Ev
>
HIPAA nedir? Sade bir dille açıklama.

HIPAA nedir? Sade bir dille açıklama.

HIPAA nedir? Sade bir dille açıklama.

HIPAA, ABD'de hasta sağlık bilgilerini koruyan bir yasadır. Dört Kuralı, kimlerin uyması gerektiğini, cezaları ve nasıl başlayacağınızı öğrenin.

Yayınlanma tarihi
Haziran 2 , 2026
Son güncelleme tarihi:
Haziran 5 , 2026
Paylaşmak
  • Nedir: HIPAA, Korunan Sağlık Bilgilerinin (PHI) korunmasına ilişkin ulusal standartları belirleyen 1996 tarihli ABD federal yasasıdır.
  • Dört temel kural: Gizlilik (kişisel sağlık bilgilerini kimlerin kullanabileceği ve paylaşabileceği), Güvenlik (elektronik kişisel sağlık bilgilerinin nasıl korunacağı), Veri İhlali Bildirimi (bir ihlalden sonra ne yapılacağı) ve Kapsamlı Kural (sorumluluğu satıcılara da genişletir).
  • Uyması gerekenler: Sağlık planları, sağlık hizmeti sağlayıcıları ve takas merkezleri (kapsam dahilindeki kuruluşlar), ayrıca bunların adına hasta sağlık bilgilerini işleyen tüm satıcılar (iş ortakları).
  • Coğrafi kapsam: HIPAA, ABD federal yasasıdır ve ABD'deki kuruluşları ve iş ortaklarını bağlar. Yabancı tedarikçiler kendi başlarına HIPAA'ya tabi değildir; ancak bir sözleşme imzalayarak bu yasaya karşı sorumlu hale gelirler. Business ABD'de faaliyet gösteren bir kuruluş veya iş ortağı ile yapılan iş birliği sözleşmesi, HIPAA yükümlülüklerini sözleşmesel olarak zincirleme olarak aşağıya doğru aktarır. HIPAA, GDPR tarzı uluslararası geçerliliğe sahip değildir. Daha katı eyalet yasaları - Kaliforniya'nın CMIA'sı, Teksas'ın HB 300'ü ve Washington'ın MHMDA'sı - bunun üzerine eklenir.
  • Cezalar (2026): Sivil para cezaları, ihlal kategorisine göre yıllık 145 dolardan 2.190.294 dolara kadar değişmektedir. Kötü niyetli ifşaat için cezai yaptırımlar 250.000 dolara ve 10 yıla kadar çıkmaktadır.

HIPAA (Sağlık Sigortası Taşınabilirliği ve Hesap Verebilirlik Yasası), hasta sağlık bilgilerinin korunması için ulusal standartlar belirleyen ve sağlık kuruluşları ile tedarikçilerinin bu bilgileri korumasını gerektiren 1996 tarihli bir ABD federal yasasıdır. Çoğu insan HIPAA'nın yalnızca hastaneleri ve doktorları kapsadığını varsayar. Oysa yasa aslında faturalama şirketlerini, BT tedarikçilerini, bulut sağlayıcılarını ve sevk belgesini ileten faks hizmetini de kapsar.

Başkan Bill Clinton, HIPAA'yı 21 Ağustos 1996'da 104-191 sayılı Kamu Yasası olarak imzaladı. Kongre ve HHS, yasayı dört kez modernize etti: Gizlilik Kuralı (2003), Güvenlik Kuralı (2005), Veri İhlali Bildirimi Kuralı (2009) ve Kapsamlı Kural (2013). Beşinci bir güncelleme, son 20 yılın en büyük Güvenlik Kuralı yeniden yazımı, OCR'nin Mayıs 2026'daki düzenleyici gündeminde yer alıyor.

Bu kılavuz, HIPAA'nın ne anlama geldiğini, dört Kuralı, Kişisel Sağlık Bilgisi (PHI) olarak nelerin sayıldığını, kimlerin uyması gerektiğini, yanlış yapmanın cezalarını, HIPAA'nın faks, e-posta, SMS ve Slack'e nasıl uygulandığını ve sekiz adımlı bir başlangıç ​​kontrol listesini kapsamaktadır. Bir kez okuduğunuzda, HIPAA'nın kuruluşunuz için geçerli olup olmadığını ve bundan sonra ne yapmanız gerektiğini anlayacaksınız.

HIPAA tanımı ve kısa tarihi (1996'dan günümüze)

HIPAA, başlangıçta çalışanların iş değiştirdiklerinde sağlık sigortalarını korumalarına yardımcı olmak amacıyla yazılmıştır. Bugün herkesin onunla ilişkilendirdiği gizlilik ve güvenlik kuralları daha sonra eklenmiştir.

HIPAA'nın açılımı nedir?

HIPAA, 1996 tarihli Sağlık Sigortası Taşınabilirliği ve Hesap Verebilirlik Yasası'nın kısaltmasıdır. Başkan Bill Clinton, 21 Ağustos 1996'da 104-191 sayılı Kamu Yasası olarak imzaladı. Yasanın dört orijinal amacı vardı: sağlık sigortasını işler arasında taşınabilir hale getirmek, sağlık hizmetlerinde dolandırıcılığı ve suistimali azaltmak, elektronik sağlık işlemlerini standartlaştırmak ve sağlık bilgilerini korumak.

Sağlık bilgilerinin korunmasıyla ilgili kısım, orijinal yasanın en küçük bölümünü oluşturuyordu. Kongre, daha sonra Sağlık ve İnsan Hizmetleri Bakanlığı'na (HHS) gerçek gizlilik ve güvenlik düzenlemelerini yayınlama talimatı verdi. Günümüzde çoğu insan "HIPAA" dediğinde bu düzenlemeleri kastediyor.

HIPAA'nın evrimi: dört önemli güncelleme

  • Gizlilik Kuralı (2003), kişisel sağlık bilgilerini kimlerin kullanabileceği ve açıklayabileceği konusunda ilk ulusal standartları belirledi ve hastalara kayıtları üzerinde haklar tanıdı.
  • Güvenlik Kuralı (2005), elektronik PHI için idari, fiziksel ve teknik güvenlik önlemleri ekledi.
  • HITECH Yasası ve Veri İhlali Bildirim Kuralı (2009) , azami cezayı yıllık 25.000 dolardan 1,5 milyon dolara çıkardı, zorunlu veri ihlali bildirimini getirdi ve 25 milyar dolarlık teşviklerle elektronik sağlık kayıtlarının benimsenmesini hızlandırdı. HITECH ayrıca eyalet başsavcılarına HIPAA uygulama yetkisi verdi.
  • Omnibus Kuralı (2013), iş ortaklarını HIPAA ihlallerinden doğrudan sorumlu tuttu ve ihlal bildirimine ilişkin ispat yükünü tersine çevirdi.

HIPAA'nın 2025-2026'daki Durumu

ABD Sağlık ve İnsan Hizmetleri Bakanlığı (HHS), Ocak 2025'te önemli bir Güvenlik Kuralı güncellemesi önerdi. Bu güncelleme, çok faktörlü kimlik doğrulama ve şifrelemeyi zorunlu hale getirecek ve "gerekli" ve "ele alınabilir" özellikler arasındaki ayrımı ortadan kaldıracaktı. Sektör maliyet tahminleri 34 milyar dolara ulaşıyor. Sivil Haklar Ofisi, düzenleme gündeminin son halini Mayıs 2026'ya erteledi. Daha sonra karışıklığı önlemek için çok faktörlü kimlik doğrulama ve şifrelemeyi şimdiden zorunlu olarak ele alın.

HIPAA'nın dört kuralı açıklandı.

İnsanlar "HIPAA"yı tek bir şeymiş gibi söylüyor. Oysa aslında dört ayrı, birbiriyle bağlantılı kuraldan oluşuyor ve ihlallerin çoğu bu kurallar arasındaki geçiş noktalarında gerçekleşiyor.

Gizlilik Kuralı (2003)

Gizlilik Kuralı, hasta sağlık bilgilerini (PHI) ve kimlerin hangi koşullar altında bunlara erişebileceğini tanımlar. Hastalar, kayıtlarına erişme, düzeltme talep etme, ifşaatların dökümünü alma ve bilgilerinin nasıl kullanıldığına ilişkin kısıtlamalar talep etme haklarına sahiptir. Sağlık hizmeti sağlayıcıları, erişim taleplerine 30 gün içinde yanıt vermek zorundadır ve bir kez 30 günlük uzatma hakkı tanınır.

Kural, tedavi, ödeme ve sağlık hizmetleri operasyonları için hasta izni olmaksızın PHI kullanımına izin vermektedir ("TPO" istisnası). Bunun dışındaki her şey asgari gereklilik standardına tabidir: amacı gerçekleştirmek için yalnızca gerekli olan bilgiler açıklanmalıdır. Tedavi, sağlayıcılar arasında tam kayıtların aktarılabildiği tek istisnadır.

Klasik bir Gizlilik Kuralı ihlali: Bir doktor muayenehanesi, hastanın HIV durumunu personelin hastanın birinci basamak hekimi sandığı ancak aslında hastanın işverenine faksla gönderiyor. Yanlış numara, gerekli minimum kontroller yok, doğrulama yok.

Güvenlik Kuralı (2005)

Güvenlik Kuralı yalnızca elektronik sağlık bilgilerine (ePHI) uygulanır. Üç kategoriye ayrılan güvenlik önlemlerini tanımlar:

  • İdari: risk analizi, iş gücü eğitimi, yaptırım politikası, erişim yönetimi
  • Fiziksel: tesis erişim kontrolleri, iş istasyonu güvenliği, cihaz imhası
  • Teknik: erişim kontrolleri, denetim kayıtları, bütünlük kontrolleri, iletim şifrelemesi

"Gerekli" ve "ele alınabilir" özellikler arasındaki mevcut ayrım, 2025'te önerilen güncelleme kapsamında ortadan kalkacak. Risk analizi hataları, yaptırım uygulamalarında baskın konumda. Bu hatalar, 2024'te kapatılan 22 OCR kararının 13'ünde görüldü.

Veri İhlali Bildirimi Kuralı (2009, HITECH aracılığıyla)

Güvenliği sağlanmamış kişisel sağlık bilgilerinin (PHI) ihlali durumunda, ilgili kuruluşlar üç hedef kitleyi bilgilendirmek zorundadır:

  • 60 gün içinde etkilenen kişiler
  • HHS (500 veya daha fazla kişiyi etkileyen ihlaller için derhal, daha küçük ihlaller için yıl sonundan itibaren 60 gün içinde)
  • Eğer tek bir eyalette 500 veya daha fazla kişi etkileniyorsa, önde gelen medya kuruluşlarına haber verilir.

Şifreleme güvenli bir ortam yaratır. Düzgün şifrelenmiş verilerin kaybolması veya çalınması bildirim tetiklemez. Warby Parker'ın 2025 yılında vardığı 1,5 milyon dolarlık anlaşma, kimlik bilgilerinin çalınması saldırısı sonucu müşteri gözlük reçete verilerinin açığa çıkmasının ardından Güvenlik Kuralı ve Veri İhlali Bildirimi Kuralı ihlallerini birleştirdi.

Üç ihlal istisnası mevcuttur: yetkili bir çalışanın kasıtsız erişimi, iki yetkili kişi arasında istem dışı ifşa ve bilgiyi makul bir şekilde saklayamayacak bir tarafa ifşa.

Genel Kural (2013)

Bu genel kural, iş ortaklarını ve taşeronlarını HIPAA'dan doğrudan sorumlu tuttu. 2013'ten önce, yalnızca kapsam dahilindeki kuruluşlar para cezasıyla karşı karşıyaydı.

Omnibus ayrıca ihlallerde ispat yükünü tersine çevirdi. Gizlilik Kuralı tarafından izin verilmeyen bir kullanım veya ifşa, artık ilgili kuruluşun dört faktörlü risk değerlendirmesi kullanarak kişisel sağlık bilgilerinin tehlikeye atılma olasılığının düşük olduğunu kanıtlayamadığı sürece ihlal olarak kabul ediliyor.

PHI nedir? HIPAA'yı tetikleyen 18 tanımlayıcı

PHI, bir kişinin sağlığı, sağlık hizmetleri veya sağlık hizmetleri için yapılan ödemeyle bağlantılı 18 özel tanımlayıcının herhangi biridir. 18 tanımlayıcının tamamı doğru şekilde kaldırıldığında, veriler anonimleştirilir; bu da verilerin artık PHI olmaktan çıktığı anlamına gelir.

18 HIPAA tanımlayıcısı

  1. İsimler
  2. Eyaletten daha küçük coğrafi veriler
  3. Yıl hariç tüm tarihler bir bireye aittir.
  4. Telefon numaraları
  5. Faks numaraları
  6. E-posta adresleri
  7. Sosyal Güvenlik numaraları
  8. Tıbbi kayıt numaraları
  9. Sağlık planı yararlanıcı numaraları
  10. Hesap numaraları
  11. Sertifika veya lisans numaraları
  12. Araç tanımlayıcıları, plaka numaraları da dahil olmak üzere
  13. Cihaz tanımlayıcıları ve seri numaraları
  14. Web URL'leri
  15. IP adresleri
  16. Parmak izi ve ses izi de dahil olmak üzere biyometrik tanımlayıcılar
  17. Tam yüz fotoğrafları ve benzeri görüntüler
  18. Diğer herhangi bir benzersiz tanımlayıcı numara, özellik veya kod

Aynı veriler kişisel sağlık bilgisi içermediğinde

Sağlık bağlamı içermeyen tanımlayıcılar, kişisel sağlık bilgisi (PHI) değildir. Bir perakendecinin posta listesindeki bir müşterinin adı sadece bir isimdir. Tanımlayıcı içermeyen bir sağlık bağlamı da PHI değildir. Toplu, uygun şekilde kimliksizleştirilmiş hastane istatistikleri HIPAA kapsamı dışındadır. Yasayı tetiklemek için her iki unsurun da aynı anda mevcut olması gerekir. Bir hastanın adı ve teşhisi PHI'dir. Herhangi bir tanımlayıcı içermeyen bir teşhis ise PHI değildir.

HIPAA'ya kimler uymak zorunda (ve kimler değil)?

Fitbit verileriniz HIPAA kapsamında korunmaz. İşvereninizin sağlık programı da muhtemelen korunmaz. HIPAA, belirli bir kuruluş listesini kapsar ve bu liste çoğu insanın sandığından daha dardır.

Kapsam Dahilindeki Kuruluşlar (CE'ler)

HIPAA kapsamına giren kuruluşlar üç kategoriden birine girer:

  1. Sağlık planları: sigorta şirketleri, HMO'lar, Medicare, Medicaid ve işveren grup sağlık planları. Çoğu işveren grup sağlık planı, büyüklüğüne bakılmaksızın kapsam dahilindedir. İstisnai durum, 50'den az katılımcısı olan kendi kendini yöneten grup sağlık planlarıdır; bu planlar HIPAA kapsamı dışındadır. Bir sigorta şirketi veya üçüncü taraf yönetici tarafından yönetilen planlar da kapsam dahilindedir.
  2. Sağlık hizmetleri takas merkezleri: Standart dışı verileri standart elektronik işlemlere dönüştüren kuruluşlar.
  3. Sağlık hizmeti sağlayıcıları, kapsama dahil bir işlemle (talepler, uygunluk kontrolleri, sevkler) bağlantılı olarak elektronik ortamda herhangi bir sağlık bilgisi iletebilirler.

Elektronik işlem tetikleyicisi, neredeyse her modern sağlık hizmeti sağlayıcısının kapsama alanına girmesinin nedenidir. Sigorta şirketine elektronik fatura kestiğiniz veya elektronik sevk gönderdiğiniz anda, sisteme dahil olursunuz.

Business yardımcılar (BA'lar)

İş ortağı, sağlık bilgilerini içeren bir işlevi, sağlık bilgilerine erişim yetkisi olan bir kuruluş adına yerine getiren herhangi bir kişi veya kuruluştur. Yaygın örnekler: faturalama şirketleri, BT tedarikçileri, bulut depolama sağlayıcıları, evrak imha hizmetleri, sağlık bilgilerine erişimi olan hukuk firmaları, transkripsiyon hizmetleri ve HIPAA uyumlu faks sağlayıcıları.

2013 tarihli Genel Kural'dan bu yana, iş ortakları doğrudan OCR'ye karşı sorumludur. İmzalayın Business İş Ortağı Sözleşmesi (BAA), PHI'nin el değiştirmesinden önce yapılır. Gulf Coast Pain Consultants, bir yüklenicinin sözleşmenin feshedilmesinden sonra sistem erişimini sürdürmesi ve sahte Medicare taleplerinde bulunması nedeniyle 1,19 milyon dolar ödedi; bu da iş ortağı erişim kontrollerinin başarısız olması durumunda neler olabileceğini gösteriyor.

HIPAA kapsamına girmeyenler kimlerdir?

  • İşverenlerin grup sağlık planı dışında çalışan sağlık bilgilerini işlemesi (bu durumda ADA ve FMLA hükümleri geçerlidir)
  • Sağlayıcılara satış yapmayan tüketici odaklı fitness uygulamaları (Fitbit, Apple Health ve MyFitnessPal dahil) (bunun yerine FTC Sağlık Veri İhlali Bildirim Kuralı geçerlidir)
  • Okullar ve üniversiteler (FERPA öğrenci kayıtlarını düzenler)
  • Hayat sigortacıları, iş kazası sigortacıları ve çoğu sakatlık sigortacısı
  • Kolluk kuvvetleri
  • Kişisel sağlık bilgilerine erişimi olmayan pazarlama analizi firmaları

HIPAA ve iletişim kanalları: faks, e-posta, SMS, Slack, video

Teksas'taki bir diş kliniği, bir çalışanın Yelp'te verilen bir yıldızlı yoruma hasta bilgilerini paylaşması nedeniyle 10.000 dolar ödedi. HIPAA, mesajla birlikte yayılır, araçla değil. Personelinizin hasta bilgilerini iletmek için kullandığı her kanalın kendine özgü bir cevabı olmalı.

Uyumluluk matrisi

Kanal HIPAA uyumlu mu? Temel gereksinim
Geleneksel faks (analog) Güvenlik önlemleriyle birlikte İletkenlik hatası; numaraları doğrulayın, kapak sayfasını kontrol edin, makineyi emniyete alın.
BAA ile bulut faksı (örneğin) Fax.Plus ) Evet Sağlayıcı BAA'yı imzalar, iletim sırasında ve depolama esnasında şifreleme yapar.
Tüketici Gmail / Outlook.com Hayır Ücretsiz kademeler BAA (İş Ortaklığı Anlaşması) sunmamaktadır.
Google Workspace / Microsoft 365 (ücretli) Evet, BAA ile. BAA'yı çalıştırın ve doğru şekilde yapılandırın.
Standart SMS Hayır Havayolu şirketleri BAA sözleşmelerini imzalamaz.
Slack (standart kademeler) Hayır BAA yalnızca Enterprise Izgara
FaceTime / tüketici Zoom Hayır BAA hizmeti mevcut değil.
Sağlık Hizmetleri için Zoom Evet BAA mevcut

Faks: sağlık hizmetlerinin hâlâ vazgeçilmez aracı.

İletim aracı istisnası kapsamında, telefon operatörü faks iletirken bir iş ortağı olarak kabul edilmez çünkü operatör içeriği hiçbir zaman incelemez veya saklamaz. Bu durum, geleneksel faksın HIPAA'nın izin verdiği kanallar içinde kalmasını sağlar.

Analog faksın iki pratik sorunu vardır. Denetim izi yoktur ve tek bir yanlış rakam kişisel sağlık bilgilerini (örneğin HIV durumunun işverene ifşa edilmesi gibi) açığa çıkarabilir. HIPAA uyumlu bir bulut faks hizmeti gibi bir şey bu sorunları çözebilir. Fax.Plus BAA'yı imzalıyor Enterprise Plan, iletim halindeki ve depolanan trafiği şifreler, her gönderimi ve alımı kaydeder ve personelin e-posta veya web tarayıcısı üzerinden gönderim yapmasına olanak tanır. Personel, halihazırda kullandıkları iş akışından ayrılmadan doğrudan e-posta üzerinden faks gönderebilir .

E-posta ve mesajlaşma

Ücretsiz tüketici e-postası, en yaygın sessiz HIPAA ihlalidir. Gmail, Outlook.com, Yahoo ve iCloud, ücretsiz katmanlarda İş Ortaklığı Anlaşması (BAA) imzalamaz. Ücretli Google Workspace ve Microsoft 365, HIPAA uyumludur, ancak yalnızca BAA'yı imzaladıktan ve yapılandırmayı kilitledikten sonra (üçüncü taraf uygulama erişimini devre dışı bırakma, denetim kaydını açma, çok faktörlü kimlik doğrulamayı zorunlu kılma) çalışır.

Standart SMS uyumlu değildir. Operatörler BAA'ları imzalamaz ve mesajlar cihazlarda ve operatör sistemlerinde şifrelenmemiş olarak saklanır. Bunun yerine HIPAA uyumlu bir mesajlaşma uygulaması kullanın.

Video ve iş birliği

FaceTime ve kişisel Zoom hesapları artık kullanılamıyor. Zoom for Healthcare, Doxy.me ve Microsoft Teams (BAA ile birlikte) dahil. Slack gerektiriyor. Enterprise Slack, bir İş Ortaklığı Anlaşması (BAA) imzalamadan önce Grid ile görüşecek. Standart Slack çalışma alanları, ne kadar iyi yapılandırılmış olursa olsun, HIPAA uyumlu değildir.

HIPAA ihlalleri ve cezaları: uyumsuzluğun maliyeti nedir?

2024 yılında HHS Sivil Haklar Ofisi, 9,9 milyon dolar değerinde 22 yaptırım davasını sonuçlandırdı. Bunların 13'ünde aynı temel neden olan "uygun bir risk analizi yapılmaması" tespit edildi.

Sivil ceza kademeleri (2026)

  • 1. Kademe (bilgi eksikliği): İhlal başına 145 ila 73.011 dolar, yıllık toplam 2.190.294 dolara kadar.
  • 2. Kademe (makul sebep): İhlal başına 1.461 ila 73.011 dolar
  • 3. Seviye (kasıtlı ihmal, 30 gün içinde düzeltilmiş): İhlal başına 14.618 ila 73.011 dolar
  • 4. Seviye (kasıtlı ihmal, düzeltilmemesi): İhlal başına 73.011 ila 2.190.294 dolar

Cezai yaptırımlar

OCR, suç davalarını Adalet Bakanlığı'na yönlendirir ve Bakanlık davaları yürütür. Bilerek sağlık bilgilerini elde etme veya ifşa etme: 50.000 dolara kadar para cezası ve 1 yıl hapis cezası. Sahte beyanlarla: 100.000 dolara kadar para cezası ve 5 yıl hapis cezası. Satma, devretme veya ticari avantaj veya kötü niyetli zarar için kullanma niyetiyle: 250.000 dolara kadar para cezası ve 10 yıl hapis cezası.

2024–2025 dönemine ait gerçek uygulama örnekleri

  • Warby Parker 1,5 milyon dolar (2025): Kimlik bilgilerini ele geçirme saldırısı; gözlük perakendecisi, kapsam dahilindeki bir kuruluştu.
  • Montefiore Tıp Merkezi 4,75 milyon dolar: İçeriden biri 12.000'den fazla kaydı çaldı; zayıf denetim kontrolleri
  • Enzo Biochem 4,5 milyon dolar: Fidye yazılımı saldırısının izi, paylaşılan kimlik bilgilerine ve on yıl öncesine ait bir şifreye kadar sürüldü.
  • Gulf Coast Pain Consultants 1,19 milyon dolar: Sözleşmesi feshedilen yüklenici, sisteme erişimini koruyarak sahte Medicare taleplerinde bulundu.
  • Teksas'taki diş kliniği 10.000 dolar: sahibi Yelp'teki bir yoruma hasta bilgilerini içeren bir yanıt verdi.

OCR'nin Erişim Hakkı Girişimi, 2019'dan bu yana, kayıtları zamanında teslim etmeyen sağlayıcılara 3.500 ila 160.000 dolar arasında para cezası verilmesini içeren 54 yaptırım işlemi gerçekleştirdi.

HIPAA'yı kim uyguluyor?

HHS Sivil Haklar Ofisi, sivil yaptırımlarla ilgilenir. Eyalet başsavcıları da HIPAA davaları açabilir (HITECH bu yetkiyi 2009'da vermiştir). Adalet Bakanlığı ceza davalarını yürütür. FTC, fitness takip cihazları gibi HIPAA kapsamına girmeyen sağlık uygulamaları için Sağlık İhlali Bildirim Kuralını uygular.

HIPAA'nın ötesine geçen eyalet yasaları

HIPAA, federal düzeydeki asgari standarttır. Birkaç eyalet bunun üzerine daha yüksek binalar inşa etti ve eyalet yasası daha katı olduğunda geçerli oluyor.

  • Kaliforniya CMIA: Tıbbi bilgilerin daha geniş bir tanımını içeriyor, daha fazla kuruluş türüne uygulanıyor, hastalara doğrudan dava açma hakkı tanıyor ve HIPAA'nın 30 günlük süresine karşılık kayıtlara 5 gün içinde erişim şartı getiriyor.
  • Teksas HB 300: "Kapsam dahilindeki kuruluş" tanımını Teksas'ta hasta sağlık bilgilerini işleyen herkesi kapsayacak şekilde genişletiyor, işe alımdan sonraki 90 gün içinde iki yılda bir iş gücü eğitimi zorunluluğu getiriyor ve Başsavcıya yılda 1,5 milyon dolara kadar para cezası uygulama yetkisi veriyor.
  • Washington MHMDA: ABD'nin en kapsamlı tüketici sağlığı gizliliği yasasıdır. HIPAA'nın muaf tuttuğu fitness takip cihazı verilerini, adet döngüsü takip uygulamalarını ve sağlıklı yaşam uygulaması bilgilerini kapsar ve özel dava hakkı tanır.

New York'un SHIELD Yasası ve Illinois'in Genetik Bilgi Gizliliği Yasası, ilgili eyaletlerinde ek koruma katmanları oluşturmaktadır.

Eyalet yasaları HIPAA'dan daha katıysa, eyalet yasalarına uyun. HIPAA daha katıysa, HIPAA geçerlidir. Kişisel sağlık bilgilerini işlediğiniz her eyalet için her ikisini de haritalandırın.

HIPAA uyumluluğuna nasıl başlanır: pratik bir kontrol listesi

HIPAA uyumluluğunu "bitiremezsiniz". Bu, sürekli devam eden bir programdır. Sekiz adımda güvenilir bir uyumluluk programı oluşturabilirsiniz.

8 Adımlı HIPAA Başlangıç ​​Kontrol Listesi

  1. Durumunuzu belirleyin. Kapsam dahilindeki bir kuruluş musunuz, iş ortağı mısınız yoksa ikisi de değil misiniz? Cevap, diğer tüm adımları belirler.
  2. Güvenlik Risk Analizi (SRA) gerçekleştirin. Bu, OCR'nin en sık belirtilen eksikliğidir (2024'te 22 eksiklikten 13'ü). Kişisel sağlık bilgilerinin bulunduğu her yeri, ona dokunan her sistemi ve her tehdidi envanterleyin.
  3. Bir Gizlilik Sorumlusu ve bir Güvenlik Sorumlusu atayın. Küçük kuruluşlarda bu aynı kişi olabilir. Görevi yazılı olarak belirtin.
  4. Gerekli politikaları yazın. Gizlilik politikaları, güvenlik politikaları, ihlal müdahale planı, yaptırım politikası ve cihaz politikası. Genel şablonlar bir başlangıç ​​noktasıdır, bitiş çizgisi değil.
  5. PHI'ye erişen her tedarikçiyle İş Ortaklığı Anlaşması (BAA) imzalayın. E-posta sağlayıcısı, bulut depolama, faks hizmeti ( Fax.Plus Enterprise bir BAA içerir ), faturalama şirketi, BT desteği, transkripsiyon hizmeti. BAA yoksa, PHI de yok.
  6. Çalışanlarınızı eğitin. İşe alım sırasında ilk eğitim, periyodik yenileme eğitimleri, klinik ve BT personeli için role özgü eğitimler. Katılımı belgeleyin.
  7. Teknik güvenlik önlemleri uygulayın. Rol tabanlı erişim kontrolleri, denetim kayıtları, iletim ve depolama sırasında şifreleme, kişisel sağlık bilgilerine erişen her hesapta çok faktörlü kimlik doğrulama.
  8. Bir veri ihlali müdahale kılavuzu oluşturun. Dört faktörlü risk değerlendirme süreci, 60 günlük bildirim zaman çizelgesi, OCR ve eyalet başsavcıları için iletişim listesi ve en az yılda bir masa başı tatbikatı.

SSS

HIPAA ne anlama geliyor?

ok gezinme çubuğu

HIPAA, 1996 tarihli Sağlık Sigortası Taşınabilirliği ve Sorumluluk Yasası'nın kısaltmasıdır. Kongre, bu yasayı öncelikle sağlık sigortasının işler arasında taşınabilirliğini sağlamak ve dolandırıcılıkla mücadele etmek için kabul etmiştir. Herkesin "HIPAA" olarak düşündüğü gizlilik ve güvenlik düzenlemeleri daha sonra gelmiştir: 2003'te Gizlilik Kuralı, 2005'te Güvenlik Kuralı, 2009'da Veri İhlali Bildirimi Kuralı ve 2013'te Kapsamlı Kural.

HIPAA'yı kim uyguluyor?

ok gezinme çubuğu

ABD Sağlık ve İnsan Hizmetleri Bakanlığı Sivil Haklar Ofisi (OCR), HIPAA'nın başlıca uygulayıcısıdır ve sivil cezaları ele alır. Eyalet başsavcıları da 2009 HITECH Yasası'nın verdiği yetki kapsamında HIPAA davaları açabilir. Adalet Bakanlığı ise ceza davalarını yürütür. Federal Ticaret Komisyonu (FTC), HIPAA kapsamı dışında kalan tüketici sağlık uygulamaları için paralel Sağlık İhlali Bildirim Kuralı'nı uygular.

HIPAA ihlali nedir?

ok gezinme çubuğu

HIPAA ihlali, Kişisel Sağlık Bilgilerinin (PHI) Gizlilik Kuralı, Güvenlik Kuralı, İhlal Bildirimi Kuralı veya Genel Kuralı ihlal eden herhangi bir kullanımı, ifşası veya işlenmesidir. Yaygın örnekler: PHI'yi BAA dışı bir hizmet aracılığıyla e-postayla göndermek, kayıtları yanlış numaraya fakslamak, risk analizi yapmamak, hasta dosyasında gizlice bilgi aramak veya ihlal bildirimini atlamak. Cezalar yıllık 145 dolardan 2.190.294 dolara kadar değişmektedir.

HIPAA, kısa mesajlar için de geçerli mi?

ok gezinme çubuğu

Evet, SMS'te kişisel sağlık bilgileri (PHI) varsa. Standart SMS'ler HIPAA uyumlu değildir çünkü mobil operatörler bunları imzalamaz. Business İş ortaklığı sözleşmeleri ve mesajlar telefonlarda şifrelenmemiş olarak saklanmaktadır. Hastalara kısa mesaj göndermesi gereken ilgili kuruluşlar ve iş ortakları, İş Ortaklığı Sözleşmesi (BAA), denetim kaydı, şifreleme ve uzaktan silme özelliklerine sahip HIPAA uyumlu bir mesajlaşma platformu kullanmalıdır. Kimlik bilgisi içermeyen "randevunuz onaylandı" mesajı göndermek genellikle sorun teşkil etmez.

E-posta HIPAA uyumlu mu?

ok gezinme çubuğu

E-posta, doğru kurulumla HIPAA uyumlu olabilir. Ücretsiz tüketici hizmetleri (Gmail, Outlook.com, Yahoo, iCloud) İş Ortaklığı Anlaşması (BAA) imzalamaz ve bu nedenle uygun değildir. Ücretli Google Workspace ve Microsoft 365 bir BAA imzalar, ancak yine de şifreleme, denetim kaydı, çok faktörlü kimlik doğrulama (MFA) ve erişim kontrollerini yapılandırmanız gerekir. Hastalar ayrıca riski yazılı olarak kabul ettikten sonra şifrelenmemiş e-posta talep edebilirler.

Faks, HIPAA uyumlu mu?

ok gezinme çubuğu

Evet, bazı çekincelerle. Geleneksel analog faks, telefon operatörleri içeriği denetlemediği için iletim istisnası kapsamına girer. Bulut faksın ise imzalı bir BAA (İş Ortaklığı Anlaşması), iletim sırasında ve depolama esnasında şifreleme ve denetim kaydı içermesi gerekir. Fax.Plus Enterprise Bu gereksinimleri karşılıyor ve analog faksın sağlayamadığı bir denetim izi ekliyor. Faksla ilgili en büyük risk insan hatasıdır: yanlış çevrilen numaralar faksla ilgili ihlallerin çoğuna neden olur.

Kapsam dahilindeki kuruluş ile iş ortağı arasındaki fark nedir?

ok gezinme çubuğu

Kapsam dahilindeki kuruluş, sağlık bilgilerini elektronik olarak ileten bir sağlık planı, sağlık hizmetleri takas merkezi veya sağlık hizmeti sağlayıcısıdır. İş ortağı ise, bir faturalandırma şirketi, bulut sağlayıcısı, BT tedarikçisi veya faks hizmeti gibi, kapsam dahilindeki kuruluş adına sağlık bilgilerini işleyen herhangi bir satıcıdır. Her ikisi de doğrudan OCR'ye tabidir. Kapsam dahilindeki kuruluşlar, sağlık bilgilerini paylaşmadan önce her iş ortağıyla imzalı bir İş Ortağı Anlaşması (BAA) yapmak zorundadır.

Bölüme atla
H2 toc
Güvenli Online Faks Hizmeti
Fax.Plus