HIPAAが組織に与える影響

患者情報のセキュリティとアクセス

病院や診療所などの医療機関は、紙・口頭・電子のいずれの形態でも「個人が特定できる健康情報」のプライバシーを保護しなければなりません。組織は、治療・支払・業務運営の目的で必要な範囲に限り、役割ベースのアクセス権を定めたポリシーを策定し、必要な情報にだけアクセスできるようにします。

HIPAAは保護対象患者情報への役割ベースアクセスを義務付けています。

公共の利益と利益活動

HIPAAは、患者本人の同意なしに保護対象情報を開示できる「公共の利益目的」を12項目定めています。例として、FDA承認医療機器のリコール、家庭内暴力や虐待の被害者保護、犯罪疑惑の捜査、裁判所命令への対応などがあります。

医療機器リコールなど、公共の利益目的で情報開示が認められます。

雇用主の義務

従業員の業務上の怪我に関する保護対象情報を受け取る場合、現場に看護師を配置している、ウェルネスプログラムを提供している、または自己保険型の医療保険を運営している雇用主は、医療機関と同等のプライバシー・セキュリティ保護を実施しなければなりません。

現場看護師を置く雇用主もHIPAA遵守が必要です。

継続的な研修

HIPAA対象の雇用主は、新入社員への研修に加え、法改正や違反発生時のアップデート研修を実施する義務があります。

従業員に対する定期的なHIPAA研修が求められます。

フレキシブル支出口座(FSA)を提供する組織

従業員が税前金で医療費を賄うFSAを導入する場合、FSAの管理者がHIPAAに準拠していることを確認し、必要に応じて「事業提携者」契約を締結する必要があります。

FSA管理者はHIPAA準拠が必須です。

苦情調査のための書面手順

HIPAAは書面化された苦情調査手順を義務付けてはいませんが、組織が文書化した調査計画を持つことで、対応の記録や再発防止に役立ちます。違反が判明した場合、30日以内に是正する猶予が与えられることがあります。

書面手順は調査の透明性と改善に貢献します。

罰金

保護対象情報のプライバシー・セキュリティを怠った組織は、違反1件につき100ドルから5万ドル、場合によってはそれ以上の罰金が科されます。民権局(OCR)は違反通知を行い、組織は減額の根拠を提示する機会が与えられます。

故意の違反は高額罰金の対象となります。

ヘルスケア業界(一般) - 関連記事