新興テレヘルス分野におけるHIPAA規制の役割

新興テレヘルス分野におけるHIPAA規制の役割

健康保険の携行性と責任に関する法律、一般にHIPAA規制として知られるものは、患者の健康情報のプライバシー保護と機密保持に焦点を当てた連邦法です。

1996年に成立し、米国保健福祉省(HHS)がHIPAAプライバシールールを発行し、HIPAAセキュリティルールはプライバシールールで保護される情報の一部を守ります。

HIPAAの目的とは?

HIPAA規制には主に二つの目的があります。第一に、周期的な失業に陥る人々に対して通常の健康保険の継続的なカバレッジを提供し、結果として医療費の削減を図ること。第二に、健康保険および医療提供における虐待、不正、浪費行為に対抗することです。これら両方の目的は、長期ケアサービスと健康保険へのアクセス向上という大きな目標に寄与しています。

HIPAA規制に関わる関係者

  • 医療サービス提供者:専門分野を問わず、患者の健康情報や請求、給付資格照会、紹介承認依頼などの取引を通信技術を用いて共有する医療サービス提供者。

HIPAA規制に関わる関係者

  • 医療保険プラン:資格のある個人に対して医療保険を提供または医療費を負担する組織や法人。一般的な医療、歯科、視力ケアなどを含み、公的・民間のメディケア、メディケイドなども含まれます。

  • ビジネスアソシエイト:患者の健康情報を使用または開示して、請求処理、データ分析、利用審査、請求業務などのサービスを提供する個人または法人。

これらの規制は、保護された健康情報(PHI)の法的基盤を確立するために実施されました。保健福祉省(HHS)がコンプライアンスの規制を担当し、市民権局(OCR)がコンプライアンスの執行およびHIPAA違反の調査を担当しています。

保護された健康情報とは?

保護された健康情報とは、個人を特定できる情報(PII)と健康情報を含むあらゆる情報を指します。

個人の氏名、住所、連絡先などの識別情報と、医療記録や保険情報などの健康情報の組み合わせです。

保護された健康情報とは

同様に、HIPAAセキュリティルールに該当するePHI(電子保護健康情報)は、健康情報が電子的に共有、保存、アクセスされる場合に適用されます。

なぜHIPAA規制が重要なのか?

HIPAAは様々な理由で重要ですが、主な目的は個人の機微な情報のプライバシーと機密性を確保することです。

また、患者が自身の医療データにアクセスできるようにしつつ、その安全性と保護を保証します。これらの規制を通じて、不正行為の削減とデータシステムの改善を目指しています。

組織や医療サービス提供者にとって、HIPAAは健康情報へのアクセスを保護する枠組みを提供し、誰がその情報を閲覧、共有できるか、または制限されるかを明確にします。

PHIを扱う組織や下請け業者、その他関連するビジネスアソシエイトは、完全なコンプライアンスのために物理的なセキュリティ対策を整備しなければなりません。

これらの規制は個人を保護し、個人の医療記録への直接アクセスを提供するとともに、健康情報を作成、保存、送信、使用する個人や組織に対して様々なルールと対策を示しています。

組織や医療機関はこれらの規制を通じて責任を負い、HIPAA法の規定に完全に準拠して健康情報を管理する必要があります。

医療請求の効率的な処理や過剰な書類作業の削減は、事業やシステムの改善に寄与し、数十億ドルの納税者資金の節約につながり、提供者、保険者、一般市民へのサービス向上に貢献します。

HIPAAに準拠するための対策

管理上の要件: 患者データが正確で権限のある者がアクセス可能であることを保証し、正式なプライバシー手続きを文書化すること。

  • データセキュリティとHIPAA準拠を監督する責任者を任命する。
  • 患者データにアクセスできる従業員のリストを作成する。
  • 組織のプライバシーポリシーについて従業員を教育・訓練する。
  • 外部関係者が保護された患者データにアクセスする際にHIPAAセキュリティルールに準拠する正式な契約を締結する。
  • 自然災害や人為的災害による情報損失に備え、バックアップデータリポジトリと緊急対応計画を維持する。
  • 複雑なITシステムの問題を特定し解決する技術サポートスタッフを設置する。

物理的セキュリティ要件: 患者情報を含むデバイスの物理的盗難や紛失を防止するためのルール。

  • コンピュータを一般のアクセスから遠ざけ、アクセス制限と安全な机を設置する。
  • 限定または指定された権限者のみがアクセスできるように、署名の義務付けなどで安全区域や機密文書へのアクセスを制限する。
  • ハードウェアやソフトウェアのアップグレードや廃棄時に情報損失を防ぐための注意を払う。

技術的セキュリティ要件: ネットワークやデバイスをデータ漏洩から保護する対策。

  • データセキュリティとHIPAA準拠を監督する責任者を任命する。
  • 患者データにアクセスできる従業員のリストを作成する。
  • 組織のプライバシーポリシーについて従業員を教育・訓練する。
  • 外部関係者が保護された患者データにアクセスする際にHIPAAセキュリティルールに準拠する正式な契約を締結する。
  • 自然災害や人為的災害による情報損失に備え、バックアップデータリポジトリと緊急対応計画を維持する。
  • 複雑なITシステムの問題を特定し解決する技術サポートスタッフを設置する。

HIPAAプライバシールール違反の罰則

HIPAAプライバシールールの下で、医療データの漏洩や患者へのPHIアクセスの不提供はOCRから罰金を科される可能性があります。罰則は違反の重大度により異なり、主に以下の四つのカテゴリーがあります。

  • HIPAA違反を知らずに行った場合、違反ごとに100ドル、繰り返し違反の場合は年間最大25,000ドル。

  • 合理的な原因がある場合、違反ごとに1,000ドル、繰り返し違反の場合は年間最大100,000ドル。

  • 意図的な怠慢による違反で、指定期間内に是正した場合、違反ごとに10,000ドル、繰り返し違反の場合は年間最大250,000ドル。

  • 意図的な怠慢で違反を是正しなかった場合、違反ごとに最大50,000ドル、繰り返し違反の場合は年間最大150万ドル。

公式のHIPAA準拠認証は存在しませんが、複数の研修会社や学習プログラムが、個人が法令の規則を適切に理解していることを示す認証資格を提供しています。

企業はHIPAA準拠研修プログラムを選択でき、OCRが直接関与する教育プログラムを通じてプライバシーおよびセキュリティ規則の遵守指導を受けられます。

医療提供者や組織は、自組織の現在のHIPAAプライバシーおよびセキュリティポリシー、モバイルデバイス管理(MDM)プロセス、その他適用可能なガイドラインに焦点を当てた独自の研修プログラムを作成・設計する自由があります。