Venvera HIPAA 合规仪表板
HIPAA 仪表板(示例数据)

PHI 清单模块可帮助您维护一份全面的登记册,记录所有创建、接收、维护或传输受保护健康信息(PHI)的系统、应用程序和存储库。这是隐私规则和安全规则下 HIPAA 合规的一项基础性要求。

为什么要维护 PHI 清单?

安全规则要求受管实体对其整个环境中的 ePHI 开展风险分析(45 CFR 164.308(a)(1))。一份完整、准确的 PHI 清单是以下工作的起点:

  • 识别 PHI 存放在哪里、如何流转以及可从何处访问
  • 界定安全规则风险分析的范围
  • 应用最低必要标准
  • 确定哪些业务伙伴可以访问 PHI
  • 验证加密和访问控制要求

添加系统

要向 PHI 清单添加系统:

  1. 导航至 HIPAA → PHI 清单
  2. 点击添加系统
  3. 提供系统名称、描述和负责人
  4. 选择存储或处理的 PHI 类别
  5. 指明数据格式(电子、纸质或两者兼有)
  6. 设置加密状态和加密方法
  7. 指定访问控制措施以及获授权的用户/角色
  8. 保存该条目

PHI 类别

HIPAA 定义了 18 类标识符,这些标识符与健康信息结合即构成 PHI。请跟踪每个系统处理哪些类别:

姓名全名,或姓氏加名字首字母
地理数据地址,包括街道地址、城市、县和邮政编码(ZIP code)
日期出生日期、入院日期、出院日期、死亡日期,以及所有 89 岁以上的年龄
电话号码电话号码和传真号码
电子邮件地址电子邮箱地址
SSN社会保障号码
病历号医疗保健服务提供者分配的标识符
健康计划受益人编号保险计划会员 ID
账号金融账户号码
证书/执照编号专业执照或证书标识符
车辆标识符车辆序列号和车牌号码
设备标识符医疗器械序列号和 UDI
网页 URL与个人相关的互联网 URL
IP 地址互联网协议地址
生物识别标识符指纹、视网膜扫描、声纹
全脸照片面部照片图像
其他唯一标识符任何其他具有唯一识别作用的号码、特征或代码

加密状态

请为每个系统记录静态和传输中 PHI 的加密状态:

  • 静态加密:PHI 在存储时已加密(例如 AES-256、数据库级加密)
  • 传输中加密:PHI 在传输过程中已加密(例如 TLS 1.2+、VPN)
  • 未加密:PHI 未加密(请记录补偿性控制措施或补救计划)

在安全规则下,加密属于可处理的实施规范(45 CFR 164.312(a)(2)(iv) 和 164.312(e)(2)(ii))。如果未实施加密,您必须记录为何加密不合理、不适当,以及采用了哪种等效的替代措施。

最低必要标准

隐私规则的最低必要标准(45 CFR 164.502(b))要求受管实体作出合理努力,将 PHI 限制在实现预期目的所需的最低必要范围内。您可以使用 PHI 清单:

  • 记录哪些角色可以访问每个系统
  • 识别访问权限超出运营需要的系统
  • 跟踪限制不必要访问的补救措施
  • 为您的最低必要策略和程序提供支持