Décisions de conformité
Preuves d’audit IA HIPAA et conservation
Définissez les preuves dont vous avez besoin avant de décider de leur durée de conservation. HIPAA exige des contrôles d’audit et une revue d’activité, tandis que son exigence documentaire de six ans pour la règle de sécurité ne fixe pas automatiquement la durée de conservation pour chaque requête ou événement IA. Différents enregistrements nécessitent différentes décisions.
Pour Ingénieurs sécurité santé, équipes confidentialité et audit interne
Gardez l’objectif d’audit clair sans copier les PHI dans chaque système de preuve.
Enregistrements synthétiques et plan d'évaluation. Aucun événement de production, politique de requête de six ans ou suppression complète n'est affirmé.01
Commencez par la question à laquelle la preuve doit répondre
Un auditeur peut avoir besoin de savoir quelle politique s’appliquait, si un contrôle fonctionnait ou comment un incident a été examiné. Ce sont des questions différentes de la reconstruction d’une conversation clinique complète. Indiquez la question, le système source et la personne qui examinera la preuve avant de sélectionner les champs.
Le HHS décrit les contrôles d’audit pour les systèmes utilisant des ePHI et les procédures de revue d’activité des systèmes d’information. Une capture d’écran d’un tableau de bord ou un décompte des visites IA ne constitue pas automatiquement une preuve suffisante d’accès, une décision de politique ou une enquête complétée. Vérifiez ce que chaque événement enregistre réellement.
Contexte source : HHS : Résumé de la règle de sécurité HIPAA
02
Séparez les données d’événement de la documentation politique
Un événement de sécurité peut contenir une heure, une application, une référence de compte pertinente, un identifiant de politique et une action. Le document de politique explique la règle prévue ; le compte rendu de revue explique ce que la personne responsable a fait avec l'événement. Un dossier médical ou un document source peut avoir ses propres exigences de conservation distinctes.
Conservez les liens ou références contrôlées entre ces enregistrements lorsque cela est utile. Évitez de dupliquer des requêtes complètes ou des pièces jointes simplement pour rendre la preuve complète. Un événement peut lui-même inclure des informations sensibles, donc l'accès, la conservation et l'exportation ultérieure doivent être examinés même lorsque le fichier source brut n'est pas conservé.
Contexte source : HHS : Résumé de la règle de sécurité HIPAA · HHS : Guide sur l'analyse des risques
03
Appliquez la règle des six ans au bon matériel
Le HHS indique que les politiques, procédures et documents requis par la Security Rule doivent être conservés pendant six ans à partir de leur création ou de la date de leur dernière application, selon la date la plus tardive. Cette déclaration concerne la documentation spécifiée. Ce n'est pas une instruction universelle de conserver chaque conversation IA des employés pendant six ans.
Pour les autres types d'enregistrements, documentez les raisons légales, contractuelles et opérationnelles applicables à la conservation. Prenez en compte les besoins d'enquête, les règles des dossiers cliniques, les obligations de confidentialité et les exigences de préservation. Le paramètre de conservation par défaut d'un fournisseur est une configuration disponible, pas l'analyse juridique de votre organisation.
Contexte source : HHS : Résumé de la règle de sécurité HIPAA
04
Testez la signification des champs
Utilisez une entrée synthétique et enregistrez ce qui apparaît dans l'événement source, le tableau de bord et toute copie exportée. Vérifiez les fuseaux horaires, les identifiants, la signification des actions et si un événement manquant représente un chemin non pris en charge, un problème de configuration ou une autre lacune. Une étiquette « bloqué » affichée doit être comprise dans le contexte de l'action réellement testée.
L'exemple ci-dessous enregistre une action prévue sans inventer un résultat observé. Comparez les champs requis avec les champs pris en charge et explicitez les preuves manquantes. Si des données sont exportées vers un autre système, identifiez le propriétaire de ce système, les permissions d'accès et la politique de conservation comme partie distincte de l'enregistrement.
Contexte source : HHS : Guide sur l'analyse des risques
05
Rendez la revue et l'élimination responsables
Attribuez un responsable à la revue des activités courantes, à l'investigation des exceptions et aux modifications de conservation. Enregistrez quand une revue a eu lieu, quel périmètre a été examiné et quel suivi a été requis. Un calendrier de rapport sans réviseur ni question définie offre une assurance faible.
Lorsque la limite de conservation d'un enregistrement est atteinte, vérifiez les exigences de préservation applicables avant l'élimination. Conservez une preuve de la décision à un niveau approprié sans reproduire le contenu sensible supprimé. Révisez cette conception lorsque le service IA, le schéma d'événement, la destination d'exportation ou l'exigence légale changent.
Contexte source : HHS : Résumé de la règle de sécurité HIPAA
Mettez-le en pratique
Matrice des preuves IA et de conservation
Utilisez le type d'enregistrement pour choisir un responsable de conservation et une justification. L'exemple évite délibérément d'attribuer une période de conservation inventée à l'échelle de l'organisation.
Enregistrements synthétiques et plan d'évaluation. Aucun événement de production, politique de requête de six ans ou suppression complète n'est affirmé.
TEST-AI-001
Vérification d'entrée sensible synthétique
Résultat observé : non exécuté
Référence de la politique
Identifier la version applicable
Référence de la revue
Enregistrer qui a examiné la preuve réelle
| Record | Objet de la preuve | Décision de conservation |
|---|---|---|
| Événement de sécurité : téléchargement synthétique | Quelle application, politique et action étaient impliquées ? | Les responsables de la sécurité et de la confidentialité définissent la période et les champs pris en charge. |
| Version de la politique et procédure requise | Quelle règle et procédure étaient en vigueur ? | Appliquez l'exigence de documentation de la Security Rule lorsque cela est applicable. |
| Compte rendu de revue d'activité | Qui a examiné le périmètre défini de l'événement et quelles suites ont été données ? | Déterminez s'il s'agit d'une documentation requise par la Security Rule et appliquez la règle pertinente. |
| Dossier patient sous-jacent | Source clinique ou administrative de l'entrée. | Utilisez les exigences des dossiers médicaux et autres applicables, pas la valeur par défaut du journal d'événements. |
| Copie exportée de l'événement | Enquête ou rapport dans un autre système. | Attribuez le propriétaire récepteur ainsi que ses règles d'accès, de conservation et de préservation. |
| Enregistrement soumis à préservation | Preuve pertinente à un litige ou une enquête spécifique. | Résolvez l'obligation de préservation avant la suppression courante. |
Travaillez votre révision
Utilisez les vérifications pour organiser les preuves dont vous avez besoin. Enregistrez vos sélections dans Word, puis ajoutez vos notes et preuves. Vos sélections restent dans cet onglet jusqu'à leur téléchargement.
0 sur 3 révisé
Exemples et matériel de révision
Lisez les détails ici, ou conservez ensemble le PDF, le document Word modifiable et les feuilles de calcul.
Matrice des preuves IA et de conservationLire
Enregistrements synthétiques et plan d'évaluation. Aucun événement de production, politique de requête de six ans ou suppression complète n'est affirmé.
Utilisez le type d'enregistrement pour choisir un responsable de conservation et une justification. L'exemple évite délibérément d'attribuer une période de conservation inventée à l'échelle de l'organisation.
Review steps
- Check what the event means: Identify what an action value proves et which unsupported or unobserved paths it does not cover.
- Record the retention rationale: Distinguish required policy documentation from prompt content, operational events et exported copies.
- Compare source et export: Run an authorised synthetic test and record actual fields, timestamp behaviour and access boundaries.
Synthetic event specification
Event reference: TEST-AI-001 Input: an invented administrative note Application: named by the evaluator before the test Policy: sensitive-input test policy Intended outcome: the agreed policy action Observed outcome: not run Raw patient content required in the event: no real patient data in this fixture
This is an evidence specification, not a representation of an Aona export schema. Map it to fields actually supported by the selected configuration.
Source et scope
Guide: https://aona.ai/resources/guides/hipaa-ai-audit-evidence-retention/
Source check: 21 September 2026. General information; no professional approval or installed-product result is represented.
- HHS: Summary of the HIPAA Security Rule: https://www.hhs.gov/hipaa/for-professionals/security/laws-regulations/index.html
- HHS: Guidance on risk analysis: https://www.hhs.gov/hipaa/for-professionals/security/guidance/guidance-risk-analysis/index.html
Avant de continuer
Gardez ces distinctions claires
- Six ans n'est pas une valeur par défaut pour les prompts
- Appliquer la règle de documentation à son périmètre réel plutôt qu'à chaque catégorie de données.
- Les exportations créent une autre copie
- Le système de destination nécessite son propre propriétaire, ses permissions et sa décision de conservation.
Appliquez-le à l'utilisation de l'IA par les employés
Apportez votre chemin de données réel.
Les preuves d'activité et de politique prises en charge par Aona peuvent contribuer à une revue de sécurité de l'utilisation de l'IA par les employés.
Confirmer les champs disponibles et la conservation configurée. Aona n'est pas un système complet de dossier médical ni une archive HIPAA garantie.
Utiliser une entrée synthétique pour comparer l'événement du chemin sélectionné avec la preuve requise et toute copie exportée.
Révisez votre cas d'utilisationFAQ
Questions pour cette décision
La HIPAA exige-t-elle que chaque prompt d'IA soit conservé six ans ?
Devons-nous conserver les PHI brutes pour prouver qu'une politique a fonctionné ?
Un rapport exporté prouve-t-il que chaque entrée IA a été inspectée ?
Qui possède un journal après qu'il a atteint le SIEM ?
Preuves à l'appui du guide
Sources et portée
Préparé par Aona. Sources vérifiées 2026-09-21. Le matériel cité soutient les points spécifiques ci-dessous ; il ne certifie pas un produit ni votre cas d'usage.
- HHS : Résumé de la règle de sécurité HIPAA
Contrôles d'audit, revue d'activité du système d'information et conservation de la documentation requise par la règle de sécurité.
regulator · vérifié 2026-09-21 - HHS : Guide sur l'analyse des risques
Identification et documentation des risques pour les ePHI dans les systèmes de l'entité régulée.
regulator · vérifié 2026-09-21