HIPAAセキュリティ担当者の職務概要

背景

HIPAA(Health Insurance Portability and Accountability Act)に基づくセキュリティ基準により、病院、保険会社、医療情報取扱業者は、保険請求や日常の医療業務で作成・保存・送信される健康情報を保護する担当者を任命することが義務付けられました。米国保健福祉省(HHS)が策定し、2003年4月に施行されました。電子医療情報の交換が増加する中、HIPAAセキュリティ担当者は組織のヘルスIT責任者の一部として機能することもあります。

給与

給与は組織規模やIT依存度により変動しますが、米国労働統計局(BLS)のデータ(2008年5月)によれば、同様の職務を持つ医療サービスマネージャーの中央値は80,240ドルでした。給与の中間50%は62,170ドル~104,120ドル、下位10%は48,300ドル未満、上位10%は137,800ドル以上です。

主な責務

HIPAAの「最小必要」原則に従い、患者情報は目的達成に必要な最小限のみ開示すべきです。セキュリティ担当者は、行政手続きの策定、物理的保護策の整備、技術的対策の導入を行い、この原則を実現します。

行政手続き

  • 患者データの不適切な開示リスク評価
  • 記録処理に関するポリシー策定
  • 緊急時対応計画(コンティンジェンシープラン)の作成

役割や職位に応じてアクセスできる情報量を定めるポリシーを作成し、従業員へのセキュリティ意識研修を実施、違反時の制裁措置も定めます。

物理的保護策

  • 施設、ワークステーション、ハードウェア、ソフトウェア、データファイルへのアクセス権限管理
  • 患者データが保存された古い媒体(ハードディスク等)の廃棄手順
  • 作業環境の配置、リモート端末、データアクセスの終了手順

技術的保護策

  • システムが適切なセキュリティ機能(アクセス記録、侵害時対応策)を備えているか評価
  • 従業員ごとの「ユニーク識別子」の管理と自動ログオフ機能の導入

ヘルスケアマネジメント - 関連記事