A AWS publica guia técnico de conformidade HIPAA para workloads de saúde
A AWS acaba de disponibilizar o documento Guia de Implementação e Prontidão das Salvaguardas Técnicas da Regra de Segurança HIPAA na AWS, voltado para entidades cobertas e associados de negócios que constroem workloads de saúde na nuvem. O material oferece orientações práticas sobre como configurar, implementar e evidenciar conformidade com os requisitos de Salvaguardas Técnicas da Regra de Segurança HIPAA, definidos na seção 45 CFR §164.312.
Para equipes brasileiras que atuam com sistemas de saúde hospedados na AWS — seja em projetos para clientes norte-americanos ou em organizações com obrigações regulatórias equivalentes — esse guia é uma referência técnica de alto valor.
O que são as Salvaguardas Técnicas da HIPAA?
A seção §164.312 da Regra de Segurança HIPAA define cinco padrões e nove especificações de implementação que cobrem as seguintes áreas:
- Controle de acesso — quem pode acessar as Informações de Saúde Eletrônicas Protegidas (ePHI)
- Controles de auditoria — registro e monitoramento de acessos e atividades
- Integridade — garantia de que os dados não foram alterados indevidamente
- Autenticação — verificação da identidade de usuários e sistemas
- Segurança de transmissão — proteção dos dados em trânsito
Essas salvaguardas formam o núcleo técnico da conformidade HIPAA e são o foco central do guia publicado pela AWS.
O que o guia cobre?
Responsabilidade compartilhada para HIPAA na AWS
Um dos pontos mais práticos do documento é a matriz de responsabilidade compartilhada, que mapeia cada especificação da §164.312 indicando o que a AWS gerencia por padrão e o que o cliente precisa configurar e operar por conta própria. Essa divisão clara é fundamental para que as equipes de conformidade saibam exatamente onde focar seus esforços.
Arquitetura de fronteira para ePHI
O guia orienta como estabelecer uma fronteira definida para os dados de ePHI dentro do ambiente AWS, ajudando as equipes a delimitar com precisão quais recursos e fluxos de dados estão no escopo da conformidade HIPAA.
Fluxo de dados e criptografia de ePHI
É apresentada uma arquitetura de referência que rastreia o fluxo das Informações de Saúde Eletrônicas Protegidas (ePHI) e associa cada etapa à especificação correspondente da §164.312. Isso facilita muito a visualização de onde aplicar criptografia e outros controles técnicos.
Checklist de fundação
Antes de configurar os controles individuais de Salvaguardas Técnicas, o documento recomenda um conjunto de pré-requisitos essenciais. Esse checklist de fundação serve como ponto de partida para garantir que a base do ambiente está corretamente estruturada.
As mudanças propostas pelo NPRM de 2025
O guia também cobre as atualizações propostas pelo Aviso de Proposta de Regulamentação (NPRM) publicado pelo Departamento de Saúde e Serviços Humanos dos EUA (HHS) em janeiro de 2025. As mudanças propostas são significativas e incluem:
- Criptografia em repouso e em trânsito passando de recomendada para obrigatória
- Autenticação Multifator (MFA) tornando-se obrigatória para todos os acessos a ePHI
- Novos requisitos para segmentação de rede
- Especificações para gerenciamento de configuração
- Obrigações de proteção contra malware
- Requisitos de gerenciamento de patches
- Regras para remoção de software
- Atualizações em resposta a incidentes e notificação de violações
É importante destacar que, até junho de 2026, a regra final ainda não havia sido publicada. O guia da AWS cobre tanto a regra atual quanto as mudanças propostas, e recomenda tratar todas as especificações como obrigatórias para novos workloads — uma postura de conformidade proativa que faz bastante sentido para quem está construindo sistemas agora.
Outro ponto relevante das propostas é a eliminação da distinção entre especificações “Endereçáveis” e “Obrigatórias” — atualmente, algumas salvaguardas permitem alternativas ou justificativas para não implementação. Com a nova regra, esse espaço de flexibilidade seria eliminado, e o inventário de ativos também se tornaria obrigatório.
Para quem é esse guia?
O documento foi escrito para arquitetos de nuvem, engenheiros de segurança, CISOs e equipes de conformidade em entidades cobertas e associados de negócios que constroem ou operam workloads de saúde na AWS. O guia pressupõe familiaridade com os serviços AWS e se posiciona como uma referência prática de implementação — não como interpretação jurídica ou regulatória.
Vale reforçar: o foco é exclusivamente nas Salvaguardas Técnicas. Para dúvidas sobre Salvaguardas Administrativas, Salvaguardas Físicas, análise de risco e preparação para avaliações, a AWS indica o contato com a equipe do AWS Security Assurance Services ou com o representante de conta AWS.
Quem produziu o guia?
O material foi produzido pelo AWS Security Assurance Services, LLC, empresa credenciada como Avaliador Externo HITRUST e QSAC de PCI, com contribuições das equipes de HCLS e Conformidade da AWS. O documento é fornecido para fins informativos e de orientação, e não constitui aconselhamento jurídico, regulatório ou de conformidade — sendo responsabilidade de cada organização determinar sua aplicabilidade ao ambiente específico.
Como acessar
O guia está disponível para download direto: Baixe o Guia de Implementação das Salvaguardas Técnicas HIPAA na AWS.
Fonte
HIPAA Security Rule on AWS – Technical Safeguards Implementation and Readiness Guidance (https://aws.amazon.com/blogs/security/hipaa-security-rule-on-aws-technical-safeguards-implementation-and-readiness-guidance/)
Leave a Reply