Venvera HIPAA 合规仪表板
HIPAA 仪表板(示例数据)

业务伙伴是指代表受管实体履行涉及使用或披露 PHI 的职能或活动,或向受管实体提供涉及使用或披露 PHI 的特定服务的任何个人或实体。根据 HITECH Act(2009 年),业务伙伴须直接承担 HIPAA 合规责任,并可能受到执法行动和处罚。

什么是业务伙伴?

业务伙伴的常见示例包括:

  • 托管 ePHI 的云服务提供商(例如 EHR 供应商、数据中心)
  • 账单和理赔处理公司
  • 可访问 ePHI 的托管 IT 服务提供商
  • 开展医疗服务利用审查或质量保证工作的顾问
  • 其服务涉及访问 PHI 的律师、会计师和精算师
  • 健康信息交换机构(HIE)
  • 碎纸和文件销毁公司

业务伙伴协议(BAA)

受管实体必须与每个业务伙伴签订书面业务伙伴协议(45 CFR 164.502(e) 和 164.504(e))。BAA 必须包括:

  • PHI 允许的和要求的使用及披露
  • 禁止在允许范围之外进一步使用或披露
  • 要求实施适当的保障措施
  • 要求报告未受保护 PHI 的泄露
  • 要求分包商同意相同的限制
  • 向受管实体提供 PHI,以满足个人的访问权
  • 提供 PHI,以处理更正请求
  • 关于披露记录的条款
  • 向 HHS 提供记录,以供合规调查
  • 协议终止时归还或销毁 PHI
  • 在 BA 违反重要条款时授权终止协议

在 Venvera 中跟踪 BAA

请为每个业务伙伴记录以下内容:

  • 组织名称:业务伙伴实体的名称
  • 联系信息:主要联系人、电话、电子邮件
  • 提供的服务:对涉及 PHI 的职能或服务的说明
  • 访问的 PHI 类别:链接到该 BA 可以访问的 PHI 清单条目
  • BAA 状态:草稿、审核中、已签署、已过期、已终止
  • BAA 签署日期:协议签署的日期
  • BAA 到期/续签日期:协议需要续签的时间
  • 分包商:该 BA 是否使用可访问 PHI 的分包商
  • 上次审查日期:上次审查与该 BA 合作关系的时间
  • 风险评级:根据 PHI 数量、敏感程度和访问类型评定的风险级别

分包商要求

根据 HITECH Act 和综合规则(Omnibus Rule),业务伙伴必须:

  • 与其处理 PHI 的分包商签订 BAA
  • 确保分包商实施适当的保障措施
  • 对其分包商的行为承担责任,正如受管实体须对其 BA 的行为承担责任一样

Venvera 允许您记录每个 BA 的分包链,并跟踪下游 BAA 是否已经到位。

业务伙伴的泄露通知

业务伙伴必须在发现未受保护 PHI 的泄露后,无不合理延迟地、且最迟在 60 天内向受管实体报告(45 CFR 164.410)。请在泄露通知模块中跟踪由 BA 报告的泄露,并将其链接到相关的业务伙伴记录。