La falta de un análisis de riesgos adecuado de la Regla de Seguridad es el principal foco de aplicación declarado por la OCR de HHS para 2026, y la mayor categoría de medidas de aplicación publicadas, por un margen amplio. Ese alcance ahora incluye a los agentes de IA que crean, reciben, mantienen o transmiten PHI — no solo a usuarios humanos y sistemas tradicionales. Si la OCR ha abierto una revisión o ha solicitado un Plan de Acción Correctiva, la evidencia más sólida es un registro verificable de qué tocaron sus agentes y cuándo. Vault de VeriSwarm produce ese registro; no produce una resolución de CAP ni una determinación de cumplimiento — consulte qué no cubre esto.
El 45 CFR §164.308(a)(1)(ii)(A) exige una evaluación precisa y exhaustiva de los riesgos y vulnerabilidades potenciales para la confidencialidad, integridad y disponibilidad del ePHI que posee una entidad. Las áreas de enfoque declaradas por la OCR de HHS para 2026, en orden de prioridad, son: falta de un análisis de riesgos de seguridad adecuado, falta de políticas y procedimientos, falta de formación del personal, cumplimiento del Derecho de Acceso y notificación de brechas. El análisis de riesgos encabeza esa lista — y no por poco. Las medidas de aplicación publicadas en 2025 citan fallos de Análisis de Riesgos en una proporción de aproximadamente 3:1 frente a cualquier otra categoría de infracción de HIPAA combinada.
El patrón que está aplicando la OCR no es una brecha de papeleo. Son entidades que nunca actualizaron su análisis de riesgos para reflejar cómo se mueve realmente el PHI por sus sistemas hoy — incluso a través de actores automatizados que no existían cuando se redactó el análisis de riesgos original.
Un análisis de riesgos redactado para una plantilla humana asume un conjunto conocido y acotado de actores que tocan ePHI. Un agente de IA rompe ese supuesto. El mismo agente puede llamar a un proveedor de LLM, invocar una integración de programación de citas o facturación, escribir en un registro de conversación y escalar a un proveedor de respaldo ante un error — cuatro lugares nuevos por los que puede fluir el PHI que un análisis de riesgos heredado nunca fue diseñado para cubrir, y cuatro lugares nuevos sobre los que preguntará un revisor de la OCR si ocurre un incidente.
Este es el vector que señala directamente el informe de privacidad sanitaria de Datavant de mayo de 2026: un análisis de riesgos construido en torno a usuarios humanos pasa por alto el caso en que el actor de la amenaza es el propio agente, actuando sobre instrucciones defectuosas, no un atacante externo ni un infiltrado malicioso.
Ya esté reforzando proactivamente un análisis de riesgos o respondiendo a un Plan de Acción Correctiva emitido por la OCR, la exigencia es la misma: demostrar qué ocurrió, cuándo y bajo qué controles — en una forma que no pueda haber sido reescrita silenciosamente después de los hechos. Vault produce ese registro para cada decisión del agente, cada llamada de herramienta y cada evento de tokenización de PHI, encadenado con un enlace SHA-256 a su predecesor.
GET /v1/suite/vault/verify
→ {
"ok": true,
"events_verified": 41_902,
"first_event_id": "evt_...",
"last_event_id": "evt_...",
"errors": []
}Junto con la cadena en bruto, un informe de cumplimiento por marco normativo empaqueta la misma evidencia subyacente en un formato de certificación:
GET /v1/compliance/42-cfr-part-2
→ {
"framework": "42-cfr-part-2",
"status": "technical_preview",
"controls": [ /* per-control pass/warn/fail with evidence counts */ ],
"generated_at": "2026-08-05T..."
}Una rotura en la cadena, o un control reportado como fallido, le indica exactamente dónde mirar antes de que lo haga un auditor. Esa es la diferencia entre reconstruir evidencia bajo presión de un plazo y simplemente reproducirla.
Vault y los informes de cumplimiento son una capa de evidencia, no un desenlace legal. No constituyen un análisis de riesgos completo, una certificación de cumplimiento HIPAA, ni una resolución a un Plan de Acción Correctiva abierto de la OCR. Realizar el análisis de riesgos en sí — identificar amenazas, calificar probabilidad e impacto, documentar la remediación — sigue siendo trabajo que su organización debe hacer, normalmente con asesoría legal involucrada una vez que la OCR se compromete formalmente. Lo que produce VeriSwarm es el registro subyacente que el análisis de riesgos y cualquier respuesta a un CAP pueden citar: prueba verificable de qué tocaron los agentes, cuándo y bajo qué controles, en lugar de un registro no verificable o una hoja de cálculo reconstruida.
Vault y Guard son funciones del plan Max (299 $/mes) — no incluidas en el nivel gratuito de VeriSwarm, que solo cubre la puntuación de confianza de agentes y la ingesta de eventos.
La Regla de Seguridad de HIPAA exige que las entidades cubiertas y los asociados de negocio "realicen una evaluación precisa y exhaustiva de los riesgos y vulnerabilidades potenciales para la confidencialidad, integridad y disponibilidad de la información de salud protegida electrónica" (45 CFR §164.308(a)(1)(ii)(A)). La OCR de HHS ha designado la falta de un análisis de riesgos adecuado como su principal área de enfoque de aplicación declarada para 2026, y ha sido la mayor categoría de medidas de aplicación publicadas — con un margen amplio sobre cualquier otra categoría de infracción de HIPAA combinada.
Sí, si el agente crea, recibe, mantiene o transmite ePHI. Un análisis de riesgos limitado solo a usuarios humanos y sistemas tradicionales pasa por alto toda la superficie de ataque de un agente: los proveedores de LLM a los que llama, las integraciones de herramientas que invoca, los registros y la memoria de conversación en los que escribe, y los proveedores de respaldo a los que escala ante un fallo. El patrón de aplicación de la OCR no contempla una excepción para actores automatizados — un agente que gestiona PHI está dentro del alcance de la misma forma que lo estaría un miembro humano del personal.
Un Plan de Acción Correctiva (CAP) suele exigir que la entidad demuestre un análisis de riesgos completado, remedie las brechas identificadas en un plazo determinado y — según el patrón de aplicación de 2026 — acepte una obligación de supervisión de la OCR de 2 años. La evidencia más sólida en ese proceso es un registro verificable: qué PHI tocó el agente, cuándo y bajo qué controles. Un registro editable es evidencia débil en una revisión de CAP; un libro encadenado por hash que demuestra de forma verificable que no fue alterado después de los hechos es evidencia más sólida, aunque no sustituye el análisis de riesgos ni el trabajo de remediación en sí.
Vault encadena cada evento registrado — decisiones del agente, evaluaciones de política, tokenización y rehidratación de PHI — con un enlace SHA-256 a su predecesor. GET /v1/suite/vault/verify recorre la cadena y devuelve pass/fail con el evento exacto donde ocurre una rotura, si la hay. Eso le da a una revisión de análisis de riesgos (o a una respuesta de CAP) una respuesta verificable por máquina a "¿puede demostrar que este registro no fue editado?", en lugar de una simple afirmación.
No. El endpoint de cumplimiento de VeriSwarm (GET /v1/compliance/{framework}) genera un informe de certificación por tenant frente a un marco normativo específico, con recuentos de evidencia extraídos de Vault y Guard. Es un paquete de evidencia estructurado, no una determinación de la OCR. Si esa evidencia satisface una revisión específica de la OCR o un requisito de CAP es un juicio legal y factual que hace la OCR — o su asesoría legal —, no VeriSwarm.
Es un control que un análisis de riesgos puede citar, no un sustituto de realizar el análisis. La tokenización de PII de Guard (POST /v1/suite/guard/pii/tokenize) reduce la exposición real — el PHI nunca llega al LLM ni a la llamada de herramienta sin tokenizar — y cada evento de tokenización queda registrado en Vault, lo cual es en sí mismo evidencia que un análisis de riesgos puede referenciar. El funcionamiento detallado de la tokenización se cubre en profundidad en la página de agentes de IA compatibles con HIPAA.
Para saber cómo funciona realmente la tokenización de PHI en el límite del agente — el control sobre el que se construye este rastro de evidencia — consulte Agentes de IA compatibles con HIPAA: tokenizar el PHI antes de que lo vea el modelo. Para conocer el mapeo completo de las prioridades de aplicación de la OCR en 2026 con las capacidades de VeriSwarm, empiece en VeriSwarm para el sector salud.
Una demostración guiada de 30 minutos, en vivo con su propia flota — no con datos de demostración. Traiga la prioridad de la OCR o el requisito de CAP que realmente está enfrentando.