HIPAAが組織に与える影響
患者情報のセキュリティとアクセス
病院や診療所などの医療機関は、紙・口頭・電子のいずれの形態でも「個人が特定できる健康情報」のプライバシーを保護しなければなりません。組織は、治療・支払・業務運営の目的で必要な範囲に限り、役割ベースのアクセス権を定めたポリシーを策定し、必要な情報にだけアクセスできるようにします。
公共の利益と利益活動
HIPAAは、患者本人の同意なしに保護対象情報を開示できる「公共の利益目的」を12項目定めています。例として、FDA承認医療機器のリコール、家庭内暴力や虐待の被害者保護、犯罪疑惑の捜査、裁判所命令への対応などがあります。
雇用主の義務
従業員の業務上の怪我に関する保護対象情報を受け取る場合、現場に看護師を配置している、ウェルネスプログラムを提供している、または自己保険型の医療保険を運営している雇用主は、医療機関と同等のプライバシー・セキュリティ保護を実施しなければなりません。
継続的な研修
HIPAA対象の雇用主は、新入社員への研修に加え、法改正や違反発生時のアップデート研修を実施する義務があります。
フレキシブル支出口座(FSA)を提供する組織
従業員が税前金で医療費を賄うFSAを導入する場合、FSAの管理者がHIPAAに準拠していることを確認し、必要に応じて「事業提携者」契約を締結する必要があります。
苦情調査のための書面手順
HIPAAは書面化された苦情調査手順を義務付けてはいませんが、組織が文書化した調査計画を持つことで、対応の記録や再発防止に役立ちます。違反が判明した場合、30日以内に是正する猶予が与えられることがあります。
罰金
保護対象情報のプライバシー・セキュリティを怠った組織は、違反1件につき100ドルから5万ドル、場合によってはそれ以上の罰金が科されます。民権局(OCR)は違反通知を行い、組織は減額の根拠を提示する機会が与えられます。
