HIPAA違反を避ける方法

医療業界でテクノロジーの活用が進むと、医療提供者、保険会社、患者が医療記録に迅速にアクセスできるようになります。しかし、保護された健康情報(PHI)の電子的な転送は、データ漏洩や不正利用のリスクを伴います。1996年に制定された医療保険の携帯性と責任に関する法(HIPAA)は、2つの目的があります。第一に、PHI の電子転送に対する全国的な標準を設定すること。第二に、患者のプライバシーを保護するための追加的な安全策を提供することです。

HIPAA の対象となる組織が違反すると、巨額の罰金や、個人に対しては懲役刑が科される可能性があります。違反や調査を防ぐために、対象組織は事前にコンプライアンスを確保する措置を講じることが重要です。

実施手順

  1. 1. プライバシーポリシーの確認

    組織の患者プライバシーに関する方針と手順を見直します。HIPAA のプライバシールールは、誰が PHI にアクセスでき、どのように使用できるかを規定しています。組織はプライバシーオフィサーを任命し、ルール遵守を監視させる必要があります。

    すべての患者にプライバシー慣行通知書を配布し、掲示板等でも目立つ場所に掲示します。この通知書には、PHI が開示される条件やタイミングが記載されます。HIPAA が認めていない利用については、患者の書面による承認が必須です。

  2. 2. セキュリティ対策の確認

    PHI のセキュリティに関する方針と手順を点検します。HIPAA のセキュリティルールは、管理的、物理的、技術的保護要件を定めています。組織はセキュリティオフィサーを任命し、システムの脆弱性を分析・修正し、継続的にコンプライアンスを監視させます。PHI へのアクセスは業務上必要な従業員に限定し、必ずパスワードで保護します。

  3. 3. スタッフ教育の実施

    スタッフに対し HIPAA とその義務について定期的に研修します。カリフォルニア医師会は、年に一度組織の HIPAA 方針と手順をレビューし、理解した旨の署名を求めることを推奨しています。方針・手順は容易に参照できるように保管し、必要に応じて再確認できる体制を整えます。

  4. 4. ビジネスアソシエイトとの契約

    PHI を取り扱うすべてのビジネスアソシエイト(サービス提供者)に対し、HIPAA を遵守する旨の契約書に署名させます。ビジネスアソシエイトは、カバードエンティティではないが PHI に関与する外部業者(例:ソフトウェアベンダー、弁護士、会計士)です。

  5. 5. 患者からの情報提供要求への対応

    患者が自分の PHI のコピーを求めた場合、原本ではなくコピーを提供します。患者の要請は受領後 30 日以内に対応し、期限内に提供できない場合は速やかに患者へ通知します。

ヘルスケア業界(一般) - 関連記事