Was ist HIPAA?
Der Health Insurance Portability and Accountability Act (HIPAA) ist ein US-Bundesgesetz, das die Sicherheit und Vertraulichkeit sensibler Gesundheitsdaten gewährleistet. HIPAA gilt für:
- Alle Personen, da jeder Mensch PHI besitzen kann oder könnte
- Krankenversicherungen (eine „versicherte Stelle“)
- Abrechnungsstellen im Gesundheitswesen (eine „abgedeckte Einrichtung“)
- Qualifizierte Gesundheitsdienstleister (eine „abgedeckte Einrichtung“)
- Geschäftspartner, die Dienstleistungen für oder im Auftrag einer betroffenen Einrichtung erbringen
Der HIPAA wurde 1996 vom US-amerikanischen Gesundheitsministerium (Department of Health and Human Standards, HHS) ins Leben gerufen und enthält die folgenden Datenschutzstandards, die in fünf allgemeine Regeln unterteilt sind:
1. HIPAA-Sicherheitsregel
Die HIPAA-Sicherheitsregel regelt die administrativen, physischen und technischen Sicherheitsvorkehrungen, die betroffene Einrichtungen treffen müssen, um elektronische geschützte Gesundheitsinformationen (ePHI) zu sichern. Diese Schutzmaßnahmen tragen dazu bei, die Vertraulichkeit, Integrität und Sicherheit von elektronisch gespeicherten, übermittelten oder empfangenen PHI zu gewährleisten.
Die Sicherheitsregel hilft den betroffenen Einrichtungen im Wesentlichen dabei, die in der HIPAA-Datenschutzregel aufgeführten Datenschutzbestimmungen in Bezug auf elektronische Gesundheitsdaten (ePHI) umzusetzen und durchzusetzen. Vor allem aufgrund des HITECH-Gesetzes liegen viele, wenn nicht sogar die meisten, aller Patientengesundheitsdaten heute in digitaler Form vor und unterliegen daher der HIPAA-Sicherheitsregel.
2. HIPAA-Datenschutzregel
Die HIPAA-Datenschutzregel, oder Standards für den Schutz der Privatsphäre von individuell identifizierbaren Gesundheitsinformationen, legt nationale Standards für den Schutz bestimmter Gesundheitsinformationen fest, insbesondere geschützter Gesundheitsinformationen (PHI), elektronischer geschützter Gesundheitsinformationen (ePHI) und personenbezogener Daten (PII), wenn diese als PHI gelten.
Die HIPAA-Datenschutzregel gewährt Patienten das Recht auf:
- Korrektur ihrer Daten anfordern
- Zugriff auf ihre Krankenakten
- Beschränken Sie die Art und Weise, wie ihre Gesundheitsdaten ohne ihre Einwilligung von anderen Stellen weitergegeben werden dürfen.
- Stellen Sie sicher, dass nur autorisierte Parteien Zugriff auf PHI haben.
- Sicherstellen der angemessenen Verwendung und Weitergabe ihrer Gesundheitsdaten
3. HIPAA-Regel zur Meldung von Datenschutzverletzungen
Die HIPAA-Regel zur Meldung von Datenschutzverletzungen verpflichtet HIPAA-pflichtige Einrichtungen und deren Geschäftspartner, im Falle einer Verletzung des Schutzes ungesicherter PHI eine Meldung zu erstatten. Im Einzelnen müssen die betroffenen Stellen Folgendes melden:
- Betroffene Personen
- Der Minister für Gesundheit und Soziale Dienste
- Unter bestimmten Umständen, die Medien
Geschäftspartner müssen die betroffenen Stellen benachrichtigen, wenn der Verstoß in ihrem Zuständigkeitsbereich stattgefunden hat. Die betroffenen Personen müssen spätestens 60 Tage nach dem Verstoß benachrichtigt werden. Die Benachrichtigung muss Folgendes enthalten:
- Eine kurze Beschreibung des Verstoßes
- Um welche Art von Informationen handelte es sich?
- Wie sich Einzelpersonen vor potenziellen Schäden durch den Datenverstoß schützen können
- Wie das betroffene Unternehmen mit dem Verstoß umgeht und künftige Verstöße verhindert
- Kontaktinformationen für die betroffene Stelle
4. HIPAA-Durchsetzungsregel
Die HIPAA-Durchsetzungsregel enthält Bestimmungen gemäß:
- HIPAA-Konformität
- HIPAA-Ermittlungen
- Verfahren für Anhörungen
- Zivilrechtliche Geldstrafen (CMPs) für Verstöße gegen HIPAA
5. HIPAA-Sammelregel
Die Omnibus-Regel des HIPAA ist eine Reihe von rechtlichen Anforderungen, die darauf abzielen, das Niveau der Sicherheit und des Datenschutzes von Gesundheitsinformationen zu erhöhen, die zwischen Gesundheitsdienstleistern ausgetauscht werden. Die Omnibus-Regel wurde 2013 erlassen, um die im HITECH-Gesetz festgelegten Schutzmaßnahmen zu stärken. Mit dieser Regelung wurde auch die Definition von „Geschäftspartner“ erweitert, sodass sie nun auch „alle Einrichtungen umfasst , die im Auftrag einer betroffenen Einrichtung PHI erstellen, empfangen, verwalten oder übermitteln“, wodurch klargestellt wird, dass Unternehmen, die PHI im Auftrag von Gesundheitsdienstleistern und Krankenversicherungen speichern, Geschäftspartner sind.
Was ist HITECH?
Hand in Hand mit HIPAA geht der HITECH Act (Health Information Technology for Economic and Clinical Health Act), der 2009 verabschiedet wurde und Gesundheitsdienstleister dazu auffordert:
- Einführung elektronischer Patientenakten (EHR) zur Verbesserung der Qualität der Patientenversorgung
- Befolgen Sie die erweiterten Meldepflichten bei Datenschutzverletzungen.
- Sichern Sie elektronische Gesundheitsdaten durch angemessene Datenschutzmaßnahmen.
Sowohl HIPAA als auch HITECH befassen sich mit der Sicherheit elektronischer Gesundheitsdaten (ePHI), wobei die Maßnahmen innerhalb von HITECH die Durchsetzung von HIPAA durch die Breach Notification Rule und die HIPAA Enforcement Rule unterstützen.
Die Bedeutung geschützter Gesundheitsdaten (PHI)
Geschützte Gesundheitsinformationen (PHI) sind Daten über Patienten:
Mit der Weiterentwicklung der Technologie wird sich auch die Definition von PHI verändern. Die Einhaltung der HIPAA-Gesetze hängt maßgeblich von der Fähigkeit der betroffenen Einrichtungen ab, diesen Änderungen stets einen Schritt voraus zu sein und PHI in all seinen verschiedenen Formen korrekt zu identifizieren und zu sichern.
Warum Führungskräfte im Gesundheitswesen auf Fortra für die Einhaltung von HIPAA- und HITECH-Vorschriften vertrauen
Die automatisierten, vereinfachten Sicherheitslösungen von Fortra können Einrichtungen des Gesundheitswesens dabei helfen, die Anforderungen der Prüfer leichter zu erfüllen und Gesundheitsdaten zu schützen, während sie bestrebt sind, die strengen Anforderungen der HIPAA-Sicherheitsregel zu erfüllen. Die betroffenen Einrichtungen des Gesundheitswesens und ihre Geschäftspartner erfüllen ihre Verpflichtungen gemäß den HIPAA-Sicherheitsbestimmungen durch die bewährten Cybersicherheits- und Compliance-Lösungen von Fortra. Unsere automatisierten Datensicherheitslösungen erfüllen beispielsweise direkt die HIPAA-Sicherheitsanforderungen und reduzieren gleichzeitig das Risiko menschlicher Fehler sowie den Compliance-Aufwand für die IT-Mitarbeiter.
Fortra-Lösungen für die Einhaltung der HIPAA-Richtlinien
Unsere Sicherheitslösungen für das Gesundheitswesen ermöglichen es Ihnen nicht nur, die Angriffskette im Gesundheitswesen zu unterbrechen, sondern dies auch auf eine Weise zu tun, die die kritischen HIPAA-Compliance-Anforderungen erfüllt und den Namen Ihrer Organisation aus den Schlagzeilen über Datenschutzverletzungen heraushält. Fortra schützt sensible Gesundheitsdaten jederzeit und überall, wo sie sich befinden.
Fortrabietet ein breites Spektrum an Compliance-fähigen Lösungen, die Effizienz und Produktivität steigern, die Automatisierung nahtlos in Ihre kritischen Geschäftsprozesse integrieren und die HIPAA-Konformität mit minimalen Auswirkungen auf Ihre internen Ressourcen und Arbeitsabläufe erreichen.
Die HIPAA-Compliance-Lösungen von Fortra umfassen:
„Das Support-Team ist eine große Stärke.“ Die Benutzerfreundlichkeit ist gut, und ich genieße die Interaktionen immer. Sie sind da, um uns zu helfen, wenn wir es brauchen.“
– Integrationsmanager bei Southeastern Health
Empfohlene Ressource
Schritte zur Sicherstellung der HIPAA-Konformität
Da viele Organisationen feststellen, dass sie entweder als abgedeckte Einrichtungen oder als Geschäftspartner dem HIPAA-Gesetz unterliegen, steht die Frage, wie man HIPAA-konform wird, ganz oben auf der Agenda. Zu den „unerwartet erfassten Einrichtungen“ können Organisationen aus Bereichen von Marketing bis Finanzen gehören, und von allen wird erwartet, dass sie die Vorschriften einhalten (siehe FAQs für weitere Informationen).
Verantwortlichkeiten der betroffenen Einrichtungen
Gemäß HIPAA haben die betroffenen Einrichtungen folgende Pflichten:
- Gewähren Sie Einzelpersonen die oben genannten Rechte.
- Die HIPAA-Richtlinien zum Schutz der Vertraulichkeit und Sicherheit von Patientendaten sind einzuhalten.
Zu den Aufgaben gehören:
Datenschutzverantwortung
Sicherheitsverantwortung
Und mehr, darunter:
Schritte zur Einhaltung der HIPAA-Bestimmungen
Führen Sie eine Risikobewertung durch
Betroffene Einrichtungen wurden mit Geldstrafen belegt, weil sie es versäumt haben, regelmäßige Risikobewertungen als Teil ihrer laufenden HIPAA-konformen Strategien durchzuführen. Identifizieren und priorisieren Sie potenzielle Sicherheitsbedrohungen für PHI und ePHI und berücksichtigen Sie dabei Faktoren wie menschliches Versagen, Naturkatastrophen und technische Mängel.
Betroffene Einrichtungen wurden mit Geldstrafen belegt, weil sie es versäumt haben, regelmäßige Risikobewertungen als Teil ihrer laufenden HIPAA-konformen Strategien durchzuführen. Identifizieren und priorisieren Sie potenzielle Sicherheitsbedrohungen für PHI und ePHI und berücksichtigen Sie dabei Faktoren wie menschliches Versagen, Naturkatastrophen und technische Mängel.
Einrichtung von HIPAA-Konformitätskontrollen
Implementieren Sie PHI-Schutzmaßnahmen in den folgenden drei Bereichen:
- Administrative Aufgaben: Mitarbeiter im richtigen Umgang mit PHI schulen. Dazu gehören rollenbasierte Zugriffskontrolle, das Prinzip der minimalen Berechtigungen, bewährte Verfahren zur Speicherung und Übertragung von PHI und ePHI, Schulungen zur Sensibilisierung für IT-Sicherheit, Integritäts- und Prüfkontrollen und vieles mehr.
- Physische Maßnahmen: Bereiche, die PHI und ePHI enthalten, wie Serverräume, Aktenschränke und Arbeitsplätze, müssen physisch geschützt werden. Führen Sie verpflichtende Abmelde- oder Bildschirmsperrrichtlinien ein, wenn Mitarbeiter ihren Arbeitsplatz verlassen, verlangen Sie Ausweise für den Zugriff auf sensible Gesundheitsdaten und schließen Sie Papierakten mit Patientendaten ab.
- Technischer Natur: Diese Schutzmaßnahmen konzentrieren sich auf die Gewährleistung der Sicherheit elektronischer Gesundheitsdaten (ePHI) durch den Einsatz von auf Cybersicherheit ausgerichteten HIPAA-Compliance-Lösungen wie Secure File Transfer (SFT), Datenverschlüsselung, Data Loss Protection (DLP), Datenklassifizierung und mehr.
Implementieren Sie PHI-Schutzmaßnahmen in den folgenden drei Bereichen:
- Administrative Aufgaben: Mitarbeiter im richtigen Umgang mit PHI schulen. Dazu gehören rollenbasierte Zugriffskontrolle, das Prinzip der minimalen Berechtigungen, bewährte Verfahren zur Speicherung und Übertragung von PHI und ePHI, Schulungen zur Sensibilisierung für IT-Sicherheit, Integritäts- und Prüfkontrollen und vieles mehr.
- Physische Maßnahmen: Bereiche, die PHI und ePHI enthalten, wie Serverräume, Aktenschränke und Arbeitsplätze, müssen physisch geschützt werden. Führen Sie verpflichtende Abmelde- oder Bildschirmsperrrichtlinien ein, wenn Mitarbeiter ihren Arbeitsplatz verlassen, verlangen Sie Ausweise für den Zugriff auf sensible Gesundheitsdaten und schließen Sie Papierakten mit Patientendaten ab.
- Technischer Natur: Diese Schutzmaßnahmen konzentrieren sich auf die Gewährleistung der Sicherheit elektronischer Gesundheitsdaten (ePHI) durch den Einsatz von auf Cybersicherheit ausgerichteten HIPAA-Compliance-Lösungen wie Secure File Transfer (SFT), Datenverschlüsselung, Data Loss Protection (DLP), Datenklassifizierung und mehr.
Einen HIPAA-Beauftragten benennen
Benennen Sie eine HIPAA-Beauftragte/n und eine entsprechende Befehlskette. Dieses Team wird die Verantwortung tragen für die Leitung und Überwachung der HIPAA-bezogenen Aktivitäten unter Einbeziehung aller Beteiligten, die Überwachung der Erstellung von HIPAA-Datenschutz- und Sicherheitspraktiken, die Durchführung von HIPAA-Compliance-Schulungen für Mitarbeiter und die Erstellung eines Notfallplans, der die von HIPAA vorgeschriebenen Melde-, Berichts- und Minderungsmaßnahmen umfasst.
Benennen Sie eine HIPAA-Beauftragte/n und eine entsprechende Befehlskette. Dieses Team wird die Verantwortung tragen für die Leitung und Überwachung der HIPAA-bezogenen Aktivitäten unter Einbeziehung aller Beteiligten, die Überwachung der Erstellung von HIPAA-Datenschutz- und Sicherheitspraktiken, die Durchführung von HIPAA-Compliance-Schulungen für Mitarbeiter und die Erstellung eines Notfallplans, der die von HIPAA vorgeschriebenen Melde-, Berichts- und Minderungsmaßnahmen umfasst.
Einen Prozess zur Benachrichtigung bei Datenschutzverletzungen erstellen
Es sollte ein Plan aufgestellt werden, der die obligatorische Meldung von Datenschutzverletzungen innerhalb von 60 Tagen nach deren Entdeckung ermöglicht. Dies muss die Benachrichtigung des Office for Civil Rights (OCR) und aller betroffenen Parteien umfassen. Die Medien müssen einbezogen werden, wenn die Datenschutzverletzung mehr als 500 Personen in einem bestimmten Zuständigkeitsbereich betrifft, und alle Benachrichtigungen müssen „ohne unangemessene Verzögerung“ erfolgen.
Es sollte ein Plan aufgestellt werden, der die obligatorische Meldung von Datenschutzverletzungen innerhalb von 60 Tagen nach deren Entdeckung ermöglicht. Dies muss die Benachrichtigung des Office for Civil Rights (OCR) und aller betroffenen Parteien umfassen. Die Medien müssen einbezogen werden, wenn die Datenschutzverletzung mehr als 500 Personen in einem bestimmten Zuständigkeitsbereich betrifft, und alle Benachrichtigungen müssen „ohne unangemessene Verzögerung“ erfolgen.
Alle HIPAA-bezogenen Richtlinien und Verfahren dokumentieren
Die HIPAA-Standards verlangen eine genaue Dokumentation aller HIPAA-bezogenen Richtlinien und Verfahren. Im Falle einer Prüfung durch das OCR werden diese Aufzeichnungen den Nachweis erbringen, dass eine Organisation die HIPAA-Bestimmungen einhält – oder eben nicht einhält. Die Dokumentation umfasst:
HIPAA-Datenschutzrichtlinien
HIPAA-Sicherheitskontrollen
HIPAA-Sanierungspläne
Interne Prüfberichte
Zertifikate über die Mitarbeiterschulung
Risikobewertungen
Die HIPAA-Standards verlangen eine genaue Dokumentation aller HIPAA-bezogenen Richtlinien und Verfahren. Im Falle einer Prüfung durch das OCR werden diese Aufzeichnungen den Nachweis erbringen, dass eine Organisation die HIPAA-Bestimmungen einhält – oder eben nicht einhält. Die Dokumentation umfasst:
HIPAA-Datenschutzrichtlinien
HIPAA-Sicherheitskontrollen
HIPAA-Sanierungspläne
Interne Prüfberichte
Zertifikate über die Mitarbeiterschulung
Risikobewertungen
Folgen und Strafen bei Nichteinhaltung der HIPAA-Bestimmungen
Verstöße gegen HIPAA liegen vor, wenn gegen die HIPAA Administrative Simplification Regulations verstoßen wurde. Die HIPAA Administrative Simplification Regulations sind „das, was die meisten Menschen als HIPAA betrachten, da sie die Allgemeinen Bestimmungen und die Durchsetzungsregel (Teil 160), die Standards für elektronische Transaktionen und Datenelemente (Teil 162) sowie die Regeln für Datenschutz, Sicherheit und Meldung von Datenschutzverletzungen (Teil 164) enthalten.“ Sie wurden jedoch nicht 1996 zusammen mit HIPAA veröffentlicht, sondern erst einige Jahre später. Die Administrative Simplification Regulations stellen im Wesentlichen den regulatorischen Teil des HIPAA-Gesetzes dar und umfassen alle in den HIPAA-Regeln aufgeführten Standards und rechtlichen Anforderungen.
Um die Privatsphäre der Patienten zu gewährleisten, sind sehr spezifische Richtlinien erforderlich, die festlegen, wie Gesundheitsdaten von Krankenhäusern, Kliniken, Versicherern, Forschungseinrichtungen, Apotheken und öffentlichen Gesundheitsorganisationen gespeichert und weitergegeben werden. Der Missbrauch des Vertrauens von Personen, die ihre Daten anvertraut haben, hat Konsequenzen.
Häufig gestellte Fragen zur HIPAA-Konformität
Checklisten zu den HIPAA-Sicherheitsregeln
Die HIPAA-Sicherheitsregel ist eine Reihe nationaler Standards, die Folgendes vorschreiben:
- Administrative Schutzmaßnahmen
- Physische Schutzmaßnahmen
- Technische Schutzmaßnahmen
Diese Sicherheitsvorkehrungen gewährleisten die Vertraulichkeit, Integrität und Verfügbarkeit von elektronischen Gesundheitsdaten, die von einer verantwortlichen Stelle erstellt, verwaltet, empfangen oder verwendet werden. Die Sicherheitsregel ist ein Teilbereich der Datenschutzregel, gilt nur für elektronische Gesundheitsinformationen und erklärt, wie digitale Patientendaten, die unter die Datenschutzregel fallen, geschützt werden können. Ziel ist es, die notwendigen technischen, physischen und administrativen Spezifikationen bereitzustellen, um die Bestimmungen des HIPAA-Datenschutzgesetzes zum Schutz digitaler Gesundheitsdaten einzuhalten.
Fortra unterstützt betroffene Einrichtungen und Geschäftspartner bei der Einhaltung der Sicherheitsbestimmungen, indem es die technischen Sicherheitslösungen bereitstellt, die zum Schutz elektronisch gespeicherter, übermittelter und generierter Gesundheitsinformationen gemäß HIPAA-Gesetzgebung erforderlich sind. Dazu gehören Lösungen für:
- Datenverlustprävention (DLP)
- Sichere verwaltete Dateiübertragung (MFT)
- Datenklassifizierung
- Sichere Zusammenarbeit
Es gibt drei Kategorien von Schutzmaßnahmen, die dazu beitragen sollen, dass die HIPAA-Sicherheitsregel von den betroffenen Einrichtungen und Geschäftspartnern eingehalten wird – administrative, physische und technische.
Administrative Schutzmaßnahmen zur Erfüllung der HIPAA-Sicherheitsbestimmungen
Gemäß der HIPAA-Sicherheitsregel müssen betroffene Einrichtungen Folgendes durchsetzen:
Risiken identifizieren und analysieren
Benennen Sie einen Datenschutzbeauftragten
Informationszugriff verwalten
Schulen Sie Ihre Mitarbeiter
Richtlinien und Verfahren bewerten
Physische Sicherheitsvorkehrungen zur Einhaltung der HIPAA-Sicherheitsbestimmungen
Gemäß der HIPAA-Sicherheitsregel müssen betroffene Einrichtungen Folgendes implementieren:
Beschränken Sie den physischen Zugang
Sichere Arbeitsplätze und Geräte
Technische Schutzmaßnahmen zur Einhaltung der HIPAA-Sicherheitsbestimmungen
Gemäß den HIPAA-Sicherheitsbestimmungen müssen betroffene Einrichtungen Folgendes beachten:
Zugriff auf elektronische Gesundheitsdaten kontrollieren
Prüfkontrollen im Zusammenhang mit elektronischen Gesundheitsdaten
Sicherstellung der Integrität elektronischer Gesundheitsdaten
Sicherstellung der Übermittlung von ePHI
Erfahren Sie mehr darüber, wie Fortra Sie bei der Einhaltung der HIPAA-Sicherheitsbestimmungen unterstützen kann.
Fortra ist der einzige Anbieter, den Sie benötigen, um sich darauf verlassen zu können, dass Sie die für die Einhaltung der HIPAA-Sicherheitsregeln zentralen technischen Sicherheitsvorkehrungen umsetzen können.