Le rôle des réglementations HIPAA dans le secteur émergent de la télésanté
#LIVE2.0 #Review
Le Health Insurance Portability and Accountability Act, communément appelé réglementations HIPAA, est une loi fédérale qui vise à préserver la confidentialité et à protéger les informations sensibles relatives à la santé des patients.
Adoptée en 1996, le Département de la Santé et des Services sociaux des États-Unis (HHS) a publié la règle de confidentialité HIPAA, tandis que la règle de sécurité HIPAA protège un sous-ensemble des informations couvertes par la règle de confidentialité.
Quel est l’objectif de la HIPAA ?
Les réglementations HIPAA ont deux objectifs principaux : premièrement, fournir une couverture d’assurance maladie régulière aux personnes touchées par le chômage cyclique, ce qui réduit en conséquence le coût des soins de santé ; et deuxièmement, contrer les actes d’abus, de fraude et de gaspillage dans l’assurance maladie et la prestation des soins de santé. Ces deux objectifs servent le but plus large d’améliorer l’accès aux services de soins de longue durée et à l’assurance maladie.
Parties prenantes associées aux réglementations HIPAA
- Prestataires de services de soins de santé**:** Tout prestataire de services de soins de santé, quelle que soit sa spécialisation ou son domaine de soins, qui exploite les technologies de communication pour partager les informations de santé des patients et effectuer d’autres transactions, y compris les demandes de remboursement, les demandes d’admissibilité aux prestations, les demandes d’autorisation de renvoi, etc.

-
Régimes de soins de santé : Organisations ou sociétés qui fournissent une assurance maladie ou couvrent le coût des soins médicaux pour les personnes admissibles. Les régimes de soins de santé comprennent les soins de santé généraux, dentaires, visuels, etc. Ceux-ci peuvent inclure des entités du secteur public et privé telles que Medicare, Medicaid, etc.
-
Associés commerciaux : Un individu ou une entité qui utilise ou divulgue les informations de santé d’un patient afin d’exécuter ou de fournir des services, notamment le traitement des demandes de remboursement, l’analyse de données, l’examen de l’utilisation et la facturation.
Ces réglementations ont été mises en pratique pour établir le fondement juridique des informations de santé protégées (PHI). Le Département de la Santé et des Services sociaux (HHS) est l’entité responsable qui réglemente la conformité, tandis que le Bureau des droits civils (OCR) fait appliquer la conformité et est également chargé d’enquêter sur les violations de la HIPAA.
Que sont les informations de santé protégées ?
Les informations de santé protégées peuvent être définies comme toute chose ou toute information contenant vos informations personnelles identifiables (PII) et vos informations de santé.
Il s’agit de la combinaison des informations identifiant une personne, à savoir son nom, son adresse, ses coordonnées, ainsi que ses informations de santé telles que les dossiers médicaux ou les informations d’assurance.

De même, l’ePHI, qui relève de la règle de sécurité HIPAA, signifie (informations de santé protégées électroniques) et s’applique lorsque les informations de santé sont partagées, stockées ou consultées par voie électronique.
Pourquoi les réglementations HIPAA sont-elles importantes ?
Bien que la HIPAA soit importante pour diverses raisons, son objectif principal est d’assurer la confidentialité et le caractère privé des informations sensibles de chaque individu.
Elle offre également aux patients l’accès à leurs données de soins de santé respectives tout en garantissant leur sécurité et leur protection. Grâce à ces réglementations, l’objectif est de réduire les activités frauduleuses tout en améliorant simultanément les systèmes de données.
Pour les organisations et les prestataires de services de soins de santé, la HIPAA sert de cadre qui protège l’accès aux informations de santé, en précisant qui peut consulter, partager ou qui est empêché d’accéder à ces informations sensibles ou de les partager.
L’organisation traitant les PHI, ou les sous-traitants et tout autre associé commercial connexe, doivent disposer de mesures de sécurité physique en place pour être pleinement conformes.
Ces réglementations visent à protéger les individus et à leur fournir un accès direct à leurs dossiers médicaux personnels, tout en mettant en évidence différentes règles et mesures pour tout individu ou organisation qui crée, stocke, transmet ou utilise des informations de santé.
Grâce à ces réglementations, les organisations et les entités de soins de santé seront responsables et devront gérer les informations de santé en pleine conformité avec les règles de la loi HIPAA.
Un traitement efficace des demandes de remboursement de soins de santé et la réduction de la paperasserie excessive contribueront à améliorer les entreprises et les systèmes, et ont le potentiel d’économiser des milliards de dollars de l’argent des contribuables, tout en contribuant à améliorer le service offert aux prestataires, aux assureurs et au public en général.
Mesures à prendre conformément à la HIPAA
Exigences administratives : Des règles pour garantir que les données des patients intégrées sont exactes et accessibles aux parties autorisées, et qui exigent des procédures formelles de confidentialité dans un document écrit.
- Désigner un dirigeant chargé de surveiller et de superviser la sécurité des données et la conformité à la HIPAA.
- Liste des employés ayant accès aux données des patients.
- Familiariser et former les employés concernant la politique de confidentialité de l’organisation respective.
- Signer des contrats formels pour que les parties externes se conforment aux règles de sécurité HIPAA lorsqu’elles accèdent aux données protégées des patients.
- Maintenir un référentiel de sauvegarde des données et un plan d’atténuation d’urgence en cas de catastrophes naturelles ou d’origine humaine pouvant entraîner une perte d’informations.
- Créer un personnel de soutien technique qui identifie et traite les problèmes complexes des systèmes informatiques et les corrige.
Exigences de sécurité physique : Des règles pour aider les organisations à prévenir le vol physique et la perte des appareils contenant les informations des patients.
- Placer les ordinateurs hors de portée du grand public, avec un accès limité et des bureaux sécurisés.
- Restreindre l’accès aux zones sécurisées et aux documents confidentiels en ajoutant une exigence préalable d’enregistrement pour les autorités limitées ou désignées.
- Faire preuve de prudence lors de la mise à niveau ou de la mise au rebut de tout matériel et logiciel afin de prévenir toute perte d’informations.
Exigences de sécurité technique : Des mesures qui protègent les réseaux et les appareils contre les violations de données :
- Désigner un dirigeant chargé de surveiller et de superviser la sécurité des données et la conformité à la HIPAA.
- Liste des employés ayant accès aux données des patients.
- Familiariser et former les employés concernant la politique de confidentialité de l’organisation respective.
- Signer des contrats formels pour que les parties externes se conforment aux règles de sécurité HIPAA lorsqu’elles accèdent aux données protégées des patients.
- Maintenir un référentiel de sauvegarde des données et un plan d’atténuation d’urgence en cas de catastrophes naturelles ou d’origine humaine pouvant entraîner une perte d’informations.
- Créer un personnel de soutien technique qui identifie et traite les problèmes complexes des systèmes informatiques et les corrige.
Sanctions liées à la règle de confidentialité HIPAA
En vertu de la règle de confidentialité HIPAA, toute violation des données de soins de santé, ou le fait de ne pas fournir aux patients l’accès à leurs PHI, pourrait entraîner une amende de la part de l’OCR. Bien que les sanctions varient en fonction de la gravité de l’infraction, les quatre principales catégories sont :
-
Enfreindre la HIPAA sans le savoir s’élève à 100 $ par violation, avec un montant maximal annuel de 25 000 $ pour les violations répétées.
-
Dans le cas où une cause raisonnable est établie pour la violation de la HIPAA, l’amende facturée serait de 1 000 $ par violation, avec un maximum annuel de 100 000 $ pour les violations répétées.
-
Si la violation est corrigée dans un délai précis en raison d’une négligence volontaire de la HIPAA, l’amende facturée peut s’élever à 10 000 $ par violation, avec un maximum annuel de 250 000 $ pour les violations répétées.
-
La négligence volontaire de la HIPAA et le fait de ne pas corriger la violation peuvent être passibles d’une amende pouvant atteindre 50 000 $ par violation, avec un maximum annuel de 1,5 million de dollars pour les violations répétées.
Bien qu’il n’existe aucune certification officielle de conformité HIPAA, plusieurs sociétés de formation ainsi que des cours de formation en apprentissage et développement offrent des accréditations de certification qui indiquent si une personne a une compréhension adéquate des règles et réglementations précisées dans la loi.
Les sociétés et les entreprises peuvent toutefois opter pour des programmes de formation à la conformité HIPAA, où l’OCR, en tant que partie prenante directe, offre des conseils par le biais de programmes éducatifs sur la conformité aux règles de confidentialité et de sécurité.
Les prestataires de soins de santé et les organisations ont la liberté de créer et de concevoir leurs propres programmes de formation, axés sur les politiques actuelles de confidentialité et de sécurité HIPAA de l’organisation, les processus de gestion des appareils mobiles (MDM) et d’autres directives applicables.