
HIPAA står för Health Insurance Portability and Accountability Act, en lagstiftning som antogs av den amerikanska federala regeringen år 1996. Lagen trädde i kraft den 14 april 2003, med undantag för mindre vårdverksamheter som anslöts först 2004. Enligt Privacy Rights Clearinghouse gäller HIPAA endast för journaler som förs av vårdgivare, sjukförsäkringsplaner och så kallade health clearinghouses – och bara om verksamheten hanterar och överför journalerna i elektronisk form.
I samband med lagstiftningen infördes även krav på kodsystem. Enligt Centers for Medicare and Medicaid Services informationsserie om HIPAA är kodsystem de koder som används för att identifiera specifika diagnoser och kliniska åtgärder på ersättningsansökningar och patientformulär. Dessa kodsystem varierar beroende på vårdgivare, typ av produkter och den medicinska miljö som är inblandad. Detta gör korrekt kodning till en central del av det dagliga arbetet för administrativ vårdpersonal.
Det amerikanska hälsodepartementet (U.S. Department of Health and Human Services, HHS) ansvarar för att verkställa HIPAA:s sekretessregel (Privacy Rule) och säkerhetsregel (Security Rule) genom sin avdelning Office for Civil Rights (OCR). Sekretessregeln skyddar all personligt identifierbar hälsoinformation, medan säkerhetsregeln fastställer standarder för den elektroniska överföringen av sådan information.
Enligt HHS:s Office for Civil Rights har de korrigerande åtgärder som OCR krävt av berörda verksamheter lett till systematiska förändringar som förbättrat skyddet av hälsoinformation för alla patienter.
Anmälningar om överträdelser av HIPAA måste lämnas in inom 180 dagar från händelsen. OCR utreder om en sekretess- eller säkerhetsregel kan ha brutits och om ett möjligt brott kan ha begåtts. Eventuella brottsliga överträdelser överlämnas till justitiedepartementet (Department of Justice) för gemensam utredning och åtgärd.
Efter att HIPAA infördes 2003 kritiserades lagen för bristande efterlevnad. Därför antogs större revideringar i februari 2009 genom American Recovery and Reinvestment Act of 2009 (Public Law 111-5), ofta kallad stimulanslagen. Lagen innebar en skärpad tillsyn samt strängare påföljder för dem som bryter mot HIPAA:s sekretess- och säkerhetsregler.
Tre typer av aktörer omfattas uppenbart av HIPAA-reglerna: praktiserande vårdgivare, gruppbaserade sjukförsäkringsplaner samt clearinghouses som omvandlar vårdtransaktioner från ett format till ett annat. Mindre tydligt är vilka företag som samarbetar med dessa tre grupper som också omfattas av reglerna. Om andra företag kommer i kontakt med privat hälsoinformation från dessa tre källor kan även de bli skyldiga att följa HIPAA. Det rör sig typiskt om aktörer som är involverade i någon form av medicinsk fakturering.
Hälsa och Sjukdom © https://www.sjukdom.online