Skip to content
VeriSwarm
会社概要
ドキュメント料金エージェントスキル
ログイン登録
  1. ホーム
  2. /Healthcare
VeriSwarm
  • English
  • Español
  • Deutsch
  • Français
  • Italiano
  • Português
  • ✓ 日本語
  • 한국어
  • 简体中文

プロダクト

  • 料金
  • ドキュメント
  • API
  • エージェントスキル
  • OATS仕様

信頼性

  • トラストセンター
  • セキュリティ
  • コンプライアンス
  • ステータス
  • 変更履歴

会社情報

  • 会社概要
  • ブログ
  • オープンソース
  • 投資家情報
  • プレス

法務

  • 利用規約
  • プライバシー
  • SLA
  • DPA
  • アクセシビリティ
医療分野のプライバシー、コンプライアンス、BISOリーダーの皆様へ。

2026年に公表されたすべてのOCR措置は
同じ根本原因を指摘していました。

正確かつ十分なリスク分析を実施しなかったこと。平均的な結果は29万1,000ドルの罰金に加え、2年間のOCRモニタリング義務です。VeriSwarmは、監査人が認識できる形式で、OCRが実際に求めている監査エビデンスを、AIエージェントが稼働する中で自動的に生成します。AWS上の放射線科AI、Agentforce上のスケジューリングエージェント、Anthropic上の臨床アシスタントなど、来年フリートがどのような構成になっても、PHIトークン化と監査を一つのパネルでカバーします。

無料で開始 — 最初の監査チェーンを生成OCR優先事項マップを読む
29.1万ドル
2026年OCR平均罰金
2年間
OCRモニタリング義務
16:8
リスク分析件数 対 2025年のその他全措置合計
550万人以上
2026年累計の影響を受けた個人数

OCRの2026年優先事項を、実装能力にマッピング

Datavantの2026年5月開催「Privacy Incident Landscape」ウェビナーは、2026年の医療分野における5つのセキュリティ優先事項を挙げました。当社はそれぞれを、OCRが求める監査エビデンスを生成するVeriSwarmの機能と、それを出力するAPIエンドポイントにマッピングしました。

優先事項 01 · OCR / DATAVANT

データレジリエンスの強化

“進化するランサムウェアおよびAI脅威からデータを保護する。”

VERISWARMの機能

Vault — ハッシュチェーンによる改ざん不能な監査台帳

各イベントはSHA-256により前のイベントとチェーン化されます。チェーンを意識した保持機能は、古いセグメントを記録済みのsegment_hash付きでJSONLにアーカイブし、その後境界をまたいで橋渡しすることで、保持期間経過後も検証機能が動作し続けます。

監査エビデンス: 監査人に提示できる暗号学的検証 — チェーンリンクの不一致エラーは、改ざんされた行を正確に示します。

GET /v1/suite/vault/verify
優先事項 02 · OCR / DATAVANT

スケーラブルなコンプライアンスの実現

“地域ごとに異なる規制を管理する。”

VERISWARMの機能

コンプライアンスフレームワーク — テナントごとの証明

法務レビュー済みの3つのフレームワーク(EU AI Act、NIST AI RMF、ISO 42001)に加え、技術プレビュー中の5つ(Colorado AI Act、米国州レベルのチャットボット法、NY RAISE、California SB 53、そして本日より42 CFR Part 2(SUD記録))。

監査エビデンス: エンジニアリングチームがスプレッドシートを作り直す必要なく、監査人がそのまま読めるAPI駆動のエビデンスパッケージ。

GET /v1/compliance/{framework}
優先事項 03 · OCR / DATAVANT

ベンダーの乱立を削減

“収斂しつつあるセキュリティツールのポートフォリオを最適化する。”

VERISWARMの機能

Cortex Workflows + Guard Proxyを単一プラットフォームで

LLMルーティング、連携呼び出し、人によるレビュー、Vaultへの書き込みにまたがる14種類のステップタイプ。Guard Proxyはエージェントとそのツールの間に透過的に配置され、すべての呼び出しをインターセプトします。7つのダッシュボードではなく、1つの監査パネルに集約。

監査エビデンス: すべてのワークフローステップ、すべてのツール呼び出し、すべてのCedarポリシー決定が単一のチェーンに記録されます — 手作業でつなぎ合わせた7つの個別エクスポートではありません。

POST /v1/workflows/execute
優先事項 04 · OCR / DATAVANT

暗黙の信頼を最小化

“ゼロトラストアーキテクチャをIDに紐づける。マシンIDを継続的に監視する。”

VERISWARMの機能

Gate + Passport — マシンID スコアリング + 携帯可能な認証情報

24種類の標準化されたイベントタイプが、ID、リスク、信頼性、自律性、キャリブレーションにわたる決定論的な信頼スコアリングを支えます。1時間TTLのES256携帯可能認証情報と、後段検証用のJWKSエンドポイント。5つのプリセットプロファイル、テナントごとのカスタム重み付け。

監査エビデンス: エージェントごとの信頼スコアの時系列、オーディエンスバインディング付きの署名済み認証情報、すべての決定における暗号学的な否認防止。

POST /v1/decisions/check
優先事項 05 · OCR / DATAVANT

安全なイノベーションの推進

“エージェント型AIは、従来のプラクティスでは対応しきれないリスクをもたらす。自動化と戦略的な人的監督のバランスを取る。”

VERISWARMの機能

Guard + Cortex Workflows — ランタイムでの適用 + 人によるレビュー

リアルタイムのキルスイッチ、テナントごとの宣言的Cedarポリシー、ネストされたペイロードに対する再帰的PIIトークン化、プロンプトインジェクション検知(DeBERTa MLクラシファイア)、human_reviewワークフローステップ、重要な決定に対するクロスモデル検証。

監査エビデンス: ポリシーまたはキルスイッチによるブロックと、記録された理由コード。人による承認は、特定のエージェントのアクションに紐づくVaultイベントとして記録されます。

POST /v1/suite/guard/scan

OCRが実際に罰金を科す対象

2025年の執行スコアボード。リスク分析は、他の全カテゴリの合計に対して3対1のマージンで突出しています。

リスク分析
16
Vaultチェーン + Cedarポリシー決定
侵害通知
5
ワークフロートリガー + Vault通知
ePHIの不適切な開示
4
GuardによるPIIトークン化(再帰的)
情報システムにおける活動の記録・監視
3
Vaultはまさにこれそのもの
アクセス権(2019年以降累計54件)
3
ワークフロー + Vaultによるエビデンス
リスクマネジメント
3
Cedarポリシー + キルスイッチ + 理由コード

出典: HIPAA Journal 2025年医療データ侵害レポート。

従来の統制が新たな脅威を見逃す理由

人間のユーザーを前提に構築されたリスク分析は、以下のベクトルをすべて見逃します。脅威アクターは常に侵入してくる人間とは限りません。時には、誤った指示に基づいて行動するエージェント自身がそれになります。詳しくは、HIPAA準拠のAIエージェントを構築する方法と、OCR水準のリスク分析エビデンスに実際に求められる要件に関する当社のガイドをご覧ください。

STRYKER

1つの認証情報。20万台のデバイス。79か国。

侵害された1つの管理者認証情報により、攻撃者は数時間のうちに79か国にわたる20万台のデバイスをリモートで消去できるほどのアクセス権を得ました。

Datavant「Privacy Incident Landscape」ウェビナー、2026年5月

META

ガードレールなしで行動したエージェントが攻撃者だった。

社内のAIエージェントがMetaのエンジニアに誤った指示を与え、2時間にわたり、独自コードと機密性の高いユーザーデータが権限のない従業員に露出しました。外部の攻撃者は一切関与していません。

Datavant「Privacy Incident Landscape」ウェビナー、2026年5月

独立系研究

エージェント型コーディングのプルリクエストの87%にセキュリティ脆弱性があった。

独立系の研究者らは、Claude Code、Copilot、Geminiが、プルリクエストの87%においてセキュリティ脆弱性(アクセス制御の不備、認証ロジックの失敗、認証されていない破壊的エンドポイントなど)を発生させたことを発見しました。これらを引き起こすのに、セキュリティに関する明示的な指示は一切必要ありませんでした。

Datavantによる引用、2026年5月

監査エビデンスは実際どのようなものか

APIコール1回。検証可能なレスポンス1つ。そのJSONを監査人に渡すだけです。

Vaultチェーンの検証

テナントの台帳内のすべての監査イベントをたどり、ハッシュチェーンを検証します。チェーンの断裂は、確認すべき箇所を正確に示します。

GET /v1/suite/vault/verify

→ {
  "ok": true,
  "events_verified": 184_213,
  "first_event_id": "evt_evd_abc...",
  "last_event_id":  "evt_evd_xyz...",
  "errors": []
}

理由コード付きの決定エビデンス

すべてのCedarポリシー評価は、決定、その理由、そしてそれに至った入力を記録します。再構築するのではなく、再生してください。

POST /v1/decisions/check

→ {
  "decision": "review",
  "reason_code": "high_risk_override",
  "policy_tier": "tier_3",
  "trust_score": 64,
  "logged_event_id": "evt_evd_..."
}

医療分野優先のバックログ

そうでないふりをすることこそ危険信号であるため、私たちはロードマップを公開しています。2026-05-08時点で、3項目すべてがすでにリリース済みでした。

42 CFR Part 2フレームワーク — 2026-05-08にリリース
HIPAAとは別建てのSUD記録コンプライアンス制度。OCRの2026年ウォッチリストに掲載。§2.13(一般的な守秘義務)、§2.16(セキュリティ)、§2.24(患者アクセス)、§2.25(開示の記録)、§2.31(同意取得)、§2.32(再開示通知)、§2.51(医療緊急時の例外)をカバーする7つの統制項目。GET /v1/compliance/42-cfr-part-2にて技術プレビューとして提供中。法務レビューは保留中です。
アクセス権対応エビデンス — 2026-05-08にリリース
テナントが本人からのアクセス要求に対応したこと、何が開示されたか、いつ開示されたかを証明する、パッケージ化されたVaultエクスポート。GET /v1/suite/vault/right-of-access/exportで提供中 — correlation_idでVaultイベントをフィルタリングし、要求ごとの対応期間を算出し、OCRの30日間の期限を超えた要求にフラグを立て、完全なチェーン検証結果をインラインで整合性の証明として添付します。2019年以降、このカテゴリでのOCR執行措置は54件。これを実装している競合はほとんどありません。
PHIインベントリ + 分類パッケージ — 2026-05-08にリリース
GET /v1/suite/guard/phi-inventoryで提供中。GuardのPIIトークン化シグナルを、テナントごとのレポートに集約します: pii_type別、エージェント別、HIPAA準拠の機微度レベル別(SSN/ID/財務情報はHIGH、氏名/メール/電話/住所などのSafe Harbor識別子はMODERATE、準識別子はLOW)。日付範囲、agent_id、有効/期限切れの状態でフィルタリング可能。Datavantのスライド22の問い ——「すべてのPHIの所在を特定できますか」—— に、APIコール1回で答えます。

5ページの資料より、30分のウォークスルーの方が伝わります

直近で最も多く尋ねられたOCRの優先事項を選んでください。実際のエージェントトラフィックに対して生成した、その優先事項に対応する監査エビデンスのアーティファクトを、30分でお見せします。デモ用データは使いません — 質問はあなたが持ってきてください。

無料アカウントを作成7つすべてのフレームワークを見る

出典: HHS OCR侵害ポータル(2026-05-04アクセス); HIPAA Journal 2025年および2026年医療データ侵害レポート; Datavant「Privacy Incident Landscape」ウェビナー、2026年5月。