HIPAAのセキュリティルールとポリシー

1996年に米国保健福祉省(HHS)は、医療情報のプライバシー保護を目的としてHealth Insurance Portability and Accountability Act(HIPAA)を制定しました。2005年に施行されたセキュリティルールは、電子医療情報(e‑PHI)の保護に関する追加基準を定めています。

セキュリティルールの概要

セキュリティルールは、電子保護医療情報(e‑PHI)に限定して保護を求めます。医療機関が電子システムへ移行する中で、情報の機密性・完全性・可用性を確保することが重要です。対象となるのは、医療提供者、保険プラン、クリアリングハウスなど、電子的に医療情報を送受信するすべての組織です。

一般的な規則とポリシー

対象組織は、e‑PHI を守るために「合理的かつ適切な管理的、技術的、物理的」保護策を実施・維持しなければなりません。具体的には、情報の完全性、可用性、機密性を保証し、不適切な使用・開示やセキュリティ脅威から保護することが求められます。また、従業員全員への教育と遵守状況の確認が必須です。保護策は技術や医療実務の変化に合わせて文書化・評価・更新されるべきです。

執行機関

HHS の Office of Civil Rights(OCR)がセキュリティルールの執行を担当しています。OCR は「自主的なコンプライアンス活動」や「民事罰金」によってルール遵守を促し、対象組織への調査を行います。

ヘルスケア業界(一般) - 関連記事