Anthropic 年化营收 300 亿美元,但它的 AI 编程工具连 HIPAA 都过不了——这件事把企业 AI 采购的账彻底变了

Anthropic 年化营收 300 亿美元,但它的 AI 编程工具连 HIPAA 都过不了——这件事把企业 AI 采购的账彻底变了。

不是技术不行,是边界划得比你想象的窄。

8月11日,Anthropic 宣布把 Compliance API 扩展到 Cowork 和 Claude Code——企业安全团队现在可以通过同一个接口拉取这两个产品的会话记录和元数据了。听起来像是企业合规的一次重大升级。但往细节里看,事情要复杂得多。

发生了什么

Compliance API 本身不是新东西。安全、合规、法务团队用它来从 Claude 部署里拉活动日志,做审计和电子发现。之前覆盖的是标准 Chat。现在 Cowork 和 Claude Code 也接进来了,包括本地桌面版和 CLI 版。同一套接口,同一个 Compliance Access Key,不用单独再接一套日志。这是进步。

但问题出在 HIPAA。

Anthropic 的 HIPAA BAA(商业关联协议)覆盖范围有精细的限定。Claude Enterprise 可以开通 HIPAA 合规配置,但 Claude Code 的情况是:只有 CLI 版在启用零数据保留(ZDR)的前提下才被 BAA 覆盖。Claude Code 的桌面远程模式、Web 版、Code Review、Security、Computer Use、Remote Control 这些变体——全部明确排除在 BAA 覆盖范围之外。Cowork 更是直接标注「暂不在任何 HIPAA 就绪计划中提供」。

这不是小字,这是很多企业实际在用的功能。

为什么这件事对医疗行业特别重要

医疗是 AI Agent 落地最被看好的场景之一。合规问题不解决,这个市场永远起不来。

看一下已经跑出来的案例:Novo Nordisk 用 Claude Code 把临床研究报告的起草时间从「10周以上」压缩到了「10分钟」。这是真实的生产力数字。Banner Health 给超过 55,000 名员工部署了 Claude 驱动的 BannerWise 系统。这些都是真实的大规模部署。

但这些案例跑出来的前提是:他们的 IT 和法务团队已经搞清楚了自己的合规边界在哪。对于还没过完这道坎的企业,情况就没那么乐观了——调查显示,17% 的医疗工作者承认自己在工作中使用过未经批准的 AI 工具,最常见的用途是文档处理。这个数字背后是一个还没被回答的问题:他们在用的那些工具,合规吗?

BAA 的执行层面才是真正的门槛

这是有意思的地方:Anthropic 在 7月把这个流程做成了自助服务。企业管理员可以在组织设置里直接开启 HIPAA 配置、审核 BAA、点击接受——不需要和销售谈,不需要等法务审。这对于中小型医疗软件公司来说是真实的基础设施解锁。

但 BAA 签了不代表所有功能都能用。BAA 覆盖的是 Anthropic 这边的数据处理行为,企业这边的实施要求并没有因此消失。实施指南要求:使用前要做准确性测试、使用者要经过培训、SSO 和 MFA 要配好、连接外部工具的 connectors 需要单独的 BAA。这些都是企业自己要干的活。

另外还有一个竞争层面的问题:AWS Bedrock 上的 Claude 走的是 AWS 自己的 BAA,数据从不离开 AWS 自有基础设施。对于很多已经在 AWS 生态里的医疗组织来说,这条路的合规路径比直接和 Anthropic 签合同更简单——一个 BAA、数据驻留可控、集成成本低。

现在这件事意味着什么

对于正在评估 AI 工具的医疗企业:Claude Code 的编程能力是真实的,医疗场景的需求也是真实的,但这两个东西能不能在 HIPAA 合规的框架下结合——取决于你用哪个版本,以及你的 IT 团队愿不愿意花时间搞清楚那套边界定义。

对于 AI 供应商:Anthropic 的 BAA 自助服务化是正确方向,但功能覆盖边界的透明度依然是采购决策里最容易被低估的风险项。供应商文档里一个「暂不提供」可能背后是企业法务几个月的等待。

对于整个 AI 编程工具市场:Claude Code 的真实渗透率会被合规边界切掉一块。这个切掉的部分,可能正是医疗、金融这些强监管行业最大的增量市场。

评论区

0 条评论

登录后可评论。

AI 产品观察 9 阅读