HIPAAの4つの主要基準

健康保険の携帯性と説明責任に関する法律(HIPAA)は、医療に関する個人情報の取り扱いを規制しています。プライバシー保護だけでなく、セキュリティ、識別子、コードの4つの基準が定められ、違反すると最大25万ドルの罰金や10年の懲役が科されます。対象となる組織の全従業員は、管理職、ボランティア、テレワーカーを含めてこれらの規則を遵守しなければなりません。

プライバシー(Privacy)

この基準は患者の健康情報の機密性を保護し、情報へのアクセスや訂正、利用制限の権利を患者に保証します。患者は米国保健福祉省(HHS)に苦情を申し立てることができます。例外として、虐待被害者や公衆衛生上の必要情報、法的・研究・司法目的、公共の安全、死亡者情報、特定の政府・法的例外が挙げられます。

セキュリティ(Security)

医療保険プランや提供者が扱う情報の安全性を確保する基準です。物理的、技術的、管理的の3つの領域に分かれ、必須(must)または実施可能(addressable)と定義されます。組織はリスク分析を実施し、脅威を評価しなければなりません。また、従業員は継続的にセキュリティ教育を受ける必要があります。

識別子(Identifiers)

研究目的で収集された情報から除外すべき個人識別情報を定めます。氏名、住所、電話番号、生年月日などの明示的情報に加え、州以下の地理情報、年以外の日付、メールアドレス、社会保障番号、口座番号、車両識別子、免許証番号、ウェブサイト、写真、バイオメトリクス、その他一意なコードや特徴も除外対象です。

コード(Codes)

医療請求などの取引情報の電子送信に関する基準です。支払、請求、適格性確認、紹介、加入、認可などの取引は、HIPAAが定める内容とフォーマットの標準に従って送信しなければなりません。また、各種書類に使用すべきコードも規定されています。

ヘルスケア業界(一般) - 関連記事