RESUMO: Peça o relatório SOC 2 Type II e leia o escopo, obtenha o Business Associate Agreement por escrito antes de entrar em operação, descubra quem no fornecedor pode ver os seus arquivos de caso, confirme o prazo de notificação de violação, e estabeleça como você recupera os seus dados se sair.
Como usar esta lista
Envie uma vez, cedo, por escrito. Um fornecedor que responde com profundidade em uma semana está lhe dizendo algo útil sobre como opera. Um que o direciona para uma ligação de vendas em vez de responder também está dizendo algo.
Você não precisa de um time de segurança para fazer isso. As perguntas são comuns e as respostas são específicas ou não são, e essa distinção é a maior parte do sinal. Respostas vagas a perguntas precisas são a constatação.
Cerca de um terço das violações na saúde notificadas em 2025 teve origem em parceiros de negócio e não nos prestadores, então esta é a hora de maior retorno em uma compra de software.
Auditorias e acordos
- Vocês têm um relatório SOC 2, e é Type I ou Type II?
- Que período de observação o relatório cobre, e quando terminou?
- Quais Trust Services Criteria estavam no escopo além de Segurança?
- Foram anotadas exceções, e o que foi feito a respeito?
- Vocês assinam o nosso Business Associate Agreement, ou exigem o de vocês, e podemos vê-lo antes de nos comprometermos?
- Qual é o prazo de notificação de violação para nós, em dias, e quem é notificado?
Boa resposta: um relatório Type II sob acordo de confidencialidade em poucos dias, um período de observação com datas, uma lista explícita de critérios, e um BAA enviado sem precisar ser cobrado. Sinal de parada: um selo em uma página web e nenhum relatório, ou "somos certificados em HIPAA", que é algo que não existe.
Tratamento de dados
- Onde nossos dados ficam armazenados, em qual país e em qual região de nuvem?
- Quem são os seus subcontratados e quais deles podem acessar dados de clientes?
- Os dados são criptografados em trânsito e em repouso, e quem guarda as chaves?
- Por quanto tempo vocês retêm arquivos de caso, e qual é o processo de exclusão?
- Se sairmos, em que formato recuperamos nossos dados e quanto tempo isso leva?
- Vocês usam dados de clientes para desenvolver ou melhorar seus modelos e, se sim, com que base e podemos recusar?
A pergunta 12 é a que se faz devagar. Em um produto de IA, a resposta para "o que acontece com os nossos dados" tem mais consequência do que em software comum, e um fornecedor deveria conseguir declarar sua posição com clareza em vez de apontar para uma cláusula.
Acesso e operação
- Quem dentro da sua empresa pode ver os arquivos de caso de um cliente específico, e em que circunstâncias?
- Esse acesso é registrado em log, e podemos ver o log da nossa própria conta?
- Vocês exigem autenticação multifator para a equipe e a oferecem aos nossos usuários?
- Como vocês tratam o desligamento quando alguém da equipe sai?
- Qual é o seu histórico de disponibilidade e onde ele é publicado?
- O que acontece com o nosso trabalho em andamento durante uma indisponibilidade?
Perguntas específicas de produto para software clínico
- Este produto é um dispositivo médico regulado nos mercados em que operamos, e sob qual classificação?
- O software em algum momento finaliza um resultado clínico ou de design sem que uma pessoa qualificada o aprove?
A segunda pergunta é a que separa categorias de produto, e ela deve receber uma resposta direta. No caso da SmileShape a resposta é não: três das cinco etapas do fluxo de trabalho exigem que um técnico treinado revise e aprove antes de o caso avançar, e o SmartCAD não projeta uma prótese independentemente do técnico. Não é uma ferramenta de diagnóstico nem de planejamento de tratamento.
Se um fornecedor for evasivo sobre se uma pessoa é necessária no circuito, trate isso como uma constatação material e não como um detalhe técnico. Afeta exposição regulatória, responsabilidade, e o que você está dizendo aos seus consultórios solicitantes.
O que fazer com as respostas
- Guarde-as. Um registro escrito do que um fornecedor afirmou na compra vale muito se algo der errado depois.
- Pergunte de novo anualmente. Um relatório SOC 2 Type II cobre uma janela que se fecha. A evidência expira em silêncio se ninguém pedir a próxima.
- Compartilhe o resumo com quem lhe assessora em HIPAA. Essa pessoa vai ler o BAA de um jeito diferente do seu.
- Não deixe uma boa resposta sobre segurança substituir a avaliação do produto. São perguntas separadas e as duas precisam de resposta.
Leituras relacionadas
- o que SOC 2 Type II e conformidade com a HIPAA significam para o seu laboratório odontológico
- como avaliar software de design de próteses assistido por IA
- como é a revisão humana em um fluxo de trabalho de prótese assistido por IA
Perguntas frequentes
Qual é a pergunta mais importante a fazer a um fornecedor de software?
Peça o relatório SOC 2 Type II e leia o escopo e o período de observação. É o único documento que mostra que um auditor independente testou se os controles do fornecedor de fato operaram ao longo do tempo, e não apenas se existiam.
Um fornecedor deveria usar os dados dos nossos casos para treinar seus modelos?
Essa é uma decisão do seu laboratório e dos seus consultórios solicitantes, não um detalhe técnico. Pergunte diretamente, obtenha a resposta por escrito, e descubra se você pode recusar sem perder o produto.
Com que rapidez um fornecedor deve nos notificar de uma violação?
O prazo deve estar escrito no Business Associate Agreement em dias, com um caminho de notificação nomeado. Um acordo que deixa isso em "sem atraso indevido" e nada mais vale renegociar.
Precisamos de um time de segurança para fazer diligência de fornecedor?
Não. As perguntas são comuns e o sinal útil é se as respostas são específicas. Respostas vagas a perguntas precisas são, elas mesmas, a constatação.