Decisiones de cumplimiento
Evidencia y retención de auditoría IA HIPAA
Defina la evidencia que necesita antes de decidir cuánto tiempo conservarla. HIPAA requiere controles de auditoría y revisión de actividad, mientras que su requisito de documentación de la Regla de Seguridad de seis años no establece automáticamente el período de retención para cada aviso o evento de IA. Diferentes registros necesitan decisiones diferentes.
Para Ingenieros de seguridad sanitaria, equipos de privacidad y auditoría interna
Mantenga claro el propósito de auditoría sin copiar PHI en cada sistema de evidencia.
Registros sintéticos y plan de evaluación. No se afirma evento en producción, política de aviso de seis años ni eliminación completada.01
Comience con la pregunta que la evidencia debe responder
Un auditor puede necesitar saber qué política se aplicó, si un control estaba operativo o cómo se revisó un incidente. Esas son preguntas diferentes a reconstruir una conversación clínica completa. Declare la pregunta, el sistema fuente y la persona que revisará la evidencia antes de seleccionar campos.
HHS describe controles de auditoría para sistemas que usan ePHI y procedimientos para revisar la actividad del sistema de información. Una captura de pantalla de un panel o un conteo de visitas IA no es automáticamente evidencia suficiente de acceso, decisión de política o investigación completada. Verifique qué registra realmente cada evento.
Contexto de la fuente: HHS: Resumen de la Regla de Seguridad HIPAA
02
Separe datos de eventos de documentación de políticas
Un evento de seguridad puede contener hora, aplicación, referencia de cuenta relevante, identificador de política y acción. El documento de política explica la regla prevista; el registro de revisión explica qué hizo la persona responsable con el evento. Un expediente médico o documento fuente puede tener sus propios requisitos de retención separados.
Mantenga enlaces o referencias controladas entre estos registros cuando sea útil. Evite duplicar avisos completos o adjuntos solo para que la evidencia parezca completa. Un evento puede incluir información sensible, por lo que el acceso, la retención y la exportación posterior necesitan revisión incluso cuando no se conserva el archivo fuente original.
Contexto de la fuente: HHS: Resumen de la Regla de Seguridad HIPAA · HHS: Guía sobre análisis de riesgos
03
Aplique la regla de seis años al material correcto
HHS establece que las políticas, procedimientos y documentación requeridos por la Regla de Seguridad deben conservarse durante seis años desde la creación o la última fecha en vigor, lo que sea posterior. Esa declaración se refiere a la documentación especificada. No es una instrucción universal para preservar cada conversación de IA de empleados durante seis años.
Para otros tipos de registros, documente las razones legales, contractuales y operativas aplicables para la retención. Considere necesidades de investigación, reglas de registros clínicos, obligaciones de privacidad y requisitos de preservación. La configuración predeterminada de retención de un proveedor es una configuración disponible, no el análisis legal de su organización.
Contexto de la fuente: HHS: Resumen de la Regla de Seguridad HIPAA
04
Pruebe el significado de los campos
Use una entrada sintética y registre lo que aparece en el evento fuente, el panel y cualquier copia exportada. Verifique zonas horarias, identificadores, significados de acciones y si un evento faltante representa una ruta no soportada, un problema de configuración u otra brecha. Una etiqueta "bloqueado" mostrada debe entenderse en el contexto de la acción real probada.
La muestra a continuación registra una acción prevista sin inventar un resultado observado. Compare campos requeridos con campos soportados y haga explícita la evidencia faltante. Si los datos se exportan a otro sistema, identifique al propietario de ese sistema, permisos de acceso y política de retención como parte separada del registro.
Contexto de la fuente: HHS: Guía sobre análisis de riesgos
05
Haga responsable la revisión y eliminación
Asigne un responsable para la revisión rutinaria de actividad, investigación de excepciones y cambios de retención. Registre cuándo ocurrió una revisión, qué alcance se examinó y qué seguimiento se requirió. Un calendario de informes sin revisor o pregunta definida ofrece poca garantía.
Cuando un registro alcance su límite de retención, verifique requisitos de preservación aplicables antes de eliminarlo. Mantenga evidencia de la decisión a un nivel apropiado sin reproducir el contenido sensible que se elimina. Revise este diseño cuando cambien el servicio IA, esquema de eventos, destino de exportación o requisito legal.
Contexto de la fuente: HHS: Resumen de la Regla de Seguridad HIPAA
Ponlo en práctica
Matriz de evidencia y retención IA
Use el tipo de registro para elegir un responsable de retención y justificación. El ejemplo evita deliberadamente asignar un período de retención inventado para toda la organización.
Registros sintéticos y plan de evaluación. No se afirma evento en producción, política de aviso de seis años ni eliminación completada.
TEST-AI-001
Chequeo sintético de entrada sensible
Resultado observado: no ejecutado
Referencia de política
Identifique la versión que debe aplicarse
Referencia de revisión
Registre quién examinó la evidencia real
| Record | Propósito de la evidencia | Decisión de retención |
|---|---|---|
| Evento de seguridad: carga sintética | ¿Qué aplicación, política y acción estuvieron involucradas? | Los responsables de seguridad y privacidad definen el período y campos soportados. |
| Versión de política y procedimiento requerido | ¿Qué regla y procedimiento estaban vigentes? | Aplique el requisito de documentación de la Regla de Seguridad cuando corresponda. |
| Registro de revisión de actividad | ¿Quién revisó el alcance definido del evento y qué siguió? | Determine si es documentación requerida por la Regla de Seguridad y aplique la regla relevante. |
| Registro subyacente del paciente | Fuente clínica o administrativa de la entrada. | Use los requisitos del expediente médico y otros aplicables, no el valor predeterminado del registro de eventos. |
| Copia exportada del evento | Investigación o informe en otro sistema. | Asigne el responsable receptor y sus reglas de acceso, retención y preservación. |
| Registro sujeto a preservación | Evidencia relevante para una disputa o investigación específica. | Resuelva la obligación de preservación antes de la eliminación rutinaria. |
Trabaja en tu reseña
Usa las verificaciones para organizar las pruebas que necesitas. Guarda tus selecciones en Word, luego añade tus notas y pruebas. Tus selecciones permanecen en esta pestaña hasta que las descargues.
0 de 3 Revisado
Ejemplos y material de revisión
Lee los detalles aquí, o mantén juntos el documento PDFeditable Word y las hojas de cálculo.
Matriz de evidencia y retención IALee
Registros sintéticos y plan de evaluación. No se afirma evento en producción, política de aviso de seis años ni eliminación completada.
Use el tipo de registro para elegir un responsable de retención y justificación. El ejemplo evita deliberadamente asignar un período de retención inventado para toda la organización.
Review steps
- Check what the event means: Identify what an action value proves y which unsupported or unobserved paths it does not cover.
- Record the retention rationale: Distinguish required policy documentation from prompt content, operational events y exported copies.
- Compare source y export: Run an authorised synthetic test and record actual fields, timestamp behaviour and access boundaries.
Synthetic event specification
Event reference: TEST-AI-001 Input: an invented administrative note Application: named by the evaluator before the test Policy: sensitive-input test policy Intended outcome: the agreed policy action Observed outcome: not run Raw patient content required in the event: no real patient data in this fixture
This is an evidence specification, not a representation of an Aona export schema. Map it to fields actually supported by the selected configuration.
Source y scope
Guide: https://aona.ai/resources/guides/hipaa-ai-audit-evidence-retention/
Source check: 21 September 2026. General information; no professional approval or installed-product result is represented.
- HHS: Summary of the HIPAA Security Rule: https://www.hhs.gov/hipaa/for-professionals/security/laws-regulations/index.html
- HHS: Guidance on risk analysis: https://www.hhs.gov/hipaa/for-professionals/security/guidance/guidance-risk-analysis/index.html
Antes de que continúes
Mantén claras estas distinciones
- Seis años no es un valor predeterminado para prompts
- Aplique la regla de documentación a su alcance real en lugar de a cada categoría de datos.
- Las exportaciones crean otra copia
- El sistema destino necesita su propio responsable, permisos y decisión de retención.
Aplícalo al uso de IA por parte de empleados
Lleva tu ruta real de datos.
La evidencia de actividad y política soportada por Aona puede contribuir a una revisión de seguridad de IA para empleados.
Confirme los campos disponibles y la retención configurada. Aona no es un sistema completo de historia clínica ni un archivo garantizado HIPAA.
Use una entrada sintética para comparar el evento del camino seleccionado con la evidencia requerida y cualquier copia exportada.
Revisa tu caso de usoPreguntas frecuentes
Preguntas sobre esta decisión
¿HIPAA requiere que cada prompt de IA se guarde durante seis años?
¿Debemos conservar la PHI en bruto para demostrar que una política funcionó?
¿Un informe exportado prueba que se inspeccionó cada entrada de IA?
¿Quién es el responsable de un registro después de que llega al SIEM?
Evidencia detrás de la guía
Fuentes y alcance
Preparado por Aona. Fuentes comprobadas 2026-09-21. El material citado respalda los puntos específicos a continuación; no certifica un producto ni su caso de uso.
- HHS: Resumen de la Regla de Seguridad HIPAA
Controles de auditoría, revisión de actividad del sistema de información y retención de documentación requerida por la Regla de Seguridad.
regulator · comprobado 2026-09-21 - HHS: Guía sobre análisis de riesgos
Identificación y documentación de riesgos para ePHI en los sistemas de la entidad regulada.
regulator · comprobado 2026-09-21