हेल्थ इंश्योरेंस पोर्टेबिलिटी एंड अकाउंटेबिलिटी एक्ट जिसे सामान्यतः HIPAA नियम कहा जाता है, एक संघीय कानून है जो गोपनीयता की सुरक्षा और संवेदनशील रोगी स्वास्थ्य जानकारी की रक्षा पर केंद्रित है।
1996 में पारित, संयुक्त राज्य अमेरिका के स्वास्थ्य और मानव सेवा विभाग (HHS) ने HIPAA प्राइवेसी नियम जारी किया जबकि HIPAA सुरक्षा नियम प्राइवेसी नियम द्वारा कवर की गई जानकारी के एक उपसमूह की रक्षा करता है।
HIPAA का उद्देश्य?
HIPAA नियमों के दो मुख्य उद्देश्य हैं, पहला उन लोगों के लिए नियमित स्वास्थ्य बीमा कवरेज प्रदान करना जो चक्रीय बेरोजगारी के अंतर्गत आते हैं जिससे स्वास्थ्य देखभाल की लागत कम होती है और दूसरा स्वास्थ्य बीमा और स्वास्थ्य सेवा वितरण में दुरुपयोग, धोखाधड़ी और अपव्यय को रोकना। ये दोनों उद्देश्य दीर्घकालिक देखभाल सेवाओं और स्वास्थ्य बीमा तक पहुंच में सुधार करने के बड़े लक्ष्य की सेवा करते हैं।
HIPAA नियमों से जुड़े हितधारक
- स्वास्थ्य सेवा प्रदाता: कोई भी स्वास्थ्य सेवा प्रदाता, चाहे विशेषज्ञता या स्वास्थ्य क्षेत्र कुछ भी हो, जो रोगी स्वास्थ्य जानकारी और अन्य लेनदेन जैसे दावे, लाभ पात्रता पूछताछ, रेफरल प्राधिकरण अनुरोध आदि साझा करने के लिए संचार प्रौद्योगिकी का उपयोग करता है।

-
स्वास्थ्य योजनाएं: वे संगठन या निगम जो योग्य व्यक्तियों के लिए स्वास्थ्य बीमा प्रदान करते हैं या चिकित्सा देखभाल की लागत को कवर करते हैं। स्वास्थ्य योजनाओं में सामान्य स्वास्थ्य देखभाल, दंत चिकित्सा, दृष्टि देखभाल आदि शामिल हैं। इनमें सार्वजनिक और निजी क्षेत्र की संस्थाएं जैसे Medicare, Medicaid आदि शामिल हो सकती हैं।
-
व्यवसाय सहयोगी: कोई व्यक्ति या संस्था जो रोगी की स्वास्थ्य जानकारी का उपयोग या प्रकटीकरण करती है ताकि सेवाएं प्रदान की जा सकें, जिनमें दावे प्रसंस्करण, डेटा विश्लेषण, उपयोग समीक्षा और बिलिंग शामिल हैं।
ये नियम संरक्षित स्वास्थ्य जानकारी (PHI) के लिए कानूनी आधार स्थापित करने के लिए लागू किए गए थे। स्वास्थ्य और मानव सेवा विभाग (HHS) अनुपालन को नियंत्रित करता है, जबकि नागरिक अधिकार कार्यालय (OCR) अनुपालन को प्रवर्तन करता है और HIPAA उल्लंघनों की जांच के लिए जिम्मेदार है।
संरक्षित स्वास्थ्य जानकारी क्या है?
संरक्षित स्वास्थ्य जानकारी को किसी भी ऐसी जानकारी के रूप में परिभाषित किया जा सकता है जिसमें आपकी व्यक्तिगत पहचान योग्य जानकारी (PII) और आपकी स्वास्थ्य जानकारी शामिल हो।
यह एक व्यक्ति की पहचान जानकारी जैसे नाम, पता, संपर्क विवरण के साथ-साथ चिकित्सा रिकॉर्ड या बीमा जानकारी जैसी स्वास्थ्य जानकारी का संयोजन है।

इसी तरह ePHI, जो HIPAA सुरक्षा नियम के अंतर्गत आता है, का अर्थ है (इलेक्ट्रॉनिक संरक्षित स्वास्थ्य जानकारी), और यह तब लागू होता है जब स्वास्थ्य जानकारी इलेक्ट्रॉनिक रूप से साझा, संग्रहीत या एक्सेस की जाती है।
HIPAA नियम क्यों महत्वपूर्ण हैं?
हालांकि HIPAA कई कारणों से महत्वपूर्ण है, इसका मुख्य उद्देश्य किसी भी व्यक्ति की संवेदनशील जानकारी की गोपनीयता और सुरक्षा सुनिश्चित करना है।
यह रोगियों को उनकी संबंधित स्वास्थ्य डेटा तक पहुंच प्रदान करता है और इसकी सुरक्षा और सुरक्षा सुनिश्चित करता है। इन नियमों के माध्यम से धोखाधड़ी गतिविधि को कम करने और डेटा सिस्टम में सुधार करने का लक्ष्य है।
संगठनों और स्वास्थ्य सेवा प्रदाताओं के लिए, HIPAA एक ऐसा ढांचा प्रदान करता है जो स्वास्थ्य जानकारी तक पहुंच की सुरक्षा करता है, यह निर्दिष्ट करता है कि कौन इस संवेदनशील जानकारी को देख सकता है, साझा कर सकता है या किसे इसे एक्सेस या साझा करने से रोका गया है।
PHI से संबंधित संगठन, उपठेकेदार और अन्य संबंधित व्यवसाय सहयोगियों को पूर्ण अनुपालन के लिए भौतिक सुरक्षा उपाय बनाए रखने चाहिए।
ये नियम व्यक्तियों की रक्षा करने और उन्हें उनके व्यक्तिगत चिकित्सा रिकॉर्ड तक सीधे पहुंच प्रदान करने के साथ-साथ किसी भी व्यक्ति या संगठन के लिए विभिन्न नियम और उपायों को उजागर करते हैं जो स्वास्थ्य जानकारी बनाता, संग्रहीत करता, प्रेषित करता या उपयोग करता है।
इन नियमों के माध्यम से संगठन और स्वास्थ्य संस्थाएं जिम्मेदार होंगी और HIPAA कानून के नियमों के पूर्ण अनुपालन में स्वास्थ्य जानकारी का प्रबंधन करने की आवश्यकता होगी।
स्वास्थ्य देखभाल दावों की कुशल प्रक्रिया और अत्यधिक कागजी कार्रवाई को कम करना बेहतर व्यवसाय और सिस्टम में योगदान देगा, और यह करदाताओं के अरबों डॉलर की बचत कर सकता है, साथ ही प्रदाताओं, बीमाकर्ताओं और आम जनता को बेहतर सेवा प्रदान करेगा।
HIPAA के अनुसार उठाए जाने वाले उपाय
प्रशासनिक आवश्यकताएं: नियम यह सुनिश्चित करने के लिए कि शामिल रोगी डेटा सही और अधिकृत पक्षों के लिए सुलभ है, और एक लिखित दस्तावेज में औपचारिक गोपनीयता प्रक्रियाओं की आवश्यकता होती है।
- डेटा सुरक्षा और HIPAA अनुपालन की निगरानी और देखरेख के लिए एक नामित कार्यकारी नियुक्त करना।
- उन कर्मचारियों की सूची जिनके पास रोगी डेटा तक पहुंच है।
- संबंधित संगठन की गोपनीयता नीति के बारे में कर्मचारियों को परिचित कराना और प्रशिक्षित करना।
- बाहरी पक्षों के लिए औपचारिक अनुबंध जो संरक्षित रोगी डेटा तक पहुंचते समय HIPAA सुरक्षा नियमों का पालन करें।
- प्राकृतिक या मानव निर्मित आपदाओं के कारण जानकारी हानि की स्थिति में बैकअप डेटा भंडार और आपातकालीन शमन योजना बनाए रखना।
- तकनीकी सहायता स्टाफ बनाना जो जटिल आईटी सिस्टम समस्याओं की पहचान करता है और उन्हें ठीक करता है।
भौतिक सुरक्षा आवश्यकताएं: नियम जो संगठनों को रोगी जानकारी वाले उपकरणों की चोरी और हानि से बचाने में मदद करते हैं।
- कंप्यूटर को सामान्य जनता की पहुंच से दूर रखना, सीमित पहुंच और सुरक्षित डेस्क।
- सीमित या नामित अधिकारियों के लिए साइन-इन आवश्यकताओं के साथ सुरक्षित क्षेत्रों, गोपनीय दस्तावेजों तक पहुंच प्रतिबंधित करना।
- किसी भी हार्डवेयर और सॉफ़्टवेयर को अपग्रेड या डिस्कार्ड करते समय सावधानी बरतना ताकि जानकारी की हानि न हो।
तकनीकी सुरक्षा आवश्यकताएं: उपाय जो नेटवर्क और उपकरणों को डेटा उल्लंघन से बचाते हैं:
- डेटा सुरक्षा और HIPAA अनुपालन की निगरानी के लिए एक नामित कार्यकारी नियुक्त करना।
- उन कर्मचारियों की सूची जिनके पास रोगी डेटा तक पहुंच है।
- संबंधित संगठन की गोपनीयता नीति के बारे में कर्मचारियों को परिचित कराना और प्रशिक्षित करना।
- बाहरी पक्षों के लिए औपचारिक अनुबंध जो संरक्षित रोगी डेटा तक पहुंचते समय HIPAA सुरक्षा नियमों का पालन करें।
- प्राकृतिक या मानव निर्मित आपदाओं के कारण जानकारी हानि की स्थिति में बैकअप डेटा भंडार और आपातकालीन शमन योजना बनाए रखना।
- तकनीकी सहायता स्टाफ बनाना जो जटिल आईटी सिस्टम समस्याओं की पहचान करता है और उन्हें ठीक करता है।
HIPAA प्राइवेसी नियम दंड
HIPAA प्राइवेसी नियम के तहत किसी भी स्वास्थ्य डेटा उल्लंघन या रोगियों को उनके PHI तक पहुंच प्रदान करने में विफलता OCR द्वारा जुर्माना लग सकता है। दंड उल्लंघन की गंभीरता के आधार पर भिन्न होते हैं, मुख्य चार श्रेणियां हैं:
-
अनजाने में HIPAA का उल्लंघन करने पर प्रति उल्लंघन $100 का जुर्माना और पुनरावृत्ति पर वार्षिक अधिकतम $25,000।
-
यदि उल्लंघन के लिए उचित कारण पाया जाता है तो प्रति उल्लंघन $1,000 का जुर्माना और पुनरावृत्ति पर वार्षिक अधिकतम $100,000।
-
यदि उल्लंघन को एक निर्दिष्ट अवधि के भीतर सुधारा जाता है, लेकिन जानबूझकर HIPAA की उपेक्षा के कारण, प्रति उल्लंघन $10,000 का जुर्माना और पुनरावृत्ति पर वार्षिक अधिकतम $250,000।
-
जानबूझकर HIPAA की उपेक्षा और उल्लंघन को सुधारने में विफलता पर प्रति उल्लंघन $50,000 तक का जुर्माना और पुनरावृत्ति पर वार्षिक अधिकतम $1.5 मिलियन।
हालांकि कोई आधिकारिक HIPAA अनुपालन प्रमाणपत्र नहीं है, कई प्रशिक्षण कंपनियां और सीखने एवं विकास प्रशिक्षण पाठ्यक्रम प्रमाणपत्र प्रदान करते हैं जो यह संकेत देते हैं कि किसी व्यक्ति को अधिनियम में निर्दिष्ट नियमों और विनियमों की उचित समझ है।
कंपनियां और निगम HIPAA अनुपालन प्रशिक्षण कार्यक्रमों का विकल्प चुन सकते हैं जहां OCR एक प्रत्यक्ष हितधारक के रूप में गोपनीयता और सुरक्षा नियमों का पालन करने के लिए शैक्षिक कार्यक्रमों के माध्यम से मार्गदर्शन प्रदान करता है।
स्वास्थ्य सेवा प्रदाता और संगठन अपनी स्वयं की प्रशिक्षण कार्यक्रम बना सकते हैं, जो संगठन की वर्तमान HIPAA गोपनीयता और सुरक्षा नीतियों, मोबाइल डिवाइस प्रबंधन (MDM) प्रक्रियाओं और अन्य लागू दिशानिर्देशों पर केंद्रित होते हैं।