
HIPAAは、患者の健康情報を保護する米国の法律です。4つの規則、遵守義務者、罰則、そして開始方法について学びましょう。
HIPAA(医療保険の携行性と説明責任に関する法律)は、1996年に制定された米国の連邦法で、患者の健康情報を保護するための国家基準を定め、医療機関とその取引業者にその保護を義務付けています。多くの人は、HIPAAは病院と医師のみを対象としていると考えていますが、実際には、請求会社、ITベンダー、クラウドプロバイダー、紹介状を送信するファックスサービスなどにも適用されます。
ビル・クリントン大統領は1996年8月21日、HIPAA(医療保険の携行性と説明責任に関する法律)を公法104-191として署名した。議会と保健福祉省は、プライバシー規則(2003年)、セキュリティ規則(2005年)、情報漏洩通知規則(2009年)、包括規則(2013年)の4回にわたり、HIPAAを現代化してきた。5回目の改訂となる、過去20年間で最大規模のセキュリティ規則の改訂は、2026年5月に予定されているOCR(米国保健福祉省公民権局)の規制アジェンダに盛り込まれている。
このガイドでは、HIPAAの意味、4つの規則、PHI(保護対象医療情報)の定義、遵守義務者、違反した場合の罰則、HIPAAがファックス、電子メール、SMS、Slackにどのように適用されるか、そして8つのステップからなるスターターチェックリストについて解説します。一度読めば、HIPAAがあなたの組織に適用されるかどうか、そして次に何をすべきかが分かります。
HIPAAはもともと、労働者が転職時に健康保険を維持できるようにするために制定された法律です。今日誰もが連想するプライバシーとセキュリティに関する規則は、後から追加されたものです。
HIPAAとは、1996年医療保険の携行性と説明責任に関する法律の略称です。ビル・クリントン大統領は1996年8月21日に、この法律を公法104-191として署名しました。この法律には当初、4つの目的がありました。それは、転職しても医療保険を継続できるようにする、医療詐欺や不正利用を減らす、電子医療取引を標準化する、そして医療情報を保護することです。
医療情報保護に関する部分は、当初の法律の中で最も小さな部分でした。議会は保健福祉省(HHS)に対し、後に実際のプライバシーおよびセキュリティに関する規則を制定するよう指示しました。現在、多くの人が「HIPAA」と言うとき、その規則を指しているのです。
米国保健福祉省(HHS)は2025年1月に、セキュリティ規則の大幅な改訂案を提示した。この改訂案では、多要素認証と暗号化を義務化し、「必須」仕様と「対応可能」仕様の区別を撤廃する。業界によるコスト見積もりは340億ドルに上る。公民権局は、規制に関する最終決定を2026年5月に予定している。後々の混乱を避けるため、多要素認証と暗号化は今から必須事項として扱うべきである。
人々は「HIPAA」をあたかも一つの法律であるかのように言いますが、実際には4つの相互に関連する規則から成り立っており、違反のほとんどはそれらの規則間の境界部分で発生しています。
プライバシー規則は、個人健康情報(PHI)の定義と、誰がどのような条件下でPHIにアクセスできるかを定めています。患者は、自身の記録にアクセスし、訂正を要求し、情報開示の記録を入手し、情報の利用方法に関する制限を要求する権利を有します。医療提供者は、アクセス要求に対し30日以内に対応しなければならず、30日間の延長が1回認められます。
この規則では、治療、支払い、および医療業務(「TPO」例外)に関して、患者の同意なしに個人健康情報(PHI)を使用することが認められています。それ以外のすべては、必要最小限の基準に従う必要があり、目的を達成するために必要な情報のみを開示しなければなりません。治療に関しては、完全な記録を複数の医療機関間で共有することが認められる唯一の例外です。
典型的なプライバシー規則違反の事例:ある診療所が、患者のHIV感染状況をファックスで送信した相手が、患者のかかりつけ医だと思い込んでいたが、実際には患者の雇用主だった。番号間違い、必要最低限の管理措置の欠如、本人確認の不備。
セキュリティ規則は、電子的な個人健康情報(ePHI)にのみ適用されます。この規則では、以下の3つのカテゴリーの保護措置が定義されています。
2025年に提案されている改訂案では、「必須」仕様と「対応可能」仕様の区別は廃止される見込みです。リスク分析の不備が執行上の問題の大部分を占めており、2024年に解決されたOCRの22件の解決のうち13件でそれが見られました。
保護されていない個人健康情報(PHI)が漏洩した場合、対象事業体は3つの対象者に通知しなければならない。
暗号化は安全な避難場所となる。適切に暗号化されたデータが紛失または盗難されても、通知は発生しない。Warby Parker社が2025年に150万ドルの和解金を支払ったのは、認証情報スタッフィング攻撃によって顧客の眼鏡処方箋データが漏洩した後、セキュリティ規則と情報漏洩通知規則の両方に違反したことが原因だった。
情報漏洩には3つの例外が存在する。権限のある従業員による意図しないアクセス、権限のある2人の間での偶発的な情報開示、そして情報を合理的に保持できない可能性のある当事者への情報開示である。
包括規則により、ビジネスパートナーとその下請け業者はHIPAA(医療保険の携行性と説明責任に関する法律)に関して直接責任を負うことになった。2013年以前は、対象となる事業体のみが罰金の対象となっていた。
オムニバス法はまた、違反に関する立証責任を転換させた。プライバシー規則で許可されていない使用または開示は、対象事業体が4要素リスク評価を用いてPHIが侵害された可能性が低いことを証明できない限り、違反と推定されるようになった。
PHIとは、個人の健康、医療、または医療費の支払いに関連付けられた18種類の特定の識別子のいずれかを指します。これら18種類の識別子をすべて正しく削除すれば、データは匿名化され、PHIではなくなります。
医療情報と関連付けられていない識別子は、個人健康情報(PHI)ではありません。小売業者のメーリングリストに載っている顧客の名前は、単なる名前です。識別子のない医療情報も、PHIではありません。適切に匿名化された集計済みの病院統計は、HIPAAの対象外です。法律を適用するには、両方の要素が同時に存在する必要があります。患者の名前と診断名はPHIです。識別子のない診断名はPHIではありません。
FitbitのデータはHIPAA(医療保険の携行性と説明責任に関する法律)の保護対象外です。おそらく、勤務先のウェルネスプログラムも同様でしょう。HIPAAの対象となる組織は特定のリストに限定されており、その範囲は多くの人が想像するよりも狭いのです。
HIPAAの対象となる事業体は、以下の3つのカテゴリーのいずれかに分類されます。
電子取引がトリガーとなるため、現代のほとんどすべてのプロバイダーが対象となります。保険会社に電子請求を行うか、電子的に紹介状を送信すれば、対象となります。
ビジネスアソシエイトとは、保護対象事業体に代わって、保護対象医療情報(PHI)に関わる業務を行う個人または組織のことです。一般的な例としては、請求代行会社、ITベンダー、クラウドストレージプロバイダー、シュレッダーサービス、PHIへのアクセス権を持つ法律事務所、文字起こしサービス、HIPAA準拠のファックスプロバイダーなどが挙げられます。
2013年の包括規則以降、ビジネスパートナーはOCRに対して直接責任を負います。 Business PHI(保護対象医療情報)の譲渡前に、提携契約(BAA)を締結する必要があります。ガルフコースト・ペイン・コンサルタンツは、契約終了後も請負業者がシステムへのアクセス権を保持し、不正なメディケア請求を行ったため、119万ドルの賠償金を支払いました。これは、BAのアクセス制御が機能しない場合に何が起こるかを示す事例です。
テキサス州のある歯科医院は、従業員がYelpの星1つのレビューに患者の詳細情報を返信したため、1万ドルの罰金を科せられました。HIPAAはメッセージの内容に適用されるものであり、媒体には適用されません。従業員が患者情報(PHI)をやり取りするために使用するすべてのチャネルには、それぞれ独自の対応策が必要です。
通信事業者の例外規定の下では、通信事業者はファックスの送信時にビジネスアソシエイトとはみなされません。なぜなら、通信事業者はファックスの内容を検査したり保存したりしないからです。これにより、従来のファックスはHIPAAで認められた通信経路の範囲内に収まります。
アナログファックスには2つの実用的な問題があります。監査証跡がなく、数字を1つ間違えるだけでPHI(HIV感染状況が雇用主に漏洩した事例)が漏洩する可能性があります。HIPAA準拠のクラウドファックスサービスでは、 Fax.Plus BAAに署名するEnterprise このプランは、通信中および保存中のトラフィックを暗号化し、送受信のすべてをログに記録し、スタッフが電子メールまたはWebブラウザから送信できるようにします。スタッフは、既存のワークフローから離れることなく、電子メールから直接ファックスを送信できます。
無料の消費者向けメールサービスは、最も一般的なHIPAA違反の隠れた事例です。Gmail、Outlook.com、Yahoo、iCloudは、無料プランではBAA(事業提携契約)に署名しません。有料のGoogle WorkspaceとMicrosoft 365はHIPAAに対応していますが、BAAを締結し、設定を厳重に管理(サードパーティ製アプリへのアクセスを無効化、監査ログを有効化、多要素認証を強制)する必要があります。
標準のSMSはHIPAAに準拠していません。通信事業者はBAA(事業提携契約)に署名しておらず、メッセージは端末および通信事業者のシステムに暗号化されずに保存されます。HIPAAに準拠した安全なメッセージングアプリを使用してください。
FaceTimeと個人のZoomアカウントは除外されます。Zoom for Healthcare、Doxy.me、 Microsoft Teams (BAA付き) は参加しています。SlackにはEnterprise GridはSlackとBAA(事業提携契約)を締結する前に、Slackと提携する必要があります。標準のSlackワークスペースは、どれほど適切に設定されていても、HIPAA(医療情報保護法)に準拠していません。
2024年、米国保健福祉省公民権局は、総額990万ドル相当の22件の執行措置を終了した。そのうち13件に共通する根本原因は、「適切なリスク分析を実施しなかったこと」であった。
OCRは刑事事件を司法省に送致し、司法省が起訴します。故意に個人健康情報(PHI)を取得または開示した場合:最高5万ドルの罰金と1年の懲役。虚偽の口実を使用した場合:最高10万ドルの罰金と5年の懲役。販売、譲渡、または商業上の利益もしくは悪意のある危害のために使用することを意図した場合:最高25万ドルの罰金と10年の懲役。
OCR(米国保健福祉省公民権局)のアクセス権イニシアチブは、2019年以降、54件の執行措置を実施しており、記録を期限内に提供しなかった医療提供者に対して3,500ドルから160,000ドルの罰金が科されている。
米国保健福祉省(HHS)の公民権局は民事執行を担当しています。州司法長官もHIPAA訴訟を起こすことができます(HITECH法により2009年にその権限が付与されました)。司法省は刑事事件を起訴します。連邦取引委員会(FTC)は、フィットネストラッカーなどのHIPAA非準拠の健康アプリに関する医療情報漏洩通知規則を執行します。
HIPAAは連邦法の最低基準です。少数の州は、その上にさらに高い建物を建てましたが、州法の方が厳格な場合は、州法が優先されます。
ニューヨーク州のSHIELD法とイリノイ州の遺伝情報プライバシー法は、それぞれの州において新たな規制層を追加している。
州法がHIPAAよりも厳しい場合は、州法に従ってください。HIPAAの方が厳しい場合は、HIPAAが優先されます。個人健康情報(PHI)を取り扱うすべての州について、州法とHIPAAの両方を一覧表にまとめてください。
HIPAA準拠は「完了」できるものではありません。継続的な取り組みが必要です。信頼できる準拠体制を構築するには、以下の8つのステップを踏むと良いでしょう。
HIPAAとは、1996年医療保険の携行性と説明責任に関する法律(Health Insurance Portability and Accountability Act of 1996)の略称です。議会は、主に転職時に医療保険の移転を容易にし、不正行為を取り締まるためにこの法律を可決しました。一般的に「HIPAA」として認識されているプライバシーとセキュリティに関する規制は、その後制定されました。2003年にプライバシー規則、2005年にセキュリティ規則、2009年に情報漏洩通知規則、そして2013年に包括規則が制定されたのです。
米国保健福祉省公民権局(HHS OCR)は、HIPAAの主要な執行機関であり、民事制裁を取り扱っています。州司法長官も、2009年HITECH法によって付与された権限に基づき、HIPAA違反訴訟を起こすことができます。司法省は刑事事件を起訴します。連邦取引委員会(FTC)は、HIPAAの適用範囲外となる消費者向け健康アプリについて、並行して適用される健康情報漏洩通知規則を執行しています。
HIPAA違反とは、プライバシー規則、セキュリティ規則、情報漏洩通知規則、または包括規則に違反する、個人健康情報(PHI)の使用、開示、または取り扱いを指します。一般的な例としては、BAA(事業提携契約)に加盟していないサービスを通じてPHIを電子メールで送信する、記録を誤った番号にファックス送信する、リスク分析を実施しない、患者のカルテを覗き見る、情報漏洩通知を怠るなどが挙げられます。罰金は年間145ドルから2,190,294ドルまでです。
はい、SMSにPHIが含まれている場合。標準SMSは、携帯電話会社が署名していないため、HIPAAに準拠していません。 Business 提携契約書やメッセージは、暗号化されずに携帯電話に保存されます。患者にテキストメッセージを送信する必要のある対象事業体およびビジネスパートナーは、BAA(ビジネス提携契約)、監査ログ、暗号化、リモートワイプ機能を備えたHIPAA準拠の安全なメッセージングプラットフォームを使用する必要があります。「予約が確定しました」というメッセージを識別情報なしで送信することは、一般的に問題ありません。
メールは適切な設定を行えばHIPAAに準拠できます。無料の消費者向けサービス(Gmail、Outlook.com、Yahoo、iCloud)はBAAに署名しないため、要件を満たしません。有料のGoogle WorkspaceとMicrosoft 365はBAAに署名しますが、暗号化、監査ログ、多要素認証、アクセス制御の設定は別途必要です。患者はリスクを文書で承認した上で、暗号化されていないメールを要求することもできます。
はい、ただし条件付きです。従来のアナログFAXは、電話会社が内容を検査しないため、伝送路例外の対象となります。クラウドFAXには、署名済みのBAA(事業提携契約)、転送中および保存時の暗号化、監査ログの記録が必要です。 Fax.Plus Enterprise これらの要件を満たし、アナログFAXでは不可能な監査証跡も提供します。FAXにおける最大のリスクは人為的ミスです。FAX関連の情報漏洩のほとんどは、番号の間違いが原因です。
対象事業体とは、医療情報を電子的に送信する医療保険プラン、医療情報処理機関、または医療提供者を指します。ビジネスアソシエイトとは、請求会社、クラウドプロバイダー、ITベンダー、ファックスサービスなど、対象事業体に代わって個人医療情報(PHI)を取り扱うベンダーを指します。両者ともOCR(米国保健福祉省公民権局)に対して直接責任を負います。対象事業体は、PHIを共有する前に、すべてのビジネスアソシエイトと署名済みのビジネスアソシエイト契約(BAA)を締結する必要があります。
