
HIPAA是美国保护患者健康信息的法律。了解其四项规则、哪些人必须遵守、处罚措施以及如何开始遵守。
《健康保险流通与责任法案》(HIPAA)是美国1996年的一项联邦法律,它制定了保护患者健康信息的国家标准,并要求医疗机构及其供应商保护这些信息。大多数人认为HIPAA只适用于医院和医生。但实际上,该法律的适用范围还包括账单公司、IT供应商、云服务提供商以及传输转诊单的传真服务商。
1996年8月21日,比尔·克林顿总统签署了《健康保险流通与责任法案》(HIPAA),即第104-191号公共法案。国会和美国卫生与公众服务部(HHS)已对其进行了四次修订:隐私规则(2003年)、安全规则(2005年)、违规通知规则(2009年)和综合规则(2013年)。第五次修订,即20年来规模最大的安全规则修订,已列入美国卫生与公众服务部民权办公室(OCR)2026年5月的监管议程。
本指南涵盖了 HIPAA 的含义、四大规则、哪些信息属于 PHI(受保护的健康信息)、哪些机构必须遵守、违规处罚、HIPAA 如何应用于传真、电子邮件、短信和 Slack,以及一份八步入门清单。只需阅读一遍,您就能了解 HIPAA 是否适用于您的组织以及下一步该怎么做。
HIPAA 最初是为了帮助员工在更换工作时继续享有医疗保险而制定的。如今人们所熟知的隐私和安全规则是后来添加的。
HIPAA 是《1996 年健康保险流通与责任法案》的简称。该法案由比尔·克林顿总统于 1996 年 8 月 21 日签署,成为第 104-191 号公共法律。该法案最初有四个目标:使健康保险可以在不同工作之间转移,减少医疗保健欺诈和滥用,规范电子健康交易,以及保护健康信息。
保护健康信息的部分在最初的法案中占比最小。国会指示卫生与公众服务部(HHS)稍后颁布实际的隐私和安全法规。这些法规就是现在大多数人所说的“HIPAA”。
美国卫生与公众服务部 (HHS) 于 2025 年 1 月提议对安全规则进行重大更新。该更新将强制要求使用多因素身份验证和加密技术,并取消“必需”和“可选”规范之间的区别。行业估计成本将高达 340 亿美元。民权办公室 (OCR) 已将该规则的最终确定工作列入其监管议程,预计于 2026 年 5 月完成。现在就将多因素身份验证和加密技术视为必需,以避免日后出现混乱。
人们一提到“HIPAA”就好像它是一个整体。实际上,它由四条相互关联的规则组成,而大多数违规行为都发生在这些规则的衔接处。
隐私规则界定了受保护的健康信息 (PHI) 的定义,以及在何种情况下谁可以访问这些信息。患者有权访问自己的医疗记录、要求更正信息、获取信息披露记录,并要求限制对其信息的使用方式。医疗服务提供者必须在 30 天内回复访问请求,并允许一次 30 天的延期。
该规则允许在未经患者授权的情况下使用PHI(受保护的健康信息)用于治疗、支付和医疗保健运营(“TPO”例外)。其他所有情况均须遵循“最小必要原则”:仅披露为实现目的所必需的信息。治疗是唯一例外,允许完整记录在不同医疗机构之间转移。
典型的隐私规则失效案例:医生诊所将患者的艾滋病毒感染状况传真给了工作人员以为是患者的主治医生,结果却发现是患者的雇主。号码错误,没有采取必要的最低限度控制措施,也没有进行核实。
安全规则仅适用于电子PHI(ePHI)。它定义了三类安全保障措施:
根据2025年拟议的更新,目前“必需”规范和“可寻址”规范之间的区别将不复存在。风险分析失败是执法的主要问题。在2024年OCR结案的22项决议中,有13项都涉及风险分析失败。
如果未加密的PHI(受保护的健康信息)遭到泄露,相关机构必须通知以下三类受众:
加密技术创造了一个安全港湾。正确加密的数据即使丢失或被盗,也不会触发通知。Warby Parker 因凭证填充攻击导致客户眼镜处方数据泄露,于 2025 年支付了 150 万美元的和解金,原因是其违反了安全规则和违规通知规则。
存在三种违规例外情况:授权员工无意访问、两名授权人员之间无意泄露,以及向无法合理保留信息的一方泄露。
综合规则使业务伙伴及其分包商直接承担 HIPAA 责任。2013 年之前,只有受 HIPAA 约束的实体才会面临罚款。
综合法案还改变了违规行为的举证责任。现在,除非受监管实体能够通过四因素风险评估证明PHI(受保护的健康信息)被泄露的可能性很低,否则任何未经隐私规则允许的使用或披露行为均被推定为违规。
PHI(受保护的健康信息)是指与个人健康、医疗保健或医疗保健支付相关的18种特定标识符的组合。正确地去除所有18种标识符后,数据就被去标识化了,这意味着它不再是PHI。
不包含健康相关信息的标识符不属于PHI(受保护的健康信息)。例如,零售商邮件列表中的客户姓名仅仅是一个姓名。不包含标识符的健康相关信息也不属于PHI。经过汇总和适当去标识化的医院统计数据不受HIPAA(健康保险流通与责任法案)的约束。只有同时存在这两个要素才能触发该法案。患者姓名加上诊断信息属于PHI,而仅包含诊断信息而不包含任何标识符则不属于PHI。
您的 Fitbit 数据不受 HIPAA 保护。您雇主的健康计划可能也不受保护。HIPAA 仅涵盖特定类型的组织,而这个范围比大多数人想象的要窄。
受 HIPAA 法规约束的实体分为以下三类:
电子交易触发机制使得几乎所有现代医疗服务提供商都能获得医保覆盖。只要您通过电子方式向保险公司提交账单或发送电子转诊单,即可加入医保。
业务伙伴是指代表受保护实体履行涉及PHI(受保护健康信息)职能的任何个人或组织。常见示例包括:账单公司、IT供应商、云存储提供商、文件销毁服务商、拥有PHI访问权限的律师事务所、转录服务商以及符合HIPAA规定的传真服务提供商。
自 2013 年综合规则生效以来,业务伙伴直接对 OCR 承担责任。签署一份Business 在PHI(受保护的健康信息)发生变更之前,必须签署关联协议(BAA)。Gulf Coast Pain Consultants公司支付了119万美元的赔偿金,原因是承包商在终止合作后仍保留了系统访问权限,并提交了欺诈性的Medicare(医疗保险)索赔。这表明,当关联协议访问控制失效时,将会造成怎样的后果。
德克萨斯州一家牙科诊所因一名员工在Yelp一星差评中泄露患者信息而被罚款1万美元。HIPAA(健康保险流通与责任法案)的执行取决于信息本身,而非传播媒介。员工用于传输PHI(受保护的健康信息)的每一个渠道都需要相应的合规性要求。
根据“管道例外”原则,电话运营商在传输传真时并非业务伙伴,因为运营商从不检查或存储传真内容。这使得传统传真仍然符合 HIPAA 的规定。
模拟传真存在两个实际问题:一是无法进行审计追踪,二是任何一个数字错误都可能泄露PHI(例如,HIV感染状况泄露给雇主的事件)。而符合HIPAA标准的云传真服务则可以解决这个问题。 Fax.Plus 签署 BAA Enterprise 该计划可对传输中和静态流量进行加密,记录每次发送和接收操作,并允许员工通过电子邮件或网页浏览器发送传真。员工可以直接从电子邮件发送传真,而无需离开他们已有的工作流程。
免费消费者电子邮件是 HIPAA 最常见的隐性违规行为。Gmail、Outlook.com、Yahoo 和 iCloud 的免费套餐不提供 BAA 协议。付费的 Google Workspace 和 Microsoft 365 具备 HIPAA 合规性,但前提是您必须执行 BAA 协议并锁定配置(禁用第三方应用程序访问权限、启用审计日志记录、强制执行多因素身份验证)。
标准短信不符合规定。运营商不签署业务伙伴协议 (BAA),且短信在设备和运营商系统中均以未加密形式存储。请改用符合 HIPAA 标准的加密短信应用。
FaceTime 和个人 Zoom 账号已不再可用。Zoom for Healthcare、Doxy.me 和Microsoft Teams (通过 BAA)已加入。Slack 需要Enterprise 在 Slack 签署业务伙伴协议 (BAA) 之前,Grid 需要说明这一点。标准的 Slack 工作区,无论配置多么完善,都不符合 HIPAA 标准。
2024年,美国卫生与公众服务部民权办公室结案22起执法行动,涉案金额达990万美元。其中13起案件的根本原因都是“未能进行适当的风险分析”。
OCR会将刑事案件移交司法部,由司法部负责起诉。明知故犯地获取或披露PHI(受保护的健康信息):最高可处以5万美元罚款和1年监禁。以欺诈手段获取或披露:最高可处以10万美元罚款和5年监禁。意图出售、转让或用于商业牟利或恶意损害:最高可处以25万美元罚款和10年监禁。
自 2019 年以来,OCR 的“获取权倡议”已采取 54 项执法行动,对未能按时交付记录的医疗服务提供者处以 3,500 美元至 160,000 美元的罚款。
美国卫生与公众服务部民权办公室负责民事执法。各州总检察长也可以提起 HIPAA 诉讼(2009 年的《健康信息技术促进经济和临床健康法案》(HITECH) 赋予了他们这项权力)。司法部负责刑事案件的起诉。联邦贸易委员会 (FTC) 负责执行针对非 HIPAA 健康应用程序(例如健身追踪器)的“健康违规通知规则”。
HIPAA是联邦法律的底线。一些州在其基础上制定了更高的法律,当州法律更严格时,州法律就占据主导地位。
纽约州的《SHIELD法案》和伊利诺伊州的《基因信息隐私法案》在各自的州内增加了保护措施。
当州法律比 HIPAA 更严格时,遵循州法律。当 HIPAA 更严格时,遵循 HIPAA。对于您处理 PHI 的每个州,请同时参考州法律和 HIPAA 的规定。
HIPAA合规并非一蹴而就,而是一个持续进行的过程。您可以通过八个步骤建立一个可靠的合规体系。
HIPAA 是《1996 年健康保险流通与责任法案》(Health Insurance Portability and Accountability Act of 1996)的缩写。国会通过该法案的主要目的是使健康保险能够在不同工作之间转移,并打击欺诈行为。人们通常所说的“HIPAA”所包含的隐私和安全法规是后来陆续出台的:2003 年的《隐私规则》(Privacy Rule)、2005 年的《安全规则》(Security Rule)、2009 年的《违规通知规则》(Breach Notification Rule)以及 2013 年的《综合规则》(Omnibus Rule)。
美国卫生与公众服务部民权办公室 (OCR) 是 HIPAA 的主要执法机构,负责处理民事处罚。各州总检察长也可以根据 2009 年《健康信息技术促进经济和临床健康法案》(HITECH 法案) 的授权提起 HIPAA 诉讼。司法部负责刑事案件的起诉。联邦贸易委员会 (FTC) 则负责执行与 HIPAA 并行的《健康违规通知规则》,该规则适用于 HIPAA 管辖范围之外的消费者健康应用程序。
违反 HIPAA 法规是指任何违反隐私规则、安全规则、违规通知规则或综合规则的受保护健康信息 (PHI) 的使用、披露或处理行为。常见示例包括:通过非 BAA 服务发送 PHI 邮件、将记录传真到错误的号码、未进行风险分析、窥探患者病历或未进行违规通知。罚款金额从每年 145 美元到 2,190,294 美元不等。
是的,如果短信包含PHI(受保护的健康信息)。标准短信不符合HIPAA(健康保险流通与责任法案)的要求,因为移动运营商不会签署相关条款。 Business 关联协议和消息以未加密的形式存储在手机上。需要向患者发送短信的受 HIPAA 监管实体和业务伙伴必须使用符合 HIPAA 标准的加密消息平台,该平台需具备业务伙伴协议 (BAA)、审计日志记录、加密和远程擦除功能。发送不包含患者身份信息的“您的预约已确认”短信通常没有问题。
电子邮件可以符合 HIPAA 标准,但前提是必须进行正确的设置。免费的消费者服务(例如 Gmail、Outlook.com、Yahoo 和 iCloud)不签署业务伙伴协议 (BAA),因此不符合要求。付费的 Google Workspace 和 Microsoft 365 会签署 BAA,但您仍然需要配置加密、审计日志记录、多因素身份验证 (MFA) 和访问控制。患者也可以在书面确认风险后申请使用未加密的电子邮件。
是的,但有一些限制条件。传统的模拟传真符合管道例外条款,因为电话运营商不会检查传真内容。云传真则必须附带签署的业务伙伴协议 (BAA)、传输中和存储过程中的加密以及审计日志。 Fax.Plus Enterprise 它满足这些要求,并且增加了模拟传真无法实现的审计跟踪功能。传真最大的风险在于人为错误:拨错号码是造成大多数传真相关安全漏洞的原因。
受保实体是指以电子方式传输健康信息的健康计划、医疗信息交换中心或医疗服务提供者。业务伙伴是指代表受保实体处理PHI的任何供应商,例如账单公司、云服务提供商、IT供应商或传真服务提供商。两者都直接受美国卫生与公众服务部民权办公室(OCR)的约束。受保实体在共享PHI之前,必须与每个业务伙伴签署业务伙伴协议(BAA)。
