>
什么是 HIPAA?通俗易懂的解释

什么是 HIPAA?通俗易懂的解释

什么是 HIPAA?通俗易懂的解释

HIPAA是美国保护患者健康信息的法律。了解其四项规则、哪些人必须遵守、处罚措施以及如何开始遵守。

发布于
六月2 , 2026
最后更新于
六月5 , 2026
分享
  • HIPAA是什么: HIPAA 是 1996 年美国联邦法律,规定了保护受保护健康信息 (PHI) 的国家标准。
  • 四项规则:隐私(谁可以使用和共享 PHI)、安全(如何保护电子 PHI)、违规通知(违规后该怎么做)和综合(将责任扩大到供应商)。
  • 必须遵守的人员:健康计划、医疗保健提供者和清算机构(受保实体),以及代表他们处理 PHI 的任何供应商(业务伙伴)。
  • 地域覆盖范围: HIPAA 是美国联邦法律,对美国境内的实体及其业务伙伴具有约束力。外国供应商本身不受 HIPAA 约束,只有签署相关协议后才需承担 HIPAA 的责任。 Business 与美国受监管实体或业务伙伴签订的关联协议,通过合同将 HIPAA 义务向下传递。HIPAA 不具备 GDPR 那样的域外效力。更严格的州法律——例如加州的 CMIA、德克萨斯州的 HB 300 和华盛顿州的 MHMDA——在此基础上叠加生效。
  • 处罚(2026年):民事罚款按违规类别划分,每年罚款金额从145美元到2,190,294美元不等。恶意披露的刑事处罚最高可达250,000美元罚款和10年监禁。

《健康保险流通与责任法案》(HIPAA)是美国1996年的一项联邦法律,它制定了保护患者健康信息的国家标准,并要求医疗机构及其供应商保护这些信息。大多数人认为HIPAA只适用于医院和医生。但实际上,该法律的适用范围还包括账单公司、IT供应商、云服务提供商以及传输转诊单的传真服务商。

1996年8月21日,比尔·克林顿总统签署了《健康保险流通与责任法案》(HIPAA),即第104-191号公共法案。国会和美国卫生与公众服务部(HHS)已对其进行了四次修订:隐私规则(2003年)、安全规则(2005年)、违规通知规则(2009年)和综合规则(2013年)。第五次修订,即20年来规模最大的安全规则修订,已列入美国卫生与公众服务部民权办公室(OCR)2026年5月的监管议程。

本指南涵盖了 HIPAA 的含义、四大规则、哪些信息属于 PHI(受保护的健康信息)、哪些机构必须遵守、违规处罚、HIPAA 如何应用于传真、电子邮件、短信和 Slack,以及一份八步入门清单。只需阅读一遍,您就能了解 HIPAA 是否适用于您的组织以及下一步该怎么做。

HIPAA 定义及简史(1996 年至今)

HIPAA 最初是为了帮助员工在更换工作时继续享有医疗保险而制定的。如今人们所熟知的隐私和安全规则是后来添加的。

HIPAA 的全称是什么?

HIPAA 是《1996 年健康保险流通与责任法案》的简称。该法案由比尔·克林顿总统于 1996 年 8 月 21 日签署,成为第 104-191 号公共法律。该法案最初有四个目标:使健康保险可以在不同工作之间转移,减少医疗保健欺诈和滥用,规范电子健康交易,以及保护健康信息。

保护健康信息的部分在最初的法案中占比最小。国会指示卫生与公众服务部(HHS)稍后颁布实际的隐私和安全法规。这些法规就是现在大多数人所说的“HIPAA”。

HIPAA 的发展历程:四大更新

  • 《隐私规则》(2003 年)制定了第一个关于谁可以使用和披露 PHI 的国家标准,并赋予患者对其记录的权利。
  • 安全规则(2005 年)为电子 PHI 增加了行政、物理和技术方面的安全保障。
  • 《健康信息技术促进经济和临床健康法案》(HITECH法案)及其违规通知规则(2009年)将最高罚款从每年2.5万美元提高到每年150万美元,引入了强制性违规通知制度,并通过250亿美元的激励措施推动了电子健康记录(EHR)的普及。HITECH法案还赋予了各州总检察长执行《健康保险流通与责任法案》(HIPAA)的权力。
  • 2013 年的综合规则使业务伙伴对 HIPAA 违规行为承担直接责任,并推翻了违规通知的举证责任。

HIPAA在2025-2026年的发展状况

美国卫生与公众服务部 (HHS) 于 2025 年 1 月提议对安全规则进行重大更新。该更新将强制要求使用多因素身份验证和加密技术,并取消“必需”和“可选”规范之间的区别。行业估计成本将高达 340 亿美元。民权办公室 (OCR) 已将该规则的最终确定工作列入其监管议程,预计于 2026 年 5 月完成。现在就将多因素身份验证和加密技术视为必需,以避免日后出现混乱。

HIPAA四项规则详解

人们一提到“HIPAA”就好像它是一个整体。实际上,它由四条相互关联的规则组成,而大多数违规行为都发生在这些规则的衔接处。

隐私规则(2003 年)

隐私规则界定了受保护的健康信息 (PHI) 的定义,以及在何种情况下谁可以访问这些信息。患者有权访问自己的医疗记录、要求更正信息、获取信息披露记录,并要求限制对其信息的使用方式。医疗服务提供者必须在 30 天内回复访问请求,并允许一次 30 天的延期。

该规则允许在未经患者授权的情况下使用PHI(受保护的健康信息)用于治疗、支付和医疗保健运营(“TPO”例外)。其他所有情况均须遵循“最小必要原则”:仅披露为实现目的所必需的信息。治疗是唯一例外,允许完整记录在不同医疗机构之间转移。

典型的隐私规则失效案例:医生诊所将患者的艾滋病毒感染状况传真给了工作人员以为是患者的主治医生,结果却发现是患者的雇主。号码错误,没有采取必要的最低限度控制措施,也没有进行核实。

安全规则(2005)

安全规则仅适用于电子PHI(ePHI)。它定义了三类安全保障措施:

  • 行政管理:风险分析、员工培训、制裁政策、访问管理
  • 物理方面:设施访问控制、工作站安全、设备处置
  • 技术方面:访问控制、审计日志、完整性控制、传输加密

根据2025年拟议的更新,目前“必需”规范和“可寻址”规范之间的区别将不复存在。风险分析失败是执法的主要问题。在2024年OCR结案的22项决议中,有13项都涉及风险分析失败。

违规通知规则(2009 年,通过 HITECH 法案)

如果未加密的PHI(受保护的健康信息)遭到泄露,相关机构必须通知以下三类受众:

  • 受影响的个人将在 60 天内出现
  • 美国卫生与公众服务部(对于影响 500 人或以上的违规行为,立即处理;对于较小规模的违规行为,在年底后 60 天内处理)
  • 如果一个州有500名或以上居民受到影响,则主要媒体应予以报道。

加密技术创造了一个安全港湾。正确加密的数据即使丢失或被盗,也不会触发通知。Warby Parker 因凭证填充攻击导致客户眼镜处方数据泄露,于 2025 年支付了 150 万美元的和解金,原因是其违反了安全规则和违规通知规则。

存在三种违规例外情况:授权员工无意访问、两名授权人员之间无意泄露,以及向无法合理保留信息的一方泄露。

综合规则(2013)

综合规则使业务伙伴及其分包商直接承担 HIPAA 责任。2013 年之前,只有受 HIPAA 约束的实体才会面临罚款。

综合法案还改变了违规行为的举证责任。现在,除非受监管实体能够通过四因素风险评估证明PHI(受保护的健康信息)被泄露的可能性很低,否则任何未经隐私规则允许的使用或披露行为均被推定为违规。

什么是PHI?触发HIPAA的18个标识符

PHI(受保护的健康信息)是指与个人健康、医疗保健或医疗保健支付相关的18种特定标识符的组合。正确地去除所有18种标识符后,数据就被去标识化了,这意味着它不再是PHI。

18 个 HIPAA 标识符

  1. 姓名
  2. 小于一个州的地理数据
  3. 除年份外,所有日期均与个人相关。
  4. 电话号码
  5. 传真号码
  6. 电子邮件地址
  7. 社会安全号码
  8. 医疗记录编号
  9. 健康计划受益人人数
  10. 账号
  11. 证书或许可证号码
  12. 车辆识别信息,包括车牌
  13. 设备标识符和序列号
  14. 网址
  15. IP地址
  16. 生物识别信息,包括指纹和声纹
  17. 正面照片和类似照片
  18. 任何其他唯一识别号码、特征或代码

当相同的数据不属于PHI(个人健康信息)时

不包含健康相关信息的标识符不属于PHI(受保护的健康信息)。例如,零售商邮件列表中的客户姓名仅仅是一个姓名。不包含标识符的健康相关信息也不属于PHI。经过汇总和适当去标识化的医院统计数据不受HIPAA(健康保险流通与责任法案)的约束。只有同时存在这两个要素才能触发该法案。患者姓名加上诊断信息属于PHI,而仅包含诊断信息而不包含任何标识符则不属于PHI。

哪些人必须遵守 HIPAA(以及哪些人不必遵守)

您的 Fitbit 数据不受 HIPAA 保护。您雇主的健康计划可能也不受保护。HIPAA 仅涵盖特定类型的组织,而这个范围比大多数人想象的要窄。

受监管实体(CE)

受 HIPAA 法规约束的实体分为以下三类:

  1. 健康计划包括:保险公司、健康维护组织 (HMO)、联邦医疗保险 (Medicare)、联邦医疗补助 (Medicaid) 和雇主团体健康计划。大多数雇主团体健康计划无论规模大小都受 HIPAA 监管。唯一的例外是参与人数少于 50 人的自营团体健康计划——这类计划不受 HIPAA 监管。如果计划由保险公司或第三方管理机构运营,则受 HIPAA 监管。
  2. 医疗信息交换中心:将非标准数据转换为标准电子交易的机构。
  3. 医疗保健提供者以电子方式传输与承保交易(索赔、资格检查、转诊)相关的任何健康信息。

电子交易触发机制使得几乎所有现代医疗服务提供商都能获得医保覆盖。只要您通过电子方式向保险公司提交账单或发送电子转诊单,即可加入医保。

Business 副学士(BA)

业务伙伴是指代表受保护实体履行涉及PHI(受保护健康信息)职能的任何个人或组织。常见示例包括:账单公司、IT供应商、云存储提供商、文件销毁服务商、拥有PHI访问权限的律师事务所、转录服务商以及符合HIPAA规定的传真服务提供商。

自 2013 年综合规则生效以来,业务伙伴直接对 OCR 承担责任。签署一份Business 在PHI(受保护的健康信息)发生变更之前,必须签署关联协议(BAA)。Gulf Coast Pain Consultants公司支付了119万美元的赔偿金,原因是承包商在终止合作后仍保留了系统访问权限,并提交了欺诈性的Medicare(医疗保险)索赔。这表明,当关联协议访问控制失效时,将会造成怎样的后果。

哪些人不受 HIPAA 保护

  • 雇主在团体健康保险计划之外处理员工健康信息(适用《美国残疾人法》和《家庭医疗休假法》)
  • 不向服务提供商销售数据的消费者健身应用程序,包括 Fitbit、Apple Health 和 MyFitnessPal(则适用 FTC 健康违规通知规则)。
  • 学校和大学(FERPA 规范学生记录)
  • 人寿保险公司、工伤赔偿保险公司和大多数残疾保险公司
  • 执法机构
  • 无法访问PHI的营销分析公司

HIPAA 和沟通渠道:传真、电子邮件、短信、Slack、视频

德克萨斯州一家牙科诊所因一名员工在Yelp一星差评中泄露患者信息而被罚款1万美元。HIPAA(健康保险流通与责任法案)的执行取决于信息本身,而非传播媒介。员工用于传输PHI(受保护的健康信息)的每一个渠道都需要相应的合规性要求。

合规性矩阵

渠道 符合HIPAA标准? 关键要求
传统传真(模拟) 采取安全措施 导管异常;核对编号、封面页,确保机器安全。
使用 BAA 的云传真(例如) Fax.Plus ) 提供商签署业务伙伴协议 (BAA),并对传输中和静态数据进行加密
消费者版 Gmail / Outlook.com 免费套餐不提供 BAA(最佳协议)。
Google Workspace / Microsoft 365(付费) 是的,有 BAA 执行 BAA 并正确配置
标准短信 航空公司不签署业务伙伴协议 (BAA)。
Slack(标准层级) BAA 仅限Enterprise 网格
FaceTime / 消费者版 Zoom 没有 BAA 可用
Zoom for Healthcare BAA可用

传真:依然是医疗保健领域的主力军

根据“管道例外”原则,电话运营商在传输传真时并非业务伙伴,因为运营商从不检查或存储传真内容。这使得传统传真仍然符合 HIPAA 的规定。

模拟传真存在两个实际问题:一是无法进行审计追踪,二是任何一个数字错误都可能泄露PHI(例如,HIV感染状况泄露给雇主的事件)。而符合HIPAA标准的云传真服务则可以解决这个问题。 Fax.Plus 签署 BAA Enterprise 该计划可对传输中和静态流量进行加密,记录每次发送和接收操作,并允许员工通过电子邮件或网页浏览器发送传真。员工可以直接从电子邮件发送传真,而无需离开他们已有的工作流程。

电子邮件和短信

免费消费者电子邮件是 HIPAA 最常见的隐性违规行为。Gmail、Outlook.com、Yahoo 和 iCloud 的免费套餐不提供 BAA 协议。付费的 Google Workspace 和 Microsoft 365 具备 HIPAA 合规性,但前提是您必须执行 BAA 协议并锁定配置(禁用第三方应用程序访问权限、启用审计日志记录、强制执行多因素身份验证)。

标准短信不符合规定。运营商不签署业务伙伴协议 (BAA),且短信在设备和运营商系统中均以未加密形式存储。请改用符合 HIPAA 标准的加密短信应用。

视频与协作

FaceTime 和个人 Zoom 账号已不再可用。Zoom for Healthcare、Doxy.me 和Microsoft Teams (通过 BAA)已加入。Slack 需要Enterprise 在 Slack 签署业务伙伴协议 (BAA) 之前,Grid 需要说明这一点。标准的 Slack 工作区,无论配置多么完善,都不符合 HIPAA 标准。

HIPAA违规及处罚:不合规的代价是什么?

2024年,美国卫生与公众服务部民权办公室结案22起执法行动,涉案金额达990万美元。其中13起案件的根本原因都是“未能进行适当的风险分析”。

民事处罚等级(2026 年)

  • 一级违规(缺乏相关知识):每次违规罚款 145 美元至 73,011 美元,每年最高罚款 2,190,294 美元
  • 二级(合理理由):每次违规罚款 1,461 美元至 73,011 美元
  • 第三级(故意疏忽,30天内纠正):每次违规罚款14,618美元至73,011美元
  • 第四级(故意疏忽,未纠正):每次违规罚款 73,011 美元至 2,190,294 美元

刑事处罚

OCR会将刑事案件移交司法部,由司法部负责起诉。明知故犯地获取或披露PHI(受保护的健康信息):最高可处以5万美元罚款和1年监禁。以欺诈手段获取或披露:最高可处以10万美元罚款和5年监禁。意图出售、转让或用于商业牟利或恶意损害:最高可处以25万美元罚款和10年监禁。

2024-2025年实际执法案例

  • Warby Parker 被罚款 150 万美元(2025 年):遭遇凭证填充攻击;这家眼镜零售商是受监管实体。
  • 蒙特菲奥雷医疗中心损失475万美元:内部人员窃取超过12000份记录;审计控制薄弱
  • Enzo Biochem 损失 450 万美元:勒索软件攻击源于共享凭证和十年前的密码
  • Gulf Coast Pain Consultants 被罚款 119 万美元:被终止合作的承包商仍保留系统访问权限并提交了欺诈性医疗保险索赔
  • 德克萨斯州一家牙科诊所因回复Yelp评论而被罚款1万美元,评论中包含患者信息。

自 2019 年以来,OCR 的“获取权倡议”已采取 54 项执法行动,对未能按时交付记录的医疗服务提供者处以 3,500 美元至 160,000 美元的罚款。

谁负责执行 HIPAA?

美国卫生与公众服务部民权办公室负责民事执法。各州总检察长也可以提起 HIPAA 诉讼(2009 年的《健康信息技术促进经济和临床健康法案》(HITECH) 赋予了他们这项权力)。司法部负责刑事案件的起诉。联邦贸易委员会 (FTC) 负责执行针对非 HIPAA 健康应用程序(例如健身追踪器)的“健康违规通知规则”。

州法律比 HIPAA 更为严格

HIPAA是联邦法律的底线。一些州在其基础上制定了更高的法律,当州法律更严格时,州法律就占据主导地位。

  • 加州 CMIA:对医疗信息的定义更广泛,适用于更多类型的实体,赋予患者直接提起诉讼的私人诉讼权,并要求在 5 天内访问记录,而 HIPAA 的要求是 30 天。
  • 德克萨斯州 HB 300 法案:将“受监管实体”扩大到基本上任何在德克萨斯州处理 PHI 的人员,强制要求在入职后 90 天内进行两年一次的员工培训,并授权总检察长每年处以最高 150 万美元的罚款。
  • 华盛顿州《药品和健康管理数据法案》(MHMDA):美国范围最广的消费者健康隐私法。它涵盖了健身追踪器数据、经期追踪应用程序以及HIPAA豁免的健康应用程序信息,并赋予个人诉讼权。

纽约州的《SHIELD法案》和伊利诺伊州的《基因信息隐私法案》在各自的州内增加了保护措施。

当州法律比 HIPAA 更严格时,遵循州法律。当 HIPAA 更严格时,遵循 HIPAA。对于您处理 PHI 的每个州,请同时参考州法律和 HIPAA 的规定。

如何开始遵守 HIPAA 法规:实用清单

HIPAA合规并非一蹴而就,而是一个持续进行的过程。您可以通过八个步骤建立一个可靠的合规体系。

HIPAA 八步入门检查清单

  1. 确定您的身份。您是受保实体、业务伙伴,还是两者都不是?答案将决定后续所有步骤。
  2. 开展安全风险分析 (SRA)。这是 OCR 被提及最多的缺陷(2024 年 22 项缺陷中有 13 项被提及)。清点所有存储 PHI 的地方、所有与之相关的系统以及所有威胁。
  3. 任命一名隐私官和安全官。在小型组织中,这两个职位可以由同一人担任。务必以书面形式明确该职位名称。
  4. 编写必要的政策,包括隐私政策、安全政策、违规应对计划、处罚政策和设备政策。通用模板只是起点,而非终点。
  5. 与所有接触PHI(受保护的健康信息)的供应商签订业务伙伴协议(BAA)。这些供应商包括电子邮件提供商、云存储服务商、传真服务商( Fax.Plus Enterprise包含BAA )、账单公司、IT支持服务商和转录服务商。没有BAA,就无法传输PHI。
  6. 培训员工。包括入职时的初始培训、定期复训以及针对临床和IT人员的岗位专项培训。记录出勤情况。
  7. 实施技术保障措施。包括基于角色的访问控制、审计日志、传输中和静态数据加密,以及对所有涉及PHI(受保护的健康信息)的账户启用多因素身份验证(MFA)。
  8. 建立数据泄露应对方案。包括四因素风险评估流程、60天通知期限、OCR和各州总检察长联系人名单,以及至少每年一次的桌面演练。

常见问题解答

HIPAA是什么的缩写?

箭头导航栏

HIPAA 是《1996 年健康保险流通与责任法案》(Health Insurance Portability and Accountability Act of 1996)的缩写。国会通过该法案的主要目的是使健康保险能够在不同工作之间转移,并打击欺诈行为。人们通常所说的“HIPAA”所包含的隐私和安全法规是后来陆续出台的:2003 年的《隐私规则》(Privacy Rule)、2005 年的《安全规则》(Security Rule)、2009 年的《违规通知规则》(Breach Notification Rule)以及 2013 年的《综合规则》(Omnibus Rule)。

谁负责执行 HIPAA?

箭头导航栏

美国卫生与公众服务部民权办公室 (OCR) 是 HIPAA 的主要执法机构,负责处理民事处罚。各州总检察长也可以根据 2009 年《健康信息技术促进经济和临床健康法案》(HITECH 法案) 的授权提起 HIPAA 诉讼。司法部负责刑事案件的起诉。联邦贸易委员会 (FTC) 则负责执行与 HIPAA 并行的《健康违规通知规则》,该规则适用于 HIPAA 管辖范围之外的消费者健康应用程序。

什么是违反 HIPAA 法规的行为?

箭头导航栏

违反 HIPAA 法规是指任何违反隐私规则、安全规则、违规通知规则或综合规则的受保护健康信息 (PHI) 的使用、披露或处理行为。常见示例包括:通过非 BAA 服务发送 PHI 邮件、将记录传真到错误的号码、未进行风险分析、窥探患者病历或未进行违规通知。罚款金额从每年 145 美元到 2,190,294 美元不等。

HIPAA 是否适用于短信?

箭头导航栏

是的,如果短信包含PHI(受保护的健康信息)。标准短信不符合HIPAA(健康保险流通与责任法案)的要求,因为移动运营商不会签署相关条款。 Business 关联协议和消息以未加密的形式存储在手机上。需要向患者发送短信的受 HIPAA 监管实体和业务伙伴必须使用符合 HIPAA 标准的加密消息平台,该平台需具备业务伙伴协议 (BAA)、审计日志记录、加密和远程擦除功能。发送不包含患者身份信息的“您的预约已确认”短信通常没有问题。

电子邮件是否符合 HIPAA 标准?

箭头导航栏

电子邮件可以符合 HIPAA 标准,但前提是必须进行正确的设置。免费的消费者服务(例如 Gmail、Outlook.com、Yahoo 和 iCloud)不签署业务伙伴协议 (BAA),因此不符合要求。付费的 Google Workspace 和 Microsoft 365 会签署 BAA,但您仍然需要配置加密、审计日志记录、多因素身份验证 (MFA) 和访问控制。患者也可以在书面确认风险后申请使用未加密的电子邮件。

传真是否符合HIPAA规定?

箭头导航栏

是的,但有一些限制条件。传统的模拟传真符合管道例外条款,因为电话运营商不会检查传真内容。云传真则必须附带签署的业务伙伴协议 (BAA)、传输中和存储过程中的加密以及审计日志。 Fax.Plus Enterprise 它满足这些要求,并且增加了模拟传真无法实现的审计跟踪功能。传真最大的风险在于人为错误:拨错号码是造成大多数传真相关安全漏洞的原因。

受保实体和业务伙伴之间有什么区别?

箭头导航栏

受保实体是指以电子方式传输健康信息的健康计划、医疗信息交换中心或医疗服务提供者。业务伙伴是指代表受保实体处理PHI的任何供应商,例如账单公司、云服务提供商、IT供应商或传真服务提供商。两者都直接受美国卫生与公众服务部民权办公室(OCR)的约束。受保实体在共享PHI之前,必须与每个业务伙伴签署业务伙伴协议(BAA)。

跳转至章节
H2 toc
安全在线传真服务
Fax.Plus