Auditaré tu configuración de AWS o servidor para cumplimiento de hipaa y brechas de seguridad
IA clínica, EMR EHR compatible con HIPAA, integraciones de salud, equipo de 9 ingenieros
Nivel 2
Ha cumplido con los criterios de alto rendimiento y tiene un historial comprobado de cumplimiento de las expectativas de los clientes.
Acerca de este Servicio
Descubre dónde estás expuesto antes de que lo haga un regulador o un cliente empresarial.
"Pensamos que cumplimos con HIPAA" es un mal lugar cuando un cliente envía una revisión de seguridad de 300 preguntas.
NOSOTROS REVISAMOS
Control de acceso y RBAC · aislamiento de inquilinos · cifrado en tránsito y en reposo · gestión de claves · autenticación, MFA, política de contraseñas y sesiones · registros de auditoría y retención · flujos de datos PHI · respaldo, restauración y recuperación ante desastres · cobertura BAA · preparación para respuesta a incidentes.
PROFUNDIDAD EN LA NUBE
Ejecutamos cargas de trabajo de atención médica en producción en AWS y Windows Server. Espera detalles: exposición de VPC y subredes, grupos de seguridad, IAM con privilegios mínimos, cobertura de GuardDuty y CloudTrail, rotación de KMS, cifrado en S3 y RDS.
LO QUE OBTIENES
Un informe escrito en lenguaje sencillo. Hallazgos, clasificados por riesgo, cada uno con una solución específica. No es una lista de verificación, es una revisión de tu sistema real.
También disponibles: cuestionarios HECVAT y CAIQ-Lite, vista general de seguridad para clientes, paquete de políticas, Evaluación de Riesgos de Seguridad.
Esta es una evaluación técnica por ingenieros de atención médica, no una opinión legal. Para una certificación firmada, necesitas un auditor certificado.
Envíame tu stack. Te diré antes de que hagas el pedido si vale la pena.
Clientes con los cuales he trabajado
1stRx
1stRx needed GLP-1 patient intake off manual forms and into their clinical system without adding headcount. We built a custom workflow form portal that captures and validates structured intake, then pushes it straight into their EMR — no re-keying. Build, EMR integration and team onboarding. RBAC, audit logging, encrypted PHI. 1stRx was later acquired into a larger group.
ene 2025
SuperVize
SuperVize tracked supervised hours, practicums and evaluations manually. We built a role-based platform for graduate schools, mental health agencies and umbrella organizations: real-time hours tracking, practicum applications, evaluations, secure messaging, document management. E-signature, 2FA, HIPAA and FERPA compliant.
mar 2025
Mi porfolio
Otros servicios de Ingeniería de DevOps que ofrezco
FAQ
Traducción automática
¿Es esto una prueba de penetración?
No. Una prueba de penetración intenta explotar tu sistema desde afuera. Esta es una revisión de configuración y controles, examinamos cómo está construido y administrado el sistema. Ambos encuentran problemas diferentes, y la mayoría de las revisiones de seguridad de clientes preguntan por ambos. Si necesitas una prueba de penetración, contrata a un especialista.
¿Esto nos hará certificados en HIPAA?
No existe tal cosa como certificación en HIPAA. Ninguna organización puede emitirla. Lo que existe es una Evaluación de Riesgos de Seguridad documentada, salvaguardas implementadas y evidencia que puedes mostrar a un cliente o regulador. Esta revisión produce la mitad técnica de esa evidencia.
¿Necesitas acceso a nuestro código y servidores?
El acceso solo lectura da un resultado mucho más preciso, pero no es obligatorio. Podemos revisar documentación de arquitectura, exportaciones de configuración y cuestionarios completados, y el informe indica claramente qué hallazgos están confirmados y cuáles son inferidos.
Ejecutamos Windows Server, no AWS. ¿Aún puedes ayudar?
Sí. Operamos cargas de trabajo de atención médica en ambos. Windows Server, IIS, SQL Server, actualización de parches, exposición de servicios y gestión de certificados están en alcance.
Un cliente nos envió un cuestionario de seguridad. ¿Puedes completarlo?
Sí, HECVAT, CAIQ-Lite y la mayoría de los cuestionarios personalizados de proveedores. Normalmente el orden correcto es: primero auditar para que las respuestas sean verdaderas, luego completar el cuestionario. Responder de forma optimista y ser descubierto es peor que responder honestamente con una fecha de remediación.
¿Puedes arreglar lo que encuentras?
Sí, cotizado por separado una vez que ambos conocemos el alcance. Varios hallazgos suelen ser controles operativos continuos en lugar de soluciones puntuales, y esos se cubren mejor con un acuerdo de operaciones gestionadas que con un proyecto.
¿Qué pasa si encuentras algo grave?
Te lo diré de inmediato en lugar de guardarlo para el informe, y te diré qué hacer primero.
¿Nuestros datos están seguros contigo?
Trabajamos bajo NDA mutuo a solicitud, y bajo un BAA cuando el compromiso involucra acceso a PHI. Pedimos acceso solo lectura siempre que sea posible, y no necesitamos PHI en producción para hacer esta revisión, datos sintéticos o enmascarados son suficientes en casi todos los casos.
¿Quién realiza el trabajo?
Ingenieros que construyen y operan plataformas de atención médica HIPAA a diario, no consultores de seguridad generalistas. Por eso los hallazgos nombran configuraciones específicas en lugar de citar estándares.

