Skip to content
VeriSwarm
Sobre
DocumentaçãoPreçosHabilidade do agente
EntrarCadastrar
  1. Início
  2. /Healthcare
VeriSwarm
  • English
  • Español
  • Deutsch
  • Français
  • Italiano
  • ✓ Português
  • 日本語
  • 한국어
  • 简体中文

Produto

  • Preços
  • Documentação
  • API
  • Habilidade do agente
  • Especificação OATS

Confiança

  • Central de confiança
  • Segurança
  • Conformidade
  • Status
  • Changelog

Empresa

  • Sobre
  • Blog
  • Código aberto
  • Investidores
  • Imprensa

Jurídico

  • Termos
  • Privacidade
  • SLA
  • DPA
  • Acessibilidade
Para líderes de privacidade, compliance e BISO no setor de saúde.

Toda ação visível da OCR em 2026
citou a mesma causa raiz.

Falha em realizar uma análise de risco precisa e completa. Resultado médio: multa de US$ 291.000 mais uma obrigação de monitoramento da OCR por 2 anos. A VeriSwarm produz as evidências de auditoria que a OCR realmente exige, no formato que os auditores reconhecem, geradas automaticamente enquanto seus agentes de IA trabalham. Um único painel de tokenização de PHI e auditoria para sua IA de radiologia na AWS, seu agente de agendamento no Agentforce, seu assistente clínico na Anthropic, ou o que quer que seja sua frota no próximo ano.

Comece grátis — gere sua primeira cadeia de auditoriaLeia o mapa de prioridades da OCR
US$ 291 mil
Multa média da OCR em 2026
2 anos
Monitoramento obrigatório da OCR
16:8
Análise de risco em relação a todas as outras ações de 2025 combinadas
5,5 mi+
Pessoas impactadas no acumulado de 2026

As prioridades da OCR para 2026, mapeadas para capacidades

O webinar Privacy Incident Landscape da Datavant, de maio de 2026, apontou cinco prioridades de segurança para o setor de saúde em 2026. Mapeamos cada uma para a capacidade da VeriSwarm que produz a evidência de auditoria exigida pela OCR — e o endpoint de API que a emite.

PRIORIDADE 01 · OCR / DATAVANT

Fortalecer a resiliência de dados

“Proteger os dados contra ransomware em evolução e ameaças de IA.”

CAPACIDADE VERISWARM

Vault — livro-razão de auditoria imutável em cadeia de hash

Cada evento é encadeado com SHA-256 ao seu predecessor. A retenção com reconhecimento de cadeia arquiva segmentos mais antigos em JSONL com um segment_hash registrado e, em seguida, conecta os dois lados da fronteira para que o verificador continue funcionando após a retenção.

Evidência de auditoria: Verificação criptográfica que você pode entregar a um auditor — erros de incompatibilidade no elo da cadeia apontam exatamente para a linha adulterada.

GET /v1/suite/vault/verify
PRIORIDADE 02 · OCR / DATAVANT

Viabilizar compliance escalável

“Gerenciar regulamentações divergentes entre geografias.”

CAPACIDADE VERISWARM

Frameworks de compliance — atestado por tenant

Três frameworks revisados por jurídico (EU AI Act, NIST AI RMF, ISO 42001), cinco em pré-visualização técnica (Colorado AI Act, leis estaduais dos EUA sobre chatbots, NY RAISE, California SB 53 e, a partir de hoje, 42 CFR Part 2 para registros de SUD).

Evidência de auditoria: Pacotes de evidência orientados por API que seu auditor consegue ler sem que sua equipe de engenharia precise reconstruir planilhas.

GET /v1/compliance/{framework}
PRIORIDADE 03 · OCR / DATAVANT

Reduzir a proliferação de fornecedores

“Otimizar um portfólio de ferramentas de segurança em convergência.”

CAPACIDADE VERISWARM

Cortex Workflows + Guard Proxy em uma única plataforma

14 tipos de etapas entre roteamento de LLM, chamadas de integração, revisão humana e gravações no Vault. O Guard Proxy fica de forma transparente entre os agentes e suas ferramentas, interceptando cada chamada. Um único painel de auditoria, não sete dashboards.

Evidência de auditoria: Cada etapa do workflow, cada chamada de ferramenta, cada decisão de política Cedar em uma única cadeia — não sete exportações separadas costuradas manualmente.

POST /v1/workflows/execute
PRIORIDADE 04 · OCR / DATAVANT

Minimizar a confiança implícita

“Ancorar a arquitetura zero-trust a identidades. Monitorar continuamente as identidades de máquina.”

CAPACIDADE VERISWARM

Gate + Passport — pontuação de identidade de máquina + credenciais portáteis

24 tipos de eventos padronizados alimentando uma pontuação de confiança determinística em identidade, risco, confiabilidade, autonomia e calibração. Credenciais portáteis ES256 com TTL de 1 hora e endpoint JWKS para verificação a jusante. Cinco perfis pré-definidos, pesos personalizados por tenant.

Evidência de auditoria: Linha do tempo de pontuação de confiança por agente, credenciais assinadas com vinculação de audiência, não repúdio criptográfico em cada decisão.

POST /v1/decisions/check
PRIORIDADE 05 · OCR / DATAVANT

Impulsionar a inovação segura

“A IA agêntica introduz riscos que as práticas tradicionais não foram projetadas para lidar. Equilibrar automação com supervisão humana estratégica.”

CAPACIDADE VERISWARM

Guard + Cortex Workflows — aplicação em tempo real + revisão humana

Kill switch em tempo real, políticas Cedar declarativas por tenant, tokenização recursiva de PII em payloads aninhados, detecção de injeção de prompt (classificador de ML DeBERTa), etapa de workflow human_review, verificação entre modelos em decisões críticas.

Evidência de auditoria: Bloqueio por política ou por kill switch com códigos de motivo registrados. Aprovações humanas são capturadas como eventos do Vault vinculados a ações específicas de agentes.

POST /v1/suite/guard/scan

O que a OCR realmente multa

Placar de fiscalização de 2025. A análise de risco domina com uma margem de 3 para 1 sobre todas as outras categorias combinadas.

Análise de risco
16
Cadeia Vault + decisões de política Cedar
Notificações de violação
5
Gatilho de workflow + notificações do Vault
Divulgação indevida de ePHI
4
Tokenização de PII do Guard (recursiva)
Registro / monitoramento de atividade em sistemas de informação
3
O Vault é literalmente isso
Direito de acesso (54 acumuladas desde 2019)
3
Evidência de workflow + Vault
Gestão de risco
3
Política Cedar + kill switch + códigos de motivo

Fonte: HIPAA Journal 2025 Healthcare Data Breach Report.

Por que os controles tradicionais não detectam a nova ameaça

Uma análise de risco construída em torno de usuários humanos deixa passar cada um dos vetores abaixo. O agente da ameaça nem sempre é um humano invadindo o sistema. Às vezes é o próprio agente, agindo com base em instruções falhas. Veja nossos guias sobre como construir agentes de IA compatíveis com a HIPAA e sobre o que realmente exige uma evidência de análise de risco no padrão OCR.

STRYKER

Uma credencial. 200.000 dispositivos. 79 países.

Uma única credencial de administrador comprometida deu aos atacantes acesso suficiente para apagar remotamente 200.000 dispositivos em 79 países em questão de horas.

Webinar Privacy Incident Landscape da Datavant, maio de 2026

META

Um agente atuando sem barreiras de proteção foi o atacante.

Um agente de IA interno deu a um engenheiro da Meta orientações falhas que expuseram código proprietário e dados sensíveis de usuários a funcionários não autorizados por duas horas. Nenhum atacante externo foi necessário.

Webinar Privacy Incident Landscape da Datavant, maio de 2026

PESQUISA INDEPENDENTE

87% dos pull requests de codificação agêntica apresentavam vulnerabilidades de segurança.

Pesquisadores independentes descobriram que Claude Code, Copilot e Gemini introduziram vulnerabilidades de segurança em 87% dos pull requests — controles de acesso quebrados, lógica de autenticação falha, endpoints destrutivos não autenticados — sem que fosse necessária qualquer orientação de segurança para acioná-las.

Citado pela Datavant, maio de 2026

Como é, de fato, a evidência de auditoria

Uma chamada de API. Uma resposta verificável. Entregue o JSON a um auditor.

Verificação da cadeia do Vault

Percorra cada evento de auditoria no livro-razão do seu tenant e verifique a cadeia de hash. Uma quebra indica exatamente onde olhar.

GET /v1/suite/vault/verify

→ {
  "ok": true,
  "events_verified": 184_213,
  "first_event_id": "evt_evd_abc...",
  "last_event_id":  "evt_evd_xyz...",
  "errors": []
}

Evidência de decisão com código de motivo

Cada avaliação de política Cedar registra a decisão, o motivo e as entradas que levaram a ela. Reproduza, não reconstrua.

POST /v1/decisions/check

→ {
  "decision": "review",
  "reason_code": "high_risk_override",
  "policy_tier": "tier_3",
  "trust_score": 64,
  "logged_event_id": "evt_evd_..."
}

O backlog de prioridades para o setor de saúde

Publicamos o roadmap porque fingir o contrário seria um sinal de alerta. Em 2026-05-08, os três itens já haviam sido lançados.

Framework 42 CFR Part 2 — lançado em 2026-05-08
Regime de compliance para registros de SUD, separado da HIPAA. Na lista de observação de 2026 da OCR. 7 controles cobrindo §2.13 (confidencialidade geral), §2.16 (segurança), §2.24 (acesso do paciente), §2.25 (contabilização de divulgações), §2.31 (captura de consentimento), §2.32 (aviso de redivulgação) e §2.51 (exceção para emergência médica). Disponível agora em pré-visualização técnica em GET /v1/compliance/42-cfr-part-2; revisão jurídica pendente.
Evidência de cumprimento do direito de acesso — lançada em 2026-05-08
Exportação empacotada do Vault que comprova que um tenant atendeu a uma solicitação de acesso do titular, o que foi divulgado e quando. Disponível agora em GET /v1/suite/vault/right-of-access/export — filtra eventos do Vault por correlation_id, calcula o tempo de resposta por solicitação, sinaliza solicitações fora da janela de 30 dias da OCR e anexa a saída completa do verificador de cadeia inline como prova de integridade. 54 ações de fiscalização da OCR nessa categoria desde 2019; poucos concorrentes constroem algo assim.
Inventário de PHI + pacote de classificação — lançado em 2026-05-08
Disponível agora em GET /v1/suite/guard/phi-inventory. Agrega os sinais de tokenização de PII do Guard em um relatório por tenant: por pii_type, por agente, por nível de sensibilidade no estilo HIPAA (HIGH para SSN/ID/dados financeiros; MODERATE para identificadores Safe Harbor como nome/e-mail/telefone/endereço; LOW para quase identificadores). Filtrável por período, agent_id e status ativo/expirado. Responde à pergunta do slide 22 da Datavant — 'você conseguiria localizar todo o PHI?' — em uma única chamada de API.

Uma demonstração de 30 minutos vale mais que um relatório de cinco páginas

Escolha a prioridade da OCR sobre a qual você foi questionado mais recentemente. Vamos mostrar o artefato de evidência de auditoria para essa prioridade, gerado a partir de tráfego real de agentes em 30 minutos. Sem dados de demonstração — você traz a pergunta.

Criar conta grátisVer todos os 7 frameworks

Fontes: portal de violações da OCR do HHS (acessado em 2026-05-04); HIPAA Journal Healthcare Data Breach Reports de 2025 e 2026; webinar Privacy Incident Landscape da Datavant, maio de 2026.