RESUMO: SOC 2 Type II é uma auditoria independente que testa se os controles de segurança de um fornecedor operaram de forma eficaz ao longo de um período de meses. A conformidade com a HIPAA é uma obrigação legal sem autoridade certificadora, então o que um fornecedor pode oferecer é um Business Associate Agreement assinado e evidência das salvaguardas exigidas.
Por que a segurança do seu fornecedor de software se torna problema seu?
Sob a HIPAA, um laboratório que lida com informação de saúde protegida é responsável pelos fornecedores com quem compartilha essa informação, por meio de um Business Associate Agreement. Uma violação no seu fornecedor de software é uma violação envolvendo os dados dos seus pacientes, e é de notificação obrigatória.
Os números explicam isso melhor do que o princípio. Na análise do portal de violações do Office for Civil Rights do HHS, 35,8 por cento das violações de dados de saúde notificadas em 2025 tiveram origem em parceiros de negócio e não nos próprios prestadores. Cerca de um terço do problema chega pelos fornecedores.
Para um laboratório odontológico isso não é um risco abstrato. Os arquivos de caso carregam identificadores de pacientes, prescrições, escaneamentos e correspondência clínica. Se isso fica na nuvem de um fornecedor, os controles desse fornecedor fazem parte da sua postura de conformidade, tenha alguém olhado para eles ou não.
O que o SOC 2 Type II realmente testa?
Um exame SOC 2 é realizado por uma firma independente de CPA contra os Trust Services Criteria do AICPA. O Type I verifica se os controles estão desenhados adequadamente em um único momento. O Type II testa se eles de fato operaram de forma eficaz ao longo de um período, comumente de três a doze meses.
A distinção entre Type I e Type II é todo o valor do exercício, e é rotineiramente embaçada em conversas de venda. O Type I diz que o fornecedor tem uma política. O Type II diz que um auditor amostrou evidências ao longo de meses e constatou que a política era cumprida.
Quando um fornecedor lhe oferece um relatório SOC 2, pergunte quatro coisas:
- Type I ou Type II? Se for Type I, diz bem menos.
- Qual período de observação? Um relatório cobrindo três meses é evidência mais fraca do que um cobrindo doze, e um relatório cujo período terminou dezoito meses atrás está desatualizado.
- Quais Trust Services Criteria? Segurança é obrigatório. Disponibilidade, confidencialidade, integridade de processamento e privacidade são adições opcionais, e quais estavam no escopo importa.
- Houve exceções? Os relatórios as listam. Um relatório com exceções anotadas e um plano de remediação costuma ser mais informativo do que um relatório limpo, porque você aprende como o fornecedor reage.
A SmileShape concluiu um exame SOC 2 Type II. Peça o relatório sob acordo de confidencialidade e leia a seção de escopo, não o logotipo.
Por que a conformidade com a HIPAA não pode ser certificada
Não existe órgão governamental nem esquema credenciado que certifique conformidade com a HIPAA. O Department of Health and Human Services não endossa certificações. O que existe é uma obrigação legal, um conjunto de salvaguardas exigidas, e um Business Associate Agreement que coloca a obrigação por escrito entre você e o seu fornecedor.
Isso importa porque "certificado HIPAA" aparece em muitos sites de fornecedores e, em sentido estrito, não significa nada. Um fornecedor que afirma isso está usando um atalho para algo real, o que é aceitável, ou não entende o arcabouço, o que não é.
O que você deveria pedir de fato:
- Um Business Associate Agreement assinado. Não a promessa de assinar um depois. As cláusulas do BAA modelo do HHS são a referência do que ele deve conter.
- Evidência das salvaguardas administrativas, físicas e técnicas que a Security Rule exige. Um relatório SOC 2 Type II costuma ser a forma mais eficiente de ver isso, e é por isso que os dois itens andam juntos.
- Termos de notificação de violação. Com que rapidez eles avisarão você, por qual canal e a quem.
- Tratamento de subcontratados. O provedor de nuvem deles também é a casa dos seus dados. Pergunte quem mais toca neles.
A SmileShape opera sob obrigações da HIPAA e assina Business Associate Agreements com laboratórios e clínicas. Essa é a versão exata da afirmação, e é a versão sobre a qual um processo de diligência pode agir.
O que nenhum dos dois diz a você
Nenhum deles é uma declaração de que o produto funciona bem. O SOC 2 cobre controles de segurança e operacionais. A HIPAA cobre o tratamento de informação de saúde protegida. Se o software é útil, se é um dispositivo regulado, e se o resultado presta são perguntas separadas com evidências separadas.
Laboratórios às vezes leem um selo SOC 2 como garantia geral, e os fornecedores raramente os corrigem. Vale manter as categorias separadas na sua própria avaliação, porque um fornecedor pode ser excelente em uma e não examinado em outra.
Para software clínico em específico, a questão do dispositivo é uma linha de investigação própria. O SmartCAD é classificado como um auxílio de design operado pelo técnico, com revisão humana obrigatória, e não é uma ferramenta de diagnóstico nem de planejamento de tratamento. Esse é um fato diferente da sua postura de segurança e deve ser verificado separadamente.
Uma sequência curta de diligência
- Solicite o relatório SOC 2 sob acordo de confidencialidade. Leia o tipo, o período, os critérios no escopo e as exceções.
- Solicite o Business Associate Agreement e peça a quem lhe assessora em HIPAA para lê-lo, em especial a cláusula de notificação de violação.
- Pergunte onde os dados ficam armazenados, quem são os subcontratados e o que acontece com os seus dados se você sair.
- Pergunte como o acesso é controlado internamente: quem no fornecedor pode ver os arquivos de caso de um cliente, e o que é registrado em log.
- Guarde as respostas. Pergunte de novo anualmente, porque um relatório SOC 2 cobre um período que termina.
Leituras relacionadas
- uma lista de verificação de segurança de fornecedores para laboratórios odontológicos que compram software
- como avaliar software de design de próteses assistido por IA
Perguntas frequentes
Qual é a diferença entre SOC 2 Type I e Type II?
O Type I avalia se os controles estão adequadamente desenhados em um único momento. O Type II testa se esses controles operaram de forma eficaz ao longo de um período, comumente de três a doze meses. O Type II é evidência substancialmente mais forte.
Uma empresa pode ser certificada em HIPAA?
Não. Não existe órgão governamental nem entidade credenciada que certifique conformidade com a HIPAA, e o HHS não endossa certificações. O que um fornecedor pode fornecer é um Business Associate Agreement assinado e evidência das salvaguardas que a Security Rule exige.
Por que um laboratório odontológico precisa de um Business Associate Agreement com seu fornecedor de software?
Porque o fornecedor lida com informação de saúde protegida em nome do laboratório. O BAA é o instrumento escrito que vincula o fornecedor às obrigações da HIPAA e estabelece os termos de notificação de violação.
Com que frequência as violações na saúde vêm por meio de fornecedores?
A análise do portal de violações do Office for Civil Rights do HHS constatou que 35,8 por cento das violações de dados de saúde notificadas em 2025 tiveram origem em parceiros de negócio e não nas próprias entidades cobertas.
A SmileShape tem SOC 2 Type II e assina BAA?
Sim. A SmileShape concluiu um exame SOC 2 Type II e assina Business Associate Agreements com laboratórios e clínicas. Peça o relatório sob acordo de confidencialidade e leia o escopo e o período de observação.
Fontes
- AICPA, SOC 2 (System and Organization Controls) reporting framework
- HHS, Business Associate Contracts under the HIPAA Privacy Rule
- HHS Office for Civil Rights, Breach Portal (breaches affecting 500 or more individuals)
- HIPAA Journal, 2025 Healthcare Data Breach Report (analysis of the HHS OCR breach portal)