HIPAAに基づく病院の規則と実務

歴史

従来、医療機関や健康保険会社は競争的な環境の中で独立して運営され、情報共有が進まなかった。保険プランを変更したり、別の医師や病院で診療を受けるたびに患者は同じ医療情報を何度も提供しなければならず、不満が募っていた。HIPAAは、患者が必要なときに医療データへアクセスでき、かつそのアクセスを適切に管理したいという要求に応える形で制定された。

規則の種類

病院はHIPAAに準拠した規則を策定する義務がある。主な内容は次の通りである。

  • 管理的ポリシーと手順:HIPAAの要件を実装するための組織全体の方針。
  • 人事ポリシー:請求情報や診療記録へのアクセスは「知る必要がある」者に限定する。
  • 技術的セキュリティ対策:請求システムや診療文書の自動化システムを保護するための暗号化・アクセス制御。
  • 物理的セキュリティ:機密性の高い医療記録や文書への入退室を管理するガイドライン。
  • 職員教育と評価:プライバシーに関する専門的行動規範の研修を行い、パフォーマンス基準で評価する。

メリット

HIPAAは病院、保険会社、行政機関間でのデータ報告の一貫性について全国的な議論を促した。病院は重複入力を削減し、システム内データの正確性を向上させ、第三者支払者と適切な情報を共有することで、提供した医療サービスの支払いを迅速に受けられるようになった。

留意点

プライバシー保護が基本である一方、医療情報や請求情報の共有が許可されるケースも明示されている。たとえば、請求目的で第三者支払者へデータを送信する手順や、品質保証のために患者アウトカムを評価する際の情報利用方法を規定する必要がある。感染症や児童虐待など、公共の保健報告義務がある場合はHIPAAに優先して報告しなければならないため、病院はそれらに対応した別途のポリシーを持つ。

重要性

当初はHIPAA遵守に要する時間と費用がY2K対策に匹敵すると指摘されたが、病院は効果的な規則を整備し、順守に成功している。リーダーは、初期投資はあくまで出発点であり、新たな技術導入や財務環境の変化に応じて既存のポリシーや手順を随時見直す必要があることを認識している。

ヘルスケア業界(一般) - 関連記事