
HIPAA – Health Insurance Portability and Accountability Act från 1996 – är en amerikansk federal lag som tillsammans med sina två föreskrifter, Privacy Rule och Security Rule, skyddar din hälsouppgifts integritet och styr hur den informationen får samlas in, förvaras, användas och lämnas ut.
Lagen skyddar alla människors hälsouppgifter och ställer krav på alla som hanterar vård eller sjukförsäkring, inklusive försäkringsbolag, läkare, sjukhus, arbetsgivare, livförsäkringsbolag, folkhälsomyndigheter och IT-företag.
Ett av HIPAA:s huvudmål var att förenkla och standardisera hur hälsoinformation används och överförs. Lagen kräver bland annat att ett nationellt kodsystem används för att identifiera specifika diagnoser och kliniska åtgärder på blanketter för ersättningsansökningar.
De två första delarna av lagen kräver dessutom att arbetsgivare och sjukförsäkringar ser till att en ny anställds försäkringsskydd blir kontinuerligt, oavsett tidigare sjukdomar, samt att de inför kontroller för att skydda hälsouppgifterna. Lagen fastställer även standarder för elektroniskt utbyte av denna information.
HIPAA var den första lagen som gav federalt skydd för hälsouppgifter, men inom vården är det omöjligt för läkare, arbetsgivare och vårdgivare att helt undvika att ta upp enskilda personers hälsouppgifter. På grund av vårdens natur tillåter Privacy Rule därför att vårdgivare, arbetsgivare m.fl. gör så kallad "tillfällig användning och utlämnande" av hälsouppgifter, så länge de har implementerat rimliga säkerhetsåtgärder och tillämpar standarden "minsta nödvändiga", som begränsar hur mycket skyddad information som används och lämnas ut.
Praktiska åtgärder som att prata tyst när en patients tillstånd diskuteras, låsa arkivskåp och skydda datorer med lösenord ingår i dessa krav – liksom att se till att vårdpersonal har tillgång till precis den minsta mängd information som behövs för att utföra sitt arbete.
Security Rule är en uppsättning administrativa, fysiska och tekniska säkerhetsåtgärder som vårdgivare, försäkrare och arbetsgivare måste använda för att säkerställa konfidentialitet, integritet och tillgänglighet hos elektroniskt skyddad hälsoinformation.
Administrativa säkerhetsåtgärder innebär att policyer och rutiner används för att styra säkerhetsarbetet. Fysiska säkerhetsåtgärder är konkreta metoder som skyddar hälsoinformationen från obehörig åtkomst samt från natur- och miljörelaterade risker. Ansvariga parter måste dessutom tillämpa tekniska säkerhetsåtgärder, alltså teknik som skyddar informationen, exempelvis lösenord, nätverkssäkerhet och virusskydd.
Kraven innebär att ansvariga organisationer måste genomföra en grundlig riskbedömning av hoten mot hälsoinformationens konfidentialitet, integritet och tillgänglighet. De är också skyldiga att utse en säkerhetsansvarig person som övervakar implementeringen av säkerhetskontrollerna.
Hälsa och Sjukdom © https://www.sjukdom.online