HIPAA + SOC 2 для телемедицинских видеоплатформ (2026) — обложка

Ключевые выводы

HIPAA — это закон, SOC 2 — это рычаг продаж. HIPAA становится обязательным сразу, как только ваша платформа работает с PHI (защищённой медицинской информацией) на территории США. SOC 2 Type 2 — добровольный, но любой корпоративный покупатель телемедицинского решения требует отчёт уже на первом звонке.

Оба сертификата вместе обойдутся на 30–40 % дешевле, чем по отдельности. Совместная подготовка к HIPAA и SOC 2 Type 2 стоит 2,2–6 млн ₽ за аудит, плюс 4–8 недель работы senior-инженеров и 525 тыс.–1,5 млн ₽ в год на compliance-инструменты. Если проходить их по очереди, затраты легко превысят 7,5 млн ₽.

Compliance — это архитектура, а не накладной слой. Самостоятельно размещённый SFU в вашем VPC, ключи шифрования под контролем заказчика, только управляемые сервисы с подпиской BAA, аудит-логи с самого начала разработки. Перестраивать всё после запуска будет в три раза дороже, чем заложить эти требования с самого старта.

Большинство «HIPAA-совместимых» SDK решают задачу лишь частично. Twilio Programmable Video закрыт. LiveKit Cloud подписывает BAA только на enterprise-тарифе. Daily и Vonage поддерживают BAA. Самый чистый путь — self-hosted mediasoup или LiveKit OSS в собственном VPC.

Обновление Security Rule 2024 года уже действует. Многофакторная аутентификация, учёт средств шифрования и управление уязвимостями с проверкой раз в полгода — всё это теперь обязательно, а не «по возможности». Ваш BAA от 2022 года не покрывает требования 2026 года.

Почему этот плейбук написала Фора Софт

Фора Софт сдала более 625 проектов с 2005 года. Телемедицина — одна из наших ключевых направлений: CirrusMED (HIPAA-совместимая телемедицинская платформа в США), TransLinguist (платформа медицинского перевода для NHS UK), Hospital Phone Interpreter и несколько платформ для телепсихиатрии под NDA.

За эти проекты мы подписали десятки BAA, провели четырёх клиентов через аудит SOC 2 Type 2 и помогли двум организациям устранить compliance-замечания, выявленные при due diligence в сделках M&A. Цифры ниже — не из вендорского whitepaper, а реальные данные продакшена 2025–2026 годов.

Если вы разрабатываете телемедицинский продукт и заказчик спрашивает про HIPAA, SOC 2 или оба стандарта — этот гайд расскажет, что реально требует каждый из них, где принимаются архитектурные решения, во сколько это обойдётся в рублях и неделях, и как совместить оба подхода и сэкономить 30–40 %.

Нужен архитектурный аудит HIPAA и SOC 2 для вашей телемедицинской платформы?

Пришлите схему стека и целевую дату аудита. За 48 часов вернём одностраничный анализ пробелов и 12-месячную дорожную карту. Бесплатно.

Позвоните нам → Напишите нам →

HIPAA против SOC 2 — что пересекается, а что нет

HIPAA — это федеральный закон США, который контролирует HHS. Он вступает в силу, когда ваша платформа создаёт, получает, хранит или передаёт PHI. Такого понятия, как «HIPAA Lite», не существует. Если вы работаете с PHI от имени организации, подпадающей под действие закона (например, больницы, клиники, страховые компании), вы становитесь их деловым партнёром (Business Associate), подписываете соглашение о конфиденциальности (BAA), соблюдаете требования Security Rule и обязаны уведомлять о любых утечках данных.

SOC 2 — это аттестационный фреймворк AICPA. Он добровольный. Регулятор не выпишет «штраф за SOC 2». Но любой корпоративный покупатель в здравоохранении, финтехе, образовании и SaaS требует отчёт SOC 2 Type 2 до подписания многолетнего контракта. Без него цикл продаж растягивается на 90–180 дней — пока их служба безопасности проводит собственную проверку.

Пересечение. Около 60 % требований HIPAA Security Rule совпадают с критериями Common Criteria SOC 2. Контроль доступа, аудит-логи, шифрование «в полёте» и «на диске», управление уязвимостями, реакция на инциденты — технические меры практически одинаковы. Реальная выгода от совместной реализации очевидна: единый набор политик, один набор инструментов, одно аудит-окно с пересекающимися доказательствами.

Различия. HIPAA устанавливает конкретные правила обращения с PHI: принцип минимально необходимого доступа, цепочки BAA, сроки уведомления об утечках и права пациента на доступ к данным. SOC 2 ничего подобного не требует — он проверяет, работают ли ваши контрольные механизмы так, как задумано, но не оценивает, правильно ли вы обрабатываете PHI. Отчёт SOC 2 не заменяет требования HIPAA. Оценка по HIPAA Security Rule не покрывает требования SOC 2.

Что HIPAA реально требует от видеоплатформы

У Security Rule три опоры: административные, физические и технические меры. Для видеоплатформы основную работу выполняют четыре технические меры, и обновление Security Rule 2024 года ужесточило все четыре.

1. Шифрование «в полёте» и «на диске». Нативный DTLS-SRTP в WebRTC автоматически обеспечивает шифрование «в полёте» — это относительно простая задача. Сложнее с данными «на диске»: каждая запись, транскрипция и скриншот должны шифроваться с помощью AES-256 (или аналогичного алгоритма), а ключи нужно надёжно хранить и управлять ими (через KMS, HSM). Обновление 2024 года сделало шифрование обязательным — ранее оно считалось «подлежащим реализации».

2. Контроль доступа + MFA. Ролевой доступ к PHI — обязательный. Обновление 2024 года сделало многофакторную аутентификацию обязательной для всех пользователей, имеющих доступ к PHI: ранее она была «addressable» (рекомендуемой), теперь — обязательной. Приложение пациента, приложение врача и административная панель — все три должны поддерживать MFA.

3. Аудит-логирование. Каждый доступ к PHI фиксируется: кто, что, когда и откуда. Сам лог является PHI-смежной сущностью — его тоже нужно шифровать, делать tamper-еvident и хранить 6 лет. Для видео это означает метаданные сессии (кто подключился, кто записал, кто просмотрел) плюс события при каждом обращении к фрагменту записи.

4. Business Associate Agreements. Каждый поставщик услуг, который работает с PHI, должен подписать соглашение BAA — будь то ваш провайдер SFU, облачный хостинг, система хранения данных, сервис субтитров или аналитический инструмент. Если BAA нет — PHI использовать нельзя. Списки «совместимых с HIPAA» инструментов сами по себе ничего не значат без подписанного соглашения BAA.

5. Уведомление об утечках. Если PHI скомпрометированы, у вас есть 60 дней на уведомление HHS, пострадавших лиц и (при утечке более 500 человек) СМИ. План реагирования на инциденты должен это предусматривать. Учения типа «tabletop» проводятся не реже одного раза в год.

SOC 2 Type 2 — пять критериев доверия

SOC 2 оценивает ваши контрольные меры по пяти критериям доверия. Большинство платформ телемедицины выбирают область охвата Security, Availability и Confidentiality — два оставшихся критерия (Processing Integrity, Privacy) повышают стоимость аудита, но приносят мало пользы конечному пользователю.

Security (обязателен). Контроли защиты от несанкционированного доступа. CC6.1–CC6.8 — критерии контроля доступа; именно здесь падают наивные WebRTC-реализации. Если любой, у кого есть URL комнаты, может в неё зайти — у вас нет контроля доступа.

Availability. SLA по времени работы, мониторинг, расчёт мощностей, непрерывность бизнеса. Покупатели в телемедицине ждут 99,9 % и выше. SFU должен быть как минимум в двух регионах, у базы данных должны быть реплики, инцидент-плейбук — отработан.

Confidentiality. Защита конфиденциальной информации сверх стандартного контроля доступа. Для видео это означает: использование E2E-шифрования, контроль срока хранения записей и проверку поставщиков (due diligence).

Type 1 против Type 2. Type 1 означает: «контрольные процедуры спроектированы правильно на определённую дату». Type 2 означает: «контрольные процедуры работали эффективно в течение 6–12 месяцев». Корпоративные покупатели предпочитают Type 2. Планируйте под него с самого начала.

Эталонная архитектура, прошедшая аудит

Compliance-видеоплатформа состоит из шести отдельных слоёв. Опечатайтесь хоть в одном — аудитор это обнаружит.

Слой identity — SSO + MFA + RBAC Auth0 / Okta / WorkOS · SAML/OIDC · PHI-скоуп по ролям Прикладной слой — приложения врача, пациента, админа Шифрование в транзите (TLS 1.3) · минимизация PHI · аудит каждого обращения к PHI Self-hosted SFU в вашем VPC — mediasoup / LiveKit OSS DTLS-SRTP · JWT на каждую комнату · пайплайн записи шифруется до записи на диск Шифрованное хранилище S3 + KMS · ключи под управлением заказчика Аудит-лог + SIEM Tamper-evident · хранение 6 лет · алерты Зонтик BAA — AWS/GCP/Azure · Auth0 · Datadog · каждый вендор в цепочке Шесть слоёв: все подписаны, все шифруются, все логируются.

Рисунок 1. Compliance-архитектура телемед-видео — идентификация, прикладной слой, SFU, хранилище, аудит, зонтик BAA.

Берите self-hosted SFU, когда: нужен полный контроль над PHI, ключи хранятся у заказчика, данные остаются в ЕС или США, или объём превышает 10 тыс. минут от провайдеров в месяц.

Берите managed SFU с покрытием BAA, когда: объём ниже 10 тыс. минут в месяц, у вас нет своей SRE-команды и вы готовы заплатить в 2–3 раза больше за enterprise-тариф.

Берите гибрид (BYO-SFU), когда: хотите управляемый контрольный плоскость (LiveKit Cloud, Daily), но медиа никогда не покидает ваш VPC. Лучшее из двух миров, но условия контракта тонкие.

Берите overlay со сквозным шифрованием (E2EE), когда: работаете в психиатрии, онкологии или любой сфере, где даже ваши собственные операционники не должны видеть персональные медицинские данные по умолчанию.

Матрица BAA по вендорам — кто что подписывает

Вендор BAA доступен? Какой тариф нужен Заметки
AWSДаСтандартныйПодписались один раз — покрывает около 150 сервисов
GCPДаСтандартныйВключая Cloud Healthcare API
AzureДаСтандартныйТекстовые эндпоинты Azure OpenAI доступны по BAA; поддержка реального времени для аудио пока отсутствует
LiveKit CloudEnterprise-тарифКастомный контрактSelf-hosted OSS в собственном VPC — путь проще
Daily.coДаScale-тарифСильный фокус на телемедицине
Vonage Video APIДаВсе платные тарифыУстоявшаяся практика BAA, унаследованная от TokBox
Twilio Programmable VideoЗакрыт в декабре 2024N/AМигрируйте до запуска нового деплоя
AgoraОграниченноКонтакт с enterprise-отделомУточняйте регион — не все SDK поддерживаются
Self-hosted mediasoupN/А (Business Associate — это вы сами)N/AВы подписываете BAA с вашим заказчиком

Финансовая модель — реальные цифры 2026 года

Совместная подготовка к HIPAA и SOC 2 Type 2 для типового телемед-стартапа уровня Series A, цены на май 2026 года:

Стоимость аудита SOC 2 Type 2. 1,5–4,5 млн ₽ для SaaS-компаний малого и среднего размера. Фирмы из Big Four берут 3,7–7,5 млн ₽; специализированные аудиторы SOC 2 (Prescient, A-ЛIGN, Schellman, BARR) — 1,5–3,7 млн ₽ на первом аудите, при повторной сертификации цена ниже.

Оценка рисков HIPAA + готовность. 375 тыс.–1,1 млн ₽ за внешнего эксперта (Compliancy Group, Accountable, MedCurity) или около 0 ₽, если используете шаблоны Vanta/Drata — но первый цикл всё же лучше пройти с внешней проверкой.

Инструменты для соблюдения требований. Vanta или Drata: 525 тыс.–1,5 млн ₽ в год — зависит от размера компании. Sprinto и Comp.ai на 30–50 % дешевле для стартапов. Delve и Secureframe — по цене посередине. На команду из 20 человек закладывайте около 750 тыс. ₽ в год.

Инженерные трудозатраты. 4–8 недель работы senior-инженера, чтобы построить контроли, если compliance заложили в архитектуру с самого начала. 12–20 недель — чтобы переделать неподготовленную кодобазу. Именно стоимость переделки и выбивает бюджеты.

Сводный расчёт. SOC 2 и HIPAA вместе обходятся на 30–40 % дешевле, чем по отдельности: контроли настраиваются один раз, политики составляются один раз, а аудит проходит в одно пересекающееся окно. Например, телемедицинский клиент, прошедший аудит в 2025 году, заплатил 4,3 млн ₽ за совместный аудит вместо ожидаемых 6,9 млн ₽ за последовательный.

Хотите прогноз стоимости под ваш стек и размер команды?

За 30 минут разберём модель стоимости SOC 2 + HIPAA для вашей компании — выбор аудитора, инструментов, оценка трудозатрат инженеров и определение целевой даты аудита.

Позвоните нам → Напишите нам →

Матрица инструментов — Vanta, Drata, Sprinto, Comp.ai, Delve

Vanta. Лидер категории. Зрелые интеграции, богатый сбор доказательств, дорого. 750 тыс.–1,8 млн ₽ в год для скоупа телемеда. Дефолтный выбор на Series B+.

Drata. Ближайший конкурент Vanta. Функционал схожий, интерфейс чуть удобнее, цены примерно одинаковые. У нас были клиенты, использовавшие оба сервиса.

Спринто. Агрессивные цены под Series A (375–900 тыс. ₽ в год). Сильны в связке HIPAA + SOC 2. Каталог интеграций меньше, чем у Vanta, но базовые потребности покрывает.

Comp.ai. Открытая платформа для соблюдения норм (compliance), запущена в 2025 году. Есть бесплатный тариф для стартапов на ранней стадии. Подойдёт тем, у кого ограниченный бюджет; поддержка в бесплатной версии — только по запросу, без приоритетов.

Delve. Сбор доказательств на основе ИИ. Новый игрок, ориентированный на компании на стадии Series A–B и команды разработчиков, которым нужен минимум ручной работы.

Дорожная карта на 12 месяцев — от MVP до успешного аудита

ЭтапМесяцыРезультаты
ФундаментМ1–М3Архитектура с шифрованием и KMS, подписанные BAA, MFA, аудит-лог v1, библиотека политик
Готовность к Type 1М4–М6Подключён Vanta/Drata, закрытие пробелов, сканирование уязвимостей, первый пентест, SOC 2 Type 1
Окно наблюдения Type 2М7–М12Шестимесячное окно наблюдения, ежемесячный анализ доказательств, HIPAA-таблет, аудит типа 2
Стабильное состояниеМ13+Ежегодное обновление Type 2, ежеквартальный пересмотр прав доступа, постоянный сбор доказательств

Мини-кейс — CirrusMED, audit-ready за 9 месяцев

Телемед-клиент из США (под NDA, но архитектура близка к CirrusMED) обратился к нам в начале 2025 года: у них уже был рабочий MVP, две больничные сети проходили пилот и в контракте были прописаны требования SOC 2 и HIPAA.

План. Девятимесячный спринт до Type 1 (audit-ready) и 15 месяцев до Type 2. Месяцы 1–3: перешли с Twilio Programmable Video (закрыт) на self-hosted mediasoup в их AWS VPC, ключи KMS теперь управляются заказчиком, MFA через Auth0, аудит-логи — в отдельный CloudWatch с хранением 6 лет. Месяцы 4–6: интеграция Drata, оценка рисков HIPAA от Compliancy Group, два цикла пентеста, создание внутренней библиотеки политик. Месяцы 7–9: SOC 2 Type 1 от Schellman и самопроверка по HIPAA.

Результат. Готовы к аудиту уже на 9-м месяце (планировали к 12-му). Аттестация SOC 2 Type 2 — на 15-м месяце. Две пилотные больничные сети перешли на долгосрочные контракты, опираясь на отчёт. Общие затраты на соответствие требованиям: 3,9 млн ₽ на аудит и инструменты, плюс 7 недель работы senior-инженеров (на троих). Хотите аналогичный план? Позвоните или напишите — за 30 минут обсудим ваш случай.

Подводные камни

1. «HIPAA-совместимый» SDK без подписанного BAA. Маркетинговые обещания — не договор. Запросите документ, подпишите его и сохраните в файлах по соблюдению норм. Иначе аудитор ничего не найдёт.

2. Запись в S3 без шифрования и логирования доступа на уровне бакета. Раньше стандартные настройки S3 оставляли PHI открытыми; обновление Security Rule 2024 года сделало шифрование обязательным. Используйте SSE-КМС с ключами, управляемыми заказчиком, включайте логирование доступа к бакету и установите срок хранения (lifecycle) на 6 лет.

3. Хранение PHI в транскриптах разговоров без редактирования. Транскрипты голосовых агентов часто содержат SSN, даты рождения, диагнозы, произнесённые вслух. Редактируйте информацию сразу при записи, а не удаляйте её задним числом.

4. Игнорирование Privacy Rule. Большинство команд сосредоточены на Security Rule и полностью забывают про Privacy Rule. Права пациента на доступ к данным, учёт раскрытий информации и принцип минимально необходимого доступа — всё это регулируется Privacy Rule, и именно эти требования проверяют при аудите.

5. Отношение к SOC 2 как к разовой задаче. Type 2 — это постоянная программа. Получили — поддерживайте всегда. Встройте сбор доказательств в еженедельный ритм работы инженеров, а не в панический спринт перед ресертификацией.

Фреймворк решения — нужно ли идти за обоими, в пяти вопросах

В1. Будете ли вы обрабатывать PHI пациентов из США? Да → HIPAA обязателен, без вариантов.

В2. Будете ли продавать корпоративным покупателям в здравоохранении (больницам, страховщикам, крупным клиникам)? Да → SOC 2 Type 2 попадёт в требования контракта; начинайте планировать с первого дня.

В3. Вы pre-Series-А или Series-А+? Pre-А: сначала HIPAA, потом SOC 2 Type 1, Type 2 — к Series B. Series-А+: совместный спринт до Type 2 за 12–15 месяцев.

В4. В скоуп входят пациенты ЕС? Добавьте требования GDPR и data residency. Используйте регионы AWS/GCP в ЕС, где доступ к ключам возможен только из ЕС. Дополнительная нагрузка по соблюдению норм невелика, если HIPAA уже внедрена.

В5. Размер команды разработки? Если в команде меньше 5 инженеров — используйте шаблоны Vanta/Drata и обратитесь к внешнему compliance-консультанту. Если больше 10 — выделите одного инженера на 30 % рабочего времени для compliance-задач.

KPI, которые нужно измерять

KPI качества. Доля успешно пройденных тестов по контролю (Vanta/Drata): 99 % и выше. Количество критических замечаний после пентеста за цикл аудита: 0. Среднее время устранения замечаний по аудиту: менее 30 дней.

Бизнес-метрики. Сокращение цикла продаж при наличии сертификата SOC 2 Type 2: на 30–90 дней быстрее на корпоративных сделках. Количество многолетних контрактов с сетями больниц, выигранных после получения аттестации. Доступ к премиальному тарифу, который открыт только для поставщиков с подтверждённой безопасностью.

KPI надёжности. Учения по реакции на инциденты — ежеквартально. Утечек PHI не было. Аномалии доступа обнаруживаются за менее чем 60 минут (по SIEM-алертам).

Когда НЕ стоит гнаться за обоими сразу

Pre-revenue, без enterprise design partners. Если выручки ещё нет и вы поставляете решение конечному пользователю (например, DTC-приложение для ментального здоровья), достаточно соответствия HIPAA; SOC 2 Type 2 — преждевременно. Переходите к Type 2 после первого корпоративного пилота.

Не-США, не-PHI-нагрузки. Для платформ, ориентированных только на ЕС, эквивалентным стеком будет GDPR + ISO 27001. HIPAA не действует; SOC 2 может быть преждевременным без корпоративных клиентов в США.

Платформы только для wellness (без диагностических и лечебных данных). Фитнес, медитация, трекинг сна — спорно, но обычно не подпадают под HIPAA. Будьте осторожны: как только добавляете портал для врача — переходите черту.

FAQ

Совместим ли Twilio с HIPAA?

Twilio Programmable Voice и SMS подписывают BAA. Twilio Programmable Video закрывается в декабре 2024 года — не используйте его для новых HIPAA-решений. Перейдите на Daily, Vonage, LiveKit OSS или self-hosted mediasoup.

Подписывает ли LiveKit Cloud BAA?

Да, на enterprise-тарифе и по индивидуальному контракту. Для большинства телемед-стартапов проще развернуть LiveKit OSS внутри своей VPC — тот же SDK, без необходимости согласовывать BAA, полный контроль над хранением данных.

Сколько на самом деле занимает SOC 2 Type 2?

С чистого листа: 6–9 месяцев до Type 1, потом минимум 6 месяцев на наблюдение перед аудитом Type 2. Итого — около 12–15 месяцев. Если начинаете с неподготовленной кодовой базы, добавьте 3–6 месяцев на доработки.

Можно ли использовать OpenAI или Claude в процессах, связанных с HIPAA?

Текстовые эндпоинты Azure OpenAI соответствуют требованиям HIPAA при наличии соглашения о обработке данных (BAA) от Microsoft. OpenAI напрямую (api.openai.com) подписывает BAA на тарифе Enterprise. Anthropic подписывает BAA для Claude на тарифах Pro и Enterprise. Реалтайм-аудиомодальность пока не покрыта; используйте комбинацию STT/TTS-пайплайна с вендорами, соответствующими HIPAA.

Что меняет обновление HIPAA Security Rule 2024 года?

Шифрование «в полёте», шифрование «на диске», MFA и инвентаризация технологических активов перешли из «по возможности» в «обязательно». Сканирование уязвимостей теперь проводится по установленному графику. Управление обновлениями — обязательно. Политики, разработанные в 2022 году, нужно обновить под требования 2025–2026 годов.

Нужны ли мне и Type 1, и Type 2?

Большинство корпоративных покупателей игнорируют Type 1. Им нужен Type 2. Type 1 — полезный промежуточный шаг, чтобы проверить контроли до начала периода наблюдения, но как результат для отдела продаж он не подходит.

Vanta или Drata?

Оба хороши. У Vanta больше экосистема и интеграций. У Drata чуть более удобный интерфейс. Ни один из них не станет причиной провала аудита. На новых деплоях по умолчанию используем Drata — оба работают.

А что насчёт HITRUST?

HITRUST — более строгий стандарт, который охватывает требования HIPAA, SOC 2 и ISO 27001. Стартапам он обычно не нужен — подавайтесь на него только если крупная больничная сеть требует HITRUST CSF Certified до подписания контракта. Стоимость аудита примерно вдвое выше, чем у одного SOC 2.

HIPAA

HIPAA-совместимые видеоплатформы

Глубокий разбор именно слоя SFU.

Voice AI

OpenAI Realtime: HIPAA-нюанс

Подробно о пробеле в покрытии аудиомодальности.

Стриминг

WHIP/ WHEP в современных стеках

Compliance-совместимый паттерн ингеста в реальном времени.

Телемедицина

Разработка телемедицинского ПО

Опорный обзор всего стека телемедицины.

ИИ

MCP для видеоприложений

Если ваша ИИ-функция работает с PHI — начинать стоит отсюда.

Готовы выпустить телемед-платформу, готовую к аудиту?

Compliance — это архитектура: либо закладываешь её с самого начала, либо потом переплачиваешь втрое. Совместный путь по HIPAA и SOC 2 экономит 30–40 % по сравнению с последовательным подходом, занимает 12–15 месяцев с момента выхода MVP и открывает доступ к контрактам с больничными сетями, которые отсекают поставщиков без соответствия требованиям уже на первом звонке.

Обновление Security Rule 2024 года сделало MFA, шифрование и инвентаризацию активов обязательными — ранее они были рекомендованы как «addressable». Если ваша конфигурация соответствует требованиям 2022 года, обновите политики до следующего цикла аудита.

Нужен 12-месячный план до пройденного аудита HIPAA + SOC 2 Type 2?

Пришлите стек, целевую дату аудита и размер команды. За 48 часов подготовим одностраничную дорожную карту: выбор аудитора, инструментов и оценка трудозатрат на инженерные работы.

Позвоните нам → Напишите нам →

  • Технологии