| name | hipaa-compliance |
| description | 헬스케어 개인정보 및 보안 작업을 위한 HIPAA 전용 진입점입니다. HIPAA, PHI 처리, covered entity, BAA, 침해 대응, 미국 의료 컴플라이언스 요구사항이 명시적으로 언급될 때 사용합니다. |
| origin | ECC direct-port adaptation |
| version | 1.0.0 |
HIPAA Compliance
이 스킬은 미국 의료 컴플라이언스가 명확히 핵심인 작업에서 HIPAA 전용 진입점으로 사용합니다. 의도적으로 얇고 정식 기준 역할만 맡습니다.
healthcare-phi-compliance는 PHI/PII 처리, 데이터 분류, 감사 로그, 암호화, 유출 방지를 다루는 기본 구현 스킬입니다.
healthcare-reviewer는 코드, 아키텍처, 제품 동작에 대해 헬스케어 관점의 2차 검토가 필요할 때 쓰는 전문 리뷰어입니다.
security-review는 일반적인 인증, 입력 처리, 시크릿, API, 배포 강화에도 여전히 적용됩니다.
사용 시점
- 요청에 HIPAA, PHI, covered entity, business associate, BAA가 명시될 때
- PHI를 저장, 처리, 내보내기, 전송하는 미국 의료 소프트웨어를 만들거나 검토할 때
- 로깅, 분석, LLM 프롬프트, 저장소, 지원 워크플로가 HIPAA 노출을 만드는지 평가할 때
- 최소 필요 접근과 감사 가능성이 중요한 환자용/의료진용 시스템을 설계할 때
동작 방식
HIPAA는 더 넓은 헬스케어 프라이버시 스킬 위에 올라가는 오버레이로 취급합니다.
- 구체적인 구현 규칙은
healthcare-phi-compliance에서 시작합니다.
- HIPAA 전용 의사결정 게이트를 적용합니다.
- 이 데이터가 PHI인가?
- 이 행위자가 covered entity 또는 business associate인가?
- 이 데이터를 다루기 전에 벤더나 모델 제공자와 BAA가 필요한가?
- 접근이 최소 필요 범위로 제한되어 있는가?
- 읽기/쓰기/내보내기 이벤트를 감사할 수 있는가?
- 작업이 환자 안전, 임상 워크플로, 규제 대상 프로덕션 아키텍처에 영향을 주면
healthcare-reviewer로 올립니다.
HIPAA 전용 가드레일
- PHI를 로그, 분석 이벤트, 크래시 리포트, 프롬프트, 클라이언트 노출 오류 문자열에 넣지 않습니다.
- PHI를 URL, 브라우저 저장소, 스크린샷, 복사된 예시 페이로드에 노출하지 않습니다.
- PHI 읽기/쓰기에 인증된 접근, 범위 지정 권한, 감사 추적을 요구합니다.
- 서드파티 SaaS, 관측 도구, 지원 툴, LLM 제공자는 BAA 상태와 데이터 경계가 명확해질 때까지 기본 차단으로 취급합니다.
- 최소 필요 접근을 따릅니다. 적절한 사용자는 작업에 필요한 가장 작은 PHI 조각만 볼 수 있어야 합니다.
- 이름, MRN, 전화번호, 주소 같은 식별자보다 불투명한 내부 ID를 우선합니다.
예시
예시 1: HIPAA 중심 제품 요청
사용자 요청:
미국 클리닉 고객을 위한 의료진 대시보드에 AI 생성 방문 요약을 추가해줘. HIPAA를 지켜야 해.
응답 패턴:
hipaa-compliance 활성화
healthcare-phi-compliance로 PHI 이동, 로그, 저장, 프롬프트 경계 검토
- 요약 제공자가 PHI를 받기 전에 BAA로 커버되는지 확인
- 요약이 임상 판단에 영향을 주면
healthcare-reviewer로 상향
예시 2: 벤더/도구 결정
사용자 요청:
고객지원 대화 기록과 환자 메시지를 분석 스택으로 보내도 될까?
응답 패턴:
- 해당 메시지에 PHI가 포함될 수 있다고 가정
- 분석 벤더가 HIPAA 범위 워크로드에 승인되지 않았거나 데이터 경로 최소화가 안 되면 설계를 차단
- 가능하면 비식별화나 비-PHI 이벤트 모델을 요구
관련 스킬
healthcare-phi-compliance
healthcare-reviewer
healthcare-emr-patterns
healthcare-eval-harness
security-review