Skip to content
VeriSwarm
Chi siamo
DocumentazionePrezziCompetenza agente
AccediRegistrati
  1. Home
  2. /Healthcare
VeriSwarm
  • English
  • Español
  • Deutsch
  • Français
  • ✓ Italiano
  • Português
  • 日本語
  • 한국어
  • 简体中文

Prodotto

  • Prezzi
  • Documentazione
  • API
  • Competenza agente
  • Specifica OATS

Fiducia

  • Centro Fiducia
  • Sicurezza
  • Conformità
  • Stato
  • Changelog

Azienda

  • Chi siamo
  • Blog
  • Open source
  • Investitori
  • Stampa

Legale

  • Termini
  • Privacy
  • SLA
  • DPA
  • Accessibilità
Per i responsabili privacy, compliance e BISO nel settore sanitario.

Ogni azione visibile dell'OCR nel 2026
ha citato la stessa causa radice.

Mancata conduzione di un'analisi dei rischi accurata e approfondita. Esito medio: una multa di 291.000 $ più un obbligo di monitoraggio OCR di 2 anni. VeriSwarm produce le prove di audit che l'OCR richiede davvero, nel formato riconosciuto dagli auditor, generate automaticamente mentre i tuoi agenti IA lavorano. Un unico pannello di tokenizzazione PHI e audit per la tua IA di radiologia su AWS, il tuo agente di pianificazione su Agentforce, il tuo assistente clinico su Anthropic, o qualunque cosa sarà la tua flotta l'anno prossimo.

Inizia gratis — genera la tua prima catena di auditLeggi la mappa delle priorità dell'OCR
291.000 $
Multa media OCR 2026
2 anni
Monitoraggio OCR obbligatorio
16:8
Analisi dei rischi rispetto a tutte le altre azioni del 2025 combinate
5,5 mln+
Persone coinvolte da inizio 2026

Le priorità dell'OCR per il 2026, mappate sulle funzionalità

Il webinar Privacy Incident Landscape di Datavant del maggio 2026 ha individuato cinque priorità di sicurezza per il settore sanitario nel 2026. Abbiamo mappato ciascuna sulla funzionalità VeriSwarm che produce la prova di audit richiesta dall'OCR — e sull'endpoint API che la genera.

PRIORITÀ 01 · OCR / DATAVANT

Rafforzare la resilienza dei dati

“Proteggere i dati da ransomware in evoluzione e minacce IA.”

FUNZIONALITÀ VERISWARM

Vault — registro di audit immutabile con hash concatenati

Ogni evento è concatenato con SHA-256 al predecessore. La conservazione consapevole della catena archivia i segmenti più vecchi in JSONL con un segment_hash registrato, poi collega i due lati del confine così il verificatore continua a funzionare anche dopo la conservazione.

Prova di audit: Verifica crittografica che puoi consegnare a un auditor — gli errori di mancata corrispondenza dell'anello indicano esattamente la riga manomessa.

GET /v1/suite/vault/verify
PRIORITÀ 02 · OCR / DATAVANT

Abilitare una compliance scalabile

“Gestire normative divergenti tra diverse aree geografiche.”

FUNZIONALITÀ VERISWARM

Framework di compliance — attestazione per tenant

Tre framework verificati da consulenti legali (EU AI Act, NIST AI RMF, ISO 42001), cinque in anteprima tecnica (Colorado AI Act, leggi statali USA sui chatbot, NY RAISE, California SB 53 e, da oggi, 42 CFR Part 2 per i dati SUD).

Prova di audit: Pacchetti di prove basati su API che il tuo auditor può leggere senza che il team di ingegneria debba ricostruire fogli di calcolo.

GET /v1/compliance/{framework}
PRIORITÀ 03 · OCR / DATAVANT

Ridurre la proliferazione dei fornitori

“Ottimizzare un portafoglio di strumenti di sicurezza in convergenza.”

FUNZIONALITÀ VERISWARM

Cortex Workflows + Guard Proxy su un'unica piattaforma

14 tipi di step tra routing LLM, chiamate di integrazione, revisione umana, scritture su Vault. Guard Proxy si posiziona in modo trasparente tra gli agenti e i loro strumenti, intercettando ogni chiamata. Un unico pannello di audit, non sette dashboard.

Prova di audit: Ogni step del workflow, ogni chiamata a uno strumento, ogni decisione di policy Cedar in un'unica catena — non sette export separati assemblati a mano.

POST /v1/workflows/execute
PRIORITÀ 04 · OCR / DATAVANT

Minimizzare la fiducia implicita

“Ancorare l'architettura zero-trust alle identità. Monitorare continuamente le identità macchina.”

FUNZIONALITÀ VERISWARM

Gate + Passport — punteggio di identità macchina + credenziali portabili

24 tipi di eventi standardizzati alimentano un punteggio di fiducia deterministico su identità, rischio, affidabilità, autonomia e calibrazione. Credenziali portabili ES256 con TTL di 1 ora ed endpoint JWKS per la verifica a valle. Cinque profili preimpostati, pesi personalizzati per tenant.

Prova di audit: Cronologia del punteggio di fiducia per agente, credenziali firmate con vincolo di audience, non ripudio crittografico per ogni decisione.

POST /v1/decisions/check
PRIORITÀ 05 · OCR / DATAVANT

Favorire l'innovazione sicura

“L'IA agentica introduce rischi che le pratiche tradizionali non sono progettate per gestire. Bilanciare l'automazione con una supervisione umana strategica.”

FUNZIONALITÀ VERISWARM

Guard + Cortex Workflows — applicazione in tempo reale + revisione umana

Kill switch in tempo reale, policy Cedar dichiarative per tenant, tokenizzazione PII ricorsiva in payload annidati, rilevamento di prompt injection (classificatore ML DeBERTa), step di workflow human_review, verifica cross-model sulle decisioni critiche.

Prova di audit: Blocco per policy o per kill switch con codici motivo registrati. Le approvazioni umane vengono acquisite come eventi Vault collegati ad azioni specifiche degli agenti.

POST /v1/suite/guard/scan

Per cosa l'OCR sanziona davvero

Bilancio delle sanzioni 2025. L'analisi dei rischi domina con un rapporto di 3 a 1 rispetto a tutte le altre categorie combinate.

Analisi dei rischi
16
Catena Vault + decisioni di policy Cedar
Notifiche di violazione
5
Trigger di workflow + notifiche Vault
Divulgazione non consentita di ePHI
4
Tokenizzazione PII di Guard (ricorsiva)
Registrazione / monitoraggio dell'attività nei sistemi informativi
3
Vault è letteralmente questo
Diritto di accesso (54 cumulate dal 2019)
3
Prova di workflow + Vault
Gestione del rischio
3
Policy Cedar + kill switch + codici motivo

Fonte: HIPAA Journal 2025 Healthcare Data Breach Report.

Perché i controlli tradizionali non colgono la nuova minaccia

Un'analisi dei rischi costruita attorno agli utenti umani non coglie nessuno dei vettori seguenti. L'autore della minaccia non è sempre un umano che si intrufola. A volte è l'agente stesso, che agisce secondo istruzioni difettose. Consulta le nostre guide su come costruire agenti IA conformi a HIPAA e su cosa richiede davvero una prova di analisi dei rischi di livello OCR.

STRYKER

Una credenziale. 200.000 dispositivi. 79 paesi.

Un'unica credenziale amministrativa compromessa ha dato agli attaccanti accesso sufficiente per cancellare da remoto 200.000 dispositivi in 79 paesi nel giro di poche ore.

Webinar Privacy Incident Landscape di Datavant, maggio 2026

META

L'attaccante era un agente che operava senza controlli di sicurezza.

Un agente IA interno ha fornito a un ingegnere Meta indicazioni errate che hanno esposto codice proprietario e dati sensibili degli utenti a dipendenti non autorizzati per due ore. Non è stato necessario alcun attaccante esterno.

Webinar Privacy Incident Landscape di Datavant, maggio 2026

RICERCA INDIPENDENTE

L'87% delle pull request di coding agentico presentava vulnerabilità di sicurezza.

Ricercatori indipendenti hanno scoperto che Claude Code, Copilot e Gemini introducevano vulnerabilità di sicurezza nell'87% delle pull request — controlli di accesso non funzionanti, logica di autenticazione fallita, endpoint distruttivi non autenticati — senza che fosse necessaria alcuna indicazione di sicurezza per attivarle.

Citato in Datavant, maggio 2026

Come si presenta davvero una prova di audit

Una chiamata API. Una risposta verificabile. Consegna il JSON a un auditor.

Verifica della catena Vault

Percorri ogni evento di audit nel registro del tuo tenant e verifica la catena di hash. Un'interruzione ti indica esattamente dove guardare.

GET /v1/suite/vault/verify

→ {
  "ok": true,
  "events_verified": 184_213,
  "first_event_id": "evt_evd_abc...",
  "last_event_id":  "evt_evd_xyz...",
  "errors": []
}

Prova di decisione con codice motivo

Ogni valutazione di policy Cedar registra la decisione, il motivo e gli input che vi hanno portato. Riproduci, non ricostruire.

POST /v1/decisions/check

→ {
  "decision": "review",
  "reason_code": "high_risk_override",
  "policy_tier": "tier_3",
  "trust_score": 64,
  "logged_event_id": "evt_evd_..."
}

Il backlog di priorità per il settore sanitario

Pubblichiamo la roadmap perché fingere il contrario sarebbe un campanello d'allarme. Al 2026-05-08 tutti e tre gli elementi erano già stati rilasciati.

Framework 42 CFR Part 2 — rilasciato il 2026-05-08
Regime di compliance per i dati SUD, distinto da HIPAA. Nella watch list 2026 dell'OCR. 7 controlli che coprono §2.13 (riservatezza generale), §2.16 (sicurezza), §2.24 (accesso del paziente), §2.25 (rendicontazione delle divulgazioni), §2.31 (raccolta del consenso), §2.32 (avviso di ri-divulgazione) e §2.51 (deroga per emergenza medica). Disponibile ora in anteprima tecnica su GET /v1/compliance/42-cfr-part-2; revisione legale in corso.
Prova di adempimento del diritto di accesso — rilasciata il 2026-05-08
Export Vault confezionato che dimostra che un tenant ha evaso una richiesta di accesso dell'interessato, cosa è stato divulgato e quando. Disponibile ora su GET /v1/suite/vault/right-of-access/export — filtra gli eventi Vault per correlation_id, calcola i tempi di evasione per richiesta, segnala le richieste fuori dalla finestra di 30 giorni dell'OCR e allega inline l'output completo del verificatore di catena come prova di integrità. 54 azioni di enforcement dell'OCR in questa categoria dal 2019; pochi concorrenti realizzano qualcosa del genere.
Inventario PHI e pacchetto di classificazione — rilasciato il 2026-05-08
Disponibile ora su GET /v1/suite/guard/phi-inventory. Aggrega i segnali di tokenizzazione PII di Guard in un report per tenant: per pii_type, per agente, per livello di sensibilità in stile HIPAA (HIGH per SSN/ID/dati finanziari; MODERATE per identificatori Safe Harbor come nome/email/telefono/indirizzo; LOW per quasi-identificatori). Filtrabile per intervallo di date, agent_id e stato attivo/scaduto. Risponde alla domanda della slide 22 di Datavant — 'saresti in grado di localizzare tutti i PHI?' — in un'unica chiamata API.

Una demo dal vivo di 30 minuti vale più di un documento di cinque pagine

Scegli la priorità dell'OCR su cui ti è stato chiesto più di recente. Ti mostreremo l'artefatto di prova di audit per quella priorità, generato su traffico reale degli agenti in 30 minuti. Nessun dato demo — porti tu la domanda.

Crea un account gratuitoVedi tutti e 7 i framework

Fonti: portale delle violazioni dell'OCR HHS (consultato il 2026-05-04); HIPAA Journal Healthcare Data Breach Report 2025 e 2026; webinar Privacy Incident Landscape di Datavant, maggio 2026.