
HIPAA (Health Insurance Portability and Accountability Act) reglerar hur personuppgifter inom hälso- och sjukvården får samlas in och spridas. Många förknippar lagen enbart med sekretessfrågor, men sekretessen är faktiskt bara den första av fyra separata standarder. Straffsatserna vid överträdelser är kännbara: böter från 100 upp till 250 000 dollar samt fängelsestraff på upp till tio år.
Inom en så kallad täckt verksamhet – exempelvis ett sjukhus, en försäkringsgivare eller en vårdmottagning – måste samtliga medarbetare följa regelverket, oavsett om de är chefer, volontärer eller distansarbetare.
Den första och mest kända standarden skyddar och kontrollerar hälsorelaterad information. HIPAA garanterar varje patients konfidentialitet och ger patienten rätt att:
Det finns dock vissa undantag från utlämnandeförbudet, bland annat för offer för övergrepp, viss folkhälsorelaterad information, juridiska forsknings- och domstolsändamål, frågor som rör allmän säkerhet, avlidna personer samt vissa särskilda undantag för myndigheter och rättsväsendet.
Den andra standarden omfattar informationssäkerheten hos sjukförsäkringar och vårdgivare. Regelverket delar upp säkerheten i tre områden:
Kraven delas in i två kategorier: obligatoriska krav, som alltid måste uppfyllas, och så kallade addressable-krav, där verksamheten måste kunna visa en dokumenterad implementeringsinsats även om åtgärden inte lyckats fullt ut. Varje organisation måste dessutom genomföra en riskanalys som granskar hot mot enskilt ansvar, och medarbetarna ska få löpande utbildning i säkerhetsstandarderna.
Standarden för identifierare anger vilken information som måste tas bort när uppgifter samlas in för forskningsändamål. Utöver uppenbara uppgifter som namn, datum, telefonnummer och adresser ska även mer allmän information tas bort, exempelvis:
Den fjärde standarden rör överföring av information mellan parter, exempelvis vid vårdersättningar (health care claims). HIPAA omfattar den elektroniska överföringen av transaktioner som betalningar, ersättningsansökningar, behörighetskontroller, remisser, registreringar och godkännanden.
Verksamheter måste följa de antagna standarderna för både innehåll och format när transaktioner skickas. HIPAA fastställer dessutom specifika koder för varje typ av dokumentation, vilket skapar enhetlighet i hela vårdsystemet.
HIPAA består alltså av fyra samverkande standarder: integritet, säkerhet, identifierare samt koder och transaktioner. Tillsammans bildar de ett heltäckande ramverk som skyddar patienters hälsouppgifter genom hela vårdkedjan – från journalhantering till elektroniska transaktioner. För verksamheter som hanterar känslig hälsoinformation är kunskap om samtliga fyra områden avgörande för att undvika både civilrättsliga och straffrättsliga sanktioner.
Hälsa och Sjukdom © https://www.sjukdom.online