雇用主向けHIPAA規制のポイントと遵守方法

米国の医療保険携行性・責任法(HIPAA)は、雇用主が提供する健康保険に対し、保険の携行性や差別禁止などの義務を課す連邦法です。HIPAAは、従業員の医療情報のプライバシー保護や電子医療情報の取扱いに関する規則を定め、既往症のカバー義務や健康情報の秘密保持に関する基本的なルールを示しています。HIPAAのプライバシー・セキュリティに関する公式サイトによれば、雇用主が遵守すべき具体的な手続きがいくつか提示されています。

指定プライバシーオフィサーの任命

組織は、HIPAA の実施と遵守に関する方針や手順を熟知したプライバシーオフィサーを任命すべきです。資格証明は必須ではなく、内部で適切な知識と経験を持つ人物であれば誰でも務められます。

情報アクセス権者の特定

従業員が保護対象医療情報(PHI)にアクセスできる範囲と、アクセスが許可される具体的な状況を明確にし、対象者をリスト化します。

研修プログラムの実施

医療情報管理に関わる従業員向けに、HIPAA の要件や社内手順を学ぶ研修を整備します。必要に応じて、社内認定制度を設けても構いません。

文書化の徹底

PHI の取り扱いに関する管理措置や、従業員が規則に違反した際の対応策(例:罰則や是正措置)を詳細に文書化し、記録として保存します。

書面による通知

健康保険プランの PHI に関するアクセス権や利用方法について、従業員へ書面で通知します。通知には用語の定義や HIPAA に基づく手順を含めます。

各種フォームの整備

苦情・違反報告、従業員の同意取得、情報保護に関する書類など、必要なフォームを作成・管理します。

セキュリティ対策と情報分離

内部・外部からのアクセスに対し、PHI を保護するためのセキュリティ手順を策定します。医療情報は業務上の他の情報と分離して管理し、漏洩リスクを最小化します。

ヘルスケアマネジメント - 関連記事