>
HIPAAとは何か?分かりやすく解説します

HIPAAとは何か?分かりやすく解説します

HIPAAとは何か?分かりやすく解説します

HIPAAは、患者の健康情報を保護する米国の法律です。4つの規則、遵守義務者、罰則、そして開始方法について学びましょう。

公開日
6月2 、 2026
最終更新日
6月5 、 2026
共有
  • HIPAAとは: HIPAAは、保護対象医療情報(PHI)を保護するための国家基準を定めた、1996年に制定された米国の連邦法です。
  • 4つのルール:プライバシー(誰がPHIを使用および共有できるか)、セキュリティ(電子PHIをどのように保護するか)、侵害通知(侵害後に何をすべきか)、およびオムニバス(責任をベンダーにまで拡大する)。
  • 遵守義務者:医療保険プラン、医療提供者、および清算機関(対象事業体)、ならびにそれらに代わって個人健康情報(PHI)を取り扱うすべてのベンダー(ビジネスアソシエイト)。
  • 地理的範囲: HIPAA は米国の連邦法であり、米国の対象事業体とそのビジネスアソシエイトを拘束します。外国のベンダーは単独では HIPAA の対象ではなく、契約書に署名することによってのみ HIPAA の責任を負います。 Business 米国の対象事業体または事業提携会社との提携契約により、HIPAAの義務が契約上連鎖的に引き継がれます。HIPAAにはGDPRのような域外適用範囲はありません。カリフォルニア州のCMIA、テキサス州のHB 300、ワシントン州のMHMDAといった、より厳格な州法がHIPAAの上に重なります。
  • 罰則(2026年):民事罰金は、違反の種類ごとに年間145ドルから2,190,294ドルの範囲です。刑事罰は、悪意のある情報開示に対して25万ドルの罰金と10年の懲役刑が科せられます。

HIPAA(医療保険の携行性と説明責任に関する法律)は、1996年に制定された米国の連邦法で、患者の健康情報を保護するための国家基準を定め、医療機関とその取引業者にその保護を義務付けています。多くの人は、HIPAAは病院と医師のみを対象としていると考えていますが、実際には、請求会社、ITベンダー、クラウドプロバイダー、紹介状を送信するファックスサービスなどにも適用されます。

ビル・クリントン大統領は1996年8月21日、HIPAA(医療保険の携行性と説明責任に関する法律)を公法104-191として署名した。議会と保健福祉省は、プライバシー規則(2003年)、セキュリティ規則(2005年)、情報漏洩通知規則(2009年)、包括規則(2013年)の4回にわたり、HIPAAを現代化してきた。5回目の改訂となる、過去20年間で最大規模のセキュリティ規則の改訂は、2026年5月に予定されているOCR(米国保健福祉省公民権局)の規制アジェンダに盛り込まれている。

このガイドでは、HIPAAの意味、4つの規則、PHI(保護対象医療情報)の定義、遵守義務者、違反した場合の罰則、HIPAAがファックス、電子メール、SMS、Slackにどのように適用されるか、そして8つのステップからなるスターターチェックリストについて解説します。一度読めば、HIPAAがあなたの組織に適用されるかどうか、そして次に何をすべきかが分かります。

HIPAAの定義と簡単な歴史(1996年から現在まで)

HIPAAはもともと、労働者が転職時に健康保険を維持できるようにするために制定された法律です。今日誰もが連想するプライバシーとセキュリティに関する規則は、後から追加されたものです。

HIPAAとは

HIPAAとは、1996年医療保険の携行性と説明責任に関する法律の略称です。ビル・クリントン大統領は1996年8月21日に、この法律を公法104-191として署名しました。この法律には当初、4つの目的がありました。それは、転職しても医療保険を継続できるようにする、医療詐欺や不正利用を減らす、電子医療取引を標準化する、そして医療情報を保護することです。

医療情報保護に関する部分は、当初の法律の中で最も小さな部分でした。議会は保健福祉省(HHS)に対し、後に実際のプライバシーおよびセキュリティに関する規則を制定するよう指示しました。現在、多くの人が「HIPAA」と言うとき、その規則を指しているのです。

HIPAAの進化:4つの主要な更新

  • プライバシー規則(2003年)は、個人健康情報(PHI)の使用および開示に関する初の全国的な基準を定め、患者に自身の記録に対する権利を与えた。
  • セキュリティ規則(2005年)は、電子的な個人健康情報(PHI)に対する管理上、物理的、および技術的な安全対策を追加した。
  • HITECH法および情報漏洩通知規則(2009年)は、年間最高罰金を2万5000ドルから150万ドルに引き上げ、情報漏洩通知を義務化し、250億ドルの奨励金によって電子カルテ(EHR)の普及を促進した。HITECH法はまた、州司法長官にHIPAAの執行権限を与えた。
  • オムニバスルール(2013年)は、HIPAA違反についてビジネスアソシエイトに直接責任を負わせ、情報漏洩通知の立証責任を逆転させた。

2025年~2026年におけるHIPAAの現状

米国保健福祉省(HHS)は2025年1月に、セキュリティ規則の大幅な改訂案を提示した。この改訂案では、多要素認証と暗号化を義務化し、「必須」仕様と「対応可能」仕様の区別を撤廃する。業界によるコスト見積もりは340億ドルに上る。公民権局は、規制に関する最終決定を2026年5月に予定している。後々の混乱を避けるため、多要素認証と暗号化は今から必須事項として扱うべきである。

HIPAAの4つの規則について解説します

人々は「HIPAA」をあたかも一つの法律であるかのように言いますが、実際には4つの相互に関連する規則から成り立っており、違反のほとんどはそれらの規則間の境界部分で発生しています。

プライバシー規則(2003年)

プライバシー規則は、個人健康情報(PHI)の定義と、誰がどのような条件下でPHIにアクセスできるかを定めています。患者は、自身の記録にアクセスし、訂正を要求し、情報開示の記録を入手し、情報の利用方法に関する制限を要求する権利を有します。医療提供者は、アクセス要求に対し30日以内に対応しなければならず、30日間の延長が1回認められます。

この規則では、治療、支払い、および医療業務(「TPO」例外)に関して、患者の同意なしに個人健康情報(PHI)を使用することが認められています。それ以外のすべては、必要最小限の基準に従う必要があり、目的を達成するために必要な情報のみを開示しなければなりません。治療に関しては、完全な記録を複数の医療機関間で共有することが認められる唯一の例外です。

典型的なプライバシー規則違反の事例:ある診療所が、患者のHIV感染状況をファックスで送信した相手が、患者のかかりつけ医だと思い込んでいたが、実際には患者の雇用主だった。番号間違い、必要最低限​​の管理措置の欠如、本人確認の不備。

セキュリティ規則(2005年)

セキュリティ規則は、電子的な個人健康情報(ePHI)にのみ適用されます。この規則では、以下の3つのカテゴリーの保護措置が定義されています。

  • 管理業務:リスク分析、従業員研修、制裁方針、アクセス管理
  • 物理的側面:施設へのアクセス制御、ワークステーションのセキュリティ、デバイスの廃棄
  • 技術面:アクセス制御、監査ログ、整合性制御、伝送暗号化

2025年に提案されている改訂案では、「必須」仕様と「対応可能」仕様の区別は廃止される見込みです。リスク分析の不備が執行上の問題の大部分を占めており、2024年に解決されたOCRの22件の解決のうち13件でそれが見られました。

情報漏洩通知規則(2009年、HITECH経由)

保護されていない個人健康情報(PHI)が漏洩した場合、対象事業体は3つの対象者に通知しなければならない。

  • 60日以内に影響を受けた個人
  • HHS(500人以上に影響を与える違反の場合は直ちに、小規模な違反の場合は年末から60日以内に)
  • 単一州の住民500人以上が影響を受けた場合、主要メディアが報道する。

暗号化は安全な避難場所となる。適切に暗号化されたデータが紛失または盗難されても、通知は発生しない。Warby Parker社が2025年に150万ドルの和解金を支払ったのは、認証情報スタッフィング攻撃によって顧客の眼鏡処方箋データが漏洩した後、セキュリティ規則と情報漏洩通知規則の両方に違反したことが原因だった。

情報漏洩には3つの例外が存在する。権限のある従業員による意図しないアクセス、権限のある2人の間での偶発的な情報開示、そして情報を合理的に保持できない可能性のある当事者への情報開示である。

包括規則(2013年)

包括規則により、ビジネスパートナーとその下請け業者はHIPAA(医療保険の携行性と説明責任に関する法律)に関して直接責任を負うことになった。2013年以前は、対象となる事業体のみが罰金の対象となっていた。

オムニバス法はまた、違反に関する立証責任を転換させた。プライバシー規則で許可されていない使用または開示は、対象事業体が4要素リスク評価を用いてPHIが侵害された可能性が低いことを証明できない限り、違反と推定されるようになった。

PHIとは何か?HIPAAの適用対象となる18の識別子

PHIとは、個人の健康、医療、または医療費の支払いに関連付けられた18種類の特定の識別子のいずれかを指します。これら18種類の識別子をすべて正しく削除すれば、データは匿名化され、PHIではなくなります。

HIPAA識別子18個

  1. 名前
  2. 州よりも小さな地理データ
  3. 年を除くすべての日付は個人に関連しています
  4. 電話番号
  5. ファックス番号
  6. メールアドレス
  7. 社会保障番号
  8. 医療記録番号
  9. 健康保険加入者数
  10. 口座番号
  11. 証明書またはライセンス番号
  12. ナンバープレートを含む車両識別情報
  13. デバイス識別子とシリアル番号
  14. ウェブURL
  15. IPアドレス
  16. 指紋や声紋などの生体認証情報
  17. 正面からの写真と類似画像
  18. その他の固有の識別番号、特性、またはコード

同じデータがPHIでない場合

医療情報と関連付けられていない識別子は、個人健康情報(PHI)ではありません。小売業者のメーリングリストに載っている顧客の名前は、単なる名前です。識別子のない医療情報も、PHIではありません。適切に匿名化された集計済みの病院統計は、HIPAAの対象外です。法律を適用するには、両方の要素が同時に存在する必要があります。患者の名前と診断名はPHIです。識別子のない診断名はPHIではありません。

HIPAAを遵守しなければならないのは誰か(そして遵守しなくてもよいのは誰か)

FitbitのデータはHIPAA(医療保険の携行性と説明責任に関する法律)の保護対象外です。おそらく、勤務先のウェルネスプログラムも同様でしょう。HIPAAの対象となる組織は特定のリストに限定されており、その範囲は多くの人が想像するよりも狭いのです。

対象事業体(CE)

HIPAAの対象となる事業体は、以下の3つのカテゴリーのいずれかに分類されます。

  1. 健康保険プラン:保険会社、HMO、メディケア、メディケイド、および雇用主団体健康保険プラン。ほとんどの雇用主団体健康保険プランは、規模に関わらず対象となります。ただし、参加者が50人未満の自己管理型団体健康保険プランは例外で、HIPAAの適用対象外となります。保険会社または第三者機関がプランを運営している場合は、対象となります。
  2. 医療情報交換機関:非標準的なデータを標準的な電子取引に変換する機関。
  3. 対象となる取引(請求、資格確認、紹介など)に関連して、健康情報を電子的に送信する医療提供者

電子取引がトリガーとなるため、現代のほとんどすべてのプロバイダーが対象となります。保険会社に電子請求を行うか、電子的に紹介状を送信すれば、対象となります。

Business 準学士(学士)

ビジネスアソシエイトとは、保護対象事業体に代わって、保護対象医療情報(PHI)に関わる業務を行う個人または組織のことです。一般的な例としては、請求代行会社、ITベンダー、クラウドストレージプロバイダー、シュレッダーサービス、PHIへのアクセス権を持つ法律事務所、文字起こしサービス、HIPAA準拠のファックスプロバイダーなどが挙げられます。

2013年の包括規則以降、ビジネスパートナーはOCRに対して直接責任を負います。 Business PHI(保護対象医療情報)の譲渡前に、提携契約(BAA)を締結する必要があります。ガルフコースト・ペイン・コンサルタンツは、契約終了後も請負業者がシステムへのアクセス権を保持し、不正なメディケア請求を行ったため、119万ドルの賠償金を支払いました。これは、BAのアクセス制御が機能しない場合に何が起こるかを示す事例です。

HIPAAの対象外となるのは誰か

  • 団体健康保険制度以外で従業員の健康情報を取り扱う雇用主(ADAおよびFMLAが適用される)
  • Fitbit、Apple Health、MyFitnessPalなど、プロバイダーに販売しない消費者向けフィットネスアプリ(代わりにFTCの健康情報漏洩通知規則が適用される)
  • 学校および大学(学生記録はFERPAによって管理される)
  • 生命保険会社、労災保険会社、およびほとんどの障害保険会社
  • 法執行機関
  • PHI(保護対象医療情報)へのアクセス権を持たないマーケティング分析会社

HIPAAとコミュニケーションチャネル:ファックス、メール、SMS、Slack、ビデオ

テキサス州のある歯科医院は、従業員がYelpの星1つのレビューに患者の詳細情報を返信したため、1万ドルの罰金を科せられました。HIPAAはメッセージの内容に適用されるものであり、媒体には適用されません。従業員が患者情報(PHI)をやり取りするために使用するすべてのチャネルには、それぞれ独自の対応策が必要です。

コンプライアンスマトリックス

チャネル HIPAA準拠? 主要要件
従来型ファックス(アナログ) 安全対策を講じた上で 配管例外; 番号、カバーシートを確認し、機械を固定する
BAA を使用したクラウド ファックス (例: Fax.Plus ) はい プロバイダーはBAAに署名し、転送中および保存時に暗号化を行う。
一般ユーザー向けGmail / Outlook.com いいえ 無料プランではBAAは提供されません
Google Workspace / Microsoft 365(有料) はい、BAAと一緒です BAAを実行し、正しく設定してください。
標準SMS いいえ 通信事業者はBAAに署名しない
Slack(標準プラン) いいえ BAAのみEnterprise グリッド
FaceTime / 消費者向けZoom いいえ BAAは利用できません
医療従事者向けZoom はい BAAが利用可能です

ファックス:依然として医療現場の主力機器

通信事業者の例外規定の下では、通信事業者はファックスの送信時にビジネスアソシエイトとはみなされません。なぜなら、通信事業者はファックスの内容を検査したり保存したりしないからです。これにより、従来のファックスはHIPAAで認められた通信経路の範囲内に収まります。

アナログファックスには2つの実用的な問題があります。監査証跡がなく、数字を1つ間違えるだけでPHI(HIV感染状況が雇用主に漏洩した事例)が漏洩する可能性があります。HIPAA準拠のクラウドファックスサービスでは、 Fax.Plus BAAに署名するEnterprise このプランは、通信中および保存中のトラフィックを暗号化し、送受信のすべてをログに記録し、スタッフが電子メールまたはWebブラウザから送信できるようにします。スタッフは、既存のワークフローから離れることなく、電子メールから直接ファックスを送信できます。

メールとメッセージング

無料の消費者向けメールサービスは、最も一般的なHIPAA違反の隠れた事例です。Gmail、Outlook.com、Yahoo、iCloudは、無料プランではBAA(事業提携契約)に署名しません。有料のGoogle WorkspaceとMicrosoft 365はHIPAAに対応していますが、BAAを締結し、設定を厳重に管理(サードパーティ製アプリへのアクセスを無効化、監査ログを有効化、多要素認証を強制)する必要があります。

標準のSMSはHIPAAに準拠していません。通信事業者はBAA(事業提携契約)に署名しておらず、メッセージは端末および通信事業者のシステムに暗号化されずに保存されます。HIPAAに準拠した安全なメッセージングアプリを使用してください。

ビデオとコラボレーション

FaceTimeと個人のZoomアカウントは除外されます。Zoom for Healthcare、Doxy.me、 Microsoft Teams (BAA付き) は参加しています。SlackにはEnterprise GridはSlackとBAA(事業提携契約)を締結する前に、Slackと提携する必要があります。標準のSlackワークスペースは、どれほど適切に設定されていても、HIPAA(医療情報保護法)に準拠していません。

HIPAA違反と罰則:不遵守によるコストとは?

2024年、米国保健福祉省公民権局は、総額990万ドル相当の22件の執行措置を終了した。そのうち13件に共通する根本原因は、「適切なリスク分析を実施しなかったこと」であった。

民事制裁金の段階区分(2026年)

  • ティア1(知識不足):違反1件につき145ドルから73,011ドル、年間最大2,190,294ドル
  • ティア2(正当な理由がある場合):違反1件につき1,461ドル~73,011ドル
  • ティア3(故意の怠慢、30日以内に是正):違反1件につき14,618ドル~73,011ドル
  • ティア4(故意の怠慢、是正されない場合):違反1件につき73,011ドル~2,190,294ドル

刑事罰

OCRは刑事事件を司法省に送致し、司法省が起訴します。故意に個人健康情報(PHI)を取得または開示した場合:最高5万ドルの罰金と1年の懲役。虚偽の口実を使用した場合:最高10万ドルの罰金と5年の懲役。販売、譲渡、または商業上の利益もしくは悪意のある危害のために使用することを意図した場合:最高25万ドルの罰金と10年の懲役。

2024年~2025年の実際の執行事例

  • Warby Parker 150万ドル(2025年):認証情報窃盗攻撃。眼鏡小売業者は対象事業体であった。
  • モンテフィオーレ医療センター、475万ドル:内部関係者が1万2000件以上の記録を盗み出す。監査管理体制が不十分。
  • エンゾ・バイオケム社、450万ドルの被害:ランサムウェア攻撃は、共有された認証情報と10年前のパスワードが原因だったことが判明
  • ガルフコースト・ペイン・コンサルタンツ社 119万ドル:契約解除された請負業者がシステムへのアクセス権を保持し、不正なメディケア請求を行った。
  • テキサス州の歯科医院が1万ドルの損害賠償を請求:院長がYelpのレビューに患者の詳細情報を添えて返信

OCR(米国保健福祉省公民権局)のアクセス権イニシアチブは、2019年以降、54件の執行措置を実施しており、記録を期限内に提供しなかった医療提供者に対して3,500ドルから160,000ドルの罰金が科されている。

HIPAAを執行するのは誰か

米国保健福祉省(HHS)の公民権局は民事執行を担当しています。州司法長官もHIPAA訴訟を起こすことができます(HITECH法により2009年にその権限が付与されました)。司法省は刑事事件を起訴します。連邦取引委員会(FTC)は、フィットネストラッカーなどのHIPAA非準拠の健康アプリに関する医療情報漏洩通知規則を執行します。

HIPAAを超える州法

HIPAAは連邦法の最低基準です。少数の州は、その上にさらに高い建物を建てましたが、州法の方が厳格な場合は、州法が優先されます。

  • カリフォルニア州CMIA:医療情報の定義が広く、より多くの種類の組織に適用され、患者に直接訴訟を起こす私的訴権を与え、HIPAAの30日ではなく5日以内に記録へのアクセスを義務付けている。
  • テキサス州下院法案300号:テキサス州で個人健康情報(PHI)を取り扱うほぼ全ての者に「対象事業体」を拡大し、雇用後90日以内の2年ごとの従業員研修を義務付け、州司法長官による年間最大150万ドルの罰金を認める。
  • ワシントン州MHMDA:米国で最も広範な消費者向け健康プライバシー法。HIPAAの適用除外となるフィットネストラッカーデータ、生理周期追跡アプリ、ウェルネスアプリの情報などを対象とし、私訴権を認めている。

ニューヨーク州のSHIELD法とイリノイ州の遺伝情報プライバシー法は、それぞれの州において新たな規制層を追加している。

州法がHIPAAよりも厳しい場合は、州法に従ってください。HIPAAの方が厳しい場合は、HIPAAが優先されます。個人健康情報(PHI)を取り扱うすべての州について、州法とHIPAAの両方を一覧表にまとめてください。

HIPAA準拠を始めるための実践的なチェックリスト

HIPAA準拠は「完了」できるものではありません。継続的な取り組みが必要です。信頼できる準拠体制を構築するには、以下の8つのステップを踏むと良いでしょう。

HIPAA入門チェックリスト(8ステップ)

  1. ご自身のステータスを確認してください。あなたは対象事業体ですか、ビジネスアソシエイトですか、それともどちらでもありませんか?その答えによって、以降のすべての手順が決まります。
  2. セキュリティリスク分析(SRA)を実施してください。これは、OCR(米国保健福祉省公民権局)が指摘する不備の中で最も多く挙げられているものです(2024年の22項目のうち13項目)。PHI(保護対象医療情報)が存在するすべての場所、PHIに接触するすべてのシステム、およびすべての脅威を一覧化してください。
  3. プライバシー責任者とセキュリティ責任者を任命してください。小規模な組織の場合は、同一人物でも構いません。役職名を文書に明記してください。
  4. 必要なポリシーを作成してください。プライバシーポリシー、セキュリティポリシー、侵害対応計画、制裁ポリシー、およびデバイスポリシーです。汎用テンプレートは出発点であり、完成形ではありません。
  5. PHI(保護対象医療情報)を取り扱うすべてのベンダーとBAA(事業提携契約)を締結してください。メールプロバイダー、クラウドストレージ、ファックスサービス( Fax.Plus EnterpriseにはBAAが含まれています)、請求会社、ITサポート、文字起こしサービスなどです。BAAがなければ、PHIは取り扱いません。
  6. 従業員の研修を実施しましょう。入社時の初期研修、定期的な復習研修、臨床スタッフおよびITスタッフ向けの職務別研修などです。出席状況を記録しましょう。
  7. 技術的な安全対策を実施する。役割ベースのアクセス制御、監査ログ、転送中および保存時の暗号化、PHI(保護対象医療情報)を扱うすべてのアカウントに対する多要素認証(MFA)の導入。
  8. 情報漏洩対応マニュアルを作成する。4つの要素からなるリスク評価プロセス、60日間の通知期限、OCR(米国公民権局)および州司法長官の連絡先リスト、そして少なくとも年に一度の机上演習を盛り込む。

よくある質問

HIPAAとは何ですか?

矢印ナビゲーションバー

HIPAAとは、1996年医療保険の携行性と説明責任に関する法律(Health Insurance Portability and Accountability Act of 1996)の略称です。議会は、主に転職時に医療保険の移転を容易にし、不正行為を取り締まるためにこの法律を可決しました。一般的に「HIPAA」として認識されているプラ​​イバシーとセキュリティに関する規制は、その後制定されました。2003年にプライバシー規則、2005年にセキュリティ規則、2009年に情報漏洩通知規則、そして2013年に包括規則が制定されたのです。

HIPAAを執行するのは誰ですか?

矢印ナビゲーションバー

米国保健福祉省公民権局(HHS OCR)は、HIPAAの主要な執行機関であり、民事制裁を取り扱っています。州司法長官も、2009年HITECH法によって付与された権限に基づき、HIPAA違反訴訟を起こすことができます。司法省は刑事事件を起訴します。連邦取引委員会(FTC)は、HIPAAの適用範囲外となる消費者向け健康アプリについて、並行して適用される健康情報漏洩通知規則を執行しています。

HIPAA違反とは何ですか?

矢印ナビゲーションバー

HIPAA違反とは、プライバシー規則、セキュリティ規則、情報漏洩通知規則、または包括規則に違反する、個人健康情報(PHI)の使用、開示、または取り扱いを指します。一般的な例としては、BAA(事業提携契約)に加盟していないサービスを通じてPHIを電子メールで送信する、記録を誤った番号にファックス送信する、リスク分析を実施しない、患者のカルテを覗き見る、情報漏洩通知を怠るなどが挙げられます。罰金は年間145ドルから2,190,294ドルまでです。

HIPAAはテキストメッセージにも適用されますか?

矢印ナビゲーションバー

はい、SMSにPHIが含まれている場合。標準SMSは、携帯電話会社が署名していないため、HIPAAに準拠していません。 Business 提携契約書やメッセージは、暗号化されずに携帯電話に保存されます。患者にテキストメッセージを送信する必要のある対象事業体およびビジネスパートナーは、BAA(ビジネス提携契約)、監査ログ、暗号化、リモートワイプ機能を備えたHIPAA準拠の安全なメッセージングプラットフォームを使用する必要があります。「予約が確定しました」というメッセージを識別情報なしで送信することは、一般的に問題ありません。

メールはHIPAA(医療情報に関する法律)に準拠していますか?

矢印ナビゲーションバー

メールは適切な設定を行えばHIPAAに準拠できます。無料の消費者向けサービス(Gmail、Outlook.com、Yahoo、iCloud)はBAAに署名しないため、要件を満たしません。有料のGoogle WorkspaceとMicrosoft 365はBAAに署名しますが、暗号化、監査ログ、多要素認証、アクセス制御の設定は別途必要です。患者はリスクを文書で承認した上で、暗号化されていないメールを要求することもできます。

ファックスはHIPAAに準拠していますか?

矢印ナビゲーションバー

はい、ただし条件付きです。従来のアナログFAXは、電話会社が内容を検査しないため、伝送路例外の対象となります。クラウドFAXには、署名済みのBAA(事業提携契約)、転送中および保存時の暗号化、監査ログの記録が必要です。 Fax.Plus Enterprise これらの要件を満たし、アナログFAXでは不可能な監査証跡も提供します。FAXにおける最大のリスクは人為的ミスです。FAX関連の情報漏洩のほとんどは、番号の間違いが原因です。

対象事業体とビジネスアソシエイトの違いは何ですか?

矢印ナビゲーションバー

対象事業体とは、医療情報を電子的に送信する医療保険プラン、医療情報処理機関、または医療提供者を指します。ビジネスアソシエイトとは、請求会社、クラウドプロバイダー、ITベンダー、ファックスサービスなど、対象事業体に代わって個人医療情報(PHI)を取り扱うベンダーを指します。両者ともOCR(米国保健福祉省公民権局)に対して直接責任を負います。対象事業体は、PHIを共有する前に、すべてのビジネスアソシエイトと署名済みのビジネスアソシエイト契約(BAA)を締結する必要があります。

セクションへジャンプ
H2 toc
安全なオンライン Fax.Plus サービス
Fax.Plus