
HIPAA — это закон США, защищающий информацию о здоровье пациентов. Узнайте о четырех правилах, о том, кто должен соблюдать закон, о штрафных санкциях и о том, как начать работу.
HIPAA (Health Insurance Portability and Accountability Act) — это федеральный закон США 1996 года, устанавливающий национальные стандарты защиты информации о здоровье пациентов и обязывающий медицинские организации и их поставщиков обеспечивать ее безопасность. Большинство людей считают, что HIPAA распространяется только на больницы и врачей. На самом деле закон распространяется на компании, занимающиеся выставлением счетов, поставщиков ИТ-услуг, облачных провайдеров и факсимильные службы, передающие направления.
Президент Билл Клинтон подписал закон HIPAA 21 августа 1996 года в качестве публичного закона № 104-191. Конгресс и Министерство здравоохранения и социальных служб США модернизировали его четыре раза: Правило о конфиденциальности (2003 г.), Правило о безопасности (2005 г.), Правило об уведомлении о нарушениях (2009 г.) и Сводное правило (2013 г.). Пятое обновление, крупнейшая переработка Правила о безопасности за последние 20 лет, включено в повестку дня Управления по гражданским правам (OCR) на май 2026 года.
В этом руководстве рассматривается, что означает HIPAA, четыре правила, что считается защищенной медицинской информацией (PHI), кто обязан соблюдать требования, какие санкции предусмотрены за нарушения, как HIPAA применяется к факсу, электронной почте, SMS и Slack, а также представлен контрольный список из восьми шагов для начинающих. Прочитайте его один раз, и вы поймете, распространяется ли HIPAA на вашу организацию и что делать дальше.
Закон HIPAA изначально был разработан для того, чтобы помочь работникам сохранить медицинскую страховку при смене работы. Правила конфиденциальности и безопасности, которые все связывают с ним сегодня, были добавлены позже.
HIPAA расшифровывается как Закон о переносимости и подотчетности медицинского страхования 1996 года. Президент Билл Клинтон подписал его 21 августа 1996 года как Закон № 104-191. Первоначально закон преследовал четыре цели: сделать медицинское страхование переносимым между местами работы, сократить мошенничество и злоупотребления в сфере здравоохранения, стандартизировать электронные медицинские транзакции и защитить медицинскую информацию.
Раздел, касающийся защиты медицинской информации, был самой незначительной частью первоначального закона. Конгресс поручил Министерству здравоохранения и социальных служб (HHS) позже издать фактические правила конфиденциальности и безопасности. Именно эти правила большинство людей сейчас подразумевают, когда говорят «HIPAA».
Министерство здравоохранения и социальных служб США (HHS) в январе 2025 года предложило масштабное обновление Правил безопасности. Оно предусматривает обязательное использование многофакторной аутентификации и шифрования, а также устранение различия между «обязательными» и «обязательными» требованиями. По оценкам отрасли, затраты составят 34 миллиарда долларов. Управление по гражданским правам отложило завершение работы над этим вопросом до мая 2026 года. Относитесь к многофакторной аутентификации и шифрованию как к обязательным уже сейчас, чтобы избежать проблем в будущем.
Люди произносят «HIPAA» так, будто это одно целое. На самом деле это четыре взаимосвязанных правила, и большинство нарушений происходит на стыке между ними.
Правила конфиденциальности определяют, что такое защищенная медицинская информация (PHI) и кто имеет к ней доступ и при каких условиях. Пациенты имеют право доступа к своим записям, право запрашивать исправления, право на получение отчета о раскрытии информации и право запрашивать ограничения на использование их информации. Медицинские учреждения обязаны отвечать на запросы о доступе в течение 30 дней, с возможностью одного продления на 30 дней.
Правило разрешает использование защищенной медицинской информации без согласия пациента для лечения, оплаты и осуществления медицинских операций (исключение «TPO»). Все остальное подчиняется стандарту минимально необходимого раскрытия информации: раскрывать только то, что необходимо для достижения цели. Лечение — это единственное исключение, где полные медицинские записи могут передаваться между поставщиками медицинских услуг.
Классический пример нарушения Правил конфиденциальности: врачебный кабинет отправляет по факсу информацию о ВИЧ-статусе пациента тому, кого сотрудники считают лечащим врачом пациента, но оказывается, что это работодатель пациента. Неверный номер, отсутствие минимально необходимых мер контроля, отсутствие проверки.
Правило безопасности применяется только к электронной медицинской информации (ePHI). Оно определяет три категории мер защиты:
Существующее различие между «обязательными» и «подлежащими уточнению» спецификациями, согласно предлагаемому обновлению 2025 года, должно исчезнуть. Несоответствия в анализе рисков преобладают в сфере правоприменения. Они фигурировали в 13 из 22 решений Управления по гражданским правам, принятых в 2024 году.
В случае утечки незащищенной конфиденциальной медицинской информации, организации, подпадающие под действие закона, обязаны уведомить три категории лиц:
Шифрование создает безопасную гавань. Правильно зашифрованные данные, которые были утеряны или украдены, не вызывают уведомления. В результате урегулирования спора с Warby Parker на сумму 1,5 миллиона долларов в 2025 году были выявлены нарушения Правил безопасности и Правил уведомления о нарушениях после атаки с использованием подбора учетных данных, в результате которой были раскрыты данные о рецептах клиентов на очки.
Существует три исключения из правила о нарушении конфиденциальности: непреднамеренный доступ уполномоченного сотрудника, непреднамеренное разглашение информации между двумя уполномоченными лицами и разглашение информации стороне, которая не могла бы разумно сохранить эту информацию.
В соответствии с «Общим правилом», деловые партнеры и их субподрядчики несли прямую ответственность за нарушение HIPAA. До 2013 года штрафы налагались только на организации, подпадающие под действие закона.
В рамках «Общего свода правил» также была изменена бремя доказывания нарушений. Использование или раскрытие информации, не разрешенное Правилом о конфиденциальности, теперь считается нарушением, если субъект, на которого распространяется действие правила, не сможет продемонстрировать низкую вероятность компрометации защищенной медицинской информации, используя четырехфакторную оценку риска.
PHI (защищенная медицинская информация) — это любой из 18 конкретных идентификаторов, объединенных в сочетании с информацией о здоровье человека, его медицинском обслуживании или оплате медицинских услуг. Если правильно удалить все 18 идентификаторов, данные будут обезличены, а значит, перестанут быть PHI.
Идентификаторы без контекста, связанного со здоровьем, не являются защищенной медицинской информацией (PHI). Имя клиента в списке рассылки розничного продавца — это просто имя. Контекст, связанный со здоровьем, без идентификаторов также не является PHI. Агрегированные, надлежащим образом обезличенные статистические данные больниц не подпадают под действие HIPAA. Для применения закона необходимо одновременное наличие обоих элементов. Имя пациента плюс диагноз являются PHI. Диагноз без каких-либо идентификаторов — нет.
Ваши данные с Fitbit не защищены законом HIPAA. Вероятно, и программа оздоровления вашего работодателя тоже. Закон HIPAA распространяется на определенный список организаций, и этот список уже, чем думает большинство людей.
Организация, подпадающая под действие HIPAA, относится к одной из трех категорий:
Именно благодаря возможности электронных транзакций практически все современные поставщики медицинских услуг имеют страховое покрытие. Как только вы выставляете счет страховой компании в электронном виде или отправляете электронное направление, вы получаете доступ к страховке.
Деловым партнером считается любое физическое или юридическое лицо, выполняющее от имени организации, подпадающей под действие закона, функцию, связанную с защищенной медицинской информацией (PHI). Типичные примеры: компании, занимающиеся выставлением счетов, поставщики ИТ-услуг, поставщики облачного хранилища, службы уничтожения документов, юридические фирмы, имеющие доступ к PHI, службы транскрипции и поставщики факсимильных услуг, соответствующие требованиям HIPAA.
С момента принятия сводного правила 2013 года деловые партнеры несут прямую ответственность перед Управлением по гражданским правам (OCR). Подпишите Business Соглашение о сотрудничестве (BAA) до смены владельца защищенной медицинской информации. Компания Gulf Coast Pain Consultants выплатила 1,19 миллиона долларов после того, как подрядчик сохранил доступ к системе после расторжения контракта и подал мошеннические заявки на возмещение расходов по программе Medicare, что демонстрирует, что происходит, когда механизмы контроля доступа BA дают сбой.
Стоматологическая клиника в Техасе заплатила 10 000 долларов из-за того, что сотрудник ответил на отзыв с одной звездой на Yelp, указав данные пациента. HIPAA распространяется вместе с сообщением, а не со средством передачи информации. Каждый канал, используемый вашим персоналом для передачи конфиденциальной медицинской информации, требует отдельного решения.
В соответствии с исключением для посредников, оператор связи не является деловым партнером при передаче факса, поскольку он никогда не проверяет и не хранит его содержимое. Это позволяет использовать традиционную факсимильную связь в рамках разрешенных HIPAA каналов.
Аналоговый факс имеет две практические проблемы. Отсутствует журнал аудита, и одна неверная цифра может привести к раскрытию конфиденциальной медицинской информации (например, информации о ВИЧ-статусе работодателя). Облачный факс-сервис, соответствующий требованиям HIPAA, подобный этому, может помочь. Fax.Plus подписывает соглашение о деловом сотрудничестве (BAA) по своему Enterprise Планирование, шифрование трафика при передаче и хранении, регистрация каждой отправки и получения, а также возможность отправки сотрудниками факсов из электронной почты или веб-браузера. Сотрудники могут отправлять факсы непосредственно из электронной почты, не выходя из привычного рабочего процесса.
Наиболее распространенное скрытое нарушение HIPAA касается бесплатных почтовых сервисов. Gmail, Outlook.com, Yahoo и iCloud не подписывают соглашение о деловом сотрудничестве (BAA) на бесплатных тарифах. Платные сервисы Google Workspace и Microsoft 365 соответствуют требованиям HIPAA, но только после подписания соглашения о деловом сотрудничестве и блокировки конфигурации (отключение доступа сторонних приложений, включение аудита, внедрение многофакторной аутентификации).
Стандартные SMS-сообщения не соответствуют требованиям. Операторы связи не подписывают соглашения о деловом сотрудничестве (BAA), и сообщения хранятся в незашифрованном виде на устройствах и в системах операторов. Вместо этого используйте приложение для обмена сообщениями, соответствующее требованиям HIPAA.
FaceTime и личные учетные записи Zoom недоступны. Zoom для здравоохранения, Doxy.me и Microsoft Teams (с BAA) включены. Требуется Slack Enterprise Grid — это платформа, которая будет использоваться чаще, чем Slack, для подписания соглашения о деловом сотрудничестве (BAA). Стандартные рабочие пространства Slack, независимо от их конфигурации, не соответствуют требованиям HIPAA.
В 2024 году Управление по гражданским правам Министерства здравоохранения и социальных служб США закрыло 22 дела о нарушениях на сумму 9,9 миллиона долларов. В 13 из них одной и той же причиной стало «неспособность провести надлежащий анализ рисков».
Управление по гражданским правам (OCR) передает уголовные дела в Министерство юстиции, которое занимается их рассмотрением. Умышленное получение или разглашение конфиденциальной медицинской информации: до 50 000 долларов и 1 год лишения свободы. Обманным путем: до 100 000 долларов и 5 лет лишения свободы. С целью продажи, передачи или использования в коммерческих целях или причинения злонамеренного вреда: до 250 000 долларов и 10 лет лишения свободы.
В рамках инициативы OCR по обеспечению права доступа с 2019 года было принято 54 решения о применении мер принуждения, а на поставщиков услуг, не предоставивших документы вовремя, были наложены штрафы в размере от 3500 до 160 000 долларов.
Управление по гражданским правам Министерства здравоохранения и социальных служб США занимается гражданским правоприменением. Генеральные прокуроры штатов также могут возбуждать иски в соответствии с HIPAA (HITECH предоставило такие полномочия в 2009 году). Министерство юстиции занимается уголовными делами. Федеральная торговая комиссия обеспечивает соблюдение Правила уведомления о нарушениях в сфере здравоохранения для медицинских приложений, не подпадающих под действие HIPAA, таких как фитнес-трекеры.
Закон HIPAA — это федеральный минимальный уровень. Несколько штатов построили более высокие здания, опираясь на него, и чем строже закон штата, тем он имеет приоритет.
В штатах Нью-Йорк и Иллинойс Закон о защите конфиденциальности генетической информации вносят дополнительные уровни законодательства.
Если законодательство штата строже, чем HIPAA, следуйте законодательству штата. Если HIPAA строже, то HIPAA имеет приоритет. Составьте карту обоих законов для каждого штата, где вы работаете с защищенной медицинской информацией.
Невозможно "завершить" соблюдение требований HIPAA. Это непрерывный процесс. Создать надежный аналог можно за восемь шагов.
HIPAA расшифровывается как Закон о переносимости и подотчетности медицинского страхования 1996 года. Конгресс принял его в первую очередь для того, чтобы сделать медицинское страхование переносимым между местами работы и для борьбы с мошенничеством. Правила конфиденциальности и безопасности, которые все считают «HIPAA», появились позже: Правило о конфиденциальности в 2003 году, Правило о безопасности в 2005 году, Правило об уведомлении о нарушениях в 2009 году и Сводное правило в 2013 году.
Управление по гражданским правам Министерства здравоохранения и социальных служб США (HHS OCR) является основным органом, обеспечивающим соблюдение HIPAA, и занимается вопросами гражданских штрафов. Генеральные прокуроры штатов также могут возбуждать дела в соответствии с HIPAA на основании полномочий, предоставленных Законом HITECH 2009 года. Министерство юстиции занимается уголовными делами. Федеральная торговая комиссия (FTC) обеспечивает соблюдение параллельного Правила уведомления о нарушениях в сфере здравоохранения для потребительских приложений для здоровья, которые не подпадают под действие HIPAA.
Нарушение HIPAA — это любое использование, раскрытие или обработка защищенной медицинской информации (PHI), нарушающие Правила конфиденциальности, безопасности, уведомления о нарушениях или общие правила. Распространенные примеры: отправка PHI по электронной почте через сервис, не подпадающий под действие BAA, отправка записей по факсу на неверный номер, непроведение анализа рисков, несанкционированный доступ к медицинской карте пациента или игнорирование уведомления о нарушении. Штрафы варьируются от 145 до 2 190 294 долларов США в год.
Да, если SMS содержит конфиденциальную медицинскую информацию (PHI). Стандартные SMS не соответствуют требованиям HIPAA, поскольку операторы мобильной связи не подписывают их. Business Соглашения с партнерами и сообщения хранятся на телефонах в незашифрованном виде. Организации и деловые партнеры, которым необходимо отправлять пациентам текстовые сообщения, должны использовать защищенную в соответствии с HIPAA платформу обмена сообщениями с соглашением о деловом сотрудничестве (BAA), ведением журналов аудита, шифрованием и возможностью удаленного удаления данных. Отправка текстового сообщения «Ваша запись подтверждена» без указания идентификаторов, как правило, допустима.
Электронная почта может соответствовать требованиям HIPAA, но только при правильной настройке. Бесплатные потребительские сервисы (Gmail, Outlook.com, Yahoo, iCloud) не подписывают соглашения о деловом сотрудничестве (BAA) и не соответствуют требованиям. Платные сервисы Google Workspace и Microsoft 365 подписывают BAA, но вам все равно придется настроить шифрование, ведение журнала аудита, многофакторную аутентификацию и контроль доступа. Пациенты также могут запросить незашифрованную электронную почту после письменного подтверждения риска.
Да, с оговорками. Традиционный аналоговый факс подпадает под исключение для посредников, поскольку операторы телефонной связи не проверяют содержимое. Облачный факс должен сопровождаться подписанным соглашением о деловом сотрудничестве (BAA), шифрованием при передаче и хранении, а также ведением журналов аудита. Fax.Plus Enterprise соответствует этим требованиям и добавляет журнал аудита, чего не может сделать аналоговый факс. Самый большой риск при работе с факсами — это человеческая ошибка: большинство утечек данных, связанных с факсами, происходят из-за неправильно набранных номеров.
Организация, подпадающая под действие закона, — это план медицинского страхования, расчетный центр медицинских услуг или поставщик медицинских услуг, передающий медицинскую информацию в электронном виде. Деловой партнер — это любой поставщик, обрабатывающий защищенную медицинскую информацию от имени организации, подпадающей под действие закона, например, компания по выставлению счетов, поставщик облачных услуг, поставщик ИТ-услуг или служба факсимильной связи. Оба несут прямую ответственность перед Управлением по гражданским правам (OCR). Организации, подпадающие под действие закона, должны подписать соглашение о деловом сотрудничестве (BAA) с каждым деловым партнером, прежде чем передавать защищенную медицинскую информацию.
