介護施設におけるHIPAA(医療保険携帯性と責任法)規制
1996年に制定された医療保険携帯性と責任法(HIPAA)は、介護施設の入居者が所有する電子的保護医療情報(ePHI)の利用・開示に関して重要な保護策を提供します。HIPAA の対象となる介護施設は、プライバシー規則とセキュリティ規則の両方を遵守しなければなりません。
プライバシー規則
HIPAA のプライバシー規則は、入居者の医療情報を第三者に開示できる条件を定めています。例外はごく限られており、原則として施設は情報開示の際に入居者の書面による同意を取得する必要があります。また、入居者には情報の利用目的や共有先についての書面通知が提供されなければなりません。
セキュリティ規則
施設は、ePHI が不正にアクセス・開示されないよう、管理的、技術的、物理的な保護策を実装しなければなりません。HIPAA のセキュリティ規則は具体的なシステム要件を規定していないため、各介護施設は自社の規模や業務に適したセキュリティ機器・ソフトウェアを選択・カスタマイズできます。
執行と監視
米国保健福祉省(HHS)の民権局(OCR)は、HIPAA のプライバシー・セキュリティ規則違反の苦情を調査し、コンプライアンスレビューや教育・啓発プログラムを実施しています。違反が判明した場合、罰則や是正措置が科されることがあります。
