahrenWelche Regel und welches Verfahren galten?Wenden Sie die Dokumentationspflicht der Sicherheitsregel an, wo zutreffend.
AktivitätsprüfungsprotokollWer hat den definierten Ereignisumfang geprüft und was folgte daraus?Bestimmen Sie, ob es sich um erforderliche Dokumentation der Sicherheitsregel handelt, und wenden Sie die relevante Regel an.
Zugrundeliegende PatientenakteKlinische oder administrative Quelle der Eingabe.Verwenden Sie die Anforderungen der Patientenakte und andere anwendbare Vorgaben, nicht die Standardvorgabe des Ereignisprotokolls.
Exportierte EreigniskopieUntersuchung oder Berichterstattung in einem anderen System.Weisen Sie den empfangenden Verantwortlichen sowie dessen Zugriffs-, Aufbewahrungs- und Erhaltungsregeln zu.
Aufzeichnung mit ErhaltungsverpflichtungNachweis, der für einen bestimmten Streitfall oder eine Untersuchung relevant ist.Klärung der Erhaltungsverpflichtung vor routinemäßiger Löschung.

Arbeiten Sie Ihre Bewertung durch

Nutze die Prüfungen, um die benötigten Beweise zu organisieren. Speichere deine Auswahl in Wordund füge dann deine Notizen und Beweise hinzu. Deine Auswahl bleibt in diesem Tab, bis du sie herunterlädst.

0 von 3 Rezension

Beispiele und Rezensionsmaterial

Lesen Sie die Details hier oder halten Sie die PDF, bearbeitbar Word Dokument und Tabellenkalkulationen zusammen.

Vollständiges Paket herunterladen (ZIP)
KI-Nachweis- und AufbewahrungsmatrixLesen

Synthetische Aufzeichnungen und Evaluationsplan. Kein Produktionsereignis, keine sechsjährige Eingaberichtlinie oder abgeschlossene Löschung wird behauptet.

Verwenden Sie den Aufzeichnungstyp, um einen Aufbewahrungsverantwortlichen und die Begründung auszuwählen. Das Beispiel vermeidet bewusst die Zuweisung einer erfundenen organisationsweiten Aufbewahrungsfrist.

Review steps
  • Check what the event means: Identify what an action value proves und which unsupported or unobserved paths it does not cover.
  • Record the retention rationale: Distinguish required policy documentation from prompt content, operational events und exported copies.
  • Compare source und export: Run an authorised synthetic test and record actual fields, timestamp behaviour and access boundaries.
Synthetic event specification

Event reference: TEST-AI-001 Input: an invented administrative note Application: named by the evaluator before the test Policy: sensitive-input test policy Intended outcome: the agreed policy action Observed outcome: not run Raw patient content required in the event: no real patient data in this fixture

This is an evidence specification, not a representation of an Aona export schema. Map it to fields actually supported by the selected configuration.

Source und scope

Guide: https://aona.ai/resources/guides/hipaa-ai-audit-evidence-retention/

Source check: 21 September 2026. General information; no professional approval or installed-product result is represented.

  • HHS: Summary of the HIPAA Security Rule: https://www.hhs.gov/hipaa/for-professionals/security/laws-regulations/index.html
  • HHS: Guidance on risk analysis: https://www.hhs.gov/hipaa/for-professionals/security/guidance/guidance-risk-analysis/index.html

Bevor du weitermachst

Halte diese Unterscheidungen klar

Sechs Jahre sind kein Standard für Prompts
Wenden Sie die Dokumentationsregel auf den tatsächlichen Umfang an, nicht auf jede Datenkategorie.
Exporte erzeugen eine weitere Kopie
Das Zielsystem benötigt einen eigenen Inhaber, Berechtigungen und Aufbewahrungsentscheidungen.

Wenden Sie sie auf die KI-Nutzung durch Mitarbeiter an

Bring deinen tatsächlichen Datenpfad mit.

Von Aona unterstützte Aktivitäts- und Richtlinienbeweise können zu einer Mitarbeiter-KI-Sicherheitsprüfung beitragen.

Bestätigen Sie die verfügbaren Felder und konfigurierte Aufbewahrung. Aona ist kein vollständiges medizinisches Aufzeichnungssystem oder ein garantiertes HIPAA-Archiv.

Verwenden Sie eine synthetische Eingabe, um das Ereignis des ausgewählten Pfads mit den erforderlichen Beweisen und einer exportierten Kopie zu vergleichen.

Überprüfe deinen Anwendungsfall

FAQ

Fragen zu dieser Entscheidung

Erfordert HIPAA, dass jeder KI-Prompt sechs Jahre aufbewahrt wird?
Die sechsjährige Aussage der HHS gilt für erforderliche Dokumentation der Sicherheitsregel. Sie begründet nicht automatisch eine sechsjährige Frist für jeden Prompt oder jedes Betriebsprotokoll. Klassifizieren Sie die Aufzeichnung und bewerten Sie die anwendbaren Anforderungen.
Sollten wir rohe PHI aufbewahren, um zu beweisen, dass eine Richtlinie wirkte?
Bewahren Sie nur Informationen auf, die durch den Beweiszweck und anwendbare Anforderungen gerechtfertigt sind. Ein minimiertes Ereignis kann einige Fragen unterstützen; eine spezifische Untersuchung benötigt möglicherweise kontrolliertere Beweise. Entscheiden Sie bewusst, statt standardmäßig alles zu sammeln.
Beweist ein exportierter Bericht, dass jede KI-Eingabe geprüft wurde?
Nein. Verstehen Sie den installierten Umfang, den unterstützten Pfad, die Bedeutung des Ereignisses und etwaige Lücken. Ein Bericht beschreibt die enthaltenen Beweise, nicht unbeobachtete Aktivitäten auf jedem Gerät oder Dienst.
Wer besitzt ein Protokoll, nachdem es das SIEM erreicht hat?
Weisen Sie einen Inhaber in der empfangenden Umgebung zu. Zugriffs-, Aufbewahrungs-, Untersuchungs- und Erhaltungsregeln für diese Kopie können von denen des Quellservices abweichen.

Beweise hinter dem Leitfaden

Quellen und Umfang

Erstellt von Aona. Quellen überprüft 2026-09-21. Das zitierte Material unterstützt die unten genannten Punkte; es zertifiziert kein Produkt oder Ihren Anwendungsfall.

  1. HHS: Zusammenfassung der HIPAA-Sicherheitsregel

    Auditkontrollen, Überprüfung der Informationssystemaktivitäten und Aufbewahrung der erforderlichen Dokumentation der Sicherheitsregel.

    regulator · geprüft 2026-09-21
  2. HHS: Leitfaden zur Risikoanalyse

    Identifizierung und Dokumentation von Risiken für ePHI in den Systemen der regulierten Einheit.

    regulator · geprüft 2026-09-21
HIPAA KI Prüfungsnachweise und Aufbewahrung | Aona