A Lei de Portabilidade e Responsabilidade de Seguro de Saúde, comumente conhecida como Regulamentações HIPAA, é uma lei federal que foca na proteção da privacidade e na salvaguarda de informações sensíveis de saúde dos pacientes.
Aprovada em 1996, o Departamento de Saúde e Serviços Humanos dos Estados Unidos (HHS) emitiu a Regra de Privacidade HIPAA, enquanto a Regra de Segurança HIPAA protege um subconjunto das informações abrangidas pela Regra de Privacidade.
Qual o propósito da HIPAA?
As regulamentações HIPAA têm dois propósitos principais: primeiro, fornecer cobertura regular de seguro de saúde para pessoas que enfrentam desemprego cíclico, o que resulta na redução do custo dos cuidados de saúde; e segundo, combater atos de abuso, fraude e desperdício no seguro de saúde e na prestação de serviços de saúde. Ambos os propósitos servem ao objetivo maior de melhorar o acesso a serviços de cuidados de longo prazo e seguro de saúde.
Partes Interessadas Associadas às Regulamentações HIPAA
- Prestadores de serviços de saúde: Qualquer prestador de serviços de saúde, independentemente da especialização ou área, que utilize tecnologia de comunicação para compartilhar informações de saúde do paciente e outras transações, incluindo reivindicações, consultas de elegibilidade de benefícios, solicitações de autorização de encaminhamento, etc.

-
Planos de saúde: Organizações ou corporações que fornecem seguro de saúde ou cobrem os custos de cuidados médicos para indivíduos qualificados. Os planos de saúde incluem cuidados gerais, odontológicos, oftalmológicos, etc. Podem incluir entidades dos setores público e privado, como Medicare, Medicaid, etc.
-
Associados Comerciais: Indivíduo ou entidade que utiliza ou divulga informações de saúde do paciente para realizar ou fornecer serviços, incluindo processamento de reivindicações, análise de dados, revisão de utilização e faturamento.
Essas regulamentações foram implementadas para estabelecer a base legal para a informação de saúde protegida (PHI). O Departamento de Saúde e Serviços Humanos (HHS) é a entidade responsável por regular a conformidade, enquanto o Escritório de Direitos Civis (OCR) faz cumprir a conformidade e também é responsável por investigar violações da HIPAA.
O que é Informação de Saúde Protegida?
Informação de Saúde Protegida pode ser definida como qualquer dado que contenha suas Informações Pessoais Identificáveis (PII) e suas informações de saúde.
É a combinação das informações identificadoras de um indivíduo, como nome, endereço, detalhes de contato, bem como informações de saúde, como registros médicos ou informações de seguro.

De forma semelhante, ePHI, que está sob a Regra de Segurança HIPAA, significa (informação eletrônica de saúde protegida) e é aplicável quando informações de saúde são compartilhadas, armazenadas ou acessadas eletronicamente.
Por que as Regulamentações HIPAA são Importantes?
Embora a HIPAA seja importante por vários motivos, seu objetivo principal é garantir a privacidade e confidencialidade das informações sensíveis de cada indivíduo.
Ela também fornece aos pacientes acesso aos seus respectivos dados de saúde, garantindo sua segurança e proteção. Por meio dessas regulamentações, o objetivo é reduzir atividades fraudulentas enquanto melhora os sistemas de dados.
Para organizações e prestadores de serviços de saúde, a HIPAA serve como um quadro que protege o acesso às informações de saúde, especificando quem pode visualizar, compartilhar ou quem está restrito de acessar ou compartilhar tais informações sensíveis.
A organização que lida com PHI, seus subcontratados e quaisquer outros associados comerciais relacionados devem possuir medidas de segurança física adequadas para estar em total conformidade.
Essas regulamentações visam proteger os indivíduos e fornecer-lhes acesso direto aos seus registros médicos pessoais, além de destacar diferentes regras e medidas para qualquer indivíduo ou organização que crie, armazene, transmita ou utilize informações de saúde.
Organizações e entidades de saúde, por meio dessas regulamentações, serão responsáveis e deverão gerenciar as informações de saúde em total conformidade com as normas da lei HIPAA.
O processamento eficiente de reivindicações de saúde e a redução do excesso de papelada contribuirão para a melhoria dos negócios e sistemas, podendo economizar bilhões de dólares dos contribuintes e melhorar o serviço para prestadores, seguradoras e o público em geral.
Medidas a Serem Tomadas em Conformidade com a HIPAA
Requisitos administrativos: Regras para garantir que os dados do paciente incorporados estejam corretos e acessíveis às partes autorizadas, exigindo procedimentos formais de privacidade documentados por escrito.
- Designar um executivo responsável para monitorar e supervisionar a segurança dos dados e a conformidade com a HIPAA.
- Manter uma lista de funcionários que têm acesso aos dados dos pacientes.
- Familiarizar e treinar os funcionários sobre a política de privacidade da organização.
- Firmar contratos formais para que partes externas cumpram as regras de segurança HIPAA ao acessar dados protegidos dos pacientes.
- Manter um repositório de backup de dados e um plano de mitigação de emergências em caso de desastres naturais ou causados pelo homem que possam resultar em perda de informações.
- Criar uma equipe de suporte técnico que identifique e resolva problemas complexos do sistema de TI.
Requisitos de segurança física: Regras para ajudar as organizações a prevenir roubo físico e perda de dispositivos contendo informações dos pacientes.
- Posicionar os computadores fora do alcance do público geral, com acesso limitado e mesas seguras.
- Restringir o acesso a áreas seguras e documentos confidenciais, exigindo registro para autoridades limitadas ou designadas.
- Ter cautela ao atualizar ou descartar qualquer hardware e software para evitar perda de informações.
Requisitos de segurança técnica: Medidas que protegem redes e dispositivos contra violação de dados:
- Designar um executivo responsável para monitorar e supervisionar a segurança dos dados e a conformidade com a HIPAA.
- Manter uma lista de funcionários que têm acesso aos dados dos pacientes.
- Familiarizar e treinar os funcionários sobre a política de privacidade da organização.
- Firmar contratos formais para que partes externas cumpram as regras de segurança HIPAA ao acessar dados protegidos dos pacientes.
- Manter um repositório de backup de dados e um plano de mitigação de emergências em caso de desastres naturais ou causados pelo homem que possam resultar em perda de informações.
- Criar uma equipe de suporte técnico que identifique e resolva problemas complexos do sistema de TI.
Penalidades da Regra de Privacidade HIPAA
De acordo com a Regra de Privacidade HIPAA, qualquer violação de dados de saúde ou a falha em fornecer aos pacientes acesso ao seu PHI pode resultar em multa pelo OCR. Embora as penalidades variem conforme a gravidade da infração, as quatro principais categorias são:
-
Violação da HIPAA sem conhecimento: multa de $100 por violação, com um máximo anual de $25.000 para violações repetidas.
-
Violação com causa razoável: multa de $1.000 por violação, com um máximo anual de $100.000 para violações repetidas.
-
Violação corrigida dentro de um período específico devido a negligência intencional: multa de $10.000 por violação, com um máximo anual de $250.000 para violações repetidas.
-
Negligência intencional e falha em corrigir a violação: multa de até $50.000 por violação, com um máximo anual de $1,5 milhão para violações repetidas.
Embora não exista uma certificação oficial de conformidade HIPAA, várias empresas de treinamento e cursos de desenvolvimento oferecem credenciais que indicam se um indivíduo compreende adequadamente as regras e regulamentos especificados na lei.
Empresas e corporações podem optar por programas de treinamento em conformidade HIPAA, onde o OCR, como parte interessada direta, oferece orientação por meio de programas educacionais sobre conformidade com as regras de privacidade e segurança.
Prestadores de serviços de saúde e organizações têm a liberdade de criar e desenvolver seus próprios programas de treinamento, focados nas políticas atuais de privacidade e segurança HIPAA da organização, processos de gerenciamento de dispositivos móveis (MDM) e outras diretrizes aplicáveis.