Health Insurance Portability and Accountability Act(HIPAA)经 Health Information Technology for Economic and Clinical Health(HITECH)Act 修订后制定,旨在保障个人的医疗信息和健康记录安全。通过实现并保持 HIPAA 合规,医疗机构可以在降低 数据泄露 以及法律处罚风险的同时,保护患者的敏感健康信息。
本文详细介绍 HIPAA 和 HITECH 的关键要求,并提供重要资源,帮助你确保业务符合 HIPAA,并避免成为 数据泄露 的头条新闻。
什么是 HIPAA 合规?
HIPAA 合规 是指遵守《健康保险可携带性与责任法案》(Health Insurance Portability and Accountability Act)中规定的要求,以确保个人的受保护健康信息(PHI)的隐私、安全与完整性。
必须遵守 HIPAA 的组织包括医疗服务提供者、健康计划和医疗清算所,以及它们的业务伙伴。HIPAA 受监管实体必须确保受保护健康信息的隐私以及 数据安全 。受保护的健康信息 的安全性与完整性。PHI 的示例包括:
- 个人姓名
- 正面照片和可比图像
- 生物特征标识符
- 电子邮件地址
- 电话号码
- 传真号码
- 地理数据
- 社会保障号码
- 病历号
- 账号
- 健康计划受益人号码
- 证书和执照号码
- 车辆标识符和序列号
- 设备标识符和序列号
- 日期(不含年份)
- IP 地址
- 网页 URL
- 任何唯一的识别号码或代码
什么是 HITECH?
《医疗信息技术促进经济与临床健康法案》(Health Information Technology for Economic and Clinical Health,HITECH)通过激励医疗服务提供方将医疗和健康记录数字化,从而强化了 HIPAA 规定。该法律对未能以“有意义”的方式使用电子健康记录的行为进行处罚,并旨在鼓励在全国范围内使用可靠、可互操作且安全的电子健康数据。
HIPAA 规则和控制措施是什么?
HIPAA 规则包括:
- HIPAA 隐私规则
- HIPAA 安全规则
- HIPAA 违规/泄露通知规则
- HIPAA 执法/执行规则
- HIPAA 综合修正规则(Omnibus Rule)
HIPAA 控制措施是指 HIPAA 覆盖实体(covered entities)需要落实的政策、程序以及其他措施,以保护 PHI,并遵守如下所述的 HIPAA 规则。
HIPAA 隐私规则
HIPAA Privacy Rule 描述了一套规范,用于规定 PHI 可以如何被使用和披露。该规则旨在落实严格的指南,以规范对敏感健康数据的处理,从而在医疗体系中促进患者的保密性与隐私。
以下是满足隐私规则(Privacy Rule)要求的 HIPAA 控制措施:
- 隐私政策和程序:覆盖实体(covered entities)必须制定并实施一套政策和程序,以确保 PHI 的隐私。
- 人员:HIPPA 覆盖实体(covered entities)必须:
- 指定一名隐私官员,负责制定并管理该机构的隐私实践及相关资源。
- 建立一个负责接收投诉并告知个人该机构隐私实践的联络点。
- 人员培训与管理:覆盖实体(covered entities)必须对所有工作人员开展隐私实践方面的培训,以便他们能够按照隐私规则(Privacy Rule)履行其职能。
- 减轻:受覆盖实体必须减轻因使用或披露违反隐私政策或 HIPAA Privacy Rule 的 PHI 而造成的任何有害影响。
- 数据防护措施:受覆盖实体必须建立并维持行政、技术和物理防护措施,以防止 PHI 受到恶意和非故意的泄露。
- 投诉:受覆盖实体必须建立渠道,使个人能够就隐私合规情况提出投诉。
- 报复与弃权:HIPAA 受覆盖实体不得因以下行为而对个人进行报复:
- 行使 HIPAA Privacy Rule 所规定的权利
- 协助 HHS 或其他相关主管机关开展调查
- 拒绝从事任何被认为违反 HIPAA 隐私规则的行为
- 文档与记录保存: 受保护实体必须保留所有为遵守隐私规则法规而创建的文档(隐私政策与程序、投诉记录、隐私实践通知等),自创建之日起或自最后生效之日起至少六年。
- 例外: 全额投保的团体健康计划仅有义务遵守要求(7)和(8)。
HIPAA 安全规则
The HIPAA Security Rule 制定了指南,用于保护电子健康记录(EHR)的完整性,并确保其保持机密性和可用性。
美国国家标准与技术研究院(National Institutes of Standards and Technology,NIST)已制定一套 成熟的指南体系 ,以帮助组织制定符合 HIPAA Security Rule 的安全实践。它们还可以使用 CIA Triad,其中“CIA”代表这三个组成部分:
- Confidentiality:确保 ePHI 不会被提供给或向未授权人员或流程披露。
- Integrity:确保 ePHI 不会在未经授权的情况下被篡改或销毁。
- Availability:确保授权人员在需要时能够访问并使用 ePHI。
HIPAA Security Rule 的要求包括用于保护敏感数据的以下类型的控制措施:
- 技术性保障措施:访问控制、审计控制、完整性控制、个人/实体身份验证、传输安全
- 物理性保障措施:设施访问控制、工作站使用、工作站安全、设备和介质控制
- 管理性保障措施:安全管理流程、指定安全责任、人员安全、信息访问管理、安全意识与培训、安全事件处理程序、应急计划、评估、业务伙伴计划及其他程序
组织通常将“必需(required)”和“可适用(addressable)”的保障措施区分开来:
- 必须 严格遵循所要求的防护措施;不容许有任何解释空间。
- 可适用的 要求为组织提供了一定的灵活性,以便考虑独特的基础设施或技术限制。
HIPAA Breach Notification Rule
该 HIPAA Breach Notification Rule 要求覆盖实体在发生 PHI 泄露时通知特定方。具体而言,HIPAA Breach Notification Rule 要求:
- 个人通知:覆盖实体在发现 PHI 泄露后,需通知受影响的个人。
- 媒体通知:如果发现发生的数据泄露已影响到某个州或司法辖区内超过 500 名居民,负责的受管辖实体必须通知为该州或司法辖区服务的知名媒体机构。
- 通知主管部长(Secretary):受管辖实体发现 PHI 泄露后,必须通知主管部长(Secretary)。
机构有可能证明其尽职调查(due diligence),并基于充分的风险评估程序,展示 PHI 被泄露的可能性较低。
精选相关内容:
HIPAA 执法规则
HIPAA 执法规则制定了如何调查数据泄露的标准,并概述了对负有责任方的处罚结构。
HIPAA Omnibus Rule
HIPAA Omnibus Rule:
- 建立符合 HITECH 要求的分级处罚结构
- 对危害阈值作出变更,并纳入了 HITECH 法案下对未受保护的 ePHI 的泄露通知(Breach Notification)最终规则
- 修订 HIPAA,纳入 Genetic Information Nondiscrimination Act (GINA) 的相关条款;该条款禁止为保险核保(underwriting)目的披露遗传信息
- 防止将 PHI 和个人标识符用于营销目的
HIPAA Omnibus Rule 的要求包括以下内容:
- 新的业务合作伙伴协议(BAA):在聘用业务合作伙伴提供的服务之前,实体必须签署一份新的、符合 HIPAA 的 BAA
- 业务合作伙伴协议更新:现有的业务合作伙伴协议必须更新,以符合 Omnibus Rule。
- 隐私政策更新: 必须更新隐私政策,以符合《综合规则(Omnibus Rule)》的变更要求。
- 更新《隐私惯例告知书》(NPP): 必须更新 NPP,以涵盖《综合规则(Omnibus Rule)》所要求的信息。
- 更新的 HIPAA 员工培训: 必须提供并记录针对《综合规则(Omnibus Rule)》修订内容以及定义变更的员工培训。
HIPAA 清单
使用以下清单,帮助贵组织确保符合 HIPAA 要求。
1) 审计与评估
定期开展内部 HIPAA 审计、安全评估 和隐私审计,以支持 数据安全:
- 根据 HIPAA Rule SP 800-66, Revision 1,并使用 NIST 指南,确定哪些必需的年度 HIPAA 审计与评估适用于您的组织。
- 开展所需的审计与评估,分析并理解结果,并记录任何问题或不足之处。
- 制定并记录全面的整改计划,以解决这些问题和不足。
- 将计划付诸行动,回顾结果;如果未达到预期效果,请更新计划。
分享到
了解更多
关于作者
Mike Tierney
前客户成功部副总裁
Netwrix 前客户成功部(Customer Success)副总裁。他拥有多元背景,在软件行业积累了超过 20 年的经验,曾在多家专注于安全、合规以及提升 IT 团队生产力的公司中担任 CEO、COO 和产品管理副总裁(VP Product Management)等职务。