业务伙伴是指代表受管实体履行涉及使用或披露 PHI 的职能或活动,或向受管实体提供涉及使用或披露 PHI 的特定服务的任何个人或实体。根据 HITECH Act(2009 年),业务伙伴须直接承担 HIPAA 合规责任,并可能受到执法行动和处罚。
什么是业务伙伴?
业务伙伴的常见示例包括:
- 托管 ePHI 的云服务提供商(例如 EHR 供应商、数据中心)
- 账单和理赔处理公司
- 可访问 ePHI 的托管 IT 服务提供商
- 开展医疗服务利用审查或质量保证工作的顾问
- 其服务涉及访问 PHI 的律师、会计师和精算师
- 健康信息交换机构(HIE)
- 碎纸和文件销毁公司
业务伙伴协议(BAA)
受管实体必须与每个业务伙伴签订书面业务伙伴协议(45 CFR 164.502(e) 和 164.504(e))。BAA 必须包括:
- PHI 允许的和要求的使用及披露
- 禁止在允许范围之外进一步使用或披露
- 要求实施适当的保障措施
- 要求报告未受保护 PHI 的泄露
- 要求分包商同意相同的限制
- 向受管实体提供 PHI,以满足个人的访问权
- 提供 PHI,以处理更正请求
- 关于披露记录的条款
- 向 HHS 提供记录,以供合规调查
- 协议终止时归还或销毁 PHI
- 在 BA 违反重要条款时授权终止协议
在 Venvera 中跟踪 BAA
请为每个业务伙伴记录以下内容:
- 组织名称:业务伙伴实体的名称
- 联系信息:主要联系人、电话、电子邮件
- 提供的服务:对涉及 PHI 的职能或服务的说明
- 访问的 PHI 类别:链接到该 BA 可以访问的 PHI 清单条目
- BAA 状态:草稿、审核中、已签署、已过期、已终止
- BAA 签署日期:协议签署的日期
- BAA 到期/续签日期:协议需要续签的时间
- 分包商:该 BA 是否使用可访问 PHI 的分包商
- 上次审查日期:上次审查与该 BA 合作关系的时间
- 风险评级:根据 PHI 数量、敏感程度和访问类型评定的风险级别
分包商要求
根据 HITECH Act 和综合规则(Omnibus Rule),业务伙伴必须:
- 与其处理 PHI 的分包商签订 BAA
- 确保分包商实施适当的保障措施
- 对其分包商的行为承担责任,正如受管实体须对其 BA 的行为承担责任一样
Venvera 允许您记录每个 BA 的分包链,并跟踪下游 BAA 是否已经到位。
业务伙伴的泄露通知
业务伙伴必须在发现未受保护 PHI 的泄露后,无不合理延迟地、且最迟在 60 天内向受管实体报告(45 CFR 164.410)。请在泄露通知模块中跟踪由 BA 报告的泄露,并将其链接到相关的业务伙伴记录。