Ik auditeer je AWS- of serveropstelling voor HIPAA-naleving en beveiligingsgaten
Clinical AI, HIPAA-compatibele EMR EHR, gezondheidsintegraties, team van 9 engineers
Niveau 2
Voldoet aan hoge prestatiecriteria en heeft een bewezen staat van dienst in het voldoen aan de verwachtingen van de klant.
Over deze dienst
Ontdek waar je blootgesteld bent voordat een regelgever of een zakelijke klant dat doet.
"We denken dat we HIPAA-naleving hebben" is geen goede plek om te zijn als een klant een beveiligingsreview van 300 vragen stuurt.
WIJ REVIEWEN
Toegangscontrole en RBAC · tenant-isolatie · encryptie tijdens verzending en opslag · sleutelbeheer · authenticatie, MFA, wachtwoord- en sessiebeleid · auditlogging en retentie · PHI-dataflows · back-up, herstel en rampenherstel · BAA-dekking · incidentresponsvoorbereiding.
CLOUD DIEPTE
Wij draaien productie-gezondheidszorg workloads op AWS en Windows Server. Verwacht details: VPC- en subnetblootstelling, beveiligingsgroepen, IAM least-privilege, GuardDuty en CloudTrail dekking, KMS-rotatie, S3- en RDS-encryptie.
WAT JE KRIJGT
Een schriftelijk rapport in eenvoudige taal. Bevindingen, risico-geclassificeerd, elk met een specifieke oplossing. Geen checklist - een blik op je daadwerkelijke systeem.
Ook beschikbaar: HECVAT- en CAIQ-Lite-vragenlijsten, beveiligingsoverzicht voor klanten, beleidspakket, Security Risk Assessment.
Dit is een technische beoordeling door healthcare engineers, geen juridisch advies. Voor een ondertekende attestatie heb je een gecertificeerde auditor nodig.
Stuur me je stack. Ik vertel je vooraf of het de moeite waard is.
Tools:
Docker
•
GitLab
•
Harness
•
Jenkins
•
GitHub
•
Kubernetes
•
Amazon EKS
Frameworks:
Npm
Programmeertaal:
Bash
•
Java
•
JavaScript
•
Kotlin
•
Python
•
PowerShell
Expertise:
Debuggen
•
Ontwikkeling
•
Configuratie
Klanten waar ik mee heb gewerkt
1stRx
1stRx needed GLP-1 patient intake off manual forms and into their clinical system without adding headcount. We built a custom workflow form portal that captures and validates structured intake, then pushes it straight into their EMR — no re-keying. Build, EMR integration and team onboarding. RBAC, audit logging, encrypted PHI. 1stRx was later acquired into a larger group.
jan 2025
SuperVize
SuperVize tracked supervised hours, practicums and evaluations manually. We built a role-based platform for graduate schools, mental health agencies and umbrella organizations: real-time hours tracking, practicum applications, evaluations, secure messaging, document management. E-signature, 2FA, HIPAA and FERPA compliant.
mrt 2025
Mijn portfolio
Andere DevOps-techniek diensten die ik aanbied
Veelgestelde vragen
Automatische vertaling
Is dit een penetration test?
Nee. Een pentest probeert je systeem van buitenaf te exploiteren. Dit is een configuratie- en controlesreview, we bekijken hoe het systeem is opgebouwd en beheerd. De twee vinden verschillende problemen, en de meeste klantbeveiligingsreviews vragen naar beide. Als je een pentest nodig hebt, neem dan een specialist in.
Zorgt dit ervoor dat wij HIPAA-gecertificeerd worden?
Er bestaat geen HIPAA-certificering. Niemand kan die uitgeven. Wat er is, is een gedocumenteerde Security Risk Assessment, geïmplementeerde waarborgen en bewijs dat je aan een klant of regelgever kunt tonen. Deze review levert het technische deel van dat bewijs.
Heb je toegang nodig tot onze code en servers?
Alleen-lezen toegang geeft een veel nauwkeuriger resultaat, maar het is niet verplicht. We kunnen ook architectuurdocumentatie, configuratie-exporten en ingevulde vragenlijsten bekijken, en het rapport geeft duidelijk aan welke bevindingen bevestigd zijn en welke geïnterpreteerd.
Draaien wij Windows Server, niet AWS. Kun je nog steeds helpen?
Ja. We draaien gezondheidszorg workloads op beide. Windows Server, IIS, SQL Server, patch-actualiteit, serviceblootstelling en certificaatbeheer vallen allemaal binnen de scope.
Een klant stuurde ons een beveiligingsvragenlijst. Kun je die invullen?
Ja, HECVAT, CAIQ-Lite en de meeste maatwerk leveranciersvragenlijsten. Meestal is de juiste volgorde: eerst auditeren zodat de antwoorden kloppen, daarna de vragenlijst invullen. Optimistisch antwoorden en betrapt worden is slechter dan eerlijk antwoorden met een remediedatum.
Kun je repareren wat je vindt?
Ja, apart geoffreerd zodra we beide de scope kennen. Verschillende bevindingen zijn meestal doorlopende operationele controles in plaats van eenmalige oplossingen, en die worden beter gedekt door een managed operations arrangement dan door een project.
Wat als je iets ernstigs vindt?
Ik vertel je meteen wat ik ervan vind, in plaats van het voor het rapport te bewaren, en vertel je wat je eerst moet doen.
Is onze data veilig bij jou?
We werken op basis van wederzijdse NDA op verzoek, en onder een BAA wanneer de opdracht PHI-toegang omvat. We vragen waar mogelijk om alleen-lezen toegang, en we hebben geen productie-PHI nodig om deze review uit te voeren, synthetische of gemaskeerde data is in bijna alle gevallen voldoende.
Wie doet het werk?
Ingenieurs die dagelijks HIPAA-gezondheidszorgplatforms bouwen en beheren, geen generalistische security consultants. Daarom noemen bevindingen specifieke instellingen in plaats van standaarden te citeren.

