
HIPAA (Health Insurance Portability and Accountability Act) infördes 1996 under Bill Clintons presidentskap. Lagens ursprungliga syfte var att skydda individer från att förlora sin sjukförsäkring vid jobbyte. Den slutliga lagstiftningen kom dock att omfatta sju olika titlar, eller regelverk, som berör olika frågor kring sjukvårdsförsäkringar och vårdgivare. De mest kända delarna av HIPAA rör skyddet av patienters hälsouppgifter – både vad gäller integritet och datasäkerhet.
Det amerikanska hälsodepartementet, Department of Health and Human Services (DHHS), har tillsyn över HIPAA. Myndigheten kräver inte att organisationer eller individer certifieras, och det finns ingen officiell statlig ”HIPAA-certifiering” eller något godkänt organ som utfärdar sådana certifikat. Däremot kräver DHHS att så kallade ”täckta verksamheter” (covered entities) uppfyller lagens efterlevnadskrav.
HIPAA definierar täckta verksamheter i tre kategorier: hälsoplaner som erbjuder sjukvårdstäckning, vårdgivare som debiteras eller faktureras för hälso- och sjukvård samt så kallade ”clearinghouses” som underlättar informationsflödet mellan vårdgivare och försäkringsbolag. Om din organisation faller in i någon av dessa kategorier måste ni följa HIPAA-lagen.
HIPAA:s titel II, ”Administrative Simplification”, handlar bland annat om åtgärder för att skydda patientuppgifter. Integritetsåtgärder skyddar individuellt identifierbar hälsainformation genom att den endast lämnas ut under specifika förutsättningar. Säkerhetsåtgärder skyddar elektronisk hälsodata – exempelvis elektroniska journaler och e-post – mot obehörigt röjande och dataintrång. Se till att hela personalen förstår skillnaden mellan de båda begreppen.
HIPAA kräver att varje täckt verksamhet utser en HIPAA-ansvarig (HIPAA Officer). Denna person säkerställer att verksamheten efterlever lagen genom att ta fram, implementera och kontinuerligt uppdatera policyer och rutiner, utbilda personalen samt samordna allt övrigt efterlevnadsarbete.
Lagen ställer stränga krav på täckta verksamheter. För att uppfylla integritetskraven måste organisationen veta när skyddad hälsainformation får lämnas ut och till vem. Dessutom gäller principen om ”minsta nödvändiga” utlämning, vilket innebär att endast den minsta mängd information som faktiskt behövs får delges mottagaren. När det gäller säkerheten måste elektroniska patientdata skyddas genom exempelvis låsta datorrum, lösenordsstyrning, spårbara loggar (audit trails) och kryptering av information.
DHHS:s Office for Civil Rights (OCR) ansvarar för att verkställa HIPAA:s regler och bestämmelser. Påföljderna kan vara både civilrättsliga och brottsrättsliga. Även om OCR inte har som avsikt att bestraffa organisationer som gör oskyldiga misstag, utfärdas påföljder vid medvetna överträdelser. Straffen omfattar böter och/eller fängelse – vid grova överträdelser historiskt upp till 25 000 dollar och tio års fängelse. Observera att bötesbeloppen idag kan bli betydligt högre, eftersom påföljdssystemet trappats upp sedan dess.
Kom ihåg att DHHS varken utfärdar någon officiell HIPAA-certifiering eller godkänner andra organisationer som officiella certifieringsorgan. Det finns dock företag som specialiserat sig på HIPAA-krav; mot en avgift går de igenom era policyer, rutiner och aktiviteter för att säkerställa att ni efterlever lagen. Organisationer som har gedigen egen kunskap om HIPAA kan i stället genomföra interna revisioner.
HIPAA-efterlevnad är en löpande process, inte ett engångsprojekt. Håll dig uppdaterad om nya regler och vägledningar från DHHS, dokumentera alla rutiner och se till att personalutbildningen sker regelbundet. På så vis minskar risken för dataintrång, dyra sanktioner och skada på patienternas förtroende.
Hälsa och Sjukdom © https://www.sjukdom.online