
Sjukhus i hela USA tvingades genomföra omfattande förändringar i sina arbetsrutiner när Health Insurance Portability and Accountability Act (HIPAA) stiftades 1996. Lagen införde helt nya regler för hur vårdinformation får delas och användas. Tre av dessa regler har särskilt stor betydelse för sjukhusens dagliga verksamhet och rör integritet, säkerhet och administrativ förenkling. Varje sjukhus som tillhandahåller eller betalar för vårdtjänster är skyldigt att följa dem.
Enligt HIPAA ska all individuellt identifierbar hälsoinformation behandlas som skyddad hälsoinformation, så kallad PHI (Protected Health Information). Detta gäller oavsett i vilken form eller vilket medium informationen finns. Uppgifter som rimligtvis kan användas för att identifiera en person – till exempel namn, adress, födelsedatum eller personnummer – ska alltid betraktas som privata.
Vissa undantag finns dock. Bland annat omfattas vissa personalregister, utbildningshandlingar och andra dokument som definieras i Family Educational Rights and Privacy Act (FERPA) inte av PHI-begreppet. Sjukhusen bär ett tydligt ansvar för att värna om integriteten hos all skyddad hälsoinformation.
Säkerhetsregeln skyddar elektroniskt lagrad skyddad hälsoinformation, så kallad e-PHI. Enligt det amerikanska hälsodepartementet (Department of Health and Human Services) måste berörda organisationer upprätthålla rimliga och ändamålsenliga administrativa, tekniska och fysiska skyddsåtgärder.
I takt med att elektroniska patientjournaler ersätter den traditionella pappersbaserade journalföringen måste sjukhusen bygga in säkerhetsfunktioner direkt i sina system. Regeln ställer strikta krav på hur e-PHI får lämnas ut och användas, och definierar konfidentialitet som att obehöriga aldrig ska få tillgång till informationen. Samtidigt ska behörig personal kunna nå oförändrad hälsoinformation när det behövs.
Eftersom nya vårdregler kräver elektroniska patientjournaler kommer samtliga sjukhus att behöva installera lämplig mjukvara och aktivt upprätthålla säkerheten kring e-PHI.
Bestämmelserna om administrativ förenkling togs med i HIPAA för att göra vårdsystemet mer effektivt. Lagen ålade hälsodepartementet att anta nationella standarder för skyddet av individuellt identifierbar hälsoinformation, bland annat gällande kodverk, unika hälsoidentifierare och säkerhet.
Utvecklingen inom elektronisk teknik hade samtidigt gjort det möjligt att hota integriteten hos hälsoinformation, vilket ytterligare underströk behovet av tydliga regler. Sjukhus och andra berörda aktörer var skyldiga att följa integritetsregeln senast den 14 april 2003 och säkerhetsregeln senast den 20 april 2005. Mindre aktörer fick längre tid på sig, fram till den 20 april 2006.
Hälsa och Sjukdom © https://www.sjukdom.online