Strona główna
>
Czym jest HIPAA? Wyjaśnienie prostym językiem

Czym jest HIPAA? Wyjaśnienie prostym językiem

Czym jest HIPAA? Wyjaśnienie prostym językiem

HIPAA to amerykańska ustawa chroniąca dane medyczne pacjentów. Zapoznaj się z czterema zasadami, dowiedz się, kto musi ich przestrzegać, jakie są kary oraz jak zacząć.

Opublikowano
czerwiec 2, 2026
Ostatnia aktualizacja:
czerwiec 5, 2026
Udostępnij
  • Czym jest: HIPAA to amerykańska ustawa federalna z 1996 r., która określa krajowe standardy ochrony chronionych danych medycznych (PHI).
  • Cztery zasady: Prywatność (kto może korzystać z danych medycznych i je udostępniać), Bezpieczeństwo (jak chronić elektroniczne dane medyczne), Powiadamianie o naruszeniach (jak postępować w przypadku naruszenia) oraz Omnibus (rozszerzenie odpowiedzialności na dostawców).
  • Kto ma obowiązek przestrzegać przepisów: ubezpieczyciele zdrowotni, świadczeniodawcy oraz centra wymiany danych (podmioty objęte przepisami), a także wszelkie podmioty przetwarzające dane medyczne w ich imieniu (partnerzy biznesowi).
  • Zakres terytorialny: HIPAA jest federalną ustawą Stanów Zjednoczonych i obowiązuje podmioty objęte jej zakresem oraz ich partnerów biznesowych w USA. Zagraniczni dostawcy nie podlegają przepisom HIPAA z mocy samego prawa; stają się oni zobowiązani do ich przestrzegania dopiero po podpisaniu umowy Business z podmiotem objętym HIPAA lub partnerem biznesowym w USA, która to umowa przenosi zobowiązania wynikające z HIPAA na kolejne ogniwa łańcucha dostaw. HIPAA nie ma eksterytorialnego zasięgu w stylu RODO. Dodatkowo obowiązują bardziej rygorystyczne przepisy stanowe – kalifornijska CMIA, teksańska HB 300 oraz waszyngtońska MHMDA.
  • Kary (2026 r.): Grzywny cywilne wynoszą od 145 do 2 190 294 dolarów rocznie w zależności od kategorii naruszenia. Kary kryminalne sięgają 250 000 dolarów i 10 lat pozbawienia wolności w przypadku umyślnego ujawnienia informacji.

HIPAA, czyli ustawa o przenośności i odpowiedzialności w ubezpieczeniach zdrowotnych, to amerykańska ustawa federalna z 1996 roku, która określa krajowe standardy ochrony danych medycznych pacjentów oraz nakłada na placówki służby zdrowia i ich dostawców obowiązek ich zabezpieczenia. Większość osób uważa, że przepisy HIPAA dotyczą wyłącznie szpitali i lekarzy. W rzeczywistości ustawa ta obejmuje również firmy rozliczeniowe, dostawców usług informatycznych, dostawców usług w chmurze oraz serwisy faksowe, które przekazują skierowania.

Prezydent Bill Clinton podpisał ustawę HIPAA 21 sierpnia 1996 r. jako ustawę publiczną nr 104-191. Kongres i Departament Zdrowia i Opieki Społecznej (HHS) zmodernizowały ją czterokrotnie: poprzez wprowadzenie przepisów dotyczących ochrony prywatności (2003 r.), przepisów dotyczących bezpieczeństwa (2005 r.), przepisów dotyczących powiadamiania o naruszeniach (2009 r.) oraz przepisów zbiorczych (2013 r.). Piąta aktualizacja, największa zmiana zasad bezpieczeństwa od 20 lat, znajduje się w planie regulacyjnym OCR na maj 2026 r.

W niniejszym przewodniku wyjaśniono, czym jest HIPAA, jakie są cztery zasady, co uznaje się za dane medyczne (PHI), kto ma obowiązek przestrzegać przepisów, jakie są kary za naruszenie przepisów, w jaki sposób HIPAA ma zastosowanie do faksów, e-maili, SMS-ów i Slacka, a także przedstawiono ośmiopunktową listę kontrolną dla początkujących. Wystarczy przeczytać ten przewodnik raz, aby dowiedzieć się, czy przepisy HIPAA mają zastosowanie do Twojej organizacji i jakie kroki należy podjąć.

Definicja ustawy HIPAA i krótka historia (od 1996 r. do dziś)

Ustawa HIPAA została pierwotnie opracowana, aby pomóc pracownikom zachować ubezpieczenie zdrowotne w przypadku zmiany pracy. Przepisy dotyczące prywatności i bezpieczeństwa, z którymi wszyscy ją dziś kojarzą, zostały dodane później.

Co oznacza skrót HIPAA

Skrót HIPAA oznacza ustawę o przenoszeniu i rozliczalności ubezpieczeń zdrowotnych z 1996 r. Prezydent Bill Clinton podpisał ją 21 sierpnia 1996 r. jako ustawę nr 104-191. Ustawa miała cztery pierwotne cele: zapewnienie możliwości przenoszenia ubezpieczenia zdrowotnego przy zmianie pracy, ograniczenie nadużyć i oszustw w służbie zdrowia, ujednolicenie elektronicznych transakcji dotyczących zdrowia oraz ochronę danych medycznych.

Część dotycząca ochrony informacji zdrowotnych stanowiła najmniejszy element pierwotnej ustawy. Kongres zlecił Departamentowi Zdrowia i Opieki Społecznej (HHS) wydanie szczegółowych przepisów dotyczących prywatności i bezpieczeństwa w późniejszym terminie. To właśnie te przepisy większość ludzi ma obecnie na myśli, mówiąc o „HIPAA”.

Ewolucja ustawy HIPAA: cztery najważniejsze zmiany

  • Przepisy dotyczące ochrony prywatności (2003) ustanowiły pierwsze ogólnokrajowe standardy określające, kto może wykorzystywać i ujawniać dane medyczne (PHI), oraz przyznały pacjentom prawa do dysponowania własną dokumentacją medyczną.
  • Przepisy dotyczące bezpieczeństwa (2005 r.) wprowadziły administracyjne, fizyczne i techniczne środki zabezpieczające dotyczące elektronicznych danych medycznych (PHI).
  • Ustawa HITECH oraz przepisy dotyczące powiadamiania o naruszeniach (2009 r.) podniosły maksymalną wysokość kary z 25 000 dolarów rocznie do 1,5 miliona dolarów rocznie, wprowadziły obowiązek zgłaszania naruszeń oraz przyspieszyły wdrażanie elektronicznej dokumentacji medycznej (EHR) dzięki zachętom finansowym o wartości 25 miliardów dolarów. Ustawa HITECH nadała również prokuratorom generalnym stanowym uprawnienia do egzekwowania przepisów HIPAA.
  • Przepisy zbiorcze (2013) nałożyły na partnerów biznesowych bezpośrednią odpowiedzialność za naruszenia ustawy HIPAA oraz odwróciły ciężar dowodu w zakresie powiadamiania o naruszeniach.

Sytuacja ustawy HIPAA w latach 2025–2026

W styczniu 2025 r. Departament Zdrowia i Opieki Społecznej (HHS) zaproponował gruntowną aktualizację przepisów dotyczących bezpieczeństwa. Zmiany te wprowadziłyby obowiązek stosowania uwierzytelniania wieloskładnikowego i szyfrowania oraz zniosłyby rozróżnienie między wymaganiami „obowiązkowymi” a „zalecanymi”. Szacowane koszty dla branży sięgają 34 miliardów dolarów. Biuro Praw Obywatelskich zaplanowało sfinalizowanie tych zmian w swoim programie regulacyjnym na maj 2026 r. Należy już teraz traktować uwierzytelnianie wieloskładnikowe i szyfrowanie jako wymogi obowiązkowe, aby uniknąć późniejszych problemów.

Cztery zasady HIPAA – wyjaśnienie

Ludzie mówią o „HIPAA”, jakby to była jedna całość. W rzeczywistości składa się ona z czterech powiązanych ze sobą przepisów, a większość naruszeń ma miejsce właśnie na styku tych przepisów.

Przepisy dotyczące ochrony prywatności (2003)

Przepisy dotyczące ochrony prywatności określają, czym są dane medyczne (PHI) oraz kto i na jakich warunkach ma do nich dostęp. Pacjenci mają prawo wglądu do swojej dokumentacji medycznej, mogą wnioskować o wprowadzenie poprawek, uzyskać wykaz przypadków ujawnienia danych oraz wnioskować o ograniczenie sposobu wykorzystania swoich danych. Podmioty świadczące usługi medyczne muszą odpowiedzieć na wnioski o dostęp do danych w ciągu 30 dni, z możliwością jednokrotnego przedłużenia tego terminu o kolejne 30 dni.

Przepis zezwala na wykorzystanie danych medycznych (PHI) bez zgody pacjenta w celach związanych z leczeniem, rozliczeniami i obsługą medyczną (wyjątek „TPO”). We wszystkich pozostałych przypadkach obowiązuje zasada minimalnej konieczności: ujawniać można wyłącznie te informacje, które są niezbędne do osiągnięcia danego celu. Leczenie stanowi jedyny wyjątek, w ramach którego pełna dokumentacja medyczna może być przekazywana między placówkami.

Klasyczny przykład naruszenia przepisów dotyczących ochrony prywatności: gabinet lekarski wysyła faksem informacje o zakażeniu pacjenta wirusem HIV do osoby, którą personel uważa za lekarza pierwszego kontaktu pacjenta, a która w rzeczywistości okazuje się być pracodawcą pacjenta. Pomyłka w numerze, brak niezbędnych środków kontroli, brak weryfikacji.

Zasada bezpieczeństwa (2005)

Zasada bezpieczeństwa ma zastosowanie wyłącznie do elektronicznych danych medycznych (ePHI). Określa ona trzy kategorie zabezpieczeń:

  • Kwestie administracyjne: analiza ryzyka, szkolenia pracowników, polityka sankcji, zarządzanie dostępem
  • Środki fizyczne: kontrola dostępu do obiektu, zabezpieczenie stanowisk pracy, utylizacja urządzeń
  • Techniczne: mechanizmy kontroli dostępu, dzienniki audytowe, mechanizmy kontroli integralności, szyfrowanie transmisji

Obecne rozróżnienie między specyfikacjami „wymaganymi” a „możliwymi do spełnienia” ma zniknąć w ramach proponowanej aktualizacji z 2025 roku. W egzekwowaniu przepisów dominują przypadki nieprawidłowości w analizie ryzyka. Wystąpiły one w 13 z 22 spraw rozpatrzonych przez OCR w 2024 roku.

Przepisy dotyczące powiadamiania o naruszeniach (2009 r., na mocy ustawy HITECH)

W przypadku naruszenia bezpieczeństwa niezabezpieczonych danych medycznych (PHI) podmioty objęte przepisami muszą powiadomić trzy grupy odbiorców:

  • Osoby, których to dotyczy, w ciągu 60 dni
  • HHS (niezwłocznie w przypadku naruszeń dotyczących co najmniej 500 osób, w ciągu 60 dni od zakończenia roku w przypadku mniejszych naruszeń)
  • Główne media, jeśli problem dotyczy co najmniej 500 mieszkańców jednego stanu

Szyfrowanie zapewnia bezpieczną przystań. Utrata lub kradzież prawidłowo zaszyfrowanych danych nie powoduje obowiązku zgłoszenia. Ugoda Warby Parker z 2025 r. o wartości 1,5 mln dolarów dotyczyła naruszenia zarówno przepisów dotyczących bezpieczeństwa, jak i obowiązku zgłaszania naruszeń, po tym jak w wyniku ataku typu „credential stuffing” ujawniono dane klientów dotyczące recept na okulary.

Istnieją trzy wyjątki dotyczące naruszenia: niezamierzony dostęp upoważnionego pracownika, nieumyślne ujawnienie informacji między dwiema upoważnionymi osobami oraz ujawnienie informacji stronie, która nie mogła w rozsądny sposób zachować tych informacji.

Przepis zbiorczy (2013)

Zgodnie z przepisami Omnibus Rule partnerzy biznesowi i ich podwykonawcy ponoszą bezpośrednią odpowiedzialność wynikającą z ustawy HIPAA. Przed 2013 r. kary groziły wyłącznie podmiotom objętym ustawą.

Ustawa Omnibus zmieniła również zasadę ciężaru dowodu w przypadku naruszeń. Wykorzystanie lub ujawnienie danych niezgodne z przepisami o ochronie prywatności uznaje się obecnie za naruszenie, chyba że podmiot objęty przepisami wykaże, że prawdopodobieństwo naruszenia bezpieczeństwa danych medycznych (PHI) jest niskie, opierając się na czteroczynnikowej ocenie ryzyka.

Czym są dane medyczne (PHI)? 18 elementów identyfikujących, które podlegają przepisom HIPAA

Dane medyczne (PHI) to dowolny z 18 określonych identyfikatorów powiązanych ze stanem zdrowia danej osoby, świadczeniami medycznymi lub płatnościami za opiekę zdrowotną. Po prawidłowym usunięciu wszystkich 18 identyfikatorów dane stają się anonimowe, co oznacza, że przestają być danymi medycznymi (PHI).

18 identyfikatorów HIPAA

  1. Nazwy
  2. Dane geograficzne dotyczące obszarów mniejszych niż stan
  3. Wszystkie daty z wyjątkiem roku dotyczące danej osoby
  4. Numery telefonów
  5. Numery faksów
  6. Adresy e-mail
  7. numery ubezpieczenia społecznego
  8. Numery kart medycznych
  9. Liczba beneficjentów planów zdrowotnych
  10. Numery kont
  11. Numery certyfikatów lub licencji
  12. Identyfikatory pojazdów, w tym tablice rejestracyjne
  13. Identyfikatory urządzeń i numery seryjne
  14. Adresy internetowe
  15. Adresy IP
  16. Identyfikatory biometryczne, w tym odciski palców i wzorce głosowe
  17. Zdjęcia całej twarzy i podobne zdjęcia
  18. Wszelkie inne unikalne numery identyfikacyjne, cechy lub kody

Gdy te same dane NIE stanowią danych medycznych (PHI)

Dane identyfikacyjne pozbawione kontekstu medycznego nie stanowią danych medycznych (PHI). Imię i nazwisko klienta na liście mailingowej sprzedawcy to tylko imię i nazwisko. Kontekst medyczny bez danych identyfikacyjnych również nie stanowi danych medycznych (PHI). Zagregowane, odpowiednio zanonimizowane statystyki szpitalne nie podlegają przepisom ustawy HIPAA. Aby przepisy te miały zastosowanie, muszą występować jednocześnie oba elementy. Imię i nazwisko pacjenta w połączeniu z diagnozą stanowi dane medyczne (PHI). Sama diagnoza bez żadnych danych identyfikacyjnych nie stanowi takich danych.

Kto musi przestrzegać przepisów HIPAA (a kto nie)

Dane z urządzenia Fitbit nie są objęte ochroną wynikającą z ustawy HIPAA. Prawdopodobnie nie dotyczy to również programu prozdrowotnego Twojego pracodawcy. Ustawa HIPAA obejmuje określoną listę organizacji, a lista ta jest węższa, niż większość ludzi zakłada.

Podmioty objęte przepisami (CE)

Podmiot objęty ustawą HIPAA należy do jednej z trzech kategorii:

  1. Programy opieki zdrowotnej: ubezpieczyciele, organizacje typu HMO, Medicare, Medicaid oraz grupowe programy opieki zdrowotnej oferowane przez pracodawców. Większość grupowych programów opieki zdrowotnej oferowanych przez pracodawców podlega przepisom ustawy HIPAA, niezależnie od wielkości przedsiębiorstwa. Jedynym wyjątkiem są samodzielnie zarządzane grupowe programy opieki zdrowotnej liczące mniej niż 50 uczestników – programy te nie podlegają przepisom ustawy HIPAA. Jeśli programem zarządza ubezpieczyciel lub zewnętrzny administrator, podlega on przepisom ustawy HIPAA.
  2. Centra przetwarzania danych medycznych: podmioty zajmujące się przekształcaniem danych niestandardowych w standardowe transakcje elektroniczne.
  3. Podmioty świadczące usługi medyczne, które przekazują jakiekolwiek informacje dotyczące zdrowia drogą elektroniczną w związku z transakcjami objętymi przepisami (roszczenia, sprawdzanie uprawnień, skierowania).

To właśnie dzięki wymogowi przeprowadzania transakcji elektronicznych prawie każdy współczesny usługodawca jest objęty tym systemem. Wystarczy, że rozliczysz się z ubezpieczycielem drogą elektroniczną lub wyślesz elektroniczne skierowanie, a już jesteś w systemie.

Business (BA)

Partner biznesowy to każda osoba lub organizacja, która w imieniu podmiotu objętego przepisami wykonuje zadania związane z danymi medycznymi (PHI). Typowe przykłady to: firmy rozliczeniowe, dostawcy usług informatycznych, dostawcy usług przechowywania danych w chmurze, firmy zajmujące się niszczeniem dokumentów, kancelarie prawne mające dostęp do danych medycznych (PHI), firmy świadczące usługi transkrypcji oraz dostawcy usług faksowych zgodni z przepisami HIPAA.

Od czasu wprowadzenia przepisów zbiorczych z 2013 r. partnerzy biznesowi ponoszą bezpośrednią odpowiedzialność wobec Biura Praw Obywatelskich (OCR). Należy podpisać umowę Business (BAA) przed przekazaniem danych medycznych (PHI). Firma Gulf Coast Pain Consultants zapłaciła 1,19 mln dolarów po tym, jak wykonawca zachował dostęp do systemu po rozwiązaniu umowy i złożył fałszywe wnioski o refundację w ramach programu Medicare, co pokazuje, jakie są konsekwencje nieprawidłowego funkcjonowania mechanizmów kontroli dostępu partnerów biznesowych.

Kto NIE jest objęty ustawą HIPAA

  • Pracodawcy zajmujący się danymi dotyczącymi zdrowia pracowników poza grupowym programem opieki zdrowotnej (w takich przypadkach zastosowanie mają przepisy ADA i FMLA)
  • Aplikacje fitness przeznaczone dla konsumentów, które nie sprzedają danych dostawcom usług, w tym Fitbit, Apple Health i MyFitnessPal (w ich przypadku obowiązują przepisy FTC dotyczące powiadamiania o naruszeniach danych dotyczących zdrowia)
  • Szkoły i uczelnie wyższe (przepisy FERPA regulują kwestie dotyczące dokumentacji uczniów i studentów)
  • Ubezpieczyciele na życie, ubezpieczyciele oferujący ubezpieczenia od wypadków przy pracy oraz większość ubezpieczycieli oferujących ubezpieczenia od niezdolności do pracy
  • Organy ścigania
  • Firmy zajmujące się analityką marketingową, które nie mają dostępu do danych medycznych

HIPAA a kanały komunikacji: faks, e-mail, SMS, Slack, wideokonferencje

Gabinet stomatologiczny z Teksasu musiał zapłacić 10 000 dolarów, ponieważ jeden z pracowników opublikował w odpowiedzi na jednogwiazdkową recenzję na portalu Yelp dane pacjenta. Przepisy HIPAA mają zastosowanie niezależnie od formy przekazu. Każdy kanał, z którego korzysta personel przy przekazywaniu danych medycznych (PHI), wymaga indywidualnego podejścia.

Matryca zgodności

Kanał Czy spełnia wymogi ustawy HIPAA? Podstawowy wymóg
Tradycyjny faks (analogowy) Z zabezpieczeniami Wyjątek dotyczący przewodu; sprawdź numery, stronę tytułową, zabezpiecz urządzenie
Faks w chmurze z umową BAA (np. Fax.Plus) Tak Dostawca podpisuje umowę o dostępie do danych (BAA) oraz stosuje szyfrowanie zarówno podczas przesyłania, jak i przechowywania danych
Gmail / Outlook.com dla użytkowników indywidualnych Nie Wersje bezpłatne nie oferują umowy BAA
Google Workspace / Microsoft 365 (wersja płatna) Tak, z BAA Uruchom BAA i skonfiguruj go prawidłowo
Standardowa wiadomość SMS Nie Operatorzy nie podpisują umów BAA
Slack (plany standardowe) Nie BAA wyłącznie w ramach Enterprise
FaceTime / Zoom dla użytkowników indywidualnych Nie Brak dostępnych danych BAA
Zoom dla służby zdrowia Tak Dostępne BAA

Faks: wciąż niezawodny pomocnik w służbie zdrowia

Zgodnie z wyjątkiem dotyczącym kanałów transmisji operator telefoniczny nie jest podmiotem współpracującym w przypadku przesyłania faksu, ponieważ nigdy nie sprawdza ani nie przechowuje treści. Dzięki temu tradycyjny faks pozostaje w ramach kanałów dozwolonych przez HIPAA.

Tradycyjny faks ma dwie praktyczne wady. Nie zapewnia on ścieżki audytu, a jedna pomylona cyfra może doprowadzić do ujawnienia danych medycznych (przypadek ujawnienia pracodawcy informacji o zakażeniu wirusem HIV). Usługa faksu w chmurze zgodna z HIPAA, taka jak Fax.Plus umowę BAA w ramach Enterprise , szyfruje ruch podczas przesyłania i przechowywania, rejestruje każde wysłanie i odbiór oraz umożliwia pracownikom wysyłanie faksów z poczty e-mail lub przeglądarki internetowej. Pracownicy mogą wysyłać faksy bezpośrednio z poczty e-mail bez opuszczania dotychczasowego środowiska pracy.

E-mail i wiadomości

Korzystanie z bezpłatnych kont e-mailowych to najczęstszy przypadek nieświadomego naruszenia przepisów HIPAA. Serwisy Gmail, Outlook.com, Yahoo i iCloud nie podpisują umów BAA w ramach bezpłatnych planów. Płatne usługi Google Workspace i Microsoft 365 są zgodne z HIPAA, ale tylko po podpisaniu umowy BAA i odpowiednim zabezpieczeniu konfiguracji (wyłączenie dostępu aplikacji zewnętrznych, włączenie rejestrowania audytowego, wymuszenie uwierzytelniania wieloskładnikowego).

Standardowe wiadomości SMS nie spełniają wymogów. Operatorzy nie podpisują umów BAA, a wiadomości są przechowywane w postaci niezaszyfrowanej na urządzeniach i w systemach operatorów. Zamiast tego należy korzystać z aplikacji do przesyłania wiadomości zgodnej z HIPAA.

Wideo i współpraca

Nie można już korzystać z FaceTime ani prywatnych kont Zoom. Zalecane są natomiast: Zoom for Healthcare, Doxy.me oraz Microsoft Teams z umową BAA). Aby firma Slack podpisała umowę BAA, konieczne jest posiadanie Enterprise . Standardowe przestrzenie robocze Slacka, niezależnie od tego, jak dobrze są skonfigurowane, nie są zgodne z HIPAA.

Naruszenia przepisów HIPAA i kary: ile kosztuje nieprzestrzeganie przepisów

W 2024 r. Biuro Praw Obywatelskich Departamentu Zdrowia i Opieki Społecznej (HHS) zakończyło 22 postępowania egzekucyjne o łącznej wartości 9,9 mln dolarów. W 13 z nich jako podstawową przyczynę wskazano „nieprzeprowadzenie odpowiedniej analizy ryzyka”.

Poziomy kar administracyjnych (2026)

  • Poziom 1 (brak wiedzy): od 145 do 73 011 dolarów za każde naruszenie, maksymalnie 2 190 294 dolarów rocznie
  • Poziom 2 (uzasadniona przyczyna): od 1 461 do 73 011 dolarów za każde naruszenie
  • Poziom 3 (umyślne zaniedbanie, usunięte w ciągu 30 dni): od 14 618 do 73 011 dolarów za każde naruszenie
  • Poziom 4 (umyślne zaniedbanie, nieusunięte): od 73 011 do 2 190 294 dolarów za każde naruszenie

Sankcje karne

OCR przekazuje sprawy karne do Departamentu Sprawiedliwości, który prowadzi w nich postępowanie karne. Świadome pozyskanie lub ujawnienie danych medycznych (PHI): do 50 000 dolarów i 1 rok pozbawienia wolności. Pod fałszywym pretekstem: do 100 000 dolarów i 5 lat pozbawienia wolności. Z zamiarem sprzedaży, przekazania lub wykorzystania w celu osiągnięcia korzyści handlowej lub wyrządzenia szkody: do 250 000 dolarów i 10 lat pozbawienia wolności.

Rzeczywiste sprawy dotyczące egzekwowania prawa w latach 2024–2025

  • Warby Parker – 1,5 mln dolarów (2025 r.): atak typu credential stuffing; sprzedawca okularów był podmiotem objętym przepisami
  • Centrum Medyczne Montefiore – 4,75 mln dolarów: osoba z wewnątrz wykradła ponad 12 000 rekordów; słabe mechanizmy kontroli audytowej
  • Enzo Biochem – strata w wysokości 4,5 mln dolarów: atak ransomware spowodowany wykorzystaniem wspólnych danych logowania i hasła używanego od dziesięciu lat
  • Gulf Coast Pain Consultants – 1,19 mln dolarów: zwolniony wykonawca zachował dostęp do systemu i złożył fałszywe wnioski o refundację w ramach programu Medicare
  • Gabinet stomatologiczny w Teksasie – 10 000 dolarów: właściciel opublikował w odpowiedzi na recenzję na Yelp dane pacjenta

W ramach inicjatywy OCR dotyczącej prawa dostępu do dokumentacji od 2019 r. podjęto 54 działania egzekucyjne, nakładając grzywny w wysokości od 3 500 do 160 000 dolarów na podmioty, które nie dostarczyły dokumentacji w terminie.

Kto czuwa nad przestrzeganiem przepisów HIPAA

Biuro Praw Obywatelskich Departamentu Zdrowia i Opieki Społecznej (HHS) zajmuje się egzekwowaniem przepisów w sprawach cywilnych. Prokuratorzy generalni stanów mogą również wszczynać postępowania w sprawach dotyczących ustawy HIPAA (uprawnienie to przyznała im ustawa HITECH w 2009 r.). Departament Sprawiedliwości prowadzi postępowania karne. Federalna Komisja Handlu (FTC) egzekwuje przepisy dotyczące powiadamiania o naruszeniach bezpieczeństwa danych medycznych w przypadku aplikacji zdrowotnych nieobjętych ustawą HIPAA, takich jak aplikacje do monitorowania aktywności fizycznej.

Przepisy stanowe wykraczające poza zakres ustawy HIPAA

HIPAA stanowi federalny poziom minimalny. Kilka stanów wprowadziło surowsze przepisy, a w przypadku rozbieżności pierwszeństwo mają przepisy stanowe.

  • Kalifornijska ustawa CMIA: zawiera szerszą definicję informacji medycznych, ma zastosowanie do większej liczby rodzajów podmiotów, przyznaje pacjentom prawo do bezpośredniego wniesienia pozwu oraz nakłada obowiązek udostępnienia dokumentacji w ciągu 5 dni, w przeciwieństwie do 30 dni przewidzianych w ustawie HIPAA.
  • Ustawa HB 300 stanu Teksas: rozszerza definicję „podmiotu objętego przepisami” zasadniczo na każdą osobę zajmującą się danymi medycznymi (PHI) w Teksasie, nakłada obowiązek przeprowadzania co dwa lata szkoleń dla pracowników w ciągu 90 dni od zatrudnienia oraz upoważnia prokuratora generalnego do nakładania kar w wysokości do 1,5 mln dolarów rocznie.
  • Washington MHMDA: najszersza amerykańska ustawa dotycząca ochrony prywatności danych zdrowotnych konsumentów. Obejmuje ona dane z monitorów aktywności fizycznej, aplikacje do śledzenia cyklu miesiączkowego oraz informacje z aplikacji wellness, które nie podlegają przepisom HIPAA, a także przyznaje prawo do wniesienia powództwa z własnej inicjatywy.

Ustawa SHIELD w stanie Nowy Jork oraz ustawa o ochronie prywatności informacji genetycznych w stanie Illinois wprowadzają dodatkowe zabezpieczenia w swoich stanach.

Jeśli przepisy stanowe są bardziej rygorystyczne niż przepisy HIPAA, należy stosować przepisy stanowe. Jeśli przepisy HIPAA są bardziej rygorystyczne, pierwszeństwo mają przepisy HIPAA. Należy porównać oba systemy dla każdego stanu, w którym przetwarzasz dane medyczne (PHI).

Jak rozpocząć proces zapewnienia zgodności z HIPAA: praktyczna lista kontrolna

Zgodności z HIPAA nie da się „zakończyć”. Jest to proces ciągły. Wiarygodny program zgodności można wdrożyć w ośmiu krokach.

8-punktowa lista kontrolna dla początkujących dotycząca HIPAA

  1. Określ swój status. Czy jesteś podmiotem objętym przepisami, partnerem biznesowym, czy też żadnym z nich? Odpowiedź na to pytanie determinuje wszystkie kolejne kroki.
  2. Przeprowadź analizę ryzyka bezpieczeństwa (SRA). Jest to najczęściej wskazywana nieprawidłowość w zakresie OCR (13 z 22 przypadków w 2024 r.). Sporządź wykaz wszystkich miejsc, w których przechowywane są dane medyczne (PHI), wszystkich systemów mających z nimi kontakt oraz wszystkich zagrożeń.
  3. Należy wyznaczyć inspektora ds. ochrony danych oraz inspektora ds. bezpieczeństwa. W małych organizacjach funkcje te może pełnić ta sama osoba. Należy formalnie określić tę funkcję na piśmie.
  4. Opracuj wymagane zasady. Należy uwzględnić zasady ochrony prywatności, zasady bezpieczeństwa, plan reagowania na naruszenia, zasady dotyczące sankcji oraz zasady dotyczące urządzeń. Ogólne szablony stanowią jedynie punkt wyjścia, a nie ostateczny rezultat.
  5. Należy podpisać umowy o zachowaniu poufności (BAA) z każdym dostawcą mającym dostęp do danych medycznych (PHI). Dotyczy to dostawców usług poczty elektronicznej, usług przechowywania danych w chmurze, usług faksowych (Enterprise Fax.Plus Enterprise umowę BAA), firm rozliczeniowych, wsparcia IT oraz usług transkrypcji. Brak umowy BAA oznacza brak dostępu do danych medycznych (PHI).
  6. Zadbaj o szkolenia pracowników. Szkolenia wprowadzające przy zatrudnieniu, okresowe szkolenia odświeżające oraz szkolenia dostosowane do konkretnych stanowisk dla personelu medycznego i informatycznego. Prowadź ewidencję obecności.
  7. Wprowadź zabezpieczenia techniczne. Kontrola dostępu oparta na rolach, dzienniki audytowe, szyfrowanie danych w trakcie przesyłania i podczas przechowywania oraz uwierzytelnianie wieloskładnikowe (MFA) dla każdego konta mającego dostęp do danych medycznych (PHI).
  8. Opracuj plan działania na wypadek naruszenia bezpieczeństwa. Proces oceny ryzyka oparty na czterech czynnikach, 60-dniowy termin na powiadomienie, lista kontaktów do OCR i prokuratorów generalnych poszczególnych stanów oraz co najmniej raz w roku ćwiczenia symulacyjne.

FAQ

Co oznacza skrót HIPAA?

pasek nawigacyjny ze strzałkami

Skrót HIPAA oznacza ustawę o przenoszeniu i rozliczalności ubezpieczeń zdrowotnych z 1996 r. Kongres uchwalił ją przede wszystkim w celu zapewnienia możliwości przenoszenia ubezpieczenia zdrowotnego przy zmianie pracy oraz w celu zwalczania nadużyć. Przepisy dotyczące prywatności i bezpieczeństwa, które powszechnie kojarzy się z terminem „HIPAA”, pojawiły się później: zasada prywatności z 2003 r., zasada bezpieczeństwa z 2005 r., zasada powiadamiania o naruszeniach z 2009 r. oraz zasada zbiorcza z 2013 r.

Kto czuwa nad przestrzeganiem przepisów HIPAA?

pasek nawigacyjny ze strzałkami

Biuro Praw Obywatelskich Departamentu Zdrowia i Opieki Społecznej (OCR) jest głównym organem odpowiedzialnym za egzekwowanie przepisów ustawy HIPAA i zajmuje się nakładaniem kar cywilnych. Prokuratorzy generalni stanów mogą również wszczynać postępowania w sprawie naruszeń HIPAA na mocy uprawnień przyznanych im ustawą HITECH z 2009 roku. Departament Sprawiedliwości prowadzi postępowania karne. Federalna Komisja Handlu (FTC) egzekwuje równoległe przepisy dotyczące powiadamiania o naruszeniach bezpieczeństwa danych medycznych w odniesieniu do aplikacji zdrowotnych przeznaczonych dla konsumentów, które nie wchodzą w zakres ustawy HIPAA.

Czym jest naruszenie przepisów HIPAA?

pasek nawigacyjny ze strzałkami

Naruszenie przepisów HIPAA to każde wykorzystanie, ujawnienie lub przetwarzanie danych medycznych (PHI), które stanowi naruszenie zasad dotyczących prywatności, bezpieczeństwa, powiadamiania o naruszeniach lub zasad zbiorczych. Typowe przykłady to: wysyłanie danych medycznych pocztą elektroniczną za pośrednictwem serwisu nieobjętego umową BAA, wysłanie dokumentacji faksem na niewłaściwy numer, brak przeprowadzenia analizy ryzyka, wgląd w kartę pacjenta bez upoważnienia lub zaniechanie powiadomienia o naruszeniu. Kary wynoszą od 145 do 2 190 294 dolarów rocznie.

Czy przepisy HIPAA mają zastosowanie do wiadomości tekstowych?

pasek nawigacyjny ze strzałkami

Tak, jeśli wiadomość SMS zawiera dane medyczne (PHI). Standardowe wiadomości SMS nie są zgodne z HIPAA, ponieważ operatorzy komórkowi nie podpisują umów Business , a wiadomości pozostają w telefonach w postaci niezaszyfrowanej. Podmioty objęte przepisami HIPAA oraz partnerzy biznesowi, którzy muszą wysyłać SMS-y do pacjentów, muszą korzystać z platformy do przesyłania wiadomości zgodnej z HIPAA, wyposażonej w umowę BAA, rejestr audytowy, szyfrowanie oraz funkcję zdalnego czyszczenia danych. Wysyłanie wiadomości typu „Twoja wizyta została potwierdzona” bez podawania danych identyfikacyjnych jest zazwyczaj dopuszczalne.

Czy poczta elektroniczna jest zgodna z przepisami HIPAA?

pasek nawigacyjny ze strzałkami

Poczta elektroniczna może być zgodna z HIPAA, ale tylko pod warunkiem odpowiedniej konfiguracji. Bezpłatne usługi dla użytkowników indywidualnych (Gmail, Outlook.com, Yahoo, iCloud) nie podpisują umów BAA i nie spełniają wymogów. Płatne usługi Google Workspace i Microsoft 365 podpisują umowy BAA, ale nadal konieczne jest skonfigurowanie szyfrowania, rejestrowania audytowego, uwierzytelniania wieloskładnikowego (MFA) oraz kontroli dostępu. Pacjenci mogą również poprosić o korzystanie z niezaszyfrowanej poczty elektronicznej po pisemnym potwierdzeniu świadomości ryzyka.

Czy faks jest zgodny z przepisami HIPAA?

pasek nawigacyjny ze strzałkami

Tak, ale z pewnymi zastrzeżeniami. Tradycyjny faks analogowy kwalifikuje się do wyjątku dotyczącego „przewodnika”, ponieważ operatorzy telefoniczni nie sprawdzają treści. Faks w chmurze musi być wyposażony w podpisaną umowę BAA, szyfrowanie zarówno podczas przesyłania, jak i przechowywania danych, a także rejestrację audytową.Enterprise Fax.Plus Enterprise te wymagania i oferuje dodatkowo ścieżkę audytową, której nie zapewnia faks analogowy. Największym zagrożeniem związanym z faksowaniem jest błąd ludzki: większość naruszeń bezpieczeństwa związanych z faksami wynika z pomyłek przy wybieraniu numerów.

Jaka jest różnica między podmiotem objętym przepisami a partnerem biznesowym?

pasek nawigacyjny ze strzałkami

Podmiot objęty przepisami to program ubezpieczenia zdrowotnego, centrum wymiany danych medycznych lub podmiot świadczący usługi medyczne, który przekazuje informacje medyczne drogą elektroniczną. Partner biznesowy to każdy dostawca, który przetwarza dane medyczne (PHI) w imieniu podmiotu objętego przepisami, np. firma rozliczeniowa, dostawca usług w chmurze, dostawca usług informatycznych lub operator faksu. Obie strony ponoszą bezpośrednią odpowiedzialność wobec Biura Praw Obywatelskich (OCR). Przed udostępnieniem danych medycznych (PHI) podmioty objęte przepisami muszą zawrzeć podpisaną umowę o zachowaniu poufności (BAA) z każdym partnerem biznesowym.

Przejdź do sekcji
H2 spis treści
Bezpieczna usługa faksu online
Fax.Plus