
Ключевые выводы
• HIPAA — это закон, SOC 2 — это рычаг продаж. HIPAA становится обязательным сразу, как только ваша платформа работает с PHI (защищённой медицинской информацией) на территории США. SOC 2 Type 2 — добровольный, но любой корпоративный покупатель телемедицинского решения требует отчёт уже на первом звонке.
• Оба сертификата вместе обойдутся на 30–40 % дешевле, чем по отдельности. Совместная подготовка к HIPAA и SOC 2 Type 2 стоит 2,2–6 млн ₽ за аудит, плюс 4–8 недель работы senior-инженеров и 525 тыс.–1,5 млн ₽ в год на compliance-инструменты. Если проходить их по очереди, затраты легко превысят 7,5 млн ₽.
• Compliance — это архитектура, а не накладной слой. Самостоятельно размещённый SFU в вашем VPC, ключи шифрования под контролем заказчика, только управляемые сервисы с подпиской BAA, аудит-логи с самого начала разработки. Перестраивать всё после запуска будет в три раза дороже, чем заложить эти требования с самого старта.
• Большинство «HIPAA-совместимых» SDK решают задачу лишь частично. Twilio Programmable Video закрыт. LiveKit Cloud подписывает BAA только на enterprise-тарифе. Daily и Vonage поддерживают BAA. Самый чистый путь — self-hosted mediasoup или LiveKit OSS в собственном VPC.
• Обновление Security Rule 2024 года уже действует. Многофакторная аутентификация, учёт средств шифрования и управление уязвимостями с проверкой раз в полгода — всё это теперь обязательно, а не «по возможности». Ваш BAA от 2022 года не покрывает требования 2026 года.
Почему этот плейбук написала Фора Софт
Фора Софт сдала более 625 проектов с 2005 года. Телемедицина — одна из наших ключевых направлений: CirrusMED (HIPAA-совместимая телемедицинская платформа в США), TransLinguist (платформа медицинского перевода для NHS UK), Hospital Phone Interpreter и несколько платформ для телепсихиатрии под NDA.
За эти проекты мы подписали десятки BAA, провели четырёх клиентов через аудит SOC 2 Type 2 и помогли двум организациям устранить compliance-замечания, выявленные при due diligence в сделках M&A. Цифры ниже — не из вендорского whitepaper, а реальные данные продакшена 2025–2026 годов.
Если вы разрабатываете телемедицинский продукт и заказчик спрашивает про HIPAA, SOC 2 или оба стандарта — этот гайд расскажет, что реально требует каждый из них, где принимаются архитектурные решения, во сколько это обойдётся в рублях и неделях, и как совместить оба подхода и сэкономить 30–40 %.
Нужен архитектурный аудит HIPAA и SOC 2 для вашей телемедицинской платформы?
Пришлите схему стека и целевую дату аудита. За 48 часов вернём одностраничный анализ пробелов и 12-месячную дорожную карту. Бесплатно.
HIPAA против SOC 2 — что пересекается, а что нет
HIPAA — это федеральный закон США, который контролирует HHS. Он вступает в силу, когда ваша платформа создаёт, получает, хранит или передаёт PHI. Такого понятия, как «HIPAA Lite», не существует. Если вы работаете с PHI от имени организации, подпадающей под действие закона (например, больницы, клиники, страховые компании), вы становитесь их деловым партнёром (Business Associate), подписываете соглашение о конфиденциальности (BAA), соблюдаете требования Security Rule и обязаны уведомлять о любых утечках данных.
SOC 2 — это аттестационный фреймворк AICPA. Он добровольный. Регулятор не выпишет «штраф за SOC 2». Но любой корпоративный покупатель в здравоохранении, финтехе, образовании и SaaS требует отчёт SOC 2 Type 2 до подписания многолетнего контракта. Без него цикл продаж растягивается на 90–180 дней — пока их служба безопасности проводит собственную проверку.
Пересечение. Около 60 % требований HIPAA Security Rule совпадают с критериями Common Criteria SOC 2. Контроль доступа, аудит-логи, шифрование «в полёте» и «на диске», управление уязвимостями, реакция на инциденты — технические меры практически одинаковы. Реальная выгода от совместной реализации очевидна: единый набор политик, один набор инструментов, одно аудит-окно с пересекающимися доказательствами.
Различия. HIPAA устанавливает конкретные правила обращения с PHI: принцип минимально необходимого доступа, цепочки BAA, сроки уведомления об утечках и права пациента на доступ к данным. SOC 2 ничего подобного не требует — он проверяет, работают ли ваши контрольные механизмы так, как задумано, но не оценивает, правильно ли вы обрабатываете PHI. Отчёт SOC 2 не заменяет требования HIPAA. Оценка по HIPAA Security Rule не покрывает требования SOC 2.
Что HIPAA реально требует от видеоплатформы
У Security Rule три опоры: административные, физические и технические меры. Для видеоплатформы основную работу выполняют четыре технические меры, и обновление Security Rule 2024 года ужесточило все четыре.
1. Шифрование «в полёте» и «на диске». Нативный DTLS-SRTP в WebRTC автоматически обеспечивает шифрование «в полёте» — это относительно простая задача. Сложнее с данными «на диске»: каждая запись, транскрипция и скриншот должны шифроваться с помощью AES-256 (или аналогичного алгоритма), а ключи нужно надёжно хранить и управлять ими (через KMS, HSM). Обновление 2024 года сделало шифрование обязательным — ранее оно считалось «подлежащим реализации».
2. Контроль доступа + MFA. Ролевой доступ к PHI — обязательный. Обновление 2024 года сделало многофакторную аутентификацию обязательной для всех пользователей, имеющих доступ к PHI: ранее она была «addressable» (рекомендуемой), теперь — обязательной. Приложение пациента, приложение врача и административная панель — все три должны поддерживать MFA.
3. Аудит-логирование. Каждый доступ к PHI фиксируется: кто, что, когда и откуда. Сам лог является PHI-смежной сущностью — его тоже нужно шифровать, делать tamper-еvident и хранить 6 лет. Для видео это означает метаданные сессии (кто подключился, кто записал, кто просмотрел) плюс события при каждом обращении к фрагменту записи.
4. Business Associate Agreements. Каждый поставщик услуг, который работает с PHI, должен подписать соглашение BAA — будь то ваш провайдер SFU, облачный хостинг, система хранения данных, сервис субтитров или аналитический инструмент. Если BAA нет — PHI использовать нельзя. Списки «совместимых с HIPAA» инструментов сами по себе ничего не значат без подписанного соглашения BAA.
5. Уведомление об утечках. Если PHI скомпрометированы, у вас есть 60 дней на уведомление HHS, пострадавших лиц и (при утечке более 500 человек) СМИ. План реагирования на инциденты должен это предусматривать. Учения типа «tabletop» проводятся не реже одного раза в год.
SOC 2 Type 2 — пять критериев доверия
SOC 2 оценивает ваши контрольные меры по пяти критериям доверия. Большинство платформ телемедицины выбирают область охвата Security, Availability и Confidentiality — два оставшихся критерия (Processing Integrity, Privacy) повышают стоимость аудита, но приносят мало пользы конечному пользователю.
Security (обязателен). Контроли защиты от несанкционированного доступа. CC6.1–CC6.8 — критерии контроля доступа; именно здесь падают наивные WebRTC-реализации. Если любой, у кого есть URL комнаты, может в неё зайти — у вас нет контроля доступа.
Availability. SLA по времени работы, мониторинг, расчёт мощностей, непрерывность бизнеса. Покупатели в телемедицине ждут 99,9 % и выше. SFU должен быть как минимум в двух регионах, у базы данных должны быть реплики, инцидент-плейбук — отработан.
Confidentiality. Защита конфиденциальной информации сверх стандартного контроля доступа. Для видео это означает: использование E2E-шифрования, контроль срока хранения записей и проверку поставщиков (due diligence).
Type 1 против Type 2. Type 1 означает: «контрольные процедуры спроектированы правильно на определённую дату». Type 2 означает: «контрольные процедуры работали эффективно в течение 6–12 месяцев». Корпоративные покупатели предпочитают Type 2. Планируйте под него с самого начала.
Эталонная архитектура, прошедшая аудит
Compliance-видеоплатформа состоит из шести отдельных слоёв. Опечатайтесь хоть в одном — аудитор это обнаружит.
Рисунок 1. Compliance-архитектура телемед-видео — идентификация, прикладной слой, SFU, хранилище, аудит, зонтик BAA.
Берите self-hosted SFU, когда: нужен полный контроль над PHI, ключи хранятся у заказчика, данные остаются в ЕС или США, или объём превышает 10 тыс. минут от провайдеров в месяц.
Берите managed SFU с покрытием BAA, когда: объём ниже 10 тыс. минут в месяц, у вас нет своей SRE-команды и вы готовы заплатить в 2–3 раза больше за enterprise-тариф.
Берите гибрид (BYO-SFU), когда: хотите управляемый контрольный плоскость (LiveKit Cloud, Daily), но медиа никогда не покидает ваш VPC. Лучшее из двух миров, но условия контракта тонкие.
Берите overlay со сквозным шифрованием (E2EE), когда: работаете в психиатрии, онкологии или любой сфере, где даже ваши собственные операционники не должны видеть персональные медицинские данные по умолчанию.
Матрица BAA по вендорам — кто что подписывает
| Вендор | BAA доступен? | Какой тариф нужен | Заметки |
|---|---|---|---|
| AWS | Да | Стандартный | Подписались один раз — покрывает около 150 сервисов |
| GCP | Да | Стандартный | Включая Cloud Healthcare API |
| Azure | Да | Стандартный | Текстовые эндпоинты Azure OpenAI доступны по BAA; поддержка реального времени для аудио пока отсутствует |
| LiveKit Cloud | Enterprise-тариф | Кастомный контракт | Self-hosted OSS в собственном VPC — путь проще |
| Daily.co | Да | Scale-тариф | Сильный фокус на телемедицине |
| Vonage Video API | Да | Все платные тарифы | Устоявшаяся практика BAA, унаследованная от TokBox |
| Twilio Programmable Video | Закрыт в декабре 2024 | N/A | Мигрируйте до запуска нового деплоя |
| Agora | Ограниченно | Контакт с enterprise-отделом | Уточняйте регион — не все SDK поддерживаются |
| Self-hosted mediasoup | N/А (Business Associate — это вы сами) | N/A | Вы подписываете BAA с вашим заказчиком |
Финансовая модель — реальные цифры 2026 года
Совместная подготовка к HIPAA и SOC 2 Type 2 для типового телемед-стартапа уровня Series A, цены на май 2026 года:
Стоимость аудита SOC 2 Type 2. 1,5–4,5 млн ₽ для SaaS-компаний малого и среднего размера. Фирмы из Big Four берут 3,7–7,5 млн ₽; специализированные аудиторы SOC 2 (Prescient, A-ЛIGN, Schellman, BARR) — 1,5–3,7 млн ₽ на первом аудите, при повторной сертификации цена ниже.
Оценка рисков HIPAA + готовность. 375 тыс.–1,1 млн ₽ за внешнего эксперта (Compliancy Group, Accountable, MedCurity) или около 0 ₽, если используете шаблоны Vanta/Drata — но первый цикл всё же лучше пройти с внешней проверкой.
Инструменты для соблюдения требований. Vanta или Drata: 525 тыс.–1,5 млн ₽ в год — зависит от размера компании. Sprinto и Comp.ai на 30–50 % дешевле для стартапов. Delve и Secureframe — по цене посередине. На команду из 20 человек закладывайте около 750 тыс. ₽ в год.
Инженерные трудозатраты. 4–8 недель работы senior-инженера, чтобы построить контроли, если compliance заложили в архитектуру с самого начала. 12–20 недель — чтобы переделать неподготовленную кодобазу. Именно стоимость переделки и выбивает бюджеты.
Сводный расчёт. SOC 2 и HIPAA вместе обходятся на 30–40 % дешевле, чем по отдельности: контроли настраиваются один раз, политики составляются один раз, а аудит проходит в одно пересекающееся окно. Например, телемедицинский клиент, прошедший аудит в 2025 году, заплатил 4,3 млн ₽ за совместный аудит вместо ожидаемых 6,9 млн ₽ за последовательный.
Хотите прогноз стоимости под ваш стек и размер команды?
За 30 минут разберём модель стоимости SOC 2 + HIPAA для вашей компании — выбор аудитора, инструментов, оценка трудозатрат инженеров и определение целевой даты аудита.
Матрица инструментов — Vanta, Drata, Sprinto, Comp.ai, Delve
Vanta. Лидер категории. Зрелые интеграции, богатый сбор доказательств, дорого. 750 тыс.–1,8 млн ₽ в год для скоупа телемеда. Дефолтный выбор на Series B+.
Drata. Ближайший конкурент Vanta. Функционал схожий, интерфейс чуть удобнее, цены примерно одинаковые. У нас были клиенты, использовавшие оба сервиса.
Спринто. Агрессивные цены под Series A (375–900 тыс. ₽ в год). Сильны в связке HIPAA + SOC 2. Каталог интеграций меньше, чем у Vanta, но базовые потребности покрывает.
Comp.ai. Открытая платформа для соблюдения норм (compliance), запущена в 2025 году. Есть бесплатный тариф для стартапов на ранней стадии. Подойдёт тем, у кого ограниченный бюджет; поддержка в бесплатной версии — только по запросу, без приоритетов.
Delve. Сбор доказательств на основе ИИ. Новый игрок, ориентированный на компании на стадии Series A–B и команды разработчиков, которым нужен минимум ручной работы.
Дорожная карта на 12 месяцев — от MVP до успешного аудита
| Этап | Месяцы | Результаты |
|---|---|---|
| Фундамент | М1–М3 | Архитектура с шифрованием и KMS, подписанные BAA, MFA, аудит-лог v1, библиотека политик |
| Готовность к Type 1 | М4–М6 | Подключён Vanta/Drata, закрытие пробелов, сканирование уязвимостей, первый пентест, SOC 2 Type 1 |
| Окно наблюдения Type 2 | М7–М12 | Шестимесячное окно наблюдения, ежемесячный анализ доказательств, HIPAA-таблет, аудит типа 2 |
| Стабильное состояние | М13+ | Ежегодное обновление Type 2, ежеквартальный пересмотр прав доступа, постоянный сбор доказательств |
Мини-кейс — CirrusMED, audit-ready за 9 месяцев
Телемед-клиент из США (под NDA, но архитектура близка к CirrusMED) обратился к нам в начале 2025 года: у них уже был рабочий MVP, две больничные сети проходили пилот и в контракте были прописаны требования SOC 2 и HIPAA.
План. Девятимесячный спринт до Type 1 (audit-ready) и 15 месяцев до Type 2. Месяцы 1–3: перешли с Twilio Programmable Video (закрыт) на self-hosted mediasoup в их AWS VPC, ключи KMS теперь управляются заказчиком, MFA через Auth0, аудит-логи — в отдельный CloudWatch с хранением 6 лет. Месяцы 4–6: интеграция Drata, оценка рисков HIPAA от Compliancy Group, два цикла пентеста, создание внутренней библиотеки политик. Месяцы 7–9: SOC 2 Type 1 от Schellman и самопроверка по HIPAA.
Результат. Готовы к аудиту уже на 9-м месяце (планировали к 12-му). Аттестация SOC 2 Type 2 — на 15-м месяце. Две пилотные больничные сети перешли на долгосрочные контракты, опираясь на отчёт. Общие затраты на соответствие требованиям: 3,9 млн ₽ на аудит и инструменты, плюс 7 недель работы senior-инженеров (на троих). Хотите аналогичный план? Позвоните или напишите — за 30 минут обсудим ваш случай.
Подводные камни
1. «HIPAA-совместимый» SDK без подписанного BAA. Маркетинговые обещания — не договор. Запросите документ, подпишите его и сохраните в файлах по соблюдению норм. Иначе аудитор ничего не найдёт.
2. Запись в S3 без шифрования и логирования доступа на уровне бакета. Раньше стандартные настройки S3 оставляли PHI открытыми; обновление Security Rule 2024 года сделало шифрование обязательным. Используйте SSE-КМС с ключами, управляемыми заказчиком, включайте логирование доступа к бакету и установите срок хранения (lifecycle) на 6 лет.
3. Хранение PHI в транскриптах разговоров без редактирования. Транскрипты голосовых агентов часто содержат SSN, даты рождения, диагнозы, произнесённые вслух. Редактируйте информацию сразу при записи, а не удаляйте её задним числом.
4. Игнорирование Privacy Rule. Большинство команд сосредоточены на Security Rule и полностью забывают про Privacy Rule. Права пациента на доступ к данным, учёт раскрытий информации и принцип минимально необходимого доступа — всё это регулируется Privacy Rule, и именно эти требования проверяют при аудите.
5. Отношение к SOC 2 как к разовой задаче. Type 2 — это постоянная программа. Получили — поддерживайте всегда. Встройте сбор доказательств в еженедельный ритм работы инженеров, а не в панический спринт перед ресертификацией.
Фреймворк решения — нужно ли идти за обоими, в пяти вопросах
В1. Будете ли вы обрабатывать PHI пациентов из США? Да → HIPAA обязателен, без вариантов.
В2. Будете ли продавать корпоративным покупателям в здравоохранении (больницам, страховщикам, крупным клиникам)? Да → SOC 2 Type 2 попадёт в требования контракта; начинайте планировать с первого дня.
В3. Вы pre-Series-А или Series-А+? Pre-А: сначала HIPAA, потом SOC 2 Type 1, Type 2 — к Series B. Series-А+: совместный спринт до Type 2 за 12–15 месяцев.
В4. В скоуп входят пациенты ЕС? Добавьте требования GDPR и data residency. Используйте регионы AWS/GCP в ЕС, где доступ к ключам возможен только из ЕС. Дополнительная нагрузка по соблюдению норм невелика, если HIPAA уже внедрена.
В5. Размер команды разработки? Если в команде меньше 5 инженеров — используйте шаблоны Vanta/Drata и обратитесь к внешнему compliance-консультанту. Если больше 10 — выделите одного инженера на 30 % рабочего времени для compliance-задач.
KPI, которые нужно измерять
KPI качества. Доля успешно пройденных тестов по контролю (Vanta/Drata): 99 % и выше. Количество критических замечаний после пентеста за цикл аудита: 0. Среднее время устранения замечаний по аудиту: менее 30 дней.
Бизнес-метрики. Сокращение цикла продаж при наличии сертификата SOC 2 Type 2: на 30–90 дней быстрее на корпоративных сделках. Количество многолетних контрактов с сетями больниц, выигранных после получения аттестации. Доступ к премиальному тарифу, который открыт только для поставщиков с подтверждённой безопасностью.
KPI надёжности. Учения по реакции на инциденты — ежеквартально. Утечек PHI не было. Аномалии доступа обнаруживаются за менее чем 60 минут (по SIEM-алертам).
Когда НЕ стоит гнаться за обоими сразу
Pre-revenue, без enterprise design partners. Если выручки ещё нет и вы поставляете решение конечному пользователю (например, DTC-приложение для ментального здоровья), достаточно соответствия HIPAA; SOC 2 Type 2 — преждевременно. Переходите к Type 2 после первого корпоративного пилота.
Не-США, не-PHI-нагрузки. Для платформ, ориентированных только на ЕС, эквивалентным стеком будет GDPR + ISO 27001. HIPAA не действует; SOC 2 может быть преждевременным без корпоративных клиентов в США.
Платформы только для wellness (без диагностических и лечебных данных). Фитнес, медитация, трекинг сна — спорно, но обычно не подпадают под HIPAA. Будьте осторожны: как только добавляете портал для врача — переходите черту.
FAQ
Совместим ли Twilio с HIPAA?
Twilio Programmable Voice и SMS подписывают BAA. Twilio Programmable Video закрывается в декабре 2024 года — не используйте его для новых HIPAA-решений. Перейдите на Daily, Vonage, LiveKit OSS или self-hosted mediasoup.
Подписывает ли LiveKit Cloud BAA?
Да, на enterprise-тарифе и по индивидуальному контракту. Для большинства телемед-стартапов проще развернуть LiveKit OSS внутри своей VPC — тот же SDK, без необходимости согласовывать BAA, полный контроль над хранением данных.
Сколько на самом деле занимает SOC 2 Type 2?
С чистого листа: 6–9 месяцев до Type 1, потом минимум 6 месяцев на наблюдение перед аудитом Type 2. Итого — около 12–15 месяцев. Если начинаете с неподготовленной кодовой базы, добавьте 3–6 месяцев на доработки.
Можно ли использовать OpenAI или Claude в процессах, связанных с HIPAA?
Текстовые эндпоинты Azure OpenAI соответствуют требованиям HIPAA при наличии соглашения о обработке данных (BAA) от Microsoft. OpenAI напрямую (api.openai.com) подписывает BAA на тарифе Enterprise. Anthropic подписывает BAA для Claude на тарифах Pro и Enterprise. Реалтайм-аудиомодальность пока не покрыта; используйте комбинацию STT/TTS-пайплайна с вендорами, соответствующими HIPAA.
Что меняет обновление HIPAA Security Rule 2024 года?
Шифрование «в полёте», шифрование «на диске», MFA и инвентаризация технологических активов перешли из «по возможности» в «обязательно». Сканирование уязвимостей теперь проводится по установленному графику. Управление обновлениями — обязательно. Политики, разработанные в 2022 году, нужно обновить под требования 2025–2026 годов.
Нужны ли мне и Type 1, и Type 2?
Большинство корпоративных покупателей игнорируют Type 1. Им нужен Type 2. Type 1 — полезный промежуточный шаг, чтобы проверить контроли до начала периода наблюдения, но как результат для отдела продаж он не подходит.
Vanta или Drata?
Оба хороши. У Vanta больше экосистема и интеграций. У Drata чуть более удобный интерфейс. Ни один из них не станет причиной провала аудита. На новых деплоях по умолчанию используем Drata — оба работают.
А что насчёт HITRUST?
HITRUST — более строгий стандарт, который охватывает требования HIPAA, SOC 2 и ISO 27001. Стартапам он обычно не нужен — подавайтесь на него только если крупная больничная сеть требует HITRUST CSF Certified до подписания контракта. Стоимость аудита примерно вдвое выше, чем у одного SOC 2.
Что почитать дальше
HIPAA
HIPAA-совместимые видеоплатформы
Глубокий разбор именно слоя SFU.
Voice AI
OpenAI Realtime: HIPAA-нюанс
Подробно о пробеле в покрытии аудиомодальности.
Стриминг
WHIP/ WHEP в современных стеках
Compliance-совместимый паттерн ингеста в реальном времени.
Телемедицина
Разработка телемедицинского ПО
Опорный обзор всего стека телемедицины.
ИИ
MCP для видеоприложений
Если ваша ИИ-функция работает с PHI — начинать стоит отсюда.
Готовы выпустить телемед-платформу, готовую к аудиту?
Compliance — это архитектура: либо закладываешь её с самого начала, либо потом переплачиваешь втрое. Совместный путь по HIPAA и SOC 2 экономит 30–40 % по сравнению с последовательным подходом, занимает 12–15 месяцев с момента выхода MVP и открывает доступ к контрактам с больничными сетями, которые отсекают поставщиков без соответствия требованиям уже на первом звонке.
Обновление Security Rule 2024 года сделало MFA, шифрование и инвентаризацию активов обязательными — ранее они были рекомендованы как «addressable». Если ваша конфигурация соответствует требованиям 2022 года, обновите политики до следующего цикла аудита.
Нужен 12-месячный план до пройденного аудита HIPAA + SOC 2 Type 2?
Пришлите стек, целевую дату аудита и размер команды. За 48 часов подготовим одностраничную дорожную карту: выбор аудитора, инструментов и оценка трудозатрат на инженерные работы.
