적절한 Security Rule 위험 분석의 부재는 HHS OCR이 2026년 최우선 집행 초점으로 지목한 사항이며, 공표된 집행 조치 중 큰 차이로 가장 큰 범주입니다. 이 범위에는 이제 PHI를 생성, 수신, 유지, 또는 전송하는 AI 에이전트도 포함됩니다 — 인간 사용자와 전통적인 시스템만이 아닙니다. OCR이 검토를 시작했거나 Corrective Action Plan을 요구한 경우, 가장 강력한 증거는 여러분의 에이전트가 무엇을, 언제 접촉했는지에 대한 검증 가능한 기록입니다. VeriSwarm의 Vault는 그 기록을 생성합니다. CAP 해결이나 컴플라이언스 판정을 생성하지는 않습니다. 자세한 내용은 이것이 다루지 않는 부분을 참고하세요.
45 CFR §164.308(a)(1)(ii)(A)는 사업체가 보유한 ePHI의 기밀성, 무결성, 가용성에 대한 잠재적 위험과 취약점에 대해 정확하고 철저한 평가를 요구합니다. HHS OCR이 밝힌 2026년 중점 분야는 우선순위 순으로 적절한 보안 위험 분석의 부재, 정책 및 절차의 부재, 인력 교육의 부재, 접근권 이행, 위반 보고입니다. 위험 분석이 이 목록의 선두이며, 그것도 근소한 차이가 아닙니다. 2025년에 공표된 집행 조치는 다른 모든 HIPAA 위반 범주를 합친 것 대비 약 3대1의 비율로 위험 분석 실패를 인용합니다.
OCR이 단속하는 패턴은 단순한 서류상의 허점이 아닙니다. PHI가 오늘날 시스템을 통해 실제로 어떻게 이동하는지 — 원래 위험 분석이 작성될 당시 존재하지 않았던 자동화된 주체를 통한 이동을 포함해 — 반영하도록 위험 분석을 한 번도 업데이트하지 않은 사업체들의 문제입니다.
인간 인력을 위해 작성된 위험 분석은 ePHI에 접촉하는 주체가 알려져 있고 한정된 집합이라고 가정합니다. AI 에이전트는 이 가정을 깨뜨립니다. 동일한 에이전트가 LLM 제공업체를 호출하고, 예약이나 청구 통합을 실행하고, 대화 로그에 기록하고, 오류 발생 시 폴백 제공업체로 에스컬레이션할 수 있습니다 — 이는 기존 위험 분석이 다루도록 설계된 적 없는, PHI가 흐를 수 있는 네 곳의 새로운 지점이며, 사고가 발생하면 OCR 검토자가 질문할 네 곳의 새로운 포인트이기도 합니다.
이것이 바로 Datavant의 2026년 5월 헬스케어 프라이버시 브리핑이 직접 지적하는 벡터입니다. 인간 사용자를 중심으로 구축된 위험 분석은 위협 행위자가 외부 공격자나 악의적인 내부자가 아니라, 결함 있는 지시에 따라 행동하는 에이전트 자체인 경우를 놓칩니다.
위험 분석을 선제적으로 강화하는 경우든, OCR이 발행한 Corrective Action Plan에 대응하는 경우든, 요구되는 것은 동일합니다. 무슨 일이, 언제, 어떤 통제 하에 일어났는지를 사후에 은밀히 다시 작성될 수 없는 형태로 증명하는 것입니다. Vault는 모든 에이전트 결정, 모든 도구 호출, 모든 PHI 토큰화 이벤트에 대해 SHA-256 링크로 이전 이벤트에 연결된 이 기록을 생성합니다.
GET /v1/suite/vault/verify
→ {
"ok": true,
"events_verified": 41_902,
"first_event_id": "evt_...",
"last_event_id": "evt_...",
"errors": []
}원시 체인과 함께, 프레임워크별 컴플라이언스 보고서는 동일한 기초 증거를 인증 형식으로 패키징합니다.
GET /v1/compliance/42-cfr-part-2
→ {
"framework": "42-cfr-part-2",
"status": "technical_preview",
"controls": [ /* per-control pass/warn/fail with evidence counts */ ],
"generated_at": "2026-08-05T..."
}체인의 단절이나 실패로 보고된 통제는 감사인이 확인하기 전에 정확히 어디를 봐야 하는지 알려줍니다. 이것이 마감 압박 속에서 증거를 재구성하는 것과 단순히 그것을 재생하는 것의 차이입니다.
Vault와 컴플라이언스 보고서는 증거 계층이지, 법적 결론이 아닙니다. 이들은 완료된 위험 분석, HIPAA 컴플라이언스 인증, 또는 미해결 OCR Corrective Action Plan의 해결을 구성하지 않습니다. 위험 분석 자체를 수행하는 것 — 위협을 식별하고, 가능성과 영향을 평가하고, 시정 조치를 문서화하는 것 — 은 여전히 여러분의 조직이 해야 할 작업이며, 일반적으로 OCR이 공식적으로 관여하게 되면 법률 자문이 함께합니다. VeriSwarm이 생성하는 것은 위험 분석과 CAP 대응이 인용할 수 있는 기초 기록입니다. 즉, 검증 불가능한 로그나 재구성된 스프레드시트 대신, 에이전트가 무엇을, 언제, 어떤 통제 하에 접촉했는지에 대한 검증 가능한 증거입니다.
Vault와 Guard는 Max 플랜 기능(월 299달러)이며, 에이전트 신뢰 점수와 이벤트 수집만을 다루는 VeriSwarm의 무료 티어에는 포함되지 않습니다.
HIPAA Security Rule은 대상 사업체와 비즈니스 어소시에이트에게 "전자적으로 보호되는 의료 정보의 기밀성, 무결성, 가용성에 대한 잠재적 위험과 취약점을 정확하고 철저하게 평가"할 것(45 CFR §164.308(a)(1)(ii)(A))을 요구합니다. HHS OCR은 적절한 위험 분석의 부재를 2026년 집행의 최우선 중점 분야로 지목했으며, 이는 다른 모든 HIPAA 위반 범주를 합친 것 대비 큰 차이로 가장 큰 공표된 집행 조치 범주였습니다.
예, 에이전트가 ePHI를 생성, 수신, 유지, 또는 전송하는 경우 그렇습니다. 인간 사용자와 전통적인 시스템에만 한정된 위험 분석은 에이전트의 전체 공격 표면 — 호출하는 LLM 제공업체, 실행하는 도구 통합, 기록하는 로그와 대화 메모리, 실패 시 에스컬레이션하는 폴백 제공업체 — 을 놓칩니다. OCR의 집행 패턴은 자동화된 주체에 대한 예외를 두지 않습니다 — PHI를 다루는 에이전트는 인간 인력 구성원과 동일한 방식으로 범위에 포함됩니다.
Corrective Action Plan(CAP)은 일반적으로 사업체에게 완료된 위험 분석을 제시하고, 식별된 격차를 일정에 따라 시정하며 — 2026년 집행 패턴에 따라 — 2년간의 OCR 모니터링 의무를 받아들일 것을 요구합니다. 이 과정에서 가장 강력한 증거는 검증 가능한 기록입니다. 에이전트가 어떤 PHI를, 언제, 어떤 통제 하에 접촉했는지입니다. 편집 가능한 로그는 CAP 검토에서 약한 증거입니다. 사후에 변경되지 않았음을 검증 가능하게 입증하는 해시 체인 원장은 더 강력한 증거이지만, 위험 분석이나 시정 작업 자체를 대체하지는 않습니다.
Vault는 기록된 모든 이벤트 — 에이전트 결정, 정책 평가, PHI 토큰화 및 리하이드레이트 — 를 SHA-256 링크로 이전 이벤트에 연결합니다. GET /v1/suite/vault/verify는 체인을 순회하며, 단절이 발생하면 정확한 이벤트와 함께 pass/fail을 반환합니다. 이는 단순한 주장 대신, 위험 분석 검토(또는 CAP 대응)에 "이 로그가 편집되지 않았음을 증명할 수 있는가"라는 질문에 대한 기계적으로 검증 가능한 답을 제공합니다.
아니요. VeriSwarm의 컴플라이언스 엔드포인트(GET /v1/compliance/{framework})는 지정된 프레임워크에 대해 Vault와 Guard에서 추출한 증거 건수와 함께 테넌트별 인증 보고서를 생성합니다. 이는 구조화된 증거 패키지이지, OCR의 판정이 아닙니다. 그 증거가 특정 OCR 검토나 CAP 요건을 충족하는지는 VeriSwarm이 아니라 OCR — 또는 여러분의 법률 자문 — 이 내리는 법적, 사실적 판단입니다.
이는 위험 분석이 인용할 수 있는 하나의 통제 수단이며, 분석 자체를 수행하는 것의 대체물은 아닙니다. Guard의 PII 토큰화(POST /v1/suite/guard/pii/tokenize)는 실제 노출을 줄입니다 — PHI는 토큰화되지 않은 채로 LLM이나 도구 호출에 도달하지 않습니다 — 그리고 모든 토큰화 이벤트는 Vault에 기록되며, 이는 그 자체로 위험 분석이 참조할 수 있는 증거가 됩니다. 토큰화의 상세한 작동 방식은 HIPAA 준수 AI 에이전트 페이지에서 자세히 다룹니다.
에이전트 경계에서 PHI 토큰화가 실제로 어떻게 작동하는지 — 이 증거 추적이 구축되는 기반이 되는 통제 — 에 대해서는 HIPAA 준수 AI 에이전트: 모델이 보기 전에 PHI 토큰화하기를 참고하세요. 2026년 OCR 집행 우선순위와 VeriSwarm 기능의 전체 매핑을 보려면 헬스케어를 위한 VeriSwarm에서 시작하세요.
데모 데이터가 아닌, 실제 플릿에서 진행하는 30분간의 라이브 워크스루입니다. 여러분이 실제로 직면한 OCR 우선순위나 CAP 요건을 가져오세요.