Pour les responsables confidentialité, conformité et BISO du secteur de la santé.Chaque action de l'OCR visible en 2026
a cité la même cause profonde.
Le manquement à réaliser une analyse de risques précise et approfondie. Résultat moyen : une amende de 291 000 $ assortie d'une obligation de surveillance OCR de 2 ans. VeriSwarm produit les preuves d'audit que l'OCR demande réellement, dans le format que les auditeurs reconnaissent, générées automatiquement pendant que vos agents d'IA travaillent. Un seul panneau de tokenisation des PHI et d'audit couvrant votre IA de radiologie sur AWS, votre agent de planification sur Agentforce, votre assistant clinique sur Anthropic, ou tout ce à quoi ressemblera votre flotte l'année prochaine.
291 000 $
Amende OCR moyenne en 2026
2 ans
Surveillance OCR obligatoire
16:8
Analyse de risques par rapport à toutes les autres actions de 2025 combinées
5,5 M+
Personnes affectées depuis le début de 2026
Les priorités 2026 de l'OCR, mises en correspondance avec nos capacités
Le webinaire Privacy Incident Landscape de Datavant de mai 2026 a nommé cinq priorités de sécurité pour le secteur de la santé en 2026. Nous avons associé chacune à la capacité VeriSwarm qui produit la preuve d'audit demandée par l'OCR — et au point d'accès API qui l'émet.
PRIORITÉ 01 · OCR / DATAVANT
Renforcer la résilience des données
“Protéger les données contre les rançongiciels et les menaces IA en constante évolution.”
CAPACITÉ VERISWARM
Vault — registre d'audit immuable à chaîne de hachage
Chaque événement est chaîné par SHA-256 à son prédécesseur. La rétention consciente de la chaîne archive les segments plus anciens au format JSONL avec un segment_hash enregistré, puis relie les deux côtés de la limite pour que le vérificateur continue de fonctionner après la rétention.
Preuve d'audit : Une vérification cryptographique que vous pouvez remettre à un auditeur — les erreurs de discordance de maillon de chaîne pointent exactement vers la ligne altérée.
GET /v1/suite/vault/verifyPRIORITÉ 02 · OCR / DATAVANT
Permettre une conformité évolutive
“Gérer des réglementations divergentes selon les zones géographiques.”
CAPACITÉ VERISWARM
Cadres de conformité — attestation par tenant
Trois cadres validés par des juristes (Règlement IA de l'UE, NIST AI RMF, ISO 42001), cinq en prévisualisation technique (Colorado AI Act, lois d'États américains sur les chatbots, NY RAISE, California SB 53 et, depuis aujourd'hui, 42 CFR Part 2 pour les dossiers SUD).
Preuve d'audit : Des dossiers de preuves pilotés par API que votre auditeur peut lire sans que votre équipe d'ingénierie ait à reconstruire des feuilles de calcul.
GET /v1/compliance/{framework}PRIORITÉ 03 · OCR / DATAVANT
Réduire la prolifération de fournisseurs
“Optimiser un portefeuille d'outils de sécurité en pleine convergence.”
CAPACITÉ VERISWARM
Cortex Workflows + Guard Proxy sur une seule plateforme
14 types d'étapes couvrant le routage LLM, les appels d'intégration, la revue humaine, les écritures Vault. Guard Proxy se place de façon transparente entre les agents et leurs outils, interceptant chaque appel. Un seul panneau d'audit, pas sept tableaux de bord.
Preuve d'audit : Chaque étape de workflow, chaque appel d'outil, chaque décision de politique Cedar dans une seule chaîne — pas sept exports séparés assemblés à la main.
POST /v1/workflows/executePRIORITÉ 04 · OCR / DATAVANT
Minimiser la confiance implicite
“Ancrer une architecture zero-trust aux identités. Surveiller en continu les identités machine.”
CAPACITÉ VERISWARM
Gate + Passport — scoring d'identité machine + identifiants portables
24 types d'événements standardisés alimentant un scoring de confiance déterministe couvrant identité, risque, fiabilité, autonomie et calibration. Identifiants portables ES256 avec TTL d'1 heure et point d'accès JWKS pour vérification en aval. Cinq profils prédéfinis, poids personnalisés par tenant.
Preuve d'audit : Historique du score de confiance par agent, identifiants signés avec liaison d'audience, non-répudiation cryptographique à chaque décision.
POST /v1/decisions/checkPRIORITÉ 05 · OCR / DATAVANT
Favoriser l'innovation sécurisée
“L'IA agentique introduit des risques que les pratiques traditionnelles ne sont pas conçues pour gérer. Équilibrer l'automatisation avec une supervision humaine stratégique.”
CAPACITÉ VERISWARM
Guard + Cortex Workflows — application en temps réel + revue humaine
Coupe-circuit en temps réel, politiques Cedar déclaratives par tenant, tokenisation récursive des PII dans des payloads imbriqués, détection d'injection de prompt (classificateur ML DeBERTa), étape de workflow human_review, vérification inter-modèles sur les décisions critiques.
Preuve d'audit : Blocage par politique ou par coupe-circuit avec codes de motif enregistrés. Les approbations humaines sont capturées comme événements Vault liés à des actions d'agent précises.
POST /v1/suite/guard/scanCe que l'OCR sanctionne réellement
Bilan des sanctions 2025. L'analyse de risques domine avec une marge de 3 pour 1 sur toutes les autres catégories combinées.
Analyse de risques
Chaîne Vault + décisions de politique Cedar
Notifications de violation
Déclencheur de workflow + notifications Vault
Divulgation non autorisée de ePHI
Tokenisation PII de Guard (récursive)
Enregistrement / surveillance de l'activité dans les systèmes d'information
C'est littéralement ce qu'est Vault
Droit d'accès (54 cumulées depuis 2019)
Preuve de workflow + Vault
Gestion des risques
Politique Cedar + coupe-circuit + codes de motif
Source : HIPAA Journal 2025 Healthcare Data Breach Report.
Pourquoi les contrôles traditionnels manquent la nouvelle menace
Une analyse de risques conçue autour des utilisateurs humains manque chacun des vecteurs ci-dessous. L'acteur de la menace n'est pas toujours un humain qui s'introduit. Parfois, c'est l'agent lui-même, agissant selon des instructions défectueuses. Consultez nos guides sur la construction d'agents d'IA conformes à HIPAA et sur ce que requiert réellement une preuve d'analyse de risques de niveau OCR.
STRYKER
Un identifiant. 200 000 appareils. 79 pays.
Un seul identifiant administrateur compromis a donné aux attaquants un accès suffisant pour effacer à distance 200 000 appareils dans 79 pays en l'espace de quelques heures.
Webinaire Privacy Incident Landscape de Datavant, mai 2026
META
Un agent agissant sans garde-fous a été l'attaquant.
Un agent d'IA interne a donné à un ingénieur de Meta des instructions erronées qui ont exposé du code propriétaire et des données utilisateur sensibles à des employés non autorisés pendant deux heures. Aucun attaquant externe n'a été nécessaire.
Webinaire Privacy Incident Landscape de Datavant, mai 2026
RECHERCHE INDÉPENDANTE
87 % des pull requests de codage agentique présentaient des vulnérabilités de sécurité.
Des chercheurs indépendants ont constaté que Claude Code, Copilot et Gemini introduisaient des vulnérabilités de sécurité dans 87 % des pull requests — contrôles d'accès défaillants, logique d'authentification en échec, points d'accès destructeurs non authentifiés — sans qu'aucune consigne de sécurité ne soit nécessaire pour les déclencher.
Cité chez Datavant, mai 2026
À quoi ressemble réellement une preuve d'audit
Un appel API. Une réponse vérifiable. Remettez le JSON à un auditeur.
Vérification de la chaîne Vault
Parcourez chaque événement d'audit dans le registre de votre tenant et vérifiez la chaîne de hachage. Une rupture vous indique exactement où regarder.
GET /v1/suite/vault/verify
→ {
"ok": true,
"events_verified": 184_213,
"first_event_id": "evt_evd_abc...",
"last_event_id": "evt_evd_xyz...",
"errors": []
}
Preuve de décision avec code de motif
Chaque évaluation de politique Cedar consigne la décision, le motif et les entrées qui y ont conduit. Rejouez, ne reconstruisez pas.
POST /v1/decisions/check
→ {
"decision": "review",
"reason_code": "high_risk_override",
"policy_tier": "tier_3",
"trust_score": 64,
"logged_event_id": "evt_evd_..."
}
Le backlog de priorités pour le secteur de la santé
Nous publions la feuille de route parce que prétendre le contraire serait un signal d'alarme. Au 2026-05-08, les trois éléments étaient déjà livrés.
Cadre 42 CFR Part 2 — livré le 2026-05-08
Régime de conformité des dossiers SUD, distinct de HIPAA. Sur la liste de surveillance 2026 de l'OCR. 7 contrôles couvrant §2.13 (confidentialité générale), §2.16 (sécurité), §2.24 (accès du patient), §2.25 (comptabilité des divulgations), §2.31 (recueil du consentement), §2.32 (avis de redivulgation) et §2.51 (dérogation d'urgence médicale). Disponible dès maintenant en prévisualisation technique à GET /v1/compliance/42-cfr-part-2 ; révision juridique en attente.
Preuve d'exécution du droit d'accès — livrée le 2026-05-08
Export Vault empaqueté prouvant qu'un tenant a honoré une demande d'accès d'une personne concernée, ce qui a été divulgué et quand. Disponible dès maintenant à GET /v1/suite/vault/right-of-access/export — filtre les événements Vault par correlation_id, calcule le délai de traitement par demande, signale les demandes hors de la fenêtre de 30 jours de l'OCR et joint en ligne la sortie complète du vérificateur de chaîne comme preuve d'intégrité. 54 actions de l'OCR dans cette catégorie depuis 2019 ; peu de concurrents construisent cela.
Inventaire et classification des PHI — livrés le 2026-05-08
Disponible dès maintenant à GET /v1/suite/guard/phi-inventory. Agrège les signaux de tokenisation PII de Guard en un rapport par tenant : par pii_type, par agent, par niveau de sensibilité de type HIPAA (HIGH pour SSN/ID/données financières ; MODERATE pour les identifiants Safe Harbor comme nom/e-mail/téléphone/adresse ; LOW pour les quasi-identifiants). Filtrable par plage de dates, agent_id et statut actif/expiré. Répond à la question de la diapositive 22 de Datavant — « pourriez-vous localiser tous les PHI ? » — en un seul appel API.
Une démonstration de 30 minutes vaut mieux qu'un dossier de cinq pages
Choisissez la priorité OCR sur laquelle on vous a interrogé le plus récemment. Nous vous montrerons l'artefact de preuve d'audit correspondant, généré à partir de trafic d'agents réel, en 30 minutes. Pas de données de démonstration — vous apportez la question.
Sources : portail des violations de l'OCR du HHS (consulté le 2026-05-04) ; HIPAA Journal Healthcare Data Breach Reports 2025 et 2026 ; webinaire Privacy Incident Landscape de Datavant, mai 2026.