Par Résultat — Modernisation & Conformité

Les contrôles de la HIPAA Security Rule sur une seule plateforme — dans votre propre réseau

Les données de santé personnelles électroniques (ePHI) restent dans votre réseau. Les contrôles HIPAA de la périphérie applicative fonctionnent sur une seule plateforme TR7.

Le volet Technical Safeguards de la HIPAA Security Rule (164.312) décrit presque entièrement des contrôles situés à la périphérie applicative : chiffrer les ePHI en transit, contrôler qui peut y accéder, authentifier chaque compte, journaliser qui a fait quoi, préserver l'intégrité des données en chemin. Les deux voies classiques pour placer ces contrôles sur le terrain sont coûteuses. Le kit d'add-ons : WAAP, module d'accès, multi-locataire et masquage de données auprès de fournisseurs distincts — chacun avec sa licence et son panneau. L'edge cloud : vous migrez le trafic ePHI vers un cloud tiers ; le chemin entre l'utilisateur et l'application clinique n'est plus sous votre contrôle. TR7 offre une troisième voie : la même plateforme qui protège vos services modernes exécute aussi les contrôles HIPAA de la périphérie applicative sur le même TR7, dans votre propre réseau. Les ePHI restent dans votre réseau. La piste d'audit reste sous votre gestion.

Security Rule
Les contrôles de la périphérie applicative de 164.312 et 164.308 couverts sur une seule plateforme
Une seule plateforme
TLS, WAAP, MFA, vTenant, masquage PHI et audit sur le même TR7 — aucun module séparé
Votre réseau
ePHI et journaux d'audit restent dans votre réseau — aucun cloud tiers en chemin

Deux voies coûteuses pour HIPAA — et la troisième voie que la plupart des équipes d'opérations cliniques veulent vraiment

La couverture de la HIPAA Security Rule d'une équipe d'opérations cliniques se concrétise à la périphérie applicative. Le trafic du portail patient s'y termine. Les décisions d'accès à l'EHR s'y prennent. Les ePHI y entrent et en sortent. Les Technical Safeguards de 164.312 — chiffrer en transit, contrôler l'accès, authentifier les utilisateurs, journaliser l'activité, préserver l'intégrité — sont presque entièrement des contrôles de la périphérie applicative. Une grande partie de la section Information Access Management de 164.308 aussi.

Les réponses classiques sont coûteuses. Le kit d'add-ons : un module WAAP d'un fournisseur, un module d'accès avec MFA d'un autre, un add-on multi-locataire pour les organisations multi-sites, un module de masquage de données pour les patterns PHI — chacun licencié séparément, chacun avec son panneau, le tout à intégrer par votre équipe. L'edge cloud : migrez le trafic ePHI vers un WAAP tiers — confiez le chemin entre l'utilisateur et l'application clinique à la plateforme de quelqu'un d'autre ; quand votre équipe de gouvernance demande « où les ePHI sont-ils inspectés ? », votre réponse contient une clause de contrat.

La troisième voie, celle que la plupart des équipes d'opérations cliniques veulent vraiment : couvrir les contrôles HIPAA de la périphérie applicative sur une seule plateforme, sur le réseau déjà à l'intérieur de votre périmètre d'audit. TR7 est fait pour cette voie. TLS, WAAP, MFA pour chaque compte accédant aux ePHI, isolation vTenant, masquage PHI et audit ; sur le même TR7. L'auditeur demande des preuves ; un seul panneau d'opérateur les produit.

Les six contrôles que TR7 apporte à HIPAA à la périphérie applicative

Chacun compte seul. Tous ensemble, ils décrivent à quoi ressemble une conformité HIPAA dont la périphérie applicative fonctionne sur une seule plateforme.

Transmission Security — les ePHI sont chiffrés à la périphérie (164.312(e))

Terminaison TLS avec chiffrements modernes à la périphérie TR7, certificats à jour, OCSP stapling, HSTS et option mTLS là où nécessaire. Les ePHI satisfont les attentes de chiffrement de 164.312(e)(2)(ii) avant d'atteindre le backend clinique.

Access Control + déconnexion automatique (164.312(a))

Le mode Per-Service Authentication d'AAM enveloppe chaque application traitant des ePHI avec une identité utilisateur unique, une politique d'accès basée sur les rôles, un délai d'expiration de session configurable et une déconnexion automatique. L'application clinique reçoit l'identité utilisateur qu'elle attend ; TR7 applique la surface de contrôle d'accès devant elle.

Person/Entity Authentication — MFA à la périphérie d'accès (164.312(d))

MFA à la périphérie d'accès pour chaque compte atteignant des ePHI via TR7 — personnel clinique, administrateurs, ressources externes, comptes de service. OIDC, SAML, TOTP, FIDO2 natifs. Le Notice of Proposed Rulemaking du HHS daté du 27 décembre 2024 va dans le sens de retirer la classification « addressable » du MFA pour le rendre obligatoire ; TR7 est déjà aligné sur ce modèle.

Isolation de l'environnement ePHI — vTenant + QoS + route

vTenant assure l'isolation administrative, opérationnelle et observationnelle entre charges ePHI et non-ePHI sur la même infrastructure TR7. Les pools QoS donnent au trafic clinique sa propre enveloppe de bande passante ; les tables de routage par vService maintiennent les flux orientés ePHI à l'écart. Pour les organisations de santé multi-sites et les fournisseurs de services Business Associate, vTenant met l'isolation à l'échelle sans qu'un appareil séparé soit nécessaire pour chaque site ou client.

Masquage PHI dans les réponses (minimum-necessary, 164.502(b))

TR7 détecte les patterns PHI dans les réponses API et HTML — numéros de dossier patient (MRN), noms, dates de naissance, identifiants — et les masque selon la politique avant qu'ils ne quittent la périphérie applicative. Sans modifier le code de l'application, il soutient le principe minimum-necessary pour les sorties destinées au personnel à rôles restreints.

Audit Controls (164.312(b)) — centralisé et au niveau commande

Événements d'accès, décisions de trafic, détections WAAP, résultats MFA et sessions SSH vers l'infrastructure clinique partagent la même piste d'audit. Enregistrement SSH au niveau commande pour les sessions d'administration ; prêt pour l'investigation sans produit PAM séparé. L'export SIEM se fait avec une taxonomie cohérente à l'échelle de la plateforme — les preuves que l'auditeur ou l'investigateur d'incident demande viennent d'un seul endroit.

Ce que TR7 apporte à un programme HIPAA

Chaque capacité ci-dessous fonctionne sur la même plateforme TR7 qui livre et protège vos services modernes.

Terminaison TLS avec chiffrements modernes à la périphérie

Versions TLS à jour, suites de chiffrement modernes, OCSP stapling, gestion automatique des certificats. mTLS là où nécessaire. Soutient les attentes de Transmission Security 164.312(e).

WAAP devant les portails patient, la télésanté et les applications frontalisant l'EHR

10 000+ signatures et moteur de scoring à 11 facteurs. Catégories OWASP, protections spécifiques aux frameworks pour les stacks de santé courants, mapping CWE/CAPEC/MITRE pour les processus d'audit et d'incident. Modes blocage inline ou détection seule.

SSO moderne par-dessus l'authentification EHR héritée

Le mode Per-Service Authentication d'AAM enveloppe un EHR ou une application clinique héritée avec un SSO OIDC ou SAML depuis votre IdP. Le backend hérité reçoit l'artefact d'identité qu'il attend ; le personnel clinique s'authentifie par la voie moderne avec MFA. Utile pour les portails frontalisant l'EHR devant des systèmes cliniques que le client ne peut pas modifier.

MFA pour chaque compte accédant aux ePHI

Authentification multifacteur à la périphérie d'accès pour chaque compte touchant des ePHI via TR7. Renforcement de niveau quand le contexte change — appareil différent, géographie différente, ressource sensible. Aligné sur l'orientation du MFA obligatoire du NPRM 2024 du HHS.

RDP, SSH et VNC sans client pour l'administration clinique

Accès via le navigateur aux contrôleurs de dispositifs médicaux, postes PACS, instruments de laboratoire et consoles d'administration EHR. Aucun client installé sur l'appareil de l'opérateur. Les sessions sont tunnelisées et enregistrées au niveau commande ; une seule révocation met fin à toutes les sessions actives.

Déconnexion automatique et délais d'expiration configurables

Délais d'expiration de session par application ; applique la déconnexion automatique à la périphérie d'accès sans modifier le code de l'application clinique, satisfaisant 164.312(a)(2)(iii). Renforcement par ré-authentification lorsque la session franchit les seuils de politique.

vTenant pour la santé multi-sites et les fournisseurs Business Associate

Isolation multi-locataire au niveau plateforme. Chaînes hospitalières, systèmes de santé régionaux et fournisseurs de SaaS clinique peuvent donner à chaque site, unité métier ou client sa propre frontière administrative, opérationnelle et observationnelle. Les locataires entrant dans le périmètre ePHI fonctionnent sur la même infrastructure que les locataires non-ePHI sans mélange de configuration, d'audit ou de trafic.

Pools QoS et tables de routage dédiées

Le trafic ePHI dans sa propre enveloppe de bande passante ; les flux orientés ePHI dans des tables de routage dédiées. Segmentation réseau entre charges cliniques et non cliniques — exactement la direction que le NPRM 2024 du HHS propose de rendre obligatoire.

Masquage PHI — MRN, nom, identifiant

Masquage de patterns configurable sur les réponses sortantes. Numéros de dossier patient, noms, dates de naissance, identifiants sont tronqués ou supprimés selon la politique de rôle. Soutient le principe minimum-necessary de divulgation sur le chemin de sortie.

Trafic clinique non-HTTP sur la même plateforme

HL7 over TCP entre systèmes, imagerie de type DICOM pour les workflows de radiologie, FTP pour l'échange de données de laboratoire, TCP/UDP brut pour les instruments cliniques — des listeners dédiés sur le même moteur que le WAAP HTTP. Une seule plateforme, un seul panneau d'opérateur, une seule piste d'audit.

Audit centralisé et export SIEM

Une seule piste d'audit à travers les couches de livraison, sécurité, accès et DDoS. Export SIEM avec taxonomie cohérente. Soutient les obligations 164.312(b) Audit Controls et 164.308(a)(1)(ii)(D) Information System Activity Review à la périphérie applicative.

Audit SSH au niveau commande pour les sessions d'administration

Les sessions SSH atteignant l'infrastructure clinique via le gateway TR7 sont enregistrées au niveau commande — chaque commande, chaque réponse. Audit de qualité investigation pour l'accès privilégié qui préoccupe le plus la HIPAA Security Rule, sans produit PAM séparé.

On-prem first — les ePHI restent dans votre réseau

TR7 s'exécute sur votre propre hardware, dans votre propre data center, sous vos propres contrôles réseau. Le trafic ePHI et les journaux d'audit ne passent pas par un edge tiers. La plateforme TR7 n'héberge pas vos ePHI pour vous — elle fonctionne dans votre environnement — c'est pourquoi aucun Business Associate Agreement (BAA) séparé n'est requis pour la plateforme TR7 elle-même.

Comment TR7 se mappe à la HIPAA Security Rule

TR7 couvre une surface spécifique de la HIPAA Security Rule — la périphérie applicative. La carte ci-dessous est honnête sur ce qu'il couvre et ne couvre pas.

01

164.312(a) — Access Control

Identité utilisateur unique via AAM et IdP. Procédures d'accès d'urgence avec flux d'accès exceptionnels par locataire. Déconnexion automatique avec délais d'expiration de session configurables à la périphérie d'accès. Chiffrement/déchiffrement des ePHI en transit avec le TLS de périphérie. Tout appliqué devant l'application clinique, sans changement de code.

02

164.312(b) — Audit Controls

Enregistrement et revue centralisés pour événements d'accès, détections WAAP, résultats MFA, décisions de trafic et sessions SSH au niveau commande. Export SIEM avec taxonomie cohérente. Rétention configurable. Preuves de qualité investigation sur demande.

03

164.312(c) — Integrity (partiel)

Le TLS assure l'intégrité cryptographique en transit. L'inspection des réponses content-aware détecte les modifications non autorisées du contenu sortant. L'intégrité sur disque est une affaire de couche de stockage qui complète, sans la chevaucher, la couche de périphérie applicative.

04

164.312(d) — Person/Entity Authentication

MFA à la périphérie d'accès via AAM. OIDC, SAML, TOTP, FIDO2 natifs. Renforcement de niveau quand le contexte change. L'orientation du NPRM 2024 du HHS vers le MFA obligatoire est alignée sur le modèle déjà déployé par TR7.

05

164.312(e) — Transmission Security

Terminaison TLS à la périphérie avec versions à jour et chiffrements modernes. HSTS, OCSP stapling, mTLS optionnel. Les segments backend internes peuvent aussi être protégés par TLS depuis la périphérie TR7.

06

164.308(a)(4) — Information Access Management

AAM applique la politique d'accès par application à la périphérie applicative. Identité, posture de l'appareil, géographie, heure de la journée et force du MFA alimentent les décisions d'accès. Les employés n'atteignent que les applications cliniques que leur rôle autorise.

07

164.308(a)(5)(ii)(C) — Log-in Monitoring

Les événements d'accès sont journalisés dans la piste d'audit centralisée et peuvent être revus. Les tentatives d'authentification échouées, les invites MFA et les résultats de renforcement de niveau sont capturés pour l'investigation et l'analyse de tendances.

08

NPRM 2024 — alignement sur les contrôles obligatoires à venir

Le Notice of Proposed Rulemaking du HHS daté du 27 décembre 2024 rend explicitement obligatoires, au lieu d'« addressable », le MFA, le chiffrement en transit, la segmentation réseau autour des ePHI et plusieurs autres contrôles. TR7 les déploie déjà comme capacité de base — les clients qui se préparent à la règle finale sont déjà alignés du point de vue des contrôles de la périphérie applicative.

09

Couverture honnête — ce que TR7 ne couvre pas

TR7 est la couche de périphérie applicative d'un programme HIPAA. Il ne remplace pas les 164.310 Physical Safeguards, la formation des employés, les politiques de sécurité, l'analyse de risque, la gestion des business associates, la planification de continuité, le chiffrement sur disque (couche de stockage), le scan de vulnérabilités, les tests d'intrusion, l'inventaire des actifs, la gestion des correctifs ni la gestion des appareils endpoint. Ce sont des contrôles qui, dans un programme HIPAA complet, complètent TR7.

Où ce résultat apparaît

Hôpitaux et systèmes de santé intégrés

Portails patient, accès clinicien, services publics frontalisant l'EHR. TR7 place TLS, WAAP, MFA et masquage PHI devant chaque application traitant des ePHI ; vTenant sépare les charges cliniques de l'infrastructure non clinique sur la même plateforme.

Plateformes de télésanté et de soins à distance

Visioconsultation, rendez-vous, messagerie clinique et API patient. TLS à la périphérie, WAAP sur chaque API, MFA pour chaque compte clinicien, audit centralisé pour 164.312(b) — sans répartir les contrôles entre quatre fournisseurs différents.

Fournisseurs d'EHR et éditeurs de SaaS clinique

Business associates servant plusieurs Covered Entities. vTenant donne à chaque client sa propre frontière administrative et d'audit sur une infrastructure TR7 partagée. Masquage PHI et contrôles d'accès appliqués par locataire ; les preuves de BAA viennent d'une surface d'opérateur unique et cohérente.

Imagerie médicale (PACS) et échange de données de laboratoire

Imagerie DICOM, flux de messages HL7, données de laboratoire sur FTP et instruments cliniques TCP/UDP — trafic non-HTTP sur la même plateforme que le WAAP HTTP. RDP/SSH sans client pour l'accès des administrateurs PACS ; sans déployer de client natif.

Réseaux cliniques multi-sites et systèmes de santé régionaux

De nombreux sites cliniques, une seule équipe d'opérateurs. vTenant met l'isolation des sites à l'échelle ; les pools QoS maintiennent le trafic de chaque site à part ; les tables de routage maintiennent les flux ePHI à part. Des frontières d'audit par site sans appareil séparé pour chaque emplacement.

Plateformes de recherche, d'essais cliniques et de biobanques

ePHI pour la recherche, avec des frontières de moindre privilège plus strictes. Politique d'accès rôle-aware avec le Per-Service Authentication d'AAM ; masquage PHI sur les dashboards et API destinés au personnel ; piste d'audit pour les obligations envers les comités d'éthique et les sponsors.

18 features

Fonctionnalités qui implémentent cette solution

Capacités référencées par cette solution — les pièces techniques qui composent les contrôles décrits ci-dessus.

Protection Anti-OCR

TR7 ZeroLeak
Protection à l'ère de l'IAPrévention des fuites de donnéesConformité HIPAA

Les pixels des pages rendues côté serveur sont modifiés — l'utilisateur lit confortablement à l'écran ; la capture d'écran prise produit une sortie sans signification pour les moteurs OCR et les modèles de vision IA.

Santé· Services Financiers· Secteur Public· Éducation

Portail d'applications sans client

TR7 AAM
Zero Trust AccessModernisez les applications héritéesConformité HIPAAConformité PCI DSS

Accès depuis le navigateur à RDP, VNC, SSH, Kubernetes et aux systèmes legacy — coffre-fort d'identifiants, enregistrement et watermark intégrés.

Services Financiers· Secteur Public· Santé

Authentification multifacteur

TR7 AAM
Zero Trust AccessConformité HIPAAConformité PCI DSS

Trois méthodes MFA, politique par service, raccourci appareil de confiance — pas de cloud MFA tiers.

Services Financiers· Secteur Public· Santé

Moteur de politique d'accès conditionnel

TR7 AAM
Zero Trust AccessConformité HIPAAConformité PCI DSS

Un seul moteur de flux détermine chaque résultat d'authentification — qui, vers quoi, après quel facteur, dans quel contexte.

Services Financiers· Secteur Public· Santé

Évaluation continue de la confiance

TR7 AAM
Zero Trust AccessBot ManagementConformité HIPAAConformité PCI DSS

La confiance gagnée à la connexion n'est pas portée éternellement. Chaque session reste sous évaluation, à chaque étape.

Services Financiers· Secteur Public· Santé

Intégrations IdP supplémentaires

TR7 AAM
Zero Trust AccessConformité HIPAAConformité PCI DSS

Reliez toute source d'identité autre que SAML et OIDC au même flux d'accès et d'audit.

Services Financiers· Secteur Public

Inspection TLS Backend Inline

TR7 WAAPTR7 ADC
Web Application & API ProtectionSécurité des APIConformité PCI DSSConformité HIPAA

L'inspection WAAP, l'identité mTLS et le masquage des données continuent de fonctionner même lorsque le trafic circule vers les backends via TLS.

Services Financiers· Santé· Secteur Public

Masquage et normalisation d'IP

TR7 ADC
Livraison et accélération d'applicationsConformité PCI DSSConformité HIPAAPrévention des fuites de données

Masquez l'IP pour la confidentialité des logs, reconstituez la bonne IP client à travers les chaînes proxy.

Services Financiers· Santé· Secteur Public

Export IPFIX / NetFlow Natif

TR7 ADCTR7 WAAP
Conformité PCI DSSConformité HIPAALivraison et accélération d'applications

Dépassez le L3/L4 — portez le contexte HTTP dans vos enregistrements de flux.

Services Financiers· Secteur Public

Accélération SSL/TLS

TR7 ADC
Livraison et accélération d'applicationsWeb Application & API ProtectionConformité PCI DSSConformité HIPAA

Faites évoluer TLS au-delà de la configuration basée sur des fichiers — transformez-le en profil de sécurité par service, en gestion du cycle de vie des certificats et en couche de préparation post-quantique.

Authentification par certificat client TLS / mTLS

TR7 ADCTR7 AAM
Zero Trust AccessLivraison et accélération d'applicationsConformité PCI DSSConformité HIPAASécurité des API

Extrayez le certificat client du contrôle de connexion et transformez-le en objet d'identité qui pilote les décisions de trafic.

Services Financiers· Secteur Public· Santé

Gestion des Tables de Routage

TR7 ADC
Livraison et accélération d'applicationsConformité PCI DSSConformité HIPAA

Chaque tenant dans son propre monde de routage — IPs chevauchantes, routage statique + dynamique et surveillance de passerelle depuis un seul panneau.

Masquage des données sensibles

TR7 WAAPTR7 ADC
Sécurité des APIConformité PCI DSSConformité HIPAAPrévention des fuites de données

Masquez les données sensibles au niveau de la plateforme avant qu'elles n'atteignent l'utilisateur ou les logs.

Santé· Services Financiers· Secteur Public

Streaming de Logs SIEM

TR7 WAAPTR7 ADCTR7 AAM
Conformité PCI DSSConformité HIPAA

Envoyez chaque événement de plateforme à votre SIEM dans le format qu'il attend — JSON, CEF ou plainText.

Services Financiers· Secteur Public· Santé

Virtualisation vTenant

TR7 vTenant
Conformité PCI DSSConformité HIPAAModernisez les applications héritées

Un seul TR7. Plusieurs tenants. Frontières de ressources, de réseau et d'opérations séparées les unes des autres.

Services Financiers· Santé· Secteur Public

Module L7 Reporting

TR7 L7 Reporting
Conformité PCI DSSConformité HIPAA

Rendez chaque requête L7 mesurable, filtrable et rapportable.

Services Financiers· Santé· Secteur Public

Reporting PDF Avancé

TR7 ADCTR7 WAAPTR7 AAM
Conformité PCI DSSConformité HIPAA

Produisez des rapports PDF/XLSX branded, planifiés et à la demande dans un pipeline de reporting unifié.

Services Financiers· Santé· Secteur Public

Reporting de Conformité WAAP

TR7 WAAP
Conformité PCI DSSConformité HIPAA

Transformez les logs WAAP bruts en rapports de preuves lisibles pour les auditeurs, la direction et les clients.

Services Financiers· Secteur Public· Santé

Questions fréquentes

Quelles exigences de la HIPAA Security Rule TR7 couvre-t-il à la périphérie applicative ?
TR7 couvre les parts de périphérie applicative des éléments suivants : 164.312 Technical Safeguards — (a) Access Control, (b) Audit Controls, (d) Person/Entity Authentication, (e) Transmission Security et la part partielle en transit de (c) Integrity. Parmi les 164.308 Administrative Safeguards, TR7 soutient les parts de périphérie applicative de (a)(4) Information Access Management et (a)(5)(ii)(C) Log-in Monitoring. Les autres Administrative Safeguards (formation des employés, analyse de risque, planification de continuité) et l'intégralité des 164.310 Physical Safeguards sont hors du périmètre de TR7.
Déployer TR7 rend-il mon organisation conforme HIPAA ?
Non — et aucun produit ne le peut. La conformité HIPAA est un programme, pas un simple produit. Ce que TR7 fait, c'est appliquer sur une seule plateforme des contrôles techniques spécifiques mappés aux exigences de périphérie applicative de la Security Rule et produire des preuves d'audit qu'un auditeur ou un investigateur d'incident peut examiner. Ce déploiement constitue une part importante de la surface de contrôle de la périphérie applicative ; le programme autour — politiques, formation, analyse de risque, gestion des BAA, planification de continuité, contrôles physiques — le complète.
Que dites-vous du NPRM 2024 du HHS sur la Security Rule ?
Le HHS Office for Civil Rights a publié le Notice of Proposed Rulemaking le 27 décembre 2024 pour moderniser la Security Rule. L'orientation proposée rend explicitement obligatoires, au lieu d'« addressable », le MFA, le chiffrement en transit, la segmentation réseau autour des ePHI et plusieurs autres contrôles. La période de commentaires s'est close le 7 mars 2025 ; la règle finale devrait entrer en vigueur avec une période de conformité de 180 jours. La posture de périphérie applicative de TR7 est déjà alignée sur ces propositions — les clients qui se préparent à la règle finale sont déjà couverts du point de vue des contrôles de la périphérie applicative.
Comment vTenant aide-t-il les organisations de santé multi-sites et les fournisseurs BAA ?
Hôpitaux multi-sites, systèmes de santé régionaux et fournisseurs de SaaS clinique ont besoin d'isolation pour chaque site ou client — sans placer un appareil par site. vTenant assure l'isolation administrative, opérationnelle et observationnelle entre locataires sur une infrastructure TR7 partagée. Un locataire entrant dans le périmètre ePHI fonctionne aux côtés des autres locataires avec ses propres vServices, politiques, piste d'audit et frontière d'opérateur. Pour les fournisseurs BAA, chaque Covered Entity peut fonctionner dans son propre locataire ; les preuves liées au BAA viennent d'une surface d'opérateur unique et cohérente.
Les ePHI quittent-ils mon réseau lorsqu'ils passent par TR7 ?
Non. TR7 s'exécute sur votre propre hardware, dans votre propre data center, sous vos propres contrôles réseau. Terminaison TLS, inspection WAAP, décision MFA, masquage PHI et audit se produisent tous dans votre réseau. Aucun cloud tiers sur le chemin des ePHI. Comme TR7 n'héberge ni ne transmet vos ePHI pour vous, aucun Business Associate Agreement (BAA) n'est requis pour la plateforme TR7 elle-même — elle fonctionne dans votre environnement comme votre propre infrastructure.
Comment cela s'articule-t-il avec le RGPD pour les données de santé ?
Pour les organisations de santé soumises au RGPD, les données de santé personnelles relèvent des catégories particulières de données de l'Article 9, et l'Article 32 exige des mesures techniques et organisationnelles appropriées. Les mesures attendues — protection des données contre l'accès non autorisé, chiffrement en transit, conservation des journaux d'accès, authentification multifacteur, principe de moindre privilège, détection des fuites — sont identiques aux contrôles que TR7 fournit déjà à la périphérie applicative. De plus, pour les exigences de résidence des données (data residency), le modèle on-prem first de TR7 garantit que les données restent au sein de l'infrastructure de l'organisation.
Comment cela se compare-t-il à l'exécution des contrôles HIPAA sur un WAAP cloud ?
Avec un WAAP cloud, les ePHI passent par l'edge du fournisseur WAAP — et le fournisseur doit signer un BAA, ce qui n'est souvent possible que dans les offres enterprise. Certaines organisations acceptent ce périmètre ; d'autres veulent, pour des raisons de gouvernance, de résidence des données ou réglementaires, que l'inspection des ePHI se produise à l'intérieur de leur propre réseau. Le modèle on-prem first de TR7 maintient cette frontière à l'intérieur de votre réseau sans renoncer aux contrôles. Les six piliers (TLS, accès, MFA, isolation, masquage, audit) fonctionnent sur la même plateforme que vous gérez déjà.
Tout cela est-il sur la même plateforme, ou faut-il des modules séparés ?
Sur la même plateforme. ADC, WAAP et AAM fonctionnent sur le même moteur. Il n'y a aucun module d'accès séparé, aucun add-on multi-locataire séparé, aucune SKU de masquage séparée ni add-on d'audit séparé — tout vient dans la même licence de bande passante. La tarification dépend de la bande passante que vos applications cliniques servent réellement, prévisible et alignée sur la valeur qui passe par la plateforme.
Que ne couvre pas TR7 pour HIPAA ?
Liste honnête : 164.310 Physical Safeguards (installation, poste de travail, appareil) ; au titre de 164.308, formation des employés, politiques de sécurité, analyse de risque, gestion des business associates et planification de continuité ; chiffrement sur disque (couche de stockage) ; scan de vulnérabilités et tests d'intrusion (mentionnés dans le NPRM 2024) ; inventaire des actifs et gestion des correctifs ; gestion des appareils endpoint. TR7 est la couche de périphérie applicative d'un programme HIPAA — ce sont les contrôles complémentaires dont un programme complet a besoin aux côtés de TR7.

HIPAA Security Rule — sur une seule plateforme TR7, dans votre propre réseau

Apportez votre périmètre HIPAA à une démo TR7. Parcourons ensemble TLS à la périphérie, WAAP devant les applications cliniques, MFA pour chaque compte accédant aux ePHI, isolation vTenant entre charges cliniques et non cliniques, masquage PHI et piste d'audit — voyons exactement quelles preuves un auditeur ou un investigateur d'incident demande.