30 jours d'essai gratuit pour évaluer vos risques IACommencer
Aller au contenu principal

Décisions de conformité

Preuves d’audit IA HIPAA et conservation

Définissez les preuves dont vous avez besoin avant de décider de leur durée de conservation. HIPAA exige des contrôles d’audit et une revue d’activité, tandis que son exigence documentaire de six ans pour la règle de sécurité ne fixe pas automatiquement la durée de conservation pour chaque requête ou événement IA. Différents enregistrements nécessitent différentes décisions.

Pour Ingénieurs sécurité santé, équipes confidentialité et audit interne

Notes de terrain AonaC04
Un journal n’est pas chaque enregistrement
Classify before retaining

Gardez l’objectif d’audit clair sans copier les PHI dans chaque système de preuve.

Enregistrements synthétiques et plan d'évaluation. Aucun événement de production, politique de requête de six ans ou suppression complète n'est affirmé.

01

Commencez par la question à laquelle la preuve doit répondre

Un auditeur peut avoir besoin de savoir quelle politique s’appliquait, si un contrôle fonctionnait ou comment un incident a été examiné. Ce sont des questions différentes de la reconstruction d’une conversation clinique complète. Indiquez la question, le système source et la personne qui examinera la preuve avant de sélectionner les champs.

Le HHS décrit les contrôles d’audit pour les systèmes utilisant des ePHI et les procédures de revue d’activité des systèmes d’information. Une capture d’écran d’un tableau de bord ou un décompte des visites IA ne constitue pas automatiquement une preuve suffisante d’accès, une décision de politique ou une enquête complétée. Vérifiez ce que chaque événement enregistre réellement.

Contexte source : HHS : Résumé de la règle de sécurité HIPAA

02

Séparez les données d’événement de la documentation politique

Un événement de sécurité peut contenir une heure, une application, une référence de compte pertinente, un identifiant de politique et une action. Le document de politique explique la règle prévue ; le compte rendu de revue explique ce que la personne responsable a fait avec l'événement. Un dossier médical ou un document source peut avoir ses propres exigences de conservation distinctes.

Conservez les liens ou références contrôlées entre ces enregistrements lorsque cela est utile. Évitez de dupliquer des requêtes complètes ou des pièces jointes simplement pour rendre la preuve complète. Un événement peut lui-même inclure des informations sensibles, donc l'accès, la conservation et l'exportation ultérieure doivent être examinés même lorsque le fichier source brut n'est pas conservé.

Contexte source : HHS : Résumé de la règle de sécurité HIPAA · HHS : Guide sur l'analyse des risques

03

Appliquez la règle des six ans au bon matériel

Le HHS indique que les politiques, procédures et documents requis par la Security Rule doivent être conservés pendant six ans à partir de leur création ou de la date de leur dernière application, selon la date la plus tardive. Cette déclaration concerne la documentation spécifiée. Ce n'est pas une instruction universelle de conserver chaque conversation IA des employés pendant six ans.

Pour les autres types d'enregistrements, documentez les raisons légales, contractuelles et opérationnelles applicables à la conservation. Prenez en compte les besoins d'enquête, les règles des dossiers cliniques, les obligations de confidentialité et les exigences de préservation. Le paramètre de conservation par défaut d'un fournisseur est une configuration disponible, pas l'analyse juridique de votre organisation.

Contexte source : HHS : Résumé de la règle de sécurité HIPAA

04

Testez la signification des champs

Utilisez une entrée synthétique et enregistrez ce qui apparaît dans l'événement source, le tableau de bord et toute copie exportée. Vérifiez les fuseaux horaires, les identifiants, la signification des actions et si un événement manquant représente un chemin non pris en charge, un problème de configuration ou une autre lacune. Une étiquette « bloqué » affichée doit être comprise dans le contexte de l'action réellement testée.

L'exemple ci-dessous enregistre une action prévue sans inventer un résultat observé. Comparez les champs requis avec les champs pris en charge et explicitez les preuves manquantes. Si des données sont exportées vers un autre système, identifiez le propriétaire de ce système, les permissions d'accès et la politique de conservation comme partie distincte de l'enregistrement.

Contexte source : HHS : Guide sur l'analyse des risques

05

Rendez la revue et l'élimination responsables

Attribuez un responsable à la revue des activités courantes, à l'investigation des exceptions et aux modifications de conservation. Enregistrez quand une revue a eu lieu, quel périmètre a été examiné et quel suivi a été requis. Un calendrier de rapport sans réviseur ni question définie offre une assurance faible.

Lorsque la limite de conservation d'un enregistrement est atteinte, vérifiez les exigences de préservation applicables avant l'élimination. Conservez une preuve de la décision à un niveau approprié sans reproduire le contenu sensible supprimé. Révisez cette conception lorsque le service IA, le schéma d'événement, la destination d'exportation ou l'exigence légale changent.

Contexte source : HHS : Résumé de la règle de sécurité HIPAA

Mettez-le en pratique

Matrice des preuves IA et de conservation

Utilisez le type d'enregistrement pour choisir un responsable de conservation et une justification. L'exemple évite délibérément d'attribuer une période de conservation inventée à l'échelle de l'organisation.

Enregistrements synthétiques et plan d'évaluation. Aucun événement de production, politique de requête de six ans ou suppression complète n'est affirmé.

Un enregistrement a un objectif
01

TEST-AI-001

Vérification d'entrée sensible synthétique

Résultat observé : non exécuté

02

Référence de la politique

Identifier la version applicable

03

Référence de la revue

Enregistrer qui a examiné la preuve réelle

Matrice des preuves IA et de conservation
RecordObjet de la preuveDécision de conservation
Événement de sécurité : téléchargement synthétiqueQuelle application, politique et action étaient impliquées ?Les responsables de la sécurité et de la confidentialité définissent la période et les champs pris en charge.
Version de la politique et procédure requiseQuelle règle et procédure étaient en vigueur ?Appliquez l'exigence de documentation de la Security Rule lorsque cela est applicable.
Compte rendu de revue d'activitéQui a examiné le périmètre défini de l'événement et quelles suites ont été données ?Déterminez s'il s'agit d'une documentation requise par la Security Rule et appliquez la règle pertinente.
Dossier patient sous-jacentSource clinique ou administrative de l'entrée.Utilisez les exigences des dossiers médicaux et autres applicables, pas la valeur par défaut du journal d'événements.
Copie exportée de l'événementEnquête ou rapport dans un autre système.Attribuez le propriétaire récepteur ainsi que ses règles d'accès, de conservation et de préservation.
Enregistrement soumis à préservationPreuve pertinente à un litige ou une enquête spécifique.Résolvez l'obligation de préservation avant la suppression courante.

Travaillez votre révision

Utilisez les vérifications pour organiser les preuves dont vous avez besoin. Enregistrez vos sélections dans Word, puis ajoutez vos notes et preuves. Vos sélections restent dans cet onglet jusqu'à leur téléchargement.

0 sur 3 révisé

Exemples et matériel de révision

Lisez les détails ici, ou conservez ensemble le PDF, le document Word modifiable et les feuilles de calcul.

Télécharger le pack complet (ZIP)
Matrice des preuves IA et de conservationLire

Enregistrements synthétiques et plan d'évaluation. Aucun événement de production, politique de requête de six ans ou suppression complète n'est affirmé.

Utilisez le type d'enregistrement pour choisir un responsable de conservation et une justification. L'exemple évite délibérément d'attribuer une période de conservation inventée à l'échelle de l'organisation.

Review steps
  • Check what the event means: Identify what an action value proves et which unsupported or unobserved paths it does not cover.
  • Record the retention rationale: Distinguish required policy documentation from prompt content, operational events et exported copies.
  • Compare source et export: Run an authorised synthetic test and record actual fields, timestamp behaviour and access boundaries.
Synthetic event specification

Event reference: TEST-AI-001 Input: an invented administrative note Application: named by the evaluator before the test Policy: sensitive-input test policy Intended outcome: the agreed policy action Observed outcome: not run Raw patient content required in the event: no real patient data in this fixture

This is an evidence specification, not a representation of an Aona export schema. Map it to fields actually supported by the selected configuration.

Source et scope

Guide: https://aona.ai/resources/guides/hipaa-ai-audit-evidence-retention/

Source check: 21 September 2026. General information; no professional approval or installed-product result is represented.

  • HHS: Summary of the HIPAA Security Rule: https://www.hhs.gov/hipaa/for-professionals/security/laws-regulations/index.html
  • HHS: Guidance on risk analysis: https://www.hhs.gov/hipaa/for-professionals/security/guidance/guidance-risk-analysis/index.html

Avant de continuer

Gardez ces distinctions claires

Six ans n'est pas une valeur par défaut pour les prompts
Appliquer la règle de documentation à son périmètre réel plutôt qu'à chaque catégorie de données.
Les exportations créent une autre copie
Le système de destination nécessite son propre propriétaire, ses permissions et sa décision de conservation.

Appliquez-le à l'utilisation de l'IA par les employés

Apportez votre chemin de données réel.

Les preuves d'activité et de politique prises en charge par Aona peuvent contribuer à une revue de sécurité de l'utilisation de l'IA par les employés.

Confirmer les champs disponibles et la conservation configurée. Aona n'est pas un système complet de dossier médical ni une archive HIPAA garantie.

Utiliser une entrée synthétique pour comparer l'événement du chemin sélectionné avec la preuve requise et toute copie exportée.

Révisez votre cas d'utilisation

FAQ

Questions pour cette décision

La HIPAA exige-t-elle que chaque prompt d'IA soit conservé six ans ?
La déclaration HHS de six ans s'applique à la documentation requise par la règle de sécurité. Elle n'établit pas en soi une période de six ans pour chaque prompt ou journal opérationnel. Classifier l'enregistrement et évaluer les exigences applicables.
Devons-nous conserver les PHI brutes pour prouver qu'une politique a fonctionné ?
Ne conserver que les informations justifiées par l'objet de la preuve et les exigences applicables. Un événement minimisé peut suffire pour certaines questions ; une enquête spécifique peut nécessiter des preuves plus contrôlées. Décider délibérément plutôt que de tout collecter par défaut.
Un rapport exporté prouve-t-il que chaque entrée IA a été inspectée ?
Non. Comprendre le périmètre installé, le chemin pris en charge, la signification de l'événement et les éventuelles lacunes. Un rapport décrit les preuves qu'il contient, pas l'activité non observée sur chaque appareil ou service.
Qui possède un journal après qu'il a atteint le SIEM ?
Attribuer un propriétaire dans l'environnement récepteur. Les règles d'accès, de conservation, d'investigation et de préservation pour cette copie peuvent différer de celles du service source.

Preuves à l'appui du guide

Sources et portée

Préparé par Aona. Sources vérifiées 2026-09-21. Le matériel cité soutient les points spécifiques ci-dessous ; il ne certifie pas un produit ni votre cas d'usage.

  1. HHS : Résumé de la règle de sécurité HIPAA

    Contrôles d'audit, revue d'activité du système d'information et conservation de la documentation requise par la règle de sécurité.

    regulator · vérifié 2026-09-21
  2. HHS : Guide sur l'analyse des risques

    Identification et documentation des risques pour les ePHI dans les systèmes de l'entité régulée.

    regulator · vérifié 2026-09-21
Preuves d’audit IA HIPAA et conservation | Aona