
HIPAA (Health Insurance Portability and Accountability Act) från 1996 tillämpas av Office for Civil Rights (OCR), som lyder under det amerikanska hälsodepartementet (Department of Health and Human Services). Reglerna gäller så kallade täckningspliktiga verksamheter – exempelvis vårdgivare, försäkringsbolag och deras samarbetspartners – även när arbetet utförs från ett hemmakontor.
Lagring av journaler och patientuppgifter i hemmet ska följa samma standarder som i ett stort företag. Säkerhetsregeln (Security Rule) syftar till att skyddad hälsoinformation (Protected Health Information, PHI) alltid hålls konfidentiell. Skyddsåtgärderna delas in i tre kategorier: administrativa, fysiska och tekniska.
OCR definierar de administrativa säkerhetsåtgärderna som ”administrativa åtgärder samt policyer och rutiner för att styra urval, utveckling, implementering och underhåll av säkerhetsåtgärder som skyddar elektronisk (eller skriftlig) skyddad hälsoinformation (PHI)”.
I praktiken innebär detta att tydliga policyer och rutiner måste finnas för att förebygga och åtgärda överträdelser som rör obehörig användning av PHI. Det krävs dessutom en utsedd ansvarig person som tar fram och övervakar säkerhetspolicyerna. En annan viktig åtgärd är att säkerställa att endast behöriga personer har tillgång till uppgifterna – en person utan sakligt behov av att använda någon annans hälsoinformation, exempelvis en make eller maka eller ett barn, ska inte ha tillgång.
De fysiska säkerhetsåtgärderna beskrivs som ”fysiska åtgärder, policyer och rutiner för att skydda en täckningspliktig verksamhets elektroniska informationssystem samt tillhörande byggnader och utrustning mot natur- och miljöfaror och obehörigt intrång”.
Rutiner måste finnas för att begränsa tillträdet till lokalen där PHI förvaras. Dörrlås, låsta arkivskåp och lösenordsskyddad elektronisk åtkomst till journalerna är exempel på begränsad fysisk åtkomst. Arbetsstationer, såsom bärbara och stationära datorer, måste uppfylla särskilda krav – obehörig användning kan nämligen leda till att känsliga uppgifter äventyras genom virusangrepp eller läckage av konfidentiellt material. Ytterligare en fysisk säkerhetsåtgärd är policyer som styr hur PHI på en elektronisk enhet förstörs eller avlägsnas från hemmakontoret.
De tekniska säkerhetsåtgärderna definieras som ”tekniken samt de policyer och rutiner för dess användning som skyddar elektroniskt skyddad hälsoinformation och kontrollerar åtkomsten till den”.
Skyddet uppnås bland annat genom att reglera vem som får tillgång till informationen, exempelvis med hjälp av inloggningskrav på arbetsstationerna. Dessutom krävs programvara som loggar och övervakar vem som visar PHI på arbetsstationen.
Oavsett om verksamheten hanterar PHI från ett stort kontor eller från hemmet gäller samma krav enligt HIPAA:s säkerhetsregel. Genom att kombinera administrativa, fysiska och tekniska skyddsåtgärder minskar risken för dataintrång – och du skyddar både dina patienters integritet och verksamhetens rykte.
Hälsa och Sjukdom © https://www.sjukdom.online