Security Ruleに基づく適切なリスク分析の欠如は、HHS OCRが2026年に掲げる執行の最優先事項であり、公表された執行措置の中で大差をつけて最大のカテゴリーです。この範囲には現在、PHIを作成、受領、保持、送信するAIエージェントも含まれます——人間のユーザーや従来のシステムだけではありません。OCRがレビューを開始したか、Corrective Action Planを要求している場合、最も強力な証拠は、あなたのエージェントが何にいつ触れたかの検証可能な記録です。VeriSwarmのVaultはその記録を生成します。CAPの解決やコンプライアンス判定を生成するわけではありません。詳しくは対応していないことをご覧ください。
45 CFR §164.308(a)(1)(ii)(A)は、事業体が保有するePHIの機密性、完全性、可用性に対する潜在的なリスクと脆弱性について、正確で徹底した評価を求めています。HHS OCRが表明した2026年の重点分野は、優先順位順に、適切なセキュリティリスク分析の欠如、ポリシーと手続きの欠如、従業員トレーニングの欠如、アクセス権の充足、および違反報告です。リスク分析はこのリストの筆頭であり、それも僅差ではありません。2025年に公表された執行措置は、他のすべてのHIPAA違反カテゴリーを合わせたものに対しておよそ3対1の比率でリスク分析の不備を挙げています。
OCRが取り締まっているパターンは、単なる書類上の抜け穴ではありません。PHIが実際に今日どのようにシステムを移動しているか——元のリスク分析が書かれた当時には存在しなかった自動化された主体を通じたものも含めて——を反映するようリスク分析を一度も更新していない事業体の問題です。
人間の労働力向けに書かれたリスク分析は、ePHIに触れる主体が既知で限定された集合であることを前提としています。AIエージェントはこの前提を崩します。同じエージェントがLLMプロバイダーを呼び出し、予約や請求の統合機能を呼び出し、会話ログに書き込み、エラー時にフォールバックプロバイダーへエスカレーションすることがあります——従来のリスク分析が決してカバーするよう設計されていなかった、PHIが流れうる4つの新しい場所であり、インシデントが発生した場合にOCRのレビュー担当者が尋ねる4つの新しいポイントでもあります。
これはまさに、Datavantの2026年5月のヘルスケアプライバシーブリーフィングが直接指摘するベクトルです。人間のユーザーを中心に構築されたリスク分析は、脅威アクターが外部の攻撃者や悪意ある内部関係者ではなく、欠陥のある指示に基づいて行動するエージェント自身であるケースを見落とします。
リスク分析を積極的に強化する場合でも、OCRが発行したCorrective Action Planに対応する場合でも、求められることは同じです。何が、いつ、どのようなコントロールの下で起きたかを、事後に静かに書き換えられていないと言える形で証明することです。Vaultは、すべてのエージェント決定、すべてのツール呼び出し、すべてのPHIトークン化イベントについて、SHA-256リンクで前のイベントに連結されたこの記録を生成します。
GET /v1/suite/vault/verify
→ {
"ok": true,
"events_verified": 41_902,
"first_event_id": "evt_...",
"last_event_id": "evt_...",
"errors": []
}生の連鎖に加えて、フレームワークごとのコンプライアンスレポートは、同じ根拠となる証拠を証明書形式にパッケージ化します。
GET /v1/compliance/42-cfr-part-2
→ {
"framework": "42-cfr-part-2",
"status": "technical_preview",
"controls": [ /* per-control pass/warn/fail with evidence counts */ ],
"generated_at": "2026-08-05T..."
}連鎖の途切れや失敗と報告されたコントロールは、監査人がそうする前に、正確にどこを見るべきかを示します。それが、締め切りのプレッシャーの下で証拠を再構築することと、単にそれを再生することとの違いです。
Vaultとコンプライアンスレポートは証拠の層であり、法的な結論ではありません。それらは、完了したリスク分析、HIPAAコンプライアンス認証、または未解決のOCR Corrective Action Planの解決を構成するものではありません。リスク分析そのものを実施すること——脅威を特定し、可能性と影響を評価し、是正措置を文書化すること——は依然としてあなたの組織が行うべき作業であり、通常はOCRが正式に関与した時点で顧問弁護士が関わります。VeriSwarmが生成するのは、リスク分析や CAPへの対応が引用できる基盤となる記録です。すなわち、検証不可能なログや再構築されたスプレッドシートではなく、エージェントが何に、いつ、どのようなコントロールの下で触れたかの検証可能な証拠です。
VaultとGuardはMaxプランの機能(月額299ドル)であり、エージェントのトラストスコアリングとイベント取り込みのみをカバーするVeriSwarmの無料ティアには含まれません。
HIPAA Security Ruleは、対象事業者とビジネスアソシエイトに対し、「電子的に保護された医療情報の機密性、完全性、可用性に対する潜在的なリスクと脆弱性について、正確で徹底した評価を実施する」こと(45 CFR §164.308(a)(1)(ii)(A))を求めています。HHS OCRは、適切なリスク分析の欠如を2026年の執行における最優先の重点分野として掲げており、公表された執行措置の中で、他のすべてのHIPAA違反カテゴリーを合わせたものに対して大差をつけて最大のカテゴリーとなっています。
はい、エージェントがePHIを作成、受領、保持、または送信する場合はそうです。人間のユーザーと従来のシステムのみを対象としたリスク分析では、エージェントの攻撃対象領域全体——呼び出すLLMプロバイダー、呼び出すツール統合機能、書き込むログや会話メモリ、失敗時にエスカレーションするフォールバックプロバイダー——を見落とします。OCRの執行パターンは自動化された主体に例外を設けていません。PHIを扱うエージェントは、人間の従業員と同じように範囲に含まれます。
Corrective Action Plan(CAP)は通常、事業体に対し、完了したリスク分析を示し、特定されたギャップをスケジュールに沿って是正し——2026年の執行パターンに従って——2年間のOCR監視義務を受け入れることを求めます。このプロセスにおける最も強力な証拠は、検証可能な記録です。エージェントがどのPHIに、いつ、どのようなコントロールの下で触れたかです。編集可能なログはCAPレビューにおいて弱い証拠です。事後に改ざんされていないことが立証可能なハッシュ連鎖された台帳はより強力な証拠ですが、リスク分析や是正措置そのものに取って代わるものではありません。
Vaultは、記録されたすべてのイベント——エージェント決定、ポリシー評価、PHIのトークン化とリハイドレート——をSHA-256リンクで前のイベントに連結します。GET /v1/suite/vault/verifyは連鎖をたどり、もし途切れがあればその正確なイベントとともにpass/failを返します。これにより、リスク分析レビュー(またはCAPへの対応)は、単なる主張ではなく、「このログが編集されていないことを証明できるか」という問いに対する機械的に検証可能な答えを得られます。
いいえ。VeriSwarmのコンプライアンスエンドポイント(GET /v1/compliance/{framework})は、指定されたフレームワークに対するテナントごとの証明レポートを、VaultとGuardから抽出された証拠件数とともに生成します。これは構造化された証拠パッケージであり、OCRの判定ではありません。その証拠が特定のOCRレビューやCAP要件を満たすかどうかは、VeriSwarmではなく、OCR——またはあなたの顧問弁護士——が下す法的・事実的判断です。
これはリスク分析が引用できる一つのコントロールであり、分析そのものを行うことの代替ではありません。GuardのPIIトークン化(POST /v1/suite/guard/pii/tokenize)は実際の露出を減らします——PHIがトークン化されないままLLMやツール呼び出しに到達することはありません——そして、すべてのトークン化イベントはVaultに記録され、それ自体がリスク分析が参照できる証拠となります。トークン化の詳細な仕組みについては、HIPAA準拠のAIエージェントのページで詳しく説明しています。
エージェントの境界線でPHIトークン化が実際にどう機能するか——この証拠証跡が構築される基盤となるコントロール——については、HIPAA準拠のAIエージェント:モデルが目にする前にPHIをトークン化するをご覧ください。2026年のOCR執行優先事項とVeriSwarmの機能の完全なマッピングについては、ヘルスケア向けVeriSwarmから始めてください。
デモデータではなく、実際のフリートに対するライブの30分間ウォークスルー。あなたが実際に直面しているOCRの優先事項やCAP要件をお持ちください。