Qu'est-ce que l'HIPAA ?
Le Health Insurance Portability and Accountability Act (HIPAA) est une loi fédérale américaine qui garantit la sécurité et la confidentialité des informations sensibles sur la santé. L'HIPAA s'applique à :
- Tous les individus, car tout le monde peut ou peut posséder des informations sur la santé publique.
- Plans de santé (une entité couverte "" )
- Chambres de compensation dans le domaine de la santé (une entité couverte "" )
- Fournisseurs de soins de santé qualifiés (une entité couverte "" )
- les associés commerciaux qui fournissent un service à une entité couverte ou en son nom
Créée par le ministère fédéral de la santé et des normes humaines (HHS) en 1996, l'HIPAA contient les normes de protection de la vie privée suivantes, réparties en cinq règles générales :
1. Règle de sécurité HIPAA
La règle de sécurité de l'HIPAA traite des garanties administratives, physiques et techniques que les entités concernées doivent mettre en place pour sécuriser les informations électroniques protégées sur la santé (ePHI). Ces protections permettent de garantir la confidentialité, l'intégrité et la sécurité des PHI stockés, transmis ou reçus par voie électronique.
La règle de sécurité aide essentiellement les entités couvertes à mettre en œuvre et à appliquer les protections de la vie privée énumérées dans la règle de confidentialité de l'HIPAA, en ce qui concerne les ePHI. En grande partie grâce à la loi HITECH, une grande partie, voire la plupart, des informations sur la santé des patients sont désormais sous forme numérique et sont donc soumises à la règle de sécurité de l'HIPAA.
2. Règle HIPAA sur la protection de la vie privée
La règle de confidentialité de l'HIPAA(Standards for Privacy of Individually Identifiable Health Information) établit des normes nationales pour la protection de certaines informations de santé, en particulier les informations de santé protégées (PHI), les informations de santé électroniques protégées (ePHI) et les informations personnelles identifiables (PII) lorsqu'elles sont considérées comme des PHI.
La règle de confidentialité de l'HIPAA donne aux patients le droit de.. :
- Demander des corrections à leurs données
- Accéder à leur dossier médical
- Limiter la manière dont les données relatives à leurs soins de santé peuvent être partagées par les entités couvertes sans leur autorisation.
- Veiller à ce que seules les personnes autorisées aient accès aux PHI
- Garantir l'utilisation et la divulgation appropriées de leurs informations de santé
3. Règle de notification des violations de la HIPAA
La règle de notification des violations de l'HIPAA exige que les entités couvertes par l'HIPAA et leurs associés commerciaux fournissent une notification à la suite d'une violation de PHI non sécurisés. Plus précisément, les entités couvertes doivent notifier :
- Personnes concernées
- Le secrétaire à la santé et aux services sociaux
- Dans certaines circonstances, les médias
Les associés commerciaux doivent notifier les entités couvertes si la violation s'est produite dans leur juridiction. La notification doit être adressée aux personnes concernées au plus tard 60 jours après la violation et doit comprendre les éléments suivants
- Brève description de la violation
- Quel type d'informations a été utilisé ?
- Comment les individus doivent-ils se protéger des dommages potentiels résultant de la violation ?
- Comment l'entité couverte gère-t-elle la violation et comment prévient-elle les violations futures ?
- Coordonnées de l'entité couverte
4. Règle d'application de la HIPAA
La règle d'application de l'HIPAA énonce des dispositions conformément à :
- Conformité HIPAA
- Enquêtes HIPAA
- Procédures d'audition
- Sanctions pécuniaires civiles (CMP) en cas de violation de la loi sur la protection des données à caractère personnel (HIPAA)
5. Règle HIPAA Omnibus
La règle Omnibus de l'HIPAA est un ensemble d'exigences légales visant à accroître le niveau de sécurité et de confidentialité des informations de santé partagées entre les prestataires de soins de santé. La règle Omnibus a été promulguée en 2013 pour renforcer les protections établies dans le cadre de la loi HITECH. C'est également le règlement qui a élargi la définition d'"associé commercial" pour inclure "toutes les entités qui créent, reçoivent, conservent ou transmettent des PHI pour le compte d'une entité couverte, en précisant que les entreprises qui stockent des PHI pour le compte de prestataires de soins de santé et de plans de santé sont des associés commerciaux".
Qu'est-ce que HITECH ?
La loi HITECH (Health Information Technology for Economic and Clinical Health Act), adoptée en 2009, va de pair avec la loi HIPAA et invite les prestataires de soins de santé à.. :
- Adopter les dossiers médicaux électroniques (DME) pour améliorer la qualité des soins aux patients
- Respecter les exigences élargies en matière de notification des violations de données
- Sécuriser les données ePHI à l'aide de mesures appropriées de protection de la vie privée
HIPAA et HITECH traitent toutes deux de la sécurité des ePHI, mais les mesures de HITECH soutiennent l'application de HIPAA par le biais de la Breach Notification Rule (règle de notification des violations) et de la HIPAA Enforcement Rule (règle d'application de HIPAA).
L'importance des informations de santé protégées (ISP)
Les informations de santé protégées (ISP) sont des données concernant les patients :
La définition des PHI évolue en fonction de l'évolution technologique. Le respect des lois HIPAA dépendra en grande partie de la capacité des entités concernées à anticiper ces changements et à identifier et sécuriser correctement les PHI sous toutes leurs formes.
Pourquoi les leaders du secteur de la santé comptent sur Fortra pour la conformité HIPAA et HITECH
Les solutions de sécurité automatisées et simplifiées de Fortra peuvent aider les organismes de santé à satisfaire plus facilement les demandes des auditeurs et à protéger les données de santé lorsqu'ils s'efforcent de répondre aux exigences rigoureuses de la règle de sécurité de l'HIPAA. Les entités de soins de santé couvertes et les associés commerciaux respectent leurs obligations en vertu de la règle de sécurité HIPAA grâce aux solutions éprouvées de Fortra en matière de cybersécurité et de conformité. Par exemple, nos solutions automatisées de sécurité des données répondent directement aux exigences de sécurité de l'HIPAA tout en réduisant le risque d'erreur humaine et en allégeant la charge de travail du personnel informatique en matière de conformité.
Solutions Fortra pour la conformité HIPAA
Nos solutions de sécurité pour le secteur de la santé vous permettent non seulement de briser la chaîne d'attaque du secteur de la santé, mais aussi de le faire en respectant les exigences de conformité HIPAA et en évitant que le nom de votre organisation ne fasse la une des journaux. Fortra entoure les données sensibles des soins de santé à tout moment, où qu'elles se trouvent.
L'arsenal de solutions Fortra prêtes pour la conformité augmente l'efficacité et la productivité, intègre de manière transparente l'automatisation dans vos processus d'affaires critiques, et atteint la conformité HIPAA avec un impact minimal sur vos ressources internes et votre flux de travail.
Les solutions de conformité HIPAA de Fortra sont les suivantes :
"L'équipe d'assistance est un atout majeur. La facilité d'utilisation est bonne et j'apprécie toujours les interactions. Ils sont là pour nous aider quand nous en avons besoin".
- Responsable de l'intégration à Southeastern Health
Ressource en vedette
Étapes à suivre pour assurer la conformité à l'HIPAA
De nombreuses organisations découvrent qu'elles sont soit des entités couvertes, soit des associés commerciaux soumis à la loi HIPAA, et la question de savoir comment se mettre en conformité avec la loi HIPAA se pose avec acuité. Les "entités couvertes inattendues" peuvent inclure des organisations dans des domaines allant du marketing à la finance, et toutes sont censées se conformer (voir les FAQ pour plus d'informations).
Responsabilités des entités couvertes
En vertu de la loi HIPAA, les entités couvertes ont la responsabilité de :
- Fournir aux individus les droits décrits ci-dessus
- Respecter les politiques de l'HIPAA qui protègent la confidentialité et la sécurité des données de santé des patients.
Les responsabilités sont les suivantes
Responsabilités en matière de protection de la vie privée
Responsabilités en matière de sécurité
Et plus encore, y compris :
Étapes de la mise en conformité avec l'HIPAA
Effectuer une évaluation des risques
Des entités couvertes ont été condamnées à une amende pour ne pas avoir mis en œuvre des évaluations régulières des risques dans le cadre de leurs stratégies de mise en conformité avec la loi HIPAA. Identifiez et hiérarchisez les menaces potentielles pour la sécurité des PHI et ePHI, et tenez compte d'éléments tels que l'erreur humaine, les catastrophes naturelles et les lacunes techniques.
Des entités couvertes ont été condamnées à une amende pour ne pas avoir mis en œuvre des évaluations régulières des risques dans le cadre de leurs stratégies de mise en conformité avec la loi HIPAA. Identifiez et hiérarchisez les menaces potentielles pour la sécurité des PHI et ePHI, et tenez compte d'éléments tels que l'erreur humaine, les catastrophes naturelles et les lacunes techniques.
Mettre en place des contrôles de conformité HIPAA
Mettez en place des mesures de protection des données personnelles dans les trois domaines suivants :
- Administratif : Formez les employés à accéder et à manipuler correctement les PHI. Il comprend l'accès basé sur les rôles, le principe du moindre privilège, les meilleures pratiques de stockage et de transmission des PHI et ePHI, la formation à la sensibilisation à la sécurité, les contrôles d'intégrité et d'audit, et bien plus encore.
- Physique : Protégez physiquement les zones contenant des PHI et des ePHI, telles que les salles de serveurs, les armoires et les postes de travail. Mettez en place des politiques de déconnexion obligatoire ou de verrouillage de l'écran lorsque les employés ne sont pas à leur bureau, exigez des badges d'identification pour accéder aux informations sensibles sur la santé et verrouillez les dossiers papier contenant des données sur la santé des patients.
- Technique : ces mesures de protection visent à garantir la sécurité des informations personnelles électroniques (ePHI) en utilisant des solutions de conformité HIPAA axées sur la cybersécurité, telles que le transfert sécurisé de fichiers (SFT), le cryptage des données, la protection contre la perte de données (DLP), la classification des données, et bien d'autres encore.
Mettez en place des mesures de protection des données personnelles dans les trois domaines suivants :
- Administratif : Formez les employés à accéder et à manipuler correctement les PHI. Il comprend l'accès basé sur les rôles, le principe du moindre privilège, les meilleures pratiques de stockage et de transmission des PHI et ePHI, la formation à la sensibilisation à la sécurité, les contrôles d'intégrité et d'audit, et bien plus encore.
- Physique : Protégez physiquement les zones contenant des PHI et des ePHI, telles que les salles de serveurs, les armoires et les postes de travail. Mettez en place des politiques de déconnexion obligatoire ou de verrouillage de l'écran lorsque les employés ne sont pas à leur bureau, exigez des badges d'identification pour accéder aux informations sensibles sur la santé et verrouillez les dossiers papier contenant des données sur la santé des patients.
- Technique : ces mesures de protection visent à garantir la sécurité des informations personnelles électroniques (ePHI) en utilisant des solutions de conformité HIPAA axées sur la cybersécurité, telles que le transfert sécurisé de fichiers (SFT), le cryptage des données, la protection contre la perte de données (DLP), la classification des données, et bien d'autres encore.
Désigner un responsable de la conformité HIPAA
Mettez en place une personne de référence pour l'HIPAA et une chaîne de commandement jusqu'à elle. Cette équipe sera chargée de diriger et de suivre les efforts liés à l'HIPAA, d'impliquer toutes les parties prenantes, de superviser la création de pratiques de confidentialité et de sécurité HIPAA, de mettre en œuvre la formation des employés à la conformité HIPAA et de créer un plan de lutte contre les infractions qui comprend la notification, le rapport et l'atténuation des effets exigés par l'HIPAA.
Mettez en place une personne de référence pour l'HIPAA et une chaîne de commandement jusqu'à elle. Cette équipe sera chargée de diriger et de suivre les efforts liés à l'HIPAA, d'impliquer toutes les parties prenantes, de superviser la création de pratiques de confidentialité et de sécurité HIPAA, de mettre en œuvre la formation des employés à la conformité HIPAA et de créer un plan de lutte contre les infractions qui comprend la notification, le rapport et l'atténuation des effets exigés par l'HIPAA.
Créer un processus de notification des violations
Mettez en place un plan pour faciliter la déclaration obligatoire d'une infraction dans les 60 jours suivant sa découverte. Cela doit inclure la notification à l'Office des droits civils (OCR) et à toutes les parties concernées. Inclure les médias lorsque la violation affecte plus de 500 personnes dans une juridiction donnée, et toutes les notifications doivent être effectuées "sans délai déraisonnable".
Mettez en place un plan pour faciliter la déclaration obligatoire d'une infraction dans les 60 jours suivant sa découverte. Cela doit inclure la notification à l'Office des droits civils (OCR) et à toutes les parties concernées. Inclure les médias lorsque la violation affecte plus de 500 personnes dans une juridiction donnée, et toutes les notifications doivent être effectuées "sans délai déraisonnable".
Documenter toutes les politiques et procédures liées à l'HIPAA
Les normes HIPAA exigent une documentation précise de toutes les politiques et procédures liées à l'HIPAA. En cas d'audit de l'OCR, ces enregistrements prouveront la conformité - ou l'absence de conformité - de l'organisation à l'HIPAA. La documentation comprend
Politiques de confidentialité de l'HIPAA
Contrôles de sécurité HIPAA
Plans de remédiation HIPAA
Rapports d'audit interne
Certificats de formation des employés
Évaluation des risques
Les normes HIPAA exigent une documentation précise de toutes les politiques et procédures liées à l'HIPAA. En cas d'audit de l'OCR, ces enregistrements prouveront la conformité - ou l'absence de conformité - de l'organisation à l'HIPAA. La documentation comprend
Politiques de confidentialité de l'HIPAA
Contrôles de sécurité HIPAA
Plans de remédiation HIPAA
Rapports d'audit interne
Certificats de formation des employés
Évaluation des risques
Conséquences et sanctions en cas de non-respect de la loi HIPAA
Il y a violation de l'HIPAA lorsque les règles de simplification administrative de l'HIPAA n'ont pas été respectées. Les règlements de simplification administrative de l'HIPAA sont "ce que la plupart des gens considèrent comme l'HIPAA parce qu'ils contiennent les dispositions générales et la règle d'application (partie 160), les normes pour les transactions électroniques et les éléments de données (partie 162), et les règles de confidentialité, de sécurité et de notification des violations (partie 164)." Toutefois, elles n'ont pas été publiées avec la loi HIPAA en 1996, mais plusieurs années plus tard. À toutes fins utiles, les Administrative Simplification Regulations constituent la partie réglementaire de la loi HIPAA, comprenant toutes les normes et exigences légales décrites dans les HIPAA Rules.
Des lignes directrices très précises sur la manière dont les données de santé sont stockées et partagées par les hôpitaux, les cliniques, les assureurs, les centres de recherche, les pharmacies et les organismes de santé publique sont nécessaires pour garantir la protection de la vie privée des patients. Briser la confiance des personnes qui ont confié leurs données n'est pas sans conséquences.
FAQ sur la conformité HIPAA
Listes de contrôle des règles de sécurité de l'HIPAA
La règle de sécurité de l'HIPAA est un ensemble de normes nationales exigeant un traitement approprié :
- Garanties administratives
- Garanties physiques
- Garanties techniques
Ces garanties assurent la confidentialité, l'intégrité et la disponibilité des PHI électroniques créés, conservés, reçus ou utilisés par une entité couverte. La règle de sécurité est un sous-ensemble de la règle de confidentialité, qui s'applique uniquement aux informations électroniques sur la santé, et explique comment protéger les données numériques des patients, comme le prévoit la règle de confidentialité. Son objectif est de fournir les spécifications techniques, physiques et administratives nécessaires pour se conformer à la loi HIPAA sur la protection des données de santé numériques.
Fortra aide les entités couvertes et les associés commerciaux à se conformer à la règle de sécurité en fournissant les solutions de sécurité technique nécessaires pour protéger les informations de santé stockées, transmises et générées électroniquement dans le cadre de la loi HIPAA. Il s'agit notamment de solutions pour :
- Prévention des pertes de données (DLP)
- Transfert sécurisé de fichiers gérés (MFT)
- Classification des données
- Collaboration sécurisée
Il existe trois catégories de garanties permettant de s'assurer que la règle de sécurité HIPAA est respectée par les entités couvertes et les associés commerciaux : les garanties administratives, physiques et techniques.
Garanties administratives pour répondre aux exigences de la règle de sécurité de l'HIPAA
Conformément à la règle de sécurité de l'HIPAA, les entités couvertes doivent appliquer :
Identifier et analyser les risques
Désigner un responsable de la protection de la vie privée
Gérer l'accès à l'information
Former votre personnel
Évaluer les politiques et les procédures
Mesures de protection physique pour la conformité aux règles de sécurité de l'HIPAA
Conformément à la règle de sécurité de l'HIPAA, les entités couvertes doivent mettre en œuvre :
Limiter l'accès physique
Sécuriser les postes de travail et les appareils
Garanties techniques pour la conformité aux règles de sécurité de l'HIPAA
Conformément à la règle de sécurité de l'HIPAA, les entités couvertes doivent :
Contrôler l'accès aux ePHI
Contrôles d'audit concernant les données personnelles électroniques
Garantir l'intégrité des ePHI
Sécuriser la transmission des ePHI
En savoir plus sur la façon dont Fortra peut vous aider à respecter les règles de sécurité de l'HIPAA
Fortra est le fournisseur unique dont vous avez besoin pour vous sentir confiant dans votre capacité à mettre en œuvre les garanties techniques essentielles à la conformité à la règle de sécurité HIPAA.