
Lagar som skyddar patienters hälsouppgifter finns inom Health Insurance Portability and Accountability Act från 1996 (HIPAA). Lagen fokuserar på säkerhet, integritet och sekretess för elektronisk hälsouppgifter. För att uppfylla lagen krävs att alla berörda hälso- och sjukvårdsorganisationer tillhandahåller skriftliga sekretesspolicyer som en del av HIPAA:s administrativa krav.
HIPAA-lagen kretsar kring två övergripande mål för att skydda hälsouppgifter: integritet och säkerhet. En organisations administrativa krav omfattas av de säkerhetsregler som fastställts enligt HIPAA. Enligt University of Miami innehåller dessa regler specifika standarder och riktlinjer för hur en organisation ska implementera sina administrativa krav.
Skriftliga sekretesspolicyer fungerar som formella policyer och rutiner inom organisationen och behandlar hantering och underhåll av hälsouppgifter, medarbetares roller samt de säkerhetsåtgärder som krävs för att skydda patientdata. Sammantaget utgör dessa krav ett säkerhetsramverk för hur organisationer och anställda får tillgång till och använder patienters hälsouppgifter. Även personalutbildning, utnämning av en HIPAA-säkerhetsansvarig och regelbundna granskningar av gällande policyer ingår i de administrativa kraven.
Skriftliga sekretesspolicyer enligt HIPAA-lagen kräver att vårdorganisationer skapar policyer och rutiner som beskriver åtkomstbehörigheter och metoder för spårning av patienters hälsouppgifter, enligt HIPAA Survival Guide. Åtkomstbehörighet innebär att identifiera vilken personal som behöver tillgång till systemet och att begränsa åtkomsten baserat på den mängd information som krävs för att utföra en anställds arbetsuppgifter – ett princip som ofta kallas minsta möjliga åtkomst.
Spårningskraven innebär att utveckla rutiner för övervakning av aktiviteter i patientjournaler samt att fastställa sanktioner när överträdelser upptäcks. De skriftliga policyerna ska också ange var datorstationer får placeras och vilka säkerhetsåtgärder som gäller för åtkomst till dessa arbetsstationer. Organisationer som samarbetar med tredjepartsleverantörer eller samarbetspartners måste dessutom ha policyer och rutiner för så kallade business associate-avtal.
Som en del av HIPAA-kraven måste hälso- och sjukvårdsrelaterade organisationer utveckla policyer som definierar deras riskhantering och säkerhetsrutiner, enligt HIPAA Survival Guide. Riskhanteringsrutinerna beskriver hur organisationen upptäcker, korrigerar och begränsar säkerhetsincidenter som uppstår. En plan för att identifiera riskområden och sårbarheter i organisationens arbetsprocesser ingår också i riskhanteringskravet.
Policyerna ska dessutom säkerställa att medarbetarna får kunskap om säkerhetsåtgärderna genom formella utbildningsprogram. Skriftliga sekretesspolicyer gällande säkerhetsrutiner måste innehålla en beredskapsplan för att kunna komma åt patientinformation vid systemfel, brand eller andra händelser som gör ett systemnätverk obrukbart. Beredskapsplanerna omfattar metoder för säkerhetskopiering av systemdata, återställning av förlorad data samt upprätthållande av verksamheten under en nödsituation.
Hälsa och Sjukdom © https://www.sjukdom.online