Ich werde deine AWS- oder Server-Konfiguration auf HIPAA-Konformität und Sicherheitslücken prüfen
Klinische KI, HIPAA-konforme EMR EHR, Gesundheitsintegrationen, 9 Ingenieur-Team
Level 2
Hat hohe Leistungskriterien erfüllt und verfügt über eine nachgewiesene Erfolgsbilanz bei der Erfüllung von Kundenerwartungen.
Über diesen Service
Finde heraus, wo du exponiert bist, bevor ein Regulator oder ein Großkunde es tut.
„Wir denken, wir sind HIPAA-konform“ ist ein schlechter Platz, wenn ein Kunde eine 300-Fragen-Sicherheitsüberprüfung schickt.
WIR ÜBERPRÜFEN
Zugriffskontrolle und RBAC · Mandantenisolation · Verschlüsselung im Transit und bei Ruhe · Schlüsselverwaltung · Authentifizierung, MFA, Passwort- und Sitzungspolitik · Audit-Logging und Aufbewahrung · PHI-Datenflüsse · Backup, Wiederherstellung und Katastrophenmanagement · BAA-Abdeckung · Vorfallsreaktionsbereitschaft.
CLUSTER-DETAILS
Wir führen Produktions-Workloads im Gesundheitswesen auf AWS und Windows Server aus. Erwarten Sie Details: VPC- und Subnetz-Exposition, Sicherheitsgruppen, IAM-Minimalrechte, GuardDuty- und CloudTrail-Abdeckung, KMS-Rotation, S3- und RDS-Verschlüsselung.
WAS DU BEKOMMST
Ein schriftlicher Bericht in verständlicher Sprache. Erkenntnisse, risikobewertet, jeweils mit einer konkreten Lösung. Kein Checkliste – eine Einschätzung deines tatsächlichen Systems.
Auch verfügbar: HECVAT- und CAIQ-Lite-Fragebögen, kundenorientierte Sicherheitsübersicht, Policy-Paket, Sicherheitsrisikobewertung.
Dies ist eine technische Bewertung durch Healthcare-Ingenieure, keine rechtliche Stellungnahme. Für eine unterschriebene Bestätigung benötigst du einen zertifizierten Auditor.
Sende mir deine Infrastruktur. Ich sage dir vor der Bestellung, ob es sich lohnt.
Tools:
Docker
•
GitLab
•
Harness
•
Jenkins
•
GitHub
•
Kubernetes
•
Amazon EKS
Frameworks:
Npm
Programmiersprache:
Bash
•
Java
•
JavaScript
•
Kotlin
•
Python
•
PowerShell
Expertise:
Debuggen
•
Entwicklung
•
Konfiguration
Kunden, mit denen ich zusammengearbeitet habe
1stRx
1stRx needed GLP-1 patient intake off manual forms and into their clinical system without adding headcount. We built a custom workflow form portal that captures and validates structured intake, then pushes it straight into their EMR — no re-keying. Build, EMR integration and team onboarding. RBAC, audit logging, encrypted PHI. 1stRx was later acquired into a larger group.
Jan. 2025
SuperVize
SuperVize tracked supervised hours, practicums and evaluations manually. We built a role-based platform for graduate schools, mental health agencies and umbrella organizations: real-time hours tracking, practicum applications, evaluations, secure messaging, document management. E-signature, 2FA, HIPAA and FERPA compliant.
März 2025
Mein Portfolio
Meine weiteren Dienstleistungen im Bereich DevOps-Engineering
FAQ
Automatische Übersetzung
Ist das ein Penetrationstest?
Nein. Ein Penetrationstest versucht, dein System von außen auszunutzen. Dies ist eine Konfigurations- und Kontrollüberprüfung, wir untersuchen, wie das System aufgebaut und verwaltet wird. Beide finden unterschiedliche Probleme, und die meisten Kunden-Sicherheitsüberprüfungen fragen nach beidem. Wenn du einen Penetrationstest brauchst, beauftrage einen Spezialisten.
Wird das uns HIPAA-zertifiziert machen?
Es gibt keine HIPAA-Zertifizierung. Keine Organisation kann sie ausstellen. Was existiert, ist eine dokumentierte Security Risk Assessment, implementierte Schutzmaßnahmen und Nachweise, die du einem Kunden oder Regulator vorzeigen kannst. Diese Überprüfung liefert die technische Hälfte dieses Nachweises.
Brauche ich Zugriff auf unseren Code und Server?
Nur-Lese-Zugriff liefert ein viel genaueres Ergebnis, ist aber nicht zwingend erforderlich. Wir können stattdessen Architektur-Dokumentationen, Konfigurationsexporte und ausgefüllte Fragebögen prüfen, und der Bericht zeigt klar, welche Erkenntnisse bestätigt sind und welche nur abgeleitet wurden.
Wir betreiben Windows Server, nicht AWS. Kannst du trotzdem helfen?
Ja. Wir betreiben Healthcare-Workloads auf beiden Plattformen. Windows Server, IIS, SQL Server, Patch-Status, Service-Exposition und Zertifikatsverwaltung sind alle im Scope.
Ein Kunde hat uns einen Sicherheitsfragebogen geschickt. Kannst du ihn ausfüllen?
Ja, HECVAT, CAIQ-Lite und die meisten maßgeschneiderten Anbieterfragebögen. In der Regel ist die richtige Reihenfolge: zuerst die Prüfung, damit die Antworten wahr sind, dann den Fragebogen ausfüllen. Optimistisch zu antworten und erwischt zu werden, ist schlechter, als ehrlich zu antworten mit einem Remediation-Datum.
Kannst du reparieren, was du findest?
Ja, separat angeboten, sobald wir den Umfang kennen. Mehrere Erkenntnisse sind meist laufende operative Kontrollen und keine einmaligen Fixes, und diese werden besser durch eine Managed-Operations-Vereinbarung abgedeckt als durch ein Projekt.
Was, wenn du etwas Ernstes findest?
Ich sage dir sofort, anstatt es für den Bericht aufzusparen, und sage dir, was du zuerst tun solltest.
Sind unsere Daten bei dir sicher?
Wir arbeiten auf Wunsch unter gegenseitiger NDA und unter einer BAA, wenn die Zusammenarbeit PHI-Zugriff beinhaltet. Wir bitten nach Möglichkeit um Nur-Lese-Zugriff, und wir benötigen für diese Überprüfung keine produktiven PHI, synthetische oder maskierte Daten sind in fast jedem Fall ausreichend.
Wer macht die Arbeit?
Ingenieure, die täglich HIPAA-konforme Healthcare-Plattformen bauen und betreiben, keine allgemeinen Sicherheitsberater. Deshalb nennen die Erkenntnisse spezifische Einstellungen, anstatt Standards zu zitieren.

