1. Hem
  2. Alternativ medicin
  3. Bett och stick
  4. Cancer
  5. Sjukdomar och behandlingar
  6. Tandhälsa
  7. Kost och näring
  8. Familjehälsa
  9. Hälso- och sjukvårdsbranschen
  10. Psykisk hälsa
  11. Folkhälsa och säkerhet
  12. Kirurgi och ingrepp
  13. Hälsa

Så följer du HIPAA-reglerna – en steg-för-steg-guide

Vad är HIPAA?

HIPAA (Health Insurance Portability and Accountability Act) infördes 1996 under Bill Clintons presidentskap. Lagens ursprungliga syfte var att skydda individer från att förlora sin sjukförsäkring vid jobbyte. Den slutliga lagstiftningen kom dock att omfatta sju olika titlar, eller regelverk, som berör olika frågor kring sjukvårdsförsäkringar och vårdgivare. De mest kända delarna av HIPAA rör skyddet av patienters hälsouppgifter – både vad gäller integritet och datasäkerhet.

Det amerikanska hälsodepartementet, Department of Health and Human Services (DHHS), har tillsyn över HIPAA. Myndigheten kräver inte att organisationer eller individer certifieras, och det finns ingen officiell statlig ”HIPAA-certifiering” eller något godkänt organ som utfärdar sådana certifikat. Däremot kräver DHHS att så kallade ”täckta verksamheter” (covered entities) uppfyller lagens efterlevnadskrav.

Det här behöver du

  • HIPAA Privacy and Security Toolkit

Instruktioner steg för steg

1. Kontrollera om din organisation är en täckt verksamhet

HIPAA definierar täckta verksamheter i tre kategorier: hälsoplaner som erbjuder sjukvårdstäckning, vårdgivare som debiteras eller faktureras för hälso- och sjukvård samt så kallade ”clearinghouses” som underlättar informationsflödet mellan vårdgivare och försäkringsbolag. Om din organisation faller in i någon av dessa kategorier måste ni följa HIPAA-lagen.

2. Utbilda personalen om integritet kontra säkerhet

HIPAA:s titel II, ”Administrative Simplification”, handlar bland annat om åtgärder för att skydda patientuppgifter. Integritetsåtgärder skyddar individuellt identifierbar hälsainformation genom att den endast lämnas ut under specifika förutsättningar. Säkerhetsåtgärder skyddar elektronisk hälsodata – exempelvis elektroniska journaler och e-post – mot obehörigt röjande och dataintrång. Se till att hela personalen förstår skillnaden mellan de båda begreppen.

3. Utse en HIPAA-ansvarig

HIPAA kräver att varje täckt verksamhet utser en HIPAA-ansvarig (HIPAA Officer). Denna person säkerställer att verksamheten efterlever lagen genom att ta fram, implementera och kontinuerligt uppdatera policyer och rutiner, utbilda personalen samt samordna allt övrigt efterlevnadsarbete.

4. Gå igenom HIPAA:s krav noggrant

Lagen ställer stränga krav på täckta verksamheter. För att uppfylla integritetskraven måste organisationen veta när skyddad hälsainformation får lämnas ut och till vem. Dessutom gäller principen om ”minsta nödvändiga” utlämning, vilket innebär att endast den minsta mängd information som faktiskt behövs får delges mottagaren. När det gäller säkerheten måste elektroniska patientdata skyddas genom exempelvis låsta datorrum, lösenordsstyrning, spårbara loggar (audit trails) och kryptering av information.

5. Känn till påföljderna

DHHS:s Office for Civil Rights (OCR) ansvarar för att verkställa HIPAA:s regler och bestämmelser. Påföljderna kan vara både civilrättsliga och brottsrättsliga. Även om OCR inte har som avsikt att bestraffa organisationer som gör oskyldiga misstag, utfärdas påföljder vid medvetna överträdelser. Straffen omfattar böter och/eller fängelse – vid grova överträdelser historiskt upp till 25 000 dollar och tio års fängelse. Observera att bötesbeloppen idag kan bli betydligt högre, eftersom påföljdssystemet trappats upp sedan dess.

6. Välj mellan intern eller extern granskning

Kom ihåg att DHHS varken utfärdar någon officiell HIPAA-certifiering eller godkänner andra organisationer som officiella certifieringsorgan. Det finns dock företag som specialiserat sig på HIPAA-krav; mot en avgift går de igenom era policyer, rutiner och aktiviteter för att säkerställa att ni efterlever lagen. Organisationer som har gedigen egen kunskap om HIPAA kan i stället genomföra interna revisioner.

Sammanfattning

HIPAA-efterlevnad är en löpande process, inte ett engångsprojekt. Håll dig uppdaterad om nya regler och vägledningar från DHHS, dokumentera alla rutiner och se till att personalutbildningen sker regelbundet. På så vis minskar risken för dataintrång, dyra sanktioner och skada på patienternas förtroende.

Hälsa och Sjukdom © https://www.sjukdom.online