Casa
>
Cos'è l'HIPAA? Una spiegazione in parole semplici.

Cos'è l'HIPAA? Una spiegazione in parole semplici.

Cos'è l'HIPAA? Una spiegazione in parole semplici.

L'HIPAA è la legge statunitense che tutela le informazioni sanitarie dei pazienti. Scopri le quattro regole, chi è tenuto a rispettarle, le sanzioni e come iniziare.

Pubblicato il
Giugno 2 , 2026
Ultimo aggiornamento il
Giugno 5 , 2026
Condividere
  • Cos'è: HIPAA è la legge federale statunitense del 1996 che stabilisce gli standard nazionali per la protezione delle informazioni sanitarie protette (PHI).
  • Le quattro regole sono: Privacy (chi può utilizzare e condividere le informazioni sanitarie protette), Sicurezza (come proteggere le informazioni sanitarie protette in formato elettronico), Notifica delle violazioni (cosa fare dopo una violazione) e Omnibus (estende la responsabilità ai fornitori).
  • Chi deve conformarsi: piani sanitari, fornitori di assistenza sanitaria e clearinghouse (soggetti coperti), oltre a qualsiasi fornitore che gestisca informazioni sanitarie protette per loro conto (partner commerciali).
  • Copertura geografica: HIPAA è una legge federale statunitense e vincola le entità statunitensi coperte e i loro partner commerciali. I fornitori stranieri non sono soggetti a HIPAA di per sé, diventano responsabili nei suoi confronti solo firmando un accordo Business Accordo di associazione con un'entità statunitense soggetta alla normativa HIPAA (COS) o Business Associate (BA), che trasferisce contrattualmente gli obblighi HIPAA lungo tutta la catena. L'HIPAA non ha una portata extraterritoriale simile a quella del GDPR. A ciò si aggiungono leggi statali più restrittive, come la CMIA della California, la HB 300 del Texas e la MHMDA di Washington.
  • Sanzioni (2026): Le sanzioni civili vanno da 145 a 2.190.294 dollari all'anno per categoria di violazione. Le sanzioni penali raggiungono i 250.000 dollari e 10 anni di reclusione per divulgazione dolosa.

L'HIPAA, l'Health Insurance Portability and Accountability Act, è una legge federale statunitense del 1996 che stabilisce standard nazionali per la protezione delle informazioni sanitarie dei pazienti e richiede alle organizzazioni sanitarie e ai loro fornitori di salvaguardarle. La maggior parte delle persone presume che l'HIPAA si applichi solo agli ospedali e ai medici. In realtà la legge riguarda le società di fatturazione, i fornitori IT, cloud fornitori e il servizio fax che trasmette la richiesta di consulto.

Il 21 agosto 1996, il presidente Bill Clinton ha firmato l'HIPAA, che è entrato in vigore come Legge Pubblica 104-191. Il Congresso e l'HHS l'hanno modernizzato quattro volte: con la Privacy Rule (2003), la Security Rule (2005), la Breach Notification Rule (2009) e l'Omnibus Rule (2013). Un quinto aggiornamento, la più grande revisione della Security Rule degli ultimi 20 anni, è in programma per l'OCR (Office for Civil Rights) per maggio 2026.

Questa guida illustra il significato di HIPAA, le quattro regole, cosa si intende per informazioni sanitarie protette (PHI), chi è tenuto a rispettarle, le sanzioni previste in caso di violazione, come HIPAA si applica a fax, e-mail, SMS e Slack, e include una checklist iniziale in otto passaggi. Leggendola una volta, saprete se HIPAA si applica alla vostra organizzazione e quali passi intraprendere.

Definizione e breve storia dell'HIPAA (dal 1996 ad oggi)

L'HIPAA è stato originariamente concepito per aiutare i lavoratori a mantenere la copertura sanitaria anche in caso di cambio di lavoro. Le norme sulla privacy e sulla sicurezza che oggi tutti associano ad esso sono state aggiunte in seguito.

Cosa significa l'acronimo HIPAA

HIPAA è l'acronimo di Health Insurance Portability and Accountability Act del 1996. Il presidente Bill Clinton lo firmò il 21 agosto 1996, diventando la Legge Pubblica 104-191. La legge aveva quattro obiettivi originari: rendere l'assicurazione sanitaria trasferibile tra diversi datori di lavoro, ridurre le frodi e gli abusi nel settore sanitario, standardizzare le transazioni sanitarie elettroniche e proteggere le informazioni sanitarie.

La parte relativa alla protezione delle informazioni sanitarie era la più piccola della legge originale. Il Congresso incaricò il Dipartimento della Salute e dei Servizi Umani (HHS) di emanare in seguito i regolamenti veri e propri in materia di privacy e sicurezza. Questi regolamenti sono ciò a cui la maggior parte delle persone si riferisce oggi quando parla di "HIPAA".

Come si è evoluta la HIPAA: i quattro principali aggiornamenti

  • La Privacy Rule (2003) ha stabilito i primi standard nazionali su chi può utilizzare e divulgare le informazioni sanitarie protette e ha conferito ai pazienti diritti sui propri dati.
  • La norma sulla sicurezza (2005) ha aggiunto misure di sicurezza amministrative, fisiche e tecniche per le informazioni sanitarie protette in formato elettronico.
  • La legge HITECH e la relativa norma sulla notifica delle violazioni (2009) hanno innalzato la sanzione massima da 25.000 dollari all'anno a 1,5 milioni di dollari all'anno, introdotto l'obbligo di notifica delle violazioni e promosso l'adozione delle cartelle cliniche elettroniche con incentivi per 25 miliardi di dollari. La legge HITECH ha inoltre conferito ai procuratori generali statali l'autorità di far rispettare la normativa HIPAA.
  • La norma Omnibus (2013) ha reso i partner commerciali direttamente responsabili delle violazioni dell'HIPAA e ha invertito l'onere della prova in materia di notifica delle violazioni.

La situazione dell'HIPAA nel periodo 2025-2026

A gennaio 2025, l'HHS ha proposto un importante aggiornamento della Security Rule. Tale aggiornamento renderebbe obbligatori l'autenticazione a più fattori e la crittografia, eliminando la distinzione tra specifiche "richieste" e "indirizzabili". Le stime dei costi per il settore si aggirano sui 34 miliardi di dollari. L'Office for Civil Rights ha rinviato la finalizzazione a maggio 2026. È consigliabile considerare l'autenticazione a più fattori e la crittografia come requisiti obbligatori fin da subito, per evitare problemi futuri.

Le quattro regole HIPAA spiegate

Spesso si usa l'acronimo "HIPAA" come se fosse un'unica entità. In realtà si tratta di quattro norme interconnesse, e la maggior parte delle violazioni si verifica proprio nei punti di congiunzione tra di esse.

Normativa sulla privacy (2003)

La Normativa sulla Privacy definisce le informazioni sanitarie protette (PHI) e chi può accedervi e in quali condizioni. I pazienti hanno il diritto di accedere alle proprie cartelle cliniche, richiederne la correzione, ottenere un resoconto delle divulgazioni e richiedere limitazioni all'utilizzo delle proprie informazioni. I fornitori di servizi sanitari devono rispondere alle richieste di accesso entro 30 giorni, con una sola proroga consentita di 30 giorni.

La norma consente l'utilizzo delle informazioni sanitarie protette (PHI) senza l'autorizzazione del paziente per finalità di trattamento, pagamento e operazioni sanitarie (l'eccezione "TPO"). Tutto il resto è soggetto al principio del minimo necessario: divulgare solo ciò che è indispensabile per raggiungere lo scopo. Il trattamento è l'unica eccezione in cui le cartelle cliniche complete possono essere trasferite tra i diversi fornitori di servizi sanitari.

Un classico caso di violazione della normativa sulla privacy: uno studio medico invia via fax lo stato sierologico di un paziente a quello che il personale crede essere il medico di base del paziente, ma che in realtà è il datore di lavoro del paziente. Numero errato, nessun controllo minimo necessario, nessuna verifica.

Norma di sicurezza (2005)

La norma sulla sicurezza si applica solo alle informazioni sanitarie protette in formato elettronico (ePHI). Essa definisce tre categorie di misure di sicurezza:

  • Aspetti amministrativi: analisi dei rischi, formazione del personale, politica sanzionatoria, gestione degli accessi.
  • Aspetti fisici: controlli di accesso alla struttura, sicurezza delle postazioni di lavoro, smaltimento dei dispositivi.
  • Aspetti tecnici: controlli di accesso, registri di controllo, controlli di integrità, crittografia della trasmissione

L'attuale distinzione tra specifiche "obbligatorie" e "indirizzabili" è destinata a scomparire con l'aggiornamento proposto per il 2025. I fallimenti nell'analisi del rischio sono la causa principale dei controlli. Si sono verificati in 13 delle 22 risoluzioni dell'OCR concluse nel 2024.

Normativa sulla notifica delle violazioni (2009, tramite HITECH)

In caso di violazione di dati sanitari protetti non sicuri, le entità soggette alla normativa devono notificare tre categorie di destinatari:

  • Individui colpiti entro 60 giorni
  • HHS (immediatamente per violazioni che interessano 500 o più persone, entro 60 giorni dalla fine dell'anno per violazioni di minore entità)
  • Importanti organi di stampa se sono interessati 500 o più residenti di un singolo stato.

La crittografia crea un porto sicuro. I dati correttamente crittografati, se persi o rubati, non fanno scattare la notifica. L'accordo da 1,5 milioni di dollari raggiunto nel 2025 con Warby Parker ha combinato le violazioni della Security Rule e della Breach Notification Rule a seguito di un attacco di credential stuffing che ha esposto i dati delle prescrizioni di occhiali dei clienti.

Esistono tre eccezioni alla violazione dei dati: accesso involontario da parte di un dipendente autorizzato, divulgazione accidentale tra due persone autorizzate e divulgazione a una parte che non avrebbe potuto ragionevolmente conservare le informazioni.

Regolamento omnibus (2013)

La norma Omnibus ha reso i partner commerciali e i loro subappaltatori direttamente responsabili ai sensi dell'HIPAA. Prima del 2013, solo le entità soggette alla normativa erano soggette a sanzioni.

La legge Omnibus ha inoltre invertito l'onere della prova in caso di violazione. Un utilizzo o una divulgazione non consentiti dalla Privacy Rule si presumono ora una violazione, a meno che l'entità soggetta alla normativa non possa dimostrare una bassa probabilità che le informazioni sanitarie protette (PHI) siano state compromesse, utilizzando una valutazione del rischio a quattro fattori.

Che cos'è PHI? I 18 identificatori che attivano l'HIPAA

Le informazioni sanitarie protette (PHI) sono costituite da uno qualsiasi dei 18 identificatori specifici associati alla salute, all'assistenza sanitaria o al pagamento per l'assistenza sanitaria di una persona. Rimuovendo correttamente tutti e 18 gli identificatori, i dati vengono anonimizzati, cessando quindi di essere considerati PHI.

I 18 identificatori HIPAA

  1. Nomi
  2. Dati geografici più piccoli di uno stato
  3. Tutte le date tranne l'anno si riferiscono a un individuo
  4. Numeri di telefono
  5. Numeri di fax
  6. Indirizzi email
  7. Numeri di previdenza sociale
  8. numeri di cartella clinica
  9. numeri di beneficiari del piano sanitario
  10. Numeri di conto
  11. numeri di certificato o di licenza
  12. Identificativi dei veicoli, comprese le targhe
  13. Identificativi del dispositivo e numeri di serie
  14. URL web
  15. indirizzi IP
  16. Identificatori biometrici, tra cui impronte digitali e impronte vocali
  17. Foto frontali e immagini comparabili
  18. Qualsiasi altro numero identificativo univoco, caratteristica o codice

Quando gli stessi dati NON sono informazioni sanitarie protette (PHI)

Gli identificativi privi di contesto sanitario non costituiscono informazioni sanitarie protette (PHI). Il nome di un cliente nella mailing list di un rivenditore è semplicemente un nome. Anche un contesto sanitario senza identificativi non è considerato PHI. Le statistiche ospedaliere aggregate e opportunamente anonimizzate non rientrano nell'ambito di applicazione dell'HIPAA. Entrambi gli elementi devono essere presenti contemporaneamente affinché la legge si applichi. Il nome di un paziente più una diagnosi costituiscono PHI. Una diagnosi senza alcun identificativo non lo è.

Chi deve rispettare l'HIPAA (e chi no)

I dati del tuo Fitbit non sono protetti dall'HIPAA. Probabilmente nemmeno il programma di benessere del tuo datore di lavoro lo è. L'HIPAA si applica a un elenco specifico di organizzazioni, e tale elenco è più ristretto di quanto la maggior parte delle persone immagini.

Entità coperte (CE)

Un'entità soggetta alla normativa HIPAA rientra in una delle tre seguenti categorie:

  1. Piani sanitari: assicuratori, HMO, Medicare, Medicaid e piani sanitari di gruppo aziendali. La maggior parte dei piani sanitari di gruppo aziendali sono coperti, indipendentemente dalle dimensioni. L'unica eccezione è rappresentata dai piani sanitari di gruppo autogestiti con meno di 50 partecipanti: questi piani non sono soggetti alla normativa HIPAA. Se il piano è gestito da un assicuratore o da un amministratore terzo, è coperto.
  2. Centri di compensazione sanitaria: enti che traducono dati non standard in transazioni elettroniche standard.
  3. Fornitori di assistenza sanitaria che trasmettono elettronicamente informazioni sanitarie in relazione a una transazione coperta (richieste di rimborso, verifiche di idoneità, rinvii).

Il meccanismo delle transazioni elettroniche è il motivo per cui quasi tutti i fornitori moderni sono coperti. Una volta che si fattura elettronicamente all'assicurazione o si invia una richiesta di consulto elettronica, il gioco è fatto.

Business associati (BA)

Un partner commerciale è qualsiasi persona o organizzazione che svolge una funzione per conto di un'entità coperta che coinvolge informazioni sanitarie protette (PHI). Esempi comuni: società di fatturazione, fornitori IT, cloud Fornitori di servizi di archiviazione, servizi di distruzione documenti, studi legali con accesso a informazioni sanitarie protette (PHI), servizi di trascrizione e fornitori di servizi fax conformi alla normativa HIPAA.

Dal 2013, anno di entrata in vigore della Omnibus Rule, i soci d'affari sono direttamente responsabili nei confronti dell'OCR. Firma un documento Business Accordo di affiliazione (BAA) prima del trasferimento di informazioni sanitarie protette (PHI). Gulf Coast Pain Consultants ha pagato 1,19 milioni di dollari dopo che un collaboratore esterno ha mantenuto l'accesso al sistema anche dopo la cessazione del rapporto di lavoro e ha presentato richieste di rimborso Medicare fraudolente, a dimostrazione di cosa accade quando i controlli di accesso al BA falliscono.

Chi NON è coperto dall'HIPAA?

  • Gestione delle informazioni sanitarie dei dipendenti da parte dei datori di lavoro al di fuori di un piano sanitario di gruppo (in questi casi sono regolati dall'ADA e dalla FMLA).
  • App di fitness per i consumatori che non vendono i propri prodotti ai fornitori, tra cui Fitbit, Apple Health e MyFitnessPal (queste ultime sono regolate dalla normativa FTC sulla notifica delle violazioni dei dati sanitari).
  • Scuole e università (il FERPA disciplina i dati degli studenti)
  • Compagnie di assicurazione sulla vita, compagnie di assicurazione contro gli infortuni sul lavoro e la maggior parte delle compagnie di assicurazione per l'invalidità
  • agenzie di polizia
  • Società di analisi di marketing senza accesso alle informazioni sanitarie protette (PHI)

HIPAA e canali di comunicazione: fax, email, SMS, Slack, video

Uno studio dentistico del Texas ha pagato 10.000 dollari perché un dipendente ha risposto a una recensione a una stella su Yelp fornendo i dati di un paziente. La normativa HIPAA si applica al messaggio, non al mezzo utilizzato. Ogni canale utilizzato dal personale per trasmettere informazioni sanitarie protette (PHI) necessita di una risposta specifica.

La matrice di conformità

Canale Conforme alle normative HIPAA? Requisito chiave
Fax tradizionale (analogico) Con misure di sicurezza Eccezione per il condotto; verificare i numeri, foglio di copertura, mettere in sicurezza la macchina
Cloud fax con BAA (es. Fax.Plus ) Il fornitore firma il BAA, crittografa i dati in transito e a riposo
Gmail / Outlook.com per utenti privati No I livelli gratuiti non offrono un BAA
Google Workspace / Microsoft 365 (a pagamento) Sì, con BAA Eseguire BAA e configurarlo correttamente
SMS standard No I vettori non firmano BAA
Slack (livelli standard) No BAA solo su Enterprise Griglia
FaceTime / Zoom per consumatori No Nessun BAA disponibile
Zoom per il settore sanitario BAA disponibile

Fax: ancora lo strumento di lavoro più diffuso nel settore sanitario.

In base all'eccezione relativa al canale di trasmissione, l'operatore telefonico non è considerato un partner commerciale quando trasmette un fax, poiché non ne ispeziona né memorizza il contenuto. Ciò consente al fax tradizionale di rimanere all'interno dei canali consentiti dalla normativa HIPAA.

Il fax analogico presenta due problemi pratici. Non esiste una traccia di controllo e una cifra errata può esporre informazioni sanitarie protette (l'incidente dello stato di HIV al datore di lavoro). Un fax conforme a HIPAA cloud servizio fax come Fax.Plus firma un BAA sul suo Enterprise Il sistema pianifica, crittografa il traffico in transito e a riposo, registra ogni invio e ricezione e consente al personale di inviare dati tramite e-mail o browser web. Il personale può inviare fax direttamente dalla posta elettronica senza uscire dal flusso di lavoro che già utilizza.

E-mail e messaggistica

La posta elettronica gratuita per i consumatori è la violazione silenziosa più comune della normativa HIPAA. Gmail, Outlook.com, Yahoo e iCloud non sottoscrivono un BAA (Business Associate Agreement) per i piani gratuiti. Google Workspace e Microsoft 365 a pagamento sono conformi alla normativa HIPAA, ma solo dopo aver sottoscritto il BAA e aver protetto la configurazione (disabilitando l'accesso di app di terze parti, attivando la registrazione degli eventi di controllo e imponendo l'autenticazione a più fattori).

Gli SMS standard non sono conformi. Gli operatori telefonici non firmano accordi BAA (Business Associate Agreement) e i messaggi vengono memorizzati non crittografati sui dispositivi e nei sistemi degli operatori. Utilizza invece un'app di messaggistica sicura e conforme a HIPAA.

Video e collaborazione

FaceTime e gli account Zoom personali sono fuori servizio. Zoom per il settore sanitario, Doxy.me e Microsoft Teams (con BAA) sono dentro. Slack richiede Enterprise Grid prima che Slack firmi un BAA. Gli spazi di lavoro Slack standard, per quanto ben configurati, non sono conformi a HIPAA.

Violazioni e sanzioni HIPAA: quanto costa la non conformità

Nel 2024, l'Ufficio per i diritti civili del Dipartimento della Salute e dei Servizi Umani (HHS) ha chiuso 22 procedimenti sanzionatori per un valore di 9,9 milioni di dollari. La stessa causa principale, ovvero la mancata conduzione di un'adeguata analisi dei rischi, è emersa in 13 di questi casi.

Livelli di sanzioni civili (2026)

  • Livello 1 (mancanza di conoscenza): da 145 a 73.011 dollari per violazione, fino a 2.190.294 dollari all'anno
  • Livello 2 (giusta causa): da 1.461 a 73.011 dollari per violazione
  • Livello 3 (negligenza intenzionale, corretta entro 30 giorni): da 14.618 a 73.011 dollari per violazione
  • Livello 4 (negligenza intenzionale, non corretta): da 73.011 a 2.190.294 dollari per violazione

Sanzioni penali

L'OCR (Office for Civil Rights) deferisce i casi penali al Dipartimento di Giustizia, che si occupa del loro perseguimento. Ottenimento o divulgazione consapevole di informazioni sanitarie protette (PHI): fino a 50.000 dollari e 1 anno di reclusione. Con false dichiarazioni: fino a 100.000 dollari e 5 anni di reclusione. Con l'intento di vendere, trasferire o utilizzare tali informazioni a scopo di lucro o per arrecare danno: fino a 250.000 dollari e 10 anni di reclusione.

Casi reali di applicazione della legge nel periodo 2024-2025

  • Warby Parker 1,5 milioni di dollari (2025): attacco di falsificazione di credenziali; il rivenditore di occhiali era un'entità soggetta a regolamentazione.
  • Montefiore Medical Center: furto di oltre 12.000 cartelle cliniche da parte di un dipendente interno; controlli di audit inadeguati.
  • Enzo Biochem: 4,5 milioni di dollari di riscatto: l'esposizione al ransomware è stata ricondotta a credenziali condivise e a una password vecchia di dieci anni.
  • Gulf Coast Pain Consultants: contratto rescisso da 1,19 milioni di dollari, contratto mantenuto dall'appaltatore che ha continuato ad accedere al sistema e presentato richieste di rimborso Medicare fraudolente.
  • Studio dentistico in Texas: risarcimento di 10.000 dollari al proprietario che ha risposto a una recensione su Yelp fornendo i dettagli del paziente.

Dal 2019, l'iniziativa dell'OCR sul diritto di accesso ha portato a 54 azioni di applicazione della legge, con multe da 3.500 a 160.000 dollari per i fornitori che non hanno consegnato i documenti nei tempi previsti.

Chi fa rispettare l'HIPAA?

L'Ufficio per i diritti civili dell'HHS si occupa dell'applicazione delle norme in ambito civile. Anche i procuratori generali statali possono avviare azioni legali ai sensi dell'HIPAA (la legge HITECH ha concesso tale autorità nel 2009). Il Dipartimento di Giustizia si occupa dei casi penali. La FTC applica la norma sulla notifica delle violazioni dei dati sanitari per le app sanitarie non soggette all'HIPAA, come ad esempio i fitness tracker.

Leggi statali che vanno oltre l'HIPAA

L'HIPAA rappresenta la normativa di base a livello federale. Alcuni stati vi hanno costruito sopra edifici ancora più alti, e la legge statale prevale quando è più restrittiva.

  • CMIA della California: definizione più ampia di informazioni mediche, si applica a più tipologie di enti, conferisce ai pazienti il ​​diritto di intentare causa direttamente e richiede l'accesso alle cartelle cliniche entro 5 giorni rispetto ai 30 previsti dall'HIPAA.
  • La legge HB 300 del Texas estende la definizione di "entità soggetta alla normativa" a chiunque gestisca informazioni sanitarie protette (PHI) in Texas, impone la formazione biennale del personale entro 90 giorni dall'assunzione e autorizza sanzioni da parte del Procuratore Generale fino a 1,5 milioni di dollari all'anno.
  • MHMDA di Washington: la legge statunitense più ampia in materia di privacy sanitaria dei consumatori. Copre i dati dei dispositivi di monitoraggio dell'attività fisica, le app per il monitoraggio del ciclo mestruale e le informazioni delle app per il benessere, che sono esentate dall'HIPAA, e garantisce il diritto di azione legale da parte dei privati.

Lo SHIELD Act di New York e il Genetic Information Privacy Act dell'Illinois aggiungono ulteriori livelli di protezione nei rispettivi stati.

Quando la legge statale è più restrittiva dell'HIPAA, si applica la legge statale. Quando l'HIPAA è più restrittiva, prevale l'HIPAA. È necessario mappare entrambe le normative per ogni stato in cui si gestiscono informazioni sanitarie protette (PHI).

Come iniziare con la conformità HIPAA: una pratica lista di controllo

Non è possibile "concludere" il percorso di conformità HIPAA. Si tratta di un programma continuo. È possibile implementarne uno credibile in otto fasi.

La checklist iniziale in 8 fasi per la conformità HIPAA

  1. Determina il tuo status. Sei un'entità soggetta alla normativa, un partner commerciale o nessuno dei due? La risposta influenzerà ogni altra fase.
  2. Effettua un'analisi del rischio per la sicurezza (SRA). Questa è la carenza più frequentemente riscontrata dall'OCR (13ª su 22 nel 2024). Inventaria ogni luogo in cui risiedono le informazioni sanitarie protette (PHI), ogni sistema che le gestisce e ogni potenziale minaccia.
  3. Nominate un responsabile della privacy e un responsabile della sicurezza. Nelle organizzazioni di piccole dimensioni, questi ruoli possono coincidere. Definite per iscritto la mansione.
  4. Redigete le politiche necessarie: politiche sulla privacy, politiche di sicurezza, un piano di risposta alle violazioni, una politica sulle sanzioni e una politica sui dispositivi. I modelli generici sono un punto di partenza, non il punto di arrivo.
  5. Firma i BAA con ogni fornitore che gestisce le PHI. Provider di posta elettronica, cloud Archiviazione, servizio fax ( Fax.Plus Enterprise include un BAA ), società di fatturazione, supporto IT, servizio di trascrizione. Nessun BAA, nessuna informazione sanitaria protetta (PHI).
  6. Formate il vostro personale. Formazione iniziale al momento dell'assunzione, corsi di aggiornamento periodici, formazione specifica per il ruolo del personale clinico e informatico. Documentate le presenze.
  7. Implementare misure di sicurezza tecniche. Controlli di accesso basati sui ruoli, registri di controllo, crittografia dei dati in transito e a riposo, autenticazione a più fattori (MFA) per ogni account che accede a informazioni sanitarie protette (PHI).
  8. Elaborare un piano di risposta alle violazioni dei dati. Prevedere un processo di valutazione del rischio basato su quattro fattori, una tempistica di notifica di 60 giorni, un elenco di contatti per l'OCR e i procuratori generali statali e un'esercitazione simulata almeno una volta all'anno.

Domande frequenti

Cosa significa l'acronimo HIPAA?

barra di navigazione a freccia

HIPAA è l'acronimo di Health Insurance Portability and Accountability Act del 1996. Il Congresso lo approvò principalmente per rendere la copertura sanitaria trasferibile tra diversi datori di lavoro e per combattere le frodi. Le normative sulla privacy e la sicurezza che tutti associano all'"HIPAA" sono arrivate in seguito: la Privacy Rule nel 2003, la Security Rule nel 2005, la Breach Notification Rule nel 2009 e l'Omnibus Rule nel 2013.

Chi si occupa di far rispettare l'HIPAA?

barra di navigazione a freccia

L'Ufficio per i diritti civili (OCR) del Dipartimento della Salute e dei Servizi Umani (HHS) è l'organismo principale preposto all'applicazione dell'HIPAA e gestisce le sanzioni civili. Anche i procuratori generali statali possono avviare azioni legali ai sensi dell'HIPAA in virtù dell'autorità conferita dall'HITECH Act del 2009. Il Dipartimento di Giustizia si occupa dei procedimenti penali. La Federal Trade Commission (FTC) applica la normativa parallela sulla notifica delle violazioni dei dati sanitari (Health Breach Notification Rule) per le app sanitarie destinate ai consumatori che non rientrano nell'ambito di applicazione dell'HIPAA.

Che cos'è una violazione dell'HIPAA?

barra di navigazione a freccia

Una violazione dell'HIPAA consiste in qualsiasi utilizzo, divulgazione o gestione di informazioni sanitarie protette (PHI) che violi la Regola sulla privacy, la Regola sulla sicurezza, la Regola sulla notifica delle violazioni o la Regola omnibus. Esempi comuni includono: l'invio di PHI tramite un servizio di posta elettronica diverso da quello previsto dall'Accordo sulle violazioni (BAA), l'invio di documenti via fax al numero sbagliato, la mancata esecuzione di un'analisi dei rischi, la consultazione non autorizzata della cartella clinica di un paziente o l'omissione della notifica di violazione. Le sanzioni variano da 145 a 2.190.294 dollari all'anno.

La normativa HIPAA si applica ai messaggi di testo?

barra di navigazione a freccia

Sì, se l'SMS contiene informazioni sanitarie protette (PHI). Gli SMS standard non sono conformi all'HIPAA perché gli operatori di telefonia mobile non firmano Business Gli accordi di affiliazione e i messaggi rimangono non crittografati sui telefoni. Le entità coperte e i partner commerciali che devono inviare messaggi di testo ai pazienti devono utilizzare una piattaforma di messaggistica sicura HIPAA con un accordo di affiliazione commerciale (BAA), registrazione degli eventi, crittografia e funzionalità di cancellazione remota. Inviare un SMS con scritto "il tuo appuntamento è confermato" senza identificativi è generalmente consentito.

Le email sono conformi alla normativa HIPAA?

barra di navigazione a freccia

Le email possono essere conformi alla normativa HIPAA, ma solo con la configurazione corretta. I servizi gratuiti per i consumatori (Gmail, Outlook.com, Yahoo, iCloud) non firmano accordi di associazione commerciale (BAA) e non sono quindi idonei. I servizi a pagamento Google Workspace e Microsoft 365 firmano un BAA, ma è comunque necessario configurare la crittografia, la registrazione degli eventi, l'autenticazione a più fattori (MFA) e i controlli di accesso. I pazienti possono anche richiedere email non crittografate dopo aver riconosciuto per iscritto il rischio.

Il fax è conforme alle normative HIPAA?

barra di navigazione a freccia

Sì, con alcune precisazioni. Il fax analogico tradizionale rientra nell'eccezione relativa al canale di trasmissione perché gli operatori telefonici non ne ispezionano il contenuto. Cloud Il fax deve essere accompagnato da un accordo BAA firmato, crittografia durante la trasmissione e a riposo e registrazione delle attività di controllo. Fax.Plus Enterprise Soddisfa tali requisiti e aggiunge una traccia di controllo che il fax analogico non può fornire. Il rischio maggiore legato al fax è l'errore umano: la maggior parte delle violazioni della sicurezza relative ai fax è causata da numeri composti in modo errato.

Qual è la differenza tra un'entità soggetta a normativa e un socio d'affari?

barra di navigazione a freccia

Un'entità coperta è un piano sanitario, una clearinghouse sanitaria o un fornitore di assistenza sanitaria che trasmette informazioni sanitarie elettronicamente. Un partner commerciale è qualsiasi fornitore che gestisce PHI per conto di un'entità coperta, come una società di fatturazione, cloud fornitore, fornitore IT o servizio fax. Entrambi sono direttamente responsabili nei confronti dell'OCR. Le entità coperte devono avere un BAA firmato con ogni partner commerciale prima di condividere informazioni sanitarie protette (PHI).

Vai alla sezione
H2 toc
Servizio di fax online sicuro
Fax.Plus