hipaa-compliance

hipaa-compliance

热门

HIPAA专用入口,用于医疗隐私与安全工作。当任务明确涉及HIPAA、PHI处理、受保实体、BAA、违规态势或美国医疗合规要求时使用。

23万Star
3.5万Fork
更新于 2026/7/21
SKILL.md
readonly只读
name
hipaa-compliance
description

HIPAA专用入口,用于医疗隐私与安全工作。当任务明确涉及HIPAA、PHI处理、受保实体、BAA、违规态势或美国医疗合规要求时使用。

version
1.0.0

HIPAA合规

当任务明确涉及美国医疗合规时,请使用此HIPAA专用入口。此技能有意保持精简和规范:

  • healthcare-phi-compliance 仍然是处理PHI/PII、数据分类、审计日志、加密和泄漏预防的主要实现技能。
  • healthcare-reviewer 仍然是专门的审查者,当代码、架构或产品行为需要医疗感知的二次检查时使用。
  • security-review 仍然适用于通用认证、输入处理、密钥、API和部署加固。

何时使用

  • 请求明确提及HIPAA、PHI、受保实体、业务伙伴或BAA
  • 构建或审查存储、处理、导出或传输PHI的美国医疗软件
  • 评估日志、分析、LLM提示、存储或支持工作流是否造成HIPAA暴露
  • 设计面向患者或临床医生的系统,其中最小必要访问和可审计性至关重要

工作原理

将HIPAA视为更广泛的医疗隐私技能之上的覆盖层:

  1. healthcare-phi-compliance 开始,获取具体的实现规则。
  2. 应用HIPAA特定的决策门:
    • 这些数据是PHI吗?
    • 该行为者是受保实体还是业务伙伴?
    • 供应商或模型提供商在接触数据前是否需要BAA?
    • 访问是否限制在最小必要范围?
    • 读/写/导出事件是否可审计?
  3. 如果任务影响患者安全、临床工作流或受监管的生产架构,则升级到 healthcare-reviewer

HIPAA特定护栏

  • 切勿将PHI放入日志、分析事件、崩溃报告、提示或客户端可见的错误字符串中。
  • 切勿在URL、浏览器存储、截图或复制的示例负载中暴露PHI。
  • 要求对PHI的读写进行认证访问、范围授权和审计追踪。
  • 将第三方SaaS、可观测性、支持工具和LLM提供商视为默认阻止,直到BAA状态和数据边界明确。
  • 遵循最小必要访问:正确的用户应仅看到完成任务所需的最小PHI片段。
  • 优先使用不透明的内部ID,而非姓名、MRN、电话号码、地址或其他标识符。

示例

示例1:以HIPAA为框架的产品请求

用户请求:

为我们的临床医生仪表板添加AI生成的就诊摘要。我们服务美国诊所,需要保持HIPAA合规。

响应模式:

  • 激活 hipaa-compliance
  • 使用 healthcare-phi-compliance 审查PHI流动、日志、存储和提示边界
  • 在发送任何PHI之前,验证摘要生成提供商是否受BAA覆盖
  • 如果摘要影响临床决策,则升级到 healthcare-reviewer

示例2:供应商/工具决策

用户请求:

我们可以将支持记录和患者消息发送到我们的分析堆栈中吗?

响应模式:

  • 假设这些消息可能包含PHI
  • 除非分析供应商已批准用于HIPAA绑定的工作负载且数据路径最小化,否则阻止该设计
  • 尽可能要求脱敏或非PHI事件模型

相关技能

  • healthcare-phi-compliance
  • healthcare-reviewer
  • healthcare-emr-patterns
  • healthcare-eval-harness
  • security-review