Дом
>
Что такое HIPAA? Объяснение простым языком.

Что такое HIPAA? Объяснение простым языком.

Что такое HIPAA? Объяснение простым языком.

HIPAA — это закон США, защищающий информацию о здоровье пациентов. Узнайте о четырех правилах, о том, кто должен соблюдать закон, о штрафных санкциях и о том, как начать работу.

Опубликовано
Июнь 2 , 2026
Последнее обновление:
Июнь 5 , 2026
Делиться
  • Что это такое: HIPAA — это федеральный закон США 1996 года, устанавливающий национальные стандарты защиты конфиденциальной медицинской информации (PHI).
  • Четыре правила: конфиденциальность (кто может использовать и передавать персональную медицинскую информацию), безопасность (как защитить электронную персональную медицинскую информацию), уведомление о нарушении (что делать после нарушения) и сводное правило (расширяет ответственность на поставщиков).
  • Кто обязан соблюдать требования: медицинские страховые компании, поставщики медицинских услуг и расчетные центры (подпадающие под действие требований организации), а также любые поставщики услуг, обрабатывающие защищенную медицинскую информацию от их имени (деловые партнеры).
  • Географический охват: HIPAA — это федеральный закон США, обязательный для американских организаций и их деловых партнеров. Иностранные поставщики сами по себе не подпадают под действие HIPAA, они становятся ответственными за его соблюдение только после подписания соответствующего соглашения. Business Соглашение о сотрудничестве с организацией, подпадающей под действие HIPAA в США, или бизнес-партнерство, которое на договорной основе передает обязательства HIPAA по всей цепочке. HIPAA не имеет экстерриториального действия, подобного GDPR. Более строгие законы штатов — CMIA Калифорнии, HB 300 Техаса и MHMDA Вашингтона — накладывают дополнительные ограничения.
  • Штрафы (2026): Гражданские штрафы варьируются от 145 до 2 190 294 долларов США в год за каждую категорию нарушений. Уголовные наказания достигают 250 000 долларов США и 10 лет лишения свободы за злонамеренное разглашение информации.

HIPAA (Health Insurance Portability and Accountability Act) — это федеральный закон США 1996 года, устанавливающий национальные стандарты защиты информации о здоровье пациентов и обязывающий медицинские организации и их поставщиков обеспечивать ее безопасность. Большинство людей считают, что HIPAA распространяется только на больницы и врачей. На самом деле закон распространяется на компании, занимающиеся выставлением счетов, поставщиков ИТ-услуг, облачных провайдеров и факсимильные службы, передающие направления.

Президент Билл Клинтон подписал закон HIPAA 21 августа 1996 года в качестве публичного закона № 104-191. Конгресс и Министерство здравоохранения и социальных служб США модернизировали его четыре раза: Правило о конфиденциальности (2003 г.), Правило о безопасности (2005 г.), Правило об уведомлении о нарушениях (2009 г.) и Сводное правило (2013 г.). Пятое обновление, крупнейшая переработка Правила о безопасности за последние 20 лет, включено в повестку дня Управления по гражданским правам (OCR) на май 2026 года.

В этом руководстве рассматривается, что означает HIPAA, четыре правила, что считается защищенной медицинской информацией (PHI), кто обязан соблюдать требования, какие санкции предусмотрены за нарушения, как HIPAA применяется к факсу, электронной почте, SMS и Slack, а также представлен контрольный список из восьми шагов для начинающих. Прочитайте его один раз, и вы поймете, распространяется ли HIPAA на вашу организацию и что делать дальше.

Определение HIPAA и краткая история (с 1996 года по настоящее время)

Закон HIPAA изначально был разработан для того, чтобы помочь работникам сохранить медицинскую страховку при смене работы. Правила конфиденциальности и безопасности, которые все связывают с ним сегодня, были добавлены позже.

Что означает аббревиатура HIPAA?

HIPAA расшифровывается как Закон о переносимости и подотчетности медицинского страхования 1996 года. Президент Билл Клинтон подписал его 21 августа 1996 года как Закон № 104-191. Первоначально закон преследовал четыре цели: сделать медицинское страхование переносимым между местами работы, сократить мошенничество и злоупотребления в сфере здравоохранения, стандартизировать электронные медицинские транзакции и защитить медицинскую информацию.

Раздел, касающийся защиты медицинской информации, был самой незначительной частью первоначального закона. Конгресс поручил Министерству здравоохранения и социальных служб (HHS) позже издать фактические правила конфиденциальности и безопасности. Именно эти правила большинство людей сейчас подразумевают, когда говорят «HIPAA».

Как развивался закон HIPAA: четыре основных обновления.

  • Правила конфиденциальности (2003 г.) установили первые национальные стандарты того, кто может использовать и раскрывать информацию о состоянии здоровья пациентов, и предоставили пациентам права в отношении их медицинских записей.
  • В Правиле безопасности (2005 г.) были добавлены административные, физические и технические меры защиты электронной медицинской информации.
  • Закон HITECH и Правила уведомления о нарушениях (2009 г.) повысили максимальный штраф с 25 000 долларов в год до 1,5 миллиона долларов в год, ввели обязательное уведомление о нарушениях и стимулировали внедрение электронных медицинских карт с помощью поощрительных выплат в размере 25 миллиардов долларов. Закон HITECH также предоставил генеральным прокурорам штатов полномочия по обеспечению соблюдения HIPAA.
  • В соответствии с Правилом об ограничении ответственности (2013 г.) деловые партнеры несут прямую ответственность за нарушения HIPAA, а бремя доказывания, ранее устанавливавшееся в случае уведомления о нарушении, было изменено.

Положение дел с HIPAA в 2025–2026 годах

Министерство здравоохранения и социальных служб США (HHS) в январе 2025 года предложило масштабное обновление Правил безопасности. Оно предусматривает обязательное использование многофакторной аутентификации и шифрования, а также устранение различия между «обязательными» и «обязательными» требованиями. По оценкам отрасли, затраты составят 34 миллиарда долларов. Управление по гражданским правам отложило завершение работы над этим вопросом до мая 2026 года. Относитесь к многофакторной аутентификации и шифрованию как к обязательным уже сейчас, чтобы избежать проблем в будущем.

Объяснение четырех правил HIPAA

Люди произносят «HIPAA» так, будто это одно целое. На самом деле это четыре взаимосвязанных правила, и большинство нарушений происходит на стыке между ними.

Правило о защите частной жизни (2003 г.)

Правила конфиденциальности определяют, что такое защищенная медицинская информация (PHI) и кто имеет к ней доступ и при каких условиях. Пациенты имеют право доступа к своим записям, право запрашивать исправления, право на получение отчета о раскрытии информации и право запрашивать ограничения на использование их информации. Медицинские учреждения обязаны отвечать на запросы о доступе в течение 30 дней, с возможностью одного продления на 30 дней.

Правило разрешает использование защищенной медицинской информации без согласия пациента для лечения, оплаты и осуществления медицинских операций (исключение «TPO»). Все остальное подчиняется стандарту минимально необходимого раскрытия информации: раскрывать только то, что необходимо для достижения цели. Лечение — это единственное исключение, где полные медицинские записи могут передаваться между поставщиками медицинских услуг.

Классический пример нарушения Правил конфиденциальности: врачебный кабинет отправляет по факсу информацию о ВИЧ-статусе пациента тому, кого сотрудники считают лечащим врачом пациента, но оказывается, что это работодатель пациента. Неверный номер, отсутствие минимально необходимых мер контроля, отсутствие проверки.

Правило безопасности (2005)

Правило безопасности применяется только к электронной медицинской информации (ePHI). Оно определяет три категории мер защиты:

  • Административные функции: анализ рисков, обучение персонала, политика санкций, управление доступом.
  • Физические аспекты: контроль доступа в помещение, безопасность рабочих мест, утилизация устройств.
  • Технические аспекты: контроль доступа, журналы аудита, контроль целостности, шифрование передачи данных.

Существующее различие между «обязательными» и «подлежащими уточнению» спецификациями, согласно предлагаемому обновлению 2025 года, должно исчезнуть. Несоответствия в анализе рисков преобладают в сфере правоприменения. Они фигурировали в 13 из 22 решений Управления по гражданским правам, принятых в 2024 году.

Правило об уведомлении о нарушении (2009 г., через HITECH)

В случае утечки незащищенной конфиденциальной медицинской информации, организации, подпадающие под действие закона, обязаны уведомить три категории лиц:

  • Пострадавшие лица в течение 60 дней
  • Министерство здравоохранения и социальных служб США (немедленно в случае нарушений, затрагивающих 500 и более человек, в течение 60 дней после окончания года в случае нарушений меньшего масштаба).
  • Крупные средства массовой информации, если затронуто 500 или более жителей одного штата.

Шифрование создает безопасную гавань. Правильно зашифрованные данные, которые были утеряны или украдены, не вызывают уведомления. В результате урегулирования спора с Warby Parker на сумму 1,5 миллиона долларов в 2025 году были выявлены нарушения Правил безопасности и Правил уведомления о нарушениях после атаки с использованием подбора учетных данных, в результате которой были раскрыты данные о рецептах клиентов на очки.

Существует три исключения из правила о нарушении конфиденциальности: непреднамеренный доступ уполномоченного сотрудника, непреднамеренное разглашение информации между двумя уполномоченными лицами и разглашение информации стороне, которая не могла бы разумно сохранить эту информацию.

Сводное правило (2013 г.)

В соответствии с «Общим правилом», деловые партнеры и их субподрядчики несли прямую ответственность за нарушение HIPAA. До 2013 года штрафы налагались только на организации, подпадающие под действие закона.

В рамках «Общего свода правил» также была изменена бремя доказывания нарушений. Использование или раскрытие информации, не разрешенное Правилом о конфиденциальности, теперь считается нарушением, если субъект, на которого распространяется действие правила, не сможет продемонстрировать низкую вероятность компрометации защищенной медицинской информации, используя четырехфакторную оценку риска.

Что такое PHI? 18 идентификаторов, на которые распространяется действие HIPAA.

PHI (защищенная медицинская информация) — это любой из 18 конкретных идентификаторов, объединенных в сочетании с информацией о здоровье человека, его медицинском обслуживании или оплате медицинских услуг. Если правильно удалить все 18 идентификаторов, данные будут обезличены, а значит, перестанут быть PHI.

18 идентификаторов HIPAA

  1. Имена
  2. Географические данные, по размерам меньшие, чем штат.
  3. Все даты, кроме года, относятся к конкретному человеку.
  4. Номера телефонов
  5. Номера факсов
  6. Адреса электронной почты
  7. номера социального страхования
  8. номера медицинских карт
  9. количество получателей медицинских страховых выплат
  10. Номера счетов
  11. Номера сертификатов или лицензий
  12. Идентификаторы транспортных средств, включая номерные знаки.
  13. Идентификаторы устройств и серийные номера
  14. Веб-адреса
  15. IP-адреса
  16. Биометрические идентификаторы, включая отпечатки пальцев и голосовые отпечатки.
  17. Фотографии лица в полный рост и аналогичные изображения.
  18. Любой другой уникальный идентификационный номер, характеристика или код

Когда те же самые данные НЕ являются конфиденциальной медицинской информацией (PHI).

Идентификаторы без контекста, связанного со здоровьем, не являются защищенной медицинской информацией (PHI). Имя клиента в списке рассылки розничного продавца — это просто имя. Контекст, связанный со здоровьем, без идентификаторов также не является PHI. Агрегированные, надлежащим образом обезличенные статистические данные больниц не подпадают под действие HIPAA. Для применения закона необходимо одновременное наличие обоих элементов. Имя пациента плюс диагноз являются PHI. Диагноз без каких-либо идентификаторов — нет.

Кто обязан соблюдать HIPAA (а кто нет)?

Ваши данные с Fitbit не защищены законом HIPAA. Вероятно, и программа оздоровления вашего работодателя тоже. Закон HIPAA распространяется на определенный список организаций, и этот список уже, чем думает большинство людей.

Охваченные субъекты (ОС)

Организация, подпадающая под действие HIPAA, относится к одной из трех категорий:

  1. Медицинское страхование: страховые компании, организации медицинского обслуживания (HMO), Medicare, Medicaid и групповые планы медицинского страхования от работодателей. Большинство групповых планов медицинского страхования от работодателей покрываются независимо от размера организации. Узким исключением являются самоуправляемые групповые планы медицинского страхования с числом участников менее 50 — такие планы не подпадают под действие HIPAA. Если план управляется страховой компанией или сторонним администратором, он покрывается.
  2. Клиринговые центры в сфере здравоохранения: организации, которые преобразуют нестандартные данные в стандартные электронные транзакции.
  3. Медицинские учреждения , передающие любую медицинскую информацию в электронном виде в связи с транзакцией, подпадающей под действие страхового полиса (заявки на возмещение расходов, проверки соответствия критериям, направления к специалистам).

Именно благодаря возможности электронных транзакций практически все современные поставщики медицинских услуг имеют страховое покрытие. Как только вы выставляете счет страховой компании в электронном виде или отправляете электронное направление, вы получаете доступ к страховке.

Business ассоциированные специалисты (бакалавры)

Деловым партнером считается любое физическое или юридическое лицо, выполняющее от имени организации, подпадающей под действие закона, функцию, связанную с защищенной медицинской информацией (PHI). Типичные примеры: компании, занимающиеся выставлением счетов, поставщики ИТ-услуг, поставщики облачного хранилища, службы уничтожения документов, юридические фирмы, имеющие доступ к PHI, службы транскрипции и поставщики факсимильных услуг, соответствующие требованиям HIPAA.

С момента принятия сводного правила 2013 года деловые партнеры несут прямую ответственность перед Управлением по гражданским правам (OCR). Подпишите Business Соглашение о сотрудничестве (BAA) до смены владельца защищенной медицинской информации. Компания Gulf Coast Pain Consultants выплатила 1,19 миллиона долларов после того, как подрядчик сохранил доступ к системе после расторжения контракта и подал мошеннические заявки на возмещение расходов по программе Medicare, что демонстрирует, что происходит, когда механизмы контроля доступа BA дают сбой.

На кого НЕ распространяется действие HIPAA?

  • Работодатели, обрабатывающие информацию о состоянии здоровья сотрудников вне рамок группового плана медицинского страхования (вместо этого действуют Закон об американцах с ограниченными возможностями (ADA) и Закон о семейном и медицинском отпуске (FMLA)).
  • Потребительские фитнес-приложения, которые не продают свои продукты поставщикам, включая Fitbit, Apple Health и MyFitnessPal (вместо этого действует Правило FTC о предупреждении нарушений в сфере здравоохранения).
  • Школы и университеты (законодательство FERPA регулирует студенческие записи)
  • Страховые компании, занимающиеся страхованием жизни, страхованием от несчастных случаев на производстве и большинством компаний, занимающихся страхованием от инвалидности.
  • правоохранительные органы
  • Аналитические маркетинговые компании, не имеющие доступа к конфиденциальной медицинской информации.

HIPAA и каналы связи: факс, электронная почта, SMS, Slack, видеосвязь.

Стоматологическая клиника в Техасе заплатила 10 000 долларов из-за того, что сотрудник ответил на отзыв с одной звездой на Yelp, указав данные пациента. HIPAA распространяется вместе с сообщением, а не со средством передачи информации. Каждый канал, используемый вашим персоналом для передачи конфиденциальной медицинской информации, требует отдельного решения.

Матрица соответствия

Канал Соответствует требованиям HIPAA? Ключевое требование
Традиционный факс (аналоговый) С соблюдением мер предосторожности Исключение для кабельного канала; проверьте номера, титульный лист, закрепите оборудование.
Облачная факсимильная связь с BAA (например) Fax.Plus ) Да Поставщик услуг подписывает соглашение о деловом сотрудничестве (BAA), шифрует данные при передаче и хранении.
Пользовательские версии Gmail / Outlook.com Нет Бесплатные тарифы не предусматривают соглашение о деловом сотрудничестве (BAA).
Google Workspace / Microsoft 365 (платная версия) Да, с BAA Выполните BAA и правильно настройте его.
Стандартное SMS Нет Перевозчики не подписывают соглашения о деловом сотрудничестве (BAA).
Slack (стандартные уровни) Нет BAA только на Enterprise Сетка
FaceTime / потребительский Zoom Нет BAA недоступен
Zoom для здравоохранения Да Доступно BAA

Факс: по-прежнему незаменимый помощник в сфере здравоохранения.

В соответствии с исключением для посредников, оператор связи не является деловым партнером при передаче факса, поскольку он никогда не проверяет и не хранит его содержимое. Это позволяет использовать традиционную факсимильную связь в рамках разрешенных HIPAA каналов.

Аналоговый факс имеет две практические проблемы. Отсутствует журнал аудита, и одна неверная цифра может привести к раскрытию конфиденциальной медицинской информации (например, информации о ВИЧ-статусе работодателя). Облачный факс-сервис, соответствующий требованиям HIPAA, подобный этому, может помочь. Fax.Plus подписывает соглашение о деловом сотрудничестве (BAA) по своему Enterprise Планирование, шифрование трафика при передаче и хранении, регистрация каждой отправки и получения, а также возможность отправки сотрудниками факсов из электронной почты или веб-браузера. Сотрудники могут отправлять факсы непосредственно из электронной почты, не выходя из привычного рабочего процесса.

Электронная почта и обмен сообщениями

Наиболее распространенное скрытое нарушение HIPAA касается бесплатных почтовых сервисов. Gmail, Outlook.com, Yahoo и iCloud не подписывают соглашение о деловом сотрудничестве (BAA) на бесплатных тарифах. Платные сервисы Google Workspace и Microsoft 365 соответствуют требованиям HIPAA, но только после подписания соглашения о деловом сотрудничестве и блокировки конфигурации (отключение доступа сторонних приложений, включение аудита, внедрение многофакторной аутентификации).

Стандартные SMS-сообщения не соответствуют требованиям. Операторы связи не подписывают соглашения о деловом сотрудничестве (BAA), и сообщения хранятся в незашифрованном виде на устройствах и в системах операторов. Вместо этого используйте приложение для обмена сообщениями, соответствующее требованиям HIPAA.

Видео и сотрудничество

FaceTime и личные учетные записи Zoom недоступны. Zoom для здравоохранения, Doxy.me и Microsoft Teams (с BAA) включены. Требуется Slack Enterprise Grid — это платформа, которая будет использоваться чаще, чем Slack, для подписания соглашения о деловом сотрудничестве (BAA). Стандартные рабочие пространства Slack, независимо от их конфигурации, не соответствуют требованиям HIPAA.

Нарушения HIPAA и штрафы: во сколько обходится несоблюдение требований?

В 2024 году Управление по гражданским правам Министерства здравоохранения и социальных служб США закрыло 22 дела о нарушениях на сумму 9,9 миллиона долларов. В 13 из них одной и той же причиной стало «неспособность провести надлежащий анализ рисков».

Уровни гражданских штрафов (2026)

  • Первый уровень (недостаток знаний): от 145 до 73 011 долларов за каждое нарушение, до 2 190 294 долларов в год.
  • Второй уровень (уважительная причина): от 1461 до 73011 долларов за каждое нарушение.
  • 3-й уровень (умышленная халатность, исправлено в течение 30 дней): от 14 618 до 73 011 долларов за каждое нарушение.
  • Четвертый уровень (умышленная халатность, не исправленная): от 73 011 до 2 190 294 долларов США за каждое нарушение.

Уголовные наказания

Управление по гражданским правам (OCR) передает уголовные дела в Министерство юстиции, которое занимается их рассмотрением. Умышленное получение или разглашение конфиденциальной медицинской информации: до 50 000 долларов и 1 год лишения свободы. Обманным путем: до 100 000 долларов и 5 лет лишения свободы. С целью продажи, передачи или использования в коммерческих целях или причинения злонамеренного вреда: до 250 000 долларов и 10 лет лишения свободы.

Реальные случаи применения мер принуждения в 2024–2025 годах

  • Warby Parker $1,5 млн (2025): атака с использованием украденных учетных данных; розничный продавец очков являлся юридическим лицом, подпадающим под действие законодательства.
  • Медицинский центр Монтефиоре: 4,75 млн долларов: инсайдер украл более 12 000 документов; слабые механизмы аудиторского контроля.
  • Компания Enzo Biochem понесла убытки в размере 4,5 млн долларов: утечка данных, связанных с программами-вымогателями, произошла из-за использования общих учетных данных и пароля десятилетней давности.
  • Компания Gulf Coast Pain Consultants потеряла подрядчика на 1,19 млн долларов: он сохранил доступ к системе и подавал мошеннические заявки на возмещение расходов по программе Medicare.
  • Стоматологическая клиника в Техасе: 10 000 долларов: владелец ответил на отзыв на Yelp, предоставив данные пациента.

В рамках инициативы OCR по обеспечению права доступа с 2019 года было принято 54 решения о применении мер принуждения, а на поставщиков услуг, не предоставивших документы вовремя, были наложены штрафы в размере от 3500 до 160 000 долларов.

Кто обеспечивает соблюдение HIPAA?

Управление по гражданским правам Министерства здравоохранения и социальных служб США занимается гражданским правоприменением. Генеральные прокуроры штатов также могут возбуждать иски в соответствии с HIPAA (HITECH предоставило такие полномочия в 2009 году). Министерство юстиции занимается уголовными делами. Федеральная торговая комиссия обеспечивает соблюдение Правила уведомления о нарушениях в сфере здравоохранения для медицинских приложений, не подпадающих под действие HIPAA, таких как фитнес-трекеры.

Законы штатов, выходящие за рамки HIPAA

Закон HIPAA — это федеральный минимальный уровень. Несколько штатов построили более высокие здания, опираясь на него, и чем строже закон штата, тем он имеет приоритет.

  • Калифорнийский закон CMIA: более широкое определение медицинской информации, распространяется на большее количество типов организаций, предоставляет пациентам право подавать иски напрямую и требует предоставления доступа к записям в течение 5 дней, в отличие от 30 дней, установленных законом HIPAA.
  • Законопроект HB 300 штата Техас расширяет понятие «подпадающая под действие закона организация» на практически любого, кто работает с защищенной медицинской информацией в Техасе, обязывает проводить обучение персонала каждые два года в течение 90 дней после приема на работу и разрешает налагать штрафы со стороны генерального прокурора в размере до 1,5 миллиона долларов в год.
  • Закон штата Вашингтон о защите конфиденциальности медицинской информации в сфере здравоохранения (MHMDA): самый широкий закон США о защите конфиденциальности потребителей в сфере здравоохранения. Он охватывает данные фитнес-трекеров, приложений для отслеживания менструального цикла и информацию из оздоровительных приложений, которые не подпадают под действие HIPAA, и предоставляет право на подачу частного иска.

В штатах Нью-Йорк и Иллинойс Закон о защите конфиденциальности генетической информации вносят дополнительные уровни законодательства.

Если законодательство штата строже, чем HIPAA, следуйте законодательству штата. Если HIPAA строже, то HIPAA имеет приоритет. Составьте карту обоих законов для каждого штата, где вы работаете с защищенной медицинской информацией.

Как начать работу в соответствии с требованиями HIPAA: практический контрольный список

Невозможно "завершить" соблюдение требований HIPAA. Это непрерывный процесс. Создать надежный аналог можно за восемь шагов.

Контрольный список из 8 шагов для начала работы с HIPAA

  1. Определите свой статус. Вы являетесь субъектом, подпадающим под действие закона, деловым партнером или ни тем, ни другим? Ответ на этот вопрос определит все остальные шаги.
  2. Проведите анализ рисков безопасности (SRA). Это наиболее часто упоминаемый недостаток OCR (13 из 22 в 2024 году). Проведите инвентаризацию всех мест, где хранится конфиденциальная медицинская информация, всех систем, которые с ней взаимодействуют, и всех угроз.
  3. Назначьте ответственного за защиту конфиденциальности и ответственного за безопасность. В небольших организациях это может быть один и тот же человек. Укажите эти роли в письменной форме.
  4. Разработайте необходимые политики. Политики конфиденциальности, политики безопасности, план реагирования на утечки данных, политика применения санкций и политика в отношении устройств. Типовые шаблоны — это отправная точка, а не конечная цель.
  5. Подписывайте соглашения о деловом сотрудничестве (BAA) со всеми поставщиками услуг, работающими с конфиденциальной медицинской информацией (PHI). Это поставщики услуг электронной почты, облачного хранилища, факсимильной связи ( Fax.Plus Enterprise включает соглашение о деловом сотрудничестве ), биллинговая компания, ИТ-поддержка, услуги транскрипции. Нет соглашения о деловом сотрудничестве — нет конфиденциальной медицинской информации.
  6. Обучайте своих сотрудников. Первоначальное обучение при приеме на работу, периодические курсы повышения квалификации, специализированное обучение для клинического и ИТ-персонала. Документируйте посещаемость.
  7. Внедрите технические средства защиты. Контроль доступа на основе ролей, журналы аудита, шифрование при передаче и хранении данных, многофакторная аутентификация для каждой учетной записи, работающей с конфиденциальной медицинской информацией.
  8. Разработайте план действий на случай утечки данных. Он должен включать четырехфакторную оценку рисков, 60-дневный срок уведомления, список контактов Управления по гражданским правам и генеральных прокуроров штатов, а также проведение настольных учений не реже одного раза в год.

Часто задаваемые вопросы

Что означает аббревиатура HIPAA?

стрелочная панель навигации

HIPAA расшифровывается как Закон о переносимости и подотчетности медицинского страхования 1996 года. Конгресс принял его в первую очередь для того, чтобы сделать медицинское страхование переносимым между местами работы и для борьбы с мошенничеством. Правила конфиденциальности и безопасности, которые все считают «HIPAA», появились позже: Правило о конфиденциальности в 2003 году, Правило о безопасности в 2005 году, Правило об уведомлении о нарушениях в 2009 году и Сводное правило в 2013 году.

Кто обеспечивает соблюдение HIPAA?

стрелочная панель навигации

Управление по гражданским правам Министерства здравоохранения и социальных служб США (HHS OCR) является основным органом, обеспечивающим соблюдение HIPAA, и занимается вопросами гражданских штрафов. Генеральные прокуроры штатов также могут возбуждать дела в соответствии с HIPAA на основании полномочий, предоставленных Законом HITECH 2009 года. Министерство юстиции занимается уголовными делами. Федеральная торговая комиссия (FTC) обеспечивает соблюдение параллельного Правила уведомления о нарушениях в сфере здравоохранения для потребительских приложений для здоровья, которые не подпадают под действие HIPAA.

Что представляет собой нарушение HIPAA?

стрелочная панель навигации

Нарушение HIPAA — это любое использование, раскрытие или обработка защищенной медицинской информации (PHI), нарушающие Правила конфиденциальности, безопасности, уведомления о нарушениях или общие правила. Распространенные примеры: отправка PHI по электронной почте через сервис, не подпадающий под действие BAA, отправка записей по факсу на неверный номер, непроведение анализа рисков, несанкционированный доступ к медицинской карте пациента или игнорирование уведомления о нарушении. Штрафы варьируются от 145 до 2 190 294 долларов США в год.

Распространяется ли действие HIPAA на текстовые сообщения?

стрелочная панель навигации

Да, если SMS содержит конфиденциальную медицинскую информацию (PHI). Стандартные SMS не соответствуют требованиям HIPAA, поскольку операторы мобильной связи не подписывают их. Business Соглашения с партнерами и сообщения хранятся на телефонах в незашифрованном виде. Организации и деловые партнеры, которым необходимо отправлять пациентам текстовые сообщения, должны использовать защищенную в соответствии с HIPAA платформу обмена сообщениями с соглашением о деловом сотрудничестве (BAA), ведением журналов аудита, шифрованием и возможностью удаленного удаления данных. Отправка текстового сообщения «Ваша запись подтверждена» без указания идентификаторов, как правило, допустима.

Соответствует ли электронная почта требованиям HIPAA?

стрелочная панель навигации

Электронная почта может соответствовать требованиям HIPAA, но только при правильной настройке. Бесплатные потребительские сервисы (Gmail, Outlook.com, Yahoo, iCloud) не подписывают соглашения о деловом сотрудничестве (BAA) и не соответствуют требованиям. Платные сервисы Google Workspace и Microsoft 365 подписывают BAA, но вам все равно придется настроить шифрование, ведение журнала аудита, многофакторную аутентификацию и контроль доступа. Пациенты также могут запросить незашифрованную электронную почту после письменного подтверждения риска.

Соответствует ли факс требованиям HIPAA?

стрелочная панель навигации

Да, с оговорками. Традиционный аналоговый факс подпадает под исключение для посредников, поскольку операторы телефонной связи не проверяют содержимое. Облачный факс должен сопровождаться подписанным соглашением о деловом сотрудничестве (BAA), шифрованием при передаче и хранении, а также ведением журналов аудита. Fax.Plus Enterprise соответствует этим требованиям и добавляет журнал аудита, чего не может сделать аналоговый факс. Самый большой риск при работе с факсами — это человеческая ошибка: большинство утечек данных, связанных с факсами, происходят из-за неправильно набранных номеров.

В чём разница между субъектом, подпадающим под действие настоящего соглашения, и деловым партнёром?

стрелочная панель навигации

Организация, подпадающая под действие закона, — это план медицинского страхования, расчетный центр медицинских услуг или поставщик медицинских услуг, передающий медицинскую информацию в электронном виде. Деловой партнер — это любой поставщик, обрабатывающий защищенную медицинскую информацию от имени организации, подпадающей под действие закона, например, компания по выставлению счетов, поставщик облачных услуг, поставщик ИТ-услуг или служба факсимильной связи. Оба несут прямую ответственность перед Управлением по гражданским правам (OCR). Организации, подпадающие под действие закона, должны подписать соглашение о деловом сотрудничестве (BAA) с каждым деловым партнером, прежде чем передавать защищенную медицинскую информацию.

Перейти к разделу
H2 тоц
Безопасный онлайн-сервис факсов
Fax.Plus