Venvera HIPAA 合规仪表板
HIPAA 仪表板(示例数据)

《健康保险流通与责任法案》(Health Insurance Portability and Accountability Act,HIPAA)是美国于 1996 年颁布的一部联邦法律,为保护可识别个人身份的健康信息设立了全国性标准。HIPAA 由美国卫生与公众服务部(HHS)下设的民权办公室(Office for Civil Rights,OCR)负责执行。

Venvera 的 HIPAA 模块覆盖完整的合规生命周期:

  • PHI 清单:跟踪所有包含受保护健康信息的系统、应用程序和存储库
  • 保障措施管理:依据安全规则管理各项管理性、物理性和技术性保障措施
  • 风险分析:依据 45 CFR 164.308(a)(1) 开展并记录安全规则风险分析
  • 业务伙伴管理:跟踪 BAA、分包商和下游义务
  • 泄露通知:按照通知时限,管理向个人、HHS 和媒体报告泄露的工作
  • 差距评估:评估隐私规则、安全规则和泄露通知规则方面的合规成熟度
  • 培训记录:跟踪员工 HIPAA 培训的完成情况和截止日期
  • 策略和程序:维护 HIPAA 要求的策略,并跟踪 6 年保留期

HIPAA 适用于哪些组织?

HIPAA 适用于两类组织:

受管实体(Covered Entities)健康计划、医疗保健信息交换所,以及在受管交易中以电子方式传输健康信息的医疗保健服务提供者
业务伙伴(Business Associates)代表受管实体履行涉及访问受保护健康信息(PHI)的职能或活动,或向受管实体提供涉及访问 PHI 的特定服务的个人或组织

HIPAA 主要规则

隐私规则(Privacy Rule)45 CFR Part 160 以及 Part 164 的 Subpart A 和 E:为保护可识别个人身份的健康信息设立全国性标准,涵盖信息的使用、披露和个人权利
安全规则(Security Rule)45 CFR Part 160 以及 Part 164 的 Subpart A 和 C:通过管理性、物理性和技术性保障措施,为保护电子 PHI(ePHI)设立标准
泄露通知规则(Breach Notification Rule)45 CFR Part 164 的 Subpart D:要求受管实体和业务伙伴在未受保护的 PHI 发生泄露后,通知受影响的个人和 HHS,并在某些情况下通知媒体
执法规则(Enforcement Rule)45 CFR Part 160 的 Subpart C、D 和 E:为 HIPAA 违规行为的调查、处罚和听证规定程序

HIPAA 关键概念

PHI受保护健康信息(Protected Health Information):由受管实体或其业务伙伴持有或传输的、可识别个人身份的健康信息,无论其形式或载体如何
ePHI电子受保护健康信息(Electronic Protected Health Information):以电子方式创建、存储、传输或接收的 PHI
最低必要一项原则,要求受管实体作出合理努力,将对 PHI 的访问限制在实现预期目的所需的最低必要范围内
BAA业务伙伴协议(Business Associate Agreement):受管实体与业务伙伴之间订立的书面合同,规定 PHI 允许的使用和披露
去标识化从健康信息中移除标识符,使其不再能够识别个人身份的过程,可采用专家判定法或安全港法
TPO治疗、付款和医疗保健运营(Treatment, Payment, and Health Care Operations):无需个人授权即可使用或披露 PHI 的主要目的

执法与处罚

OCR 通过投诉调查、合规审查和审计来执行 HIPAA。HIPAA 违规行为按四个等级处以民事罚款:

  • 第 1 级:不知情(且不可能知情),每次违规罚款 $137 至 $68,928
  • 第 2 级:有合理原因(非故意疏忽),每次违规罚款 $1,379 至 $68,928
  • 第 3 级:故意疏忽,但在 30 天内纠正,每次违规罚款 $13,785 至 $68,928
  • 第 4 级:故意疏忽且未纠正,每次违规罚款 $68,928 至 $2,067,813

每个违规类别均设有年度罚款上限;对于违反 HIPAA、明知而获取或披露 PHI 的行为,还可能处以刑事处罚(最高 $250,000 罚款和 10 年监禁)。

Venvera 如何提供帮助

Venvera 提供一个集中化平台,帮助您管理 HIPAA 合规的方方面面:

  • 全面的仪表板,让您对合规态势一目了然
  • 与全部三项 HIPAA 规则保持一致的结构化差距评估
  • 自动跟踪泄露通知的截止期限和时间线
  • 包含加密状态和访问监控的 PHI 清单
  • 业务伙伴全生命周期管理,并支持 BAA 跟踪
  • 培训记录管理,自动计算截止日期
  • 策略存储库,强制执行 6 年保留期
  • 与 ISO 27001、NIST CSF、SOC 2 及其他已启用框架的跨框架引用