A HIPAA security risk assessment is a formal evaluation required under 45 CFR § 164.308(a)(1)(ii)(A). It identifies threats and vulnerabilities to electronic protected health information (ePHI), then checks your web application's technical, administrative, and physical safeguards against NIST 800-66 controls and the OCR audit protocol. The result is a clear picture of residual risk — plus a remediation plan that holds up to federal enforcement.
Onde os projetos falham
Conformidade
Administrative Safeguard Mapping
Technical Safeguard Validation
NIST 800-66 Control Alignment
OCR Audit Protocol Readiness
Encryption & Key Management Review
Risk Register & Remediation Roadmap
O que construímos
ePHI Flow Diagrams
Row-Level Security Audit
Penetration Testing
BAA Compliance Review
Incident Response Plan Validation
Continuous Monitoring Architecture
Nosso processo
Scope & ePHI Inventory
Threat & Vulnerability Analysis
Control Assessment & Gap Analysis
Risk Scoring & Remediation Plan
Remediation & Verification
Perguntas frequentes
Uma avaliação de risco de segurança HIPAA é obrigatória por lei?
Sim. 45 CFR § 164.308(a)(1)(ii)(A) exige que toda entidade coberta e associado comercial conduza uma avaliação precisa e completa dos riscos e vulnerabilidades potenciais ao ePHI. O OCR impôs penalidades superiores a $1M especificamente por pular esta etapa. O tamanho da organização não importa. Isso não é opcional.
Com que frequência uma avaliação de risco HIPAA deve ser realizada?
O regulamento não estabelece um cronograma fixo, mas § 164.308(a)(8) exige avaliações técnicas e não-técnicas periódicas. A orientação do OCR e o histórico de execução apontam para anualmente como o mínimo esperado. Você também deve reavaliar após alterações significativas do sistema, novas integrações ou incidentes de segurança.
Qual é a diferença entre NIST 800-66 e o protocolo de auditoria do OCR?
NIST 800-66 é um guia de implementação voluntário que mapeia os requisitos da Regra de Segurança HIPAA para atividades e controles de avaliação específicos. O protocolo de auditoria do OCR é a lista de verificação de execução que o HHS usa durante auditorias de conformidade. Nos alinhamos a ambos — NIST 800-66 para rigor técnico, o protocolo do OCR para prontidão de auditoria.
Você pode avaliar uma aplicação web construída em um stack tecnológico diferente?
Sim. Nos especializamos em Next.js, Supabase e stacks modernos de JavaScript, mas nossa metodologia de avaliação HIPAA funciona independentemente do framework. Estamos avaliando os controles de segurança, não a linguagem. Avaliamos aplicações construídas em Rails, Django, Laravel, .NET e plataformas PHP legadas.
Quais são os entregáveis após a avaliação?
Você receberá um registro de risco completo com descobertas pontuadas, um diagrama de fluxo de dados ePHI, um documento de crosswalk NIST 800-66, um relatório de análise de lacunas mapeado para elementos do protocolo de auditoria do OCR e um roteiro de remediação priorizado com orientação de implementação. Tudo está formatado para revisão regulatória.
Vocês também corrigem as vulnerabilidades que encontram?
Sim. Diferentemente das consultadorias de conformidade que param em relatórios, somos um time de desenvolvimento. Implementamos remediações técnicas — controles de acesso, criptografia, registro de auditoria, design seguro de API — diretamente no seu código. Cada correção é verificada em relação à descoberta original antes de ser fechada.
Get Your Free HIPAA Risk Assessment Scoping Call
We'll deliver a scoping document and quote within 48 hours.
Get a Free HIPAA Scoping Call
Let's build
something together.
Whether it's a migration, a new build, or an SEO challenge — the Social Animal team would love to hear from you.