Guides›Sécurité›États-Unis

États-Unis · HIPAA · HITECH · 42 CFR Part 2 · 45 CFR parties 160 et 164

Tout ce que les États-Unis demandent à une clinique, et ce que le logiciel en fait.

Voici la page complète des États-Unis. Elle couvre toutes les règles qui s'appliquent ici à un cabinet de santé mentale, dit en mots simples ce que chacune demande, et montre ce qui a été construit pour y répondre. La dernière partie est celle que la plupart des documents omettent : les enchaînements pas à pas réels qui tournent dans le logiciel — ce qu'un membre du personnel voit, ce que le système vérifie, et là où il refuse.

Aucune connaissance technique n'est nécessaire pour lire ceci. Là où un règlement est nommé, la phrase à côté dit en langage ordinaire ce que ce règlement veut vraiment. Rien ici ne suppose que vous avez ouvert le logiciel.

Responsables de la vie privée et de la sécurité Gestionnaires de cabinet Directeurs cliniques Acheteurs en vérification diligente Avocats
4règles HIPAA couvertes 8 / 8garanties techniques 7enchaînements détaillés 6 ansde communications sur demande 521tests automatisés au vert
01 — Orientation

Six jeux de règles, et de quoi chacun parle vraiment

On dit « HIPAA » comme s'il s'agissait d'une seule règle. C'est une loi qui en porte plusieurs, et elles demandent des choses différentes. Un système peut être solide sur l'une et absent sur l'autre, d'où l'intérêt de les séparer avant de regarder le moindre logiciel.

Voici chacune en une phrase, suivie de la position de cette plateforme.

45 CFR 164 sous-partie E

La Privacy Rule

De quoi elle parle : qui peut voir des renseignements de santé, ce qu'un patient peut demander, et ce qui doit être écrit quand des renseignements sont partagés. C'est là que vivent les droits du patient — une copie de son dossier, une correction, une restriction, et la liste de ceux à qui ses renseignements sont allés.

Où nous en sommes : construit, y compris les parties que la plupart des systèmes laissent de côté — la prorogation d'une demande, les frais fondés sur les coûts, le format demandé par le patient, l'envoi d'une copie à une personne qu'il désigne, et ce qui se passe après le refus d'une correction.

45 CFR 164 sous-partie C

La Security Rule

De quoi elle parle : comment les renseignements de santé électroniques sont protégés. Elle a trois volets — technique (ce que fait le logiciel), administratif (ce que fait l'organisation) et physique (où est l'équipement et qui peut y toucher).

Où nous en sommes : les huit garanties techniques sont construites. Le programme administratif a des enregistrements pour chacune de ses parties. Les garanties physiques sont des registres pour les bâtiments, les postes de travail et les appareils — car deux de ces quatre normes portent sur des écrits, pas sur des serrures.

45 CFR 164 sous-partie D

La Breach Notification Rule

De quoi elle parle : ce que vous devez faire après l'exposition de renseignements de santé. L'évaluer selon quatre facteurs, prévenir les personnes touchées dans les 60 jours, prévenir les médias si plus de 500 résidents d'un même État sont concernés, et prévenir le ministère fédéral de la santé.

Où nous en sommes : construit, avec tout ce qui précède plus les deux horloges qui courent quand c'est un fournisseur qui le découvre, et la règle voulant qu'un appel téléphonique des forces de l'ordre ne vous retarde que de 30 jours.

HITECH Act · 2009

HITECH

De quoi elle parle : une loi postérieure qui a renforcé HIPAA. C'est pour cela que la notification des atteintes existe, que les fournisseurs sont directement responsables, et qu'un patient qui paie lui-même intégralement ses soins peut exiger que cela ne soit pas signalé à son assureur.

Où nous en sommes : construit. Cette restriction du paiement privé est la plus intéressante — le logiciel ne laisse pas le personnel la refuser, parce que la loi ne lui en donne pas le choix.

42 CFR Part 2

Dossiers de traitement des dépendances

De quoi elle parle : une règle fédérale distincte, plus stricte que HIPAA, pour les dossiers issus d'un traitement des dépendances soutenu par le fédéral. Tout ce qui est partagé doit porter un avis interdisant au destinataire de le transmettre.

Où nous en sommes : construit, y compris les changements de 2024 — le consentement unique couvrant traitement, paiement et exploitation, des restrictions qui comprennent le Part 2, et des atteintes Part 2 qui passent par le processus HIPAA.

Droit de l'État

Votre propre État, par-dessus tout cela

De quoi elle parle : HIPAA est un plancher, pas un plafond. La CMIA californienne, et des règles à New York, au Texas et ailleurs, vont plus loin — souvent sur les durées de conservation et sur ce à quoi un mineur peut consentir seul.

Où nous en sommes : les réglages sont par société, de sorte qu'une règle d'État plus stricte se paramètre au lieu de se discuter. Ce que le réglage doit être est une question pour votre avocat, et c'est le seul point de cette page auquel aucun logiciel ne peut répondre à votre place.

02 — La liste entière

Tout ce que HIPAA demande à un cabinet, et ce que nous en faisons pour chaque point

Voici la liste complète, en mots ordinaires. Chaque ligne est une chose que la loi demande à votre cabinet, et à côté figure ce que le logiciel en fait — en une phrase, sans jargon.

Si vous ne lisez qu'une section de cette page, lisez celle-ci. Tout ce qui suit est la même matière en plus détaillé, pour qui doit vérifier le détail.

✓Le logiciel le faitConstruit et en service. On peut vous le montrer sur un système en fonctionnement. ⚙Le logiciel le fait, vous fixez les nombresLa machinerie est là. Combien de temps, avec quelle rigueur, et par qui — cela vous appartient. ◐En partie làQuelque chose de réel manque encore, et la section 11 dit exactement quoi. §Pas quelque chose qu'un logiciel puisse faireCela concerne votre immeuble, vos gens ou vos papiers. Section 12.

Les droits des patients sur leur propre dossier

Ce que la loi demandeCe que nous faisons
Remettre aux patients un avis de confidentialité✓L'avis est conservé comme version datée, et quand un patient en accuse réception nous consignons quelle version il a réellement vue — pas seulement qu'il a signé quelque chose.
Laisser un patient voir et obtenir une copie de son dossier✓La demande est un travail avec un nom dessus et une échéance que le système calcule. Personne ne saisit la date, donc personne ne saisit la mauvaise.
La lui remettre dans la forme qu'il a demandée✓Si vous n'avez pas pu produire ce qu'il a demandé, la demande ne se clôt pas tant que ce que vous avez convenu à la place n'est pas écrit.
Ne facturer rien de plus qu'un montant raisonnable✓Seuls les quatre coûts permis par la loi peuvent être saisis. Il n'y a nulle part où taper les suppléments qui causent d'ordinaire l'amende.
Laisser un patient demander la correction de son dossier✓Une correction n'écrase jamais l'original — elle ajoute une nouvelle version. L'ancienne reste lisible, et c'est ce qui fait d'un dossier une preuve.
Si vous refusez une correction, le laisser déposer un désaccord✓Sa déclaration voyage dès lors avec le dossier, et tout ce que vous envoyez ensuite la porte aussi. Un refus ne clôt pas l'affaire.
Dire à un patient avec qui son dossier a été partagé✓Chaque communication est consignée au moment où elle a lieu, de sorte que l'historique de six ans est déjà là quand on le demande.
Respecter une demande d'être contacté autrement✓Si un patient dit n'appelez pas ce numéro, le système ne l'utilisera pas — et si le seul moyen permis de le joindre est bloqué, le message échoue bruyamment au lieu de se rabattre en silence sur le numéro qu'il vous a demandé de ne pas utiliser.
Respecter une demande de restreindre le partage✓Y compris la seule restriction que vous ne pouvez pas refuser — quand un patient paie au privé et demande que son assureur ne soit pas informé.
N'utiliser ou ne partager que le minimum nécessaire✓Une communication ne peut pas être enregistrée sans une note disant pourquoi rien de plus que le nécessaire n'est sorti.
Traiter les plaintes en matière de vie privée✓Une plainte est un enregistrement avec un responsable et une issue. Elle ne peut pas être close sans dire ce qui s'est passé.
Ne jamais exercer de représailles contre qui se plaint✓Consigné au regard de la plainte, de sorte que le dossier montre que la question a été considérée.
Garder les notes de processus thérapeutique à part✓Ce qu'il y a de plus fort sur cette page. Elles sont verrouillées avec une clé différente, tenues hors de ce qu'une demande d'accès produit, et une note ne peut pas être discrètement déplacée plus tard dans le dossier ordinaire.
Savoir qui peut agir pour un patient◐Nous pouvons consigner qu'un parent ou un tuteur a signé quelque chose. Nous ne pouvons pas encore consigner qu'une personne nommée peut lire le dossier d'un patient — voir la section 11.

Garder les dossiers en sécurité — ce que le logiciel doit faire

Ce que la loi demandeCe que nous faisons
Chacun a son propre identifiant✓Les identifiants partagés ne sont pas pris en charge. Dès que deux personnes partagent un compte, la trace de qui a fait quoi cesse de vouloir dire quelque chose.
Brouiller les dossiers pour qu'une copie volée soit inutile✓Chaque version de document reçoit sa propre clé, et la clé maîtresse est tenue hors de la base — de sorte qu'une base volée n'est qu'un tas de bruit.
Garder trace de qui a regardé quoi✓Écrit avant que le dossier ne s'ouvre, et lié de proche en proche pour qu'une entrée retirée apparaisse comme un trou. Même votre propre administrateur ne peut pas le modifier en douce.
S'assurer que les dossiers n'ont pas été altérés✓Chaque version porte une empreinte vérifiée à chaque ouverture.
Les écrans se verrouillent quand on les laisse seuls✓Appliqué par le serveur, donc impossible à désactiver dans un navigateur. Vous choisissez le nombre de minutes ; il avertit d'abord pour que personne ne perde une note à moitié écrite.
Une porte d'entrée en cas de vraie urgence✓Un clinicien peut atteindre un dossier avec lequel il n'a aucune relation — et c'est consigné comme un événement et revu ensuite. Un système qui ne fait que bloquer manque aussi à cette règle.
Protéger les dossiers qui circulent sur le réseau✓Chiffrés en transit, et le système vérifie ses propres réglages de connexion et garde le résultat comme preuve plutôt que comme assurance.
Confirmer que les gens sont bien qui ils disent être✓La vérification en deux étapes peut être exigée avant que quiconque ouvre un dossier. Commencez en avertissement seul : l'accès ne change pas et le système consigne exactement qui doit encore s'inscrire, de sorte que vous l'activez à partir d'une liste plutôt que d'une intuition. L'accès d'urgence en est délibérément exempté — un téléphone perdu ou déchargé est précisément la situation pour laquelle il existe.

Faire tourner le cabinet — ce qui doit être écrit

Ce que la loi demandeCe que nous faisons
Évaluer vos risques, par écrit✓Les risques sont des enregistrements, pas un document — chacun nommant ce qui pourrait mal tourner, sa vraisemblance, sa gravité, et ce qui reste une fois que vous l'avez traité.
Réduire vraiment les risques trouvés✓Un risque grave non traité est un nombre en première page de l'évaluation, pas une ligne que quelqu'un doit remarquer.
Revoir vos journaux d'accès régulièrement✓Une revue datée avec un relecteur nommé, les questions réellement posées, et tout ce qui a été trouvé — plus une vérification que le journal lui-même n'a pas été altéré.
Tout revérifier périodiquement✓Une évaluation distincte couvrant à la fois le volet technique et la question de savoir si vos politiques écrites décrivent encore ce que le cabinet fait vraiment — c'est la moitié qu'on saute d'ordinaire.
Nommer un responsable de la sécurité et un responsable de la vie privée✓Des nominations avec dates de début et de fin, et le système remarque quand un rôle est devenu vacant en silence.
Ne donner aux gens que l'accès dont ils ont besoin✓L'accès suit la relation thérapeutique, pas l'intitulé de poste — et il prend fin quand la relation prend fin. Être administrateur n'ouvre aucun dossier clinique en soi.
Revoir qui a accès, et le tenir à jour✓Chaque octroi a une date de revue, et le système signale là où l'accès réel de quelqu'un a dérivé par rapport à ce qui a été approuvé.
Retirer l'accès quand quelqu'un part✓Une liste de six étapes — dont la fin de ses relations thérapeutiques, l'étape que tout le monde oublie parce que c'est celle qui donne réellement l'accès.
Former votre personnel⚙Des relevés de formation avec dates d'expiration. La formation elle-même est à vous de dispenser.
Sanctionner le personnel qui enfreint les règles✓Un enregistrement de sanction nommant la politique, ce qui a été fait et qui a décidé.
Avoir un plan pour l'incendie, l'inondation ou le rançongiciel✓Les plans listent chaque système avec la rapidité de reprise exigée et la quantité de données que vous pourriez perdre — et une cible que le plan ne peut pas réellement tenir est un champ nommé, pas une hypothèse optimiste.
Tester ce plan✓Les tests sont des enregistrements. Un plan jamais testé n'a pas la même allure qu'un plan testé, et c'est tout l'intérêt.
Sauvegarder les dossiers§Celui-ci est à vous. Le système décrit ce que la sauvegarde doit atteindre ; il ne peut pas la faire à votre place. Section 12.
Tenir des ententes écrites avec vos fournisseurs✓Un registre avec les dates de chaque entente et les trois engagements exigés par la loi, de sorte qu'une relation à moitié signée est visible au lieu d'être présumée.
Tenir vos politiques à jour, et les garder six ans✓Chaque politique est versionnée avec ses propres dates, et les anciennes versions ne sont jamais écrasées.

L'immeuble, les bureaux et les appareils

Ce que la loi demandeCe que nous faisons
Contrôler qui peut physiquement atteindre les systèmes⚙Il s'agit de portes et de pièces, donc ce que le logiciel détient, c'est le registre qui prouve que vous l'avez fait — avec un responsable et une date de revue. C'est ce registre qu'un évaluateur demande.
Dire à quoi sert chaque poste de travail, et le sécuriser⚙Pareil — consigné, avec un responsable.
Éliminer correctement les dossiers et le vieux matériel✓Celui-ci est vraiment le nôtre. Éliminer un dossier détruit sa clé, de sorte que le contenu est illisible même depuis une vieille sauvegarde — tandis que la preuve de l'élimination survit. Supprimer une ligne se défait ; ceci, non.

Quand des renseignements sortent

Ce que la loi demandeCe que nous faisons
Présumer que c'est une atteinte tant que vous ne montrez pas le contraire✓Les quatre questions que pose la loi sont quatre choses auxquelles vous devez répondre. L'enregistrement ne se ferme pas en « pas une atteinte » avec rien d'écrit dedans — une réponse sans raisonnement est celle qu'un régulateur ne croit pas.
Des renseignements chiffrés peuvent ne pas être une atteinte du tout✓Parce que chaque dossier est chiffré avec sa propre clé, « quelqu'un pouvait-il réellement les lire ? » a une vraie réponse plutôt qu'une réponse pleine d'espoir.
Prévenir les patients touchés dans les 60 jours✓L'échéance apparaît d'elle-même, comptée depuis le jour de la découverte.
Dire les cinq choses que l'avis doit dire✓Y compris ce que le patient devrait faire — la part la plus souvent mal écrite, et la seule sur laquelle il agit.
Prévenir les médias si 500 personnes d'un même État sont touchées✓Compté par État, pas sur le total — la somme que la plupart des systèmes se trompent à faire.
Prévenir le régulateur✓Tout de suite pour les grandes atteintes ; pour les petites, une liste annuelle, bâtie automatiquement — l'échéance dont personne ne se souvient parce qu'elle revient une fois l'an.
Laisser les forces de l'ordre retarder l'avis✓Une demande écrite court pour la durée qu'elle indique. Une demande orale expire d'elle-même après trente jours sauf si elle est mise par écrit — le piège de la règle, réglé pour vous.
Pouvoir prouver que vous avez fait tout cela✓C'est un seul dossier lié, du premier soupçon à la dernière lettre — plutôt qu'un assemblage fait après coup à partir de trois boîtes courriel.

Dossiers de dépendances — les règles plus strictes

Ce que la loi demandeCe que nous faisons
Remettre aux patients un avis de confidentialité distinct✓Son propre avis, versionné et accusé de réception de la même façon que le principal.
Joindre un avertissement à chaque communication✓L'avertissement disant que le destinataire ne peut pas le transmettre est produit par le système, pas tapé par une personne, de sorte qu'il ne peut pas être oublié un jour chargé.
Ces dossiers ne peuvent pas être utilisés contre le patient✓Indiqué dans l'avis que le patient reçoit.
Le résumé honnête, en un paragraphe

De tout ce que HIPAA demande, le logiciel en porte la grande majorité de bout en bout, quelques points sont à vous de chiffrer, et deux sont vraiment inachevés — refuser une connexion sans vérification en deux étapes, et consigner qui peut agir pour un patient. Les deux sont nommés à la section 11 plutôt que laissés à votre découverte. Quelques éléments ne relèvent pas du tout du logiciel — vos sauvegardes, votre immeuble, votre formation — et ils sont à la section 12. Aucun produit ne peut rendre un cabinet conforme à HIPAA. Ce que celui-ci fait, c'est porter votre part de l'obligation et détenir la preuve que vous l'avez remplie.

03 — La Privacy Rule

Chaque droit du patient, et ce qui le porte

Lisez d'abord la colonne du milieu. La colonne de droite dit ce que cela fait vraiment, en mots ordinaires. Les numéros de code sont là pour qu'un relecteur puisse les vérifier ; vous pouvez les ignorer entièrement et la phrase garde son sens.

Quatre marques sont utilisées dans chaque tableau de cette page, et la différence entre les deux du milieu compte. L'une veut dire qu'il manque quelque chose. L'autre veut dire que rien ne manque et qu'une décision vous revient.

✓ConstruitDans le logiciel aujourd'hui. On peut le montrer en fonctionnement. ⚙Construit — la valeur est à vousRien ne manque. Le nombre ou la réponse est une décision de votre cabinet, et la ligne dit laquelle. ◐Partiellement construitQuelque chose manque vraiment. La ligne dit exactement quoi, pour qu'on puisse le prévoir. —Non construitListé à la section 10 plutôt que laissé à la découverte.
Ce que la règle demandeStatutCe qui est construit
Le patient peut demander une copie de son dossier164.524 ✓ Une demande suivie avec une échéance que le système calcule seul, et une décision à la fin. Complète, avec les cinq parties qui génèrent l'essentiel de l'application fédérale : une prorogation d'au plus trente jours, qui consigne le motif et la date à laquelle le patient en a réellement été informé ; des frais détaillés limités aux quatre postes que la règle permet, avec un avertissement lorsqu'on dépasse le plafond que vous avez paramétré ; le format qu'il a demandé; l'envoi d'une copie à une personne qu'il désigne, relié à son instruction écrite ; et la révision d'un refus par un professionnel nommé qui n'a pas pris part à la décision initiale.
Il peut demander la correction de quelque chose164.526 ✓ Une correction est déposée comme nouvelle version — l'original n'est jamais écrasé. Complète jusqu'à ce qui se passe quand une correction est refusée : la déclaration de désaccord du patient dans ses propres mots, la réponse écritede la clinique, et la règle voulant que les deux voyagent avec tout partage futur de ce dossier. Le système les joint automatiquement, de sorte que cela ne dépend pas de la mémoire de quelqu'un.
Il peut demander de restreindre quelque chose164.522(a) ✓ Une restriction scelle les documents qu'elle couvre et consigne le motif et la décision. La lever ramène le document à la sensibilité qu'il avait avant, pas à « ordinaire ». Elle comprend la restriction du paiement privé : lorsque le patient a payé lui-même intégralement, le logiciel refuse purement et simplement que le personnel écarte la demande, parce que HITECH ne lui laisse pas ce choix.
Il peut demander à être contacté autrement164.522(b) ✓ « N'appelez pas chez moi. Écrivez à cette adresse. » Dans un service de santé mentale ce n'est pas de l'administration — c'est le mécanisme par lequel un service évite de révéler à un conjoint ou à un proche violent que quelqu'un suit une thérapie. La demande, la décision et le fait de lier cette décision à chaque message sortant sont tous construits.
Il peut demander à qui ses renseignements sont allés164.528 ✓ Un registre de ce qui est sorti du service, vers qui, sur quel fondement et quand — déclarable sur six ans, produit sur demande plutôt qu'assemblé à la main. Il rassemble depuis chaque registre du système, ce qui compte : il y en a plus d'un, et une réponse tirée d'un seul remettrait au patient six communications sur huit sans rien laisser croire qu'il en manquait.
La famille et les proches peuvent être informés — sauf si le patient s'y oppose164.510 ✓ La règle donne quatre fondements différents pour informer une personne impliquée dans les soins d'un patient, et ils restent quatre au lieu de s'effondrer en une case « la famille peut être informée » — parce que la question d'après n'est jamais de savoir si quelqu'un a été informé, mais sur quel fondement. Une opposition est appliquée, pas affichée : le logiciel refuse d'enregistrer une communication vers une personne à laquelle le patient s'est opposé.
Vous devez lui remettre un avis de confidentialité164.520 ✓ L'avis est un document versionné avec une date d'effet. La réception est accusée et consignée — et lorsque le patient ne veut pas signer, l' effort de bonne foi et le motif de l'échec sont consignés eux aussi, ce qui est ce que la règle exige vraiment. Un changement important crée une nouvelle version au lieu de modifier l'ancienne.
Il peut se plaindre, et vous devez le consigner164.530(d) ✓ Une plainte ne peut pas être close sans une issue et le raisonnement derrière. « Aucune suite » est une issue permise — la règle dit que la décision peut être nulle, pas qu'elle peut être non consignée. Les plaintes ne peuvent pas être supprimées.
Une autorisation écrite là où il en faut une164.508 ✓ Les autorisations signées sont tenues dans le module de signature électronique, et une communication qui prétend reposer sur l'une d'elles est refusée tant qu'elle ne nomme pas l'autorisation sur laquelle elle s'appuie. Cela transforme « nous avions le consentement » du souvenir de quelqu'un en un lien.
Seulement ce qu'il faut pour le travail164.502(b) ◐ Construit : le personnel atteint les dossiers des personnes de sa propre charge de travail plutôt que ceux de la clinique, parce que l'accès suit la relation de soins et non l'intitulé de poste. Sur le chemin du partage, les finalités que la règle exempte et le jugement porté sont tous deux consignés.

Ce qui reste : ce jugement est consigné plutôt qu'appliqué automatiquement à chaque route. Une personne décide encore de la quantité à envoyer ; le système saisit la décision au lieu de la prendre. Combler cela voudrait dire que le logiciel décide du « minimum nécessaire » à votre place, et tout produit qui prétend le faire exagère ce qu'un logiciel peut faire — attendez-vous donc à montrer ici une politique et un enregistrement, pas un algorithme.
Réparer le dommage quand quelque chose tourne mal164.530(f) ✓ Un enregistrement d'atténuation : quel préjudice a été causé, ce qui a été fait, par qui et quand. Distinct de l'enregistrement d'atteinte, parce que la plupart des choses à atténuer ne sont pas des atteintes.
Décider que des données ne sont plus identifiantes164.514 ✓ Le système consigne la détermination ; il ne la fait pas. Les dix-huit identifiants sont dix-huit réponses distinctes, parce que l'affirmation échoue sur celui auquel personne n'a pensé, et le critère « savez-vous vraiment que cela pourrait être réidentifié » est encore une autre question. Un logiciel qui prétendrait dépersonnaliser automatiquement serait la chose la plus dangereuse ici : se tromper, c'est un dossier qui part sans protection et sans moyen de le rappeler.
Contrats avec vos fournisseurs164.308(b) · 164.314 ✓ Un registre des sous-traitants avec les dates de leurs ententes — et une communication vers l'un d'eux est vérifiée au regard de l'existence d'une entente en cours . Un contrat expiré cesse d'être de la paperasse et devient un refus.
Combien vous pouvez facturer pour une copie164.524(c)(4) ⚙ Construit : les frais sont détaillés selon les quatre composantes que la règle permet et rien d'autre, et la demande avertit quand le total dépasse votre plafond.

Vous fixez : le plafond lui-même. Le règlement ne nomme aucun chiffre — il dit « raisonnable, fondé sur les coûts », et les lignes directrices fédérales et la jurisprudence sur ce que cela veut dire ont bougé et bougeront encore. Le plafond est donc un réglage de votre société plutôt qu'un nombre écrit dans le logiciel, qu'il faudrait aller trouver et modifier. Convenez-en avec votre avocat et saisissez-le une fois.
Six ans de documentation164.316(b)(2) ✓ Livré sous forme de règles de conservation, y compris celle des mineurs qui court jusqu'à la majorité plus six ans. Chaque durée compte depuis une date enregistrée — dernier contact, date de naissance, date de décès — plutôt que depuis le moment où un fichier a été créé.
04 — Celle qui compte le plus ici

Les notes de psychothérapie, et pourquoi des règles d'accès ne suffisent pas

HIPAA traite les notes de processus d'un thérapeute différemment du dossier clinique, à la condition qu'elles soient tenues séparément. Dans la plupart des systèmes, « tenues séparément » devient un réglage de permission. Un réglage de permission peut être changé par qui administre le système, ce qui veut dire que la séparation ne vaut que ce que vaut la configuration du jour.

Ici, c'est le chiffrement lui-même qui l'applique. C'est une affirmation plus forte, et il vaut la peine de comprendre exactement comment elle fonctionne, parce que c'est ce qu'un relecteur devrait éprouver.

Comment la séparation est appliquée

Quatre mécanismes, pas un

  1. Une seconde clé de chiffrementLes notes de psychothérapie sont chiffrées sous leur propre clé, tenue à son propre chemin sur le serveur. La clé qui ouvre le dossier clinique ordinaire ne les déchiffre pas.
  2. Exclues de l'ensemble de dossiersElles se tiennent hors de l'ensemble de dossiers désigné, de sorte qu'une demande d'accès ne peut pas les produire, même exécutée correctement.
  3. Un octroi au patient est refusé sur tous les cheminsY compris une écriture directe dans la table des règles d'accès. Il n'existe aucune route par laquelle la règle puisse être créée, correcte ou non.
  4. L'étiquette ne peut pas être changée après coupUn document déjà déposé ne peut pas être déplacé plus tard dans l'espace de la clé des notes, parce que son contenu est déjà chiffré sous la clé ordinaire. La décision se prend une fois, au dépôt.

Ce que cela veut dire en pratique

Les conséquences, y compris les gênantes

  1. Un paramétrage est requis avant la mise en serviceLe chemin de la seconde clé doit être indiqué dans la configuration du serveur. Sans lui, déposer une note de psychothérapie échoue franchement.
  2. Il échoue au lieu de se rabattreIl n'utilise pas discrètement la clé principale si la seconde manque. Un repli silencieux détruirait la séparation sans que personne ne le remarque.
  3. La seconde clé a besoin de sa propre gardeMêmes règles que la clé principale : hors de la base, hors du magasin de fichiers, et jamais dans la même sauvegarde que l'une ou l'autre.
  4. Perdre cette clé, c'est perdre ces notesDéfinitivement, et par conception. Elle doit être sauvegardée, séparément des données qu'elle protège.
  5. L'équipe de soins les atteint toujoursLa séparation est vis-à-vis du droit d'accès du patient et de l'ensemble de dossiers. Ce n'est pas un isolement vis-à-vis du clinicien qui les a écrites.
05 — Security Rule : la moitié technique

Les huit choses que le logiciel lui-même doit faire

La Security Rule marque chaque exigence exigée ou à traiter. « À traiter » ne veut pas dire facultatif — cela veut dire que vous le faites, ou que vous écrivez pourquoi une solution de rechange est raisonnable. Les huit ci-dessous sont construites.

GarantieStatutCe qui est construit
Chacun a son propre identifiant164.312(a)(2)(i) · exigée ✓ Les identifiants partagés ne sont pas une façon prise en charge de faire tourner le système, parce que dès que deux personnes partagent un compte, le journal d'audit cesse de pouvoir dire qui a fait quoi.
Une porte d'entrée en cas d'urgence164.312(a)(2)(ii) · exigée ✓ Un clinicien peut atteindre un dossier avec lequel il n'a aucune relation dans une véritable urgence, en ouvrant ce qu'on appelle une session de bris de glace. C'est consigné comme un événement et revu ensuite. L'accès est disponible quand quelqu'un en a vraiment besoin, et jamais silencieux.
Les écrans se verrouillent seuls164.312(a)(2)(iii) · à traiter ✓ Appliqué sur le serveur, pas dans le navigateur. Chaque requête vérifie depuis combien de temps cette session a servi et la refuse si la réponse est trop longue — désactiver la minuterie dans un navigateur n'apporte donc rien. Le rôle du navigateur est seulement d'avertir d'abord, pour que personne ne perde une note à moitié écrite à cause d'un contrôle censé le protéger. Trois réglages par société : minutes d'inactivité (quinze par défaut), durée d'affichage de l'avertissement, et un plafond indépendant de l'activité. La même vérification tourne pour l'application mobile.
Les dossiers sont chiffrés164.312(a)(2)(iv) · à traiter ✓ Chaque version de chaque document clinique reçoit sa propre clé, et ces clés sont verrouillées sous une clé maîtresse tenue hors de la base. Il n'existe aucun réglage dans lequel les documents sont stockés en clair. C'est aussi ce qui vaut l'exemption de prévenir les patients après une atteinte. La page des documents sécurisés explique comment cela fonctionne et nomme les risques qui n'ont aucun correctif technique.
Chaque consultation est consignée164.312(b) · exigée ✓ Les ouvertures, pas seulement les modifications. L'entrée est écrite avant le contenu n'est remis. Le journal est en ajout seul et chaque entrée est mathématiquement liée à la précédente, de sorte qu'en retirer ou en modifier une se détecte. Les administrateurs ne peuvent pas le modifier non plus.
Les dossiers ne peuvent pas être corrompus en silence164.312(c)(1) · exigée ✓ Chaque version enregistre une empreinte de son contenu lisible et de son contenu chiffré, et les deux sont vérifiées à l'ouverture du document. Une altération ou une corruption de disque est détectée plutôt que servie comme si de rien n'était.
Les gens sont bien qui ils disent être164.312(d) · exigée ✓ Connexion par mot de passe pour le personnel, et jetons signés de courte durée pour l'application mobile, émis après une vérification du mot de passe. Les mots de passe ne sont stockés que sous forme d'empreintes à sens unique.
Les données sont protégées pendant leur trajet164.312(e) · à traiter ✓ Connexions chiffrées partout, avec des requêtes non chiffrées redirigées plutôt que servies — et désormais prouvées plutôt que présumées. Une vérification des transmissions consigne chaque endroit par où des renseignements de santé entrent ou sortent et ce qui les protège, de sorte que le contrôle peut être montré en audit au lieu d'être affirmé en réunion.
06 — Security Rule : la moitié administrative

Le programme, et pourquoi il est dans le logiciel

L'essentiel de la Security Rule ne porte pas sur la technique. Il porte sur ce que votre organisation fait : qui est responsable, quels sont les risques, qui a revu quoi, qui a été formé, ce qui se passe quand quelqu'un part, et ce que vous faites si l'immeuble brûle.

Rien de tout cela n'est fait pour vous par un logiciel. Ce qu'un logiciel peut faire, c'est donner à chacune de ces choses un endroit où vivre, pour que la réponse à un enquêteur soit un enregistrement plutôt qu'une fouille dans la boîte courriel de quelqu'un. C'est ce que sont ces éléments.

Ce sont aussi les deux constatations les plus fréquentes dans l'application aux États-Unis — l'analyse de risque, et la revue des journaux d'audit. Pas « avez-vous de la sécurité », mais « montrez-moi l'évaluation » et « montrez-moi que quelqu'un lit vraiment les journaux ».

Ce que la règle demandeStatutCe qui est construit
Une analyse de risque, tenue à jour164.308(a)(1)(ii)(A)–(B) ✓ Un registre : chaque risque avec son actif, sa menace, sa faiblesse, sa vraisemblance, son impact, le contrôle déjà en place, le risque résiduel, un responsable et une date de revue — et le plan de réduction attaché. Une évaluation ne peut pas être approuvée tant qu'un risque n'est pas coté, et une évaluation sans aucun risque ne peut pas être approuvée du tout : un registre vide est la constatation, pas un certificat de bonne santé.
Quelqu'un lit vraiment les journaux d'audit164.308(a)(1)(ii)(D) ✓ L'exigence est de revoir les journaux régulièrement, pas seulement de les garder. Il y a donc un enregistrement de revue avec une période, un relecteur nommé, ce qui a été examiné et une piste de constatations. Une liste de constatations vide est le bon résultat — mais il faut que ce soit une liste vide que quelqu'un a produite, pas une absence.
Un responsable de la sécurité et un responsable de la vie privée nommés164.308(a)(2) · 164.530(a) ✓ Les deux exigés nommément, ainsi qu'un point de contact pour les plaintes. Tenus comme des désignations datées, de sorte que « qui était le responsable de la vie privée en mars » a une réponse.
Des conséquences quand le personnel enfreint les règles164.308(a)(1)(ii)(C) · 164.530(e) ✓ Un enregistrement de la politique, et un enregistrement des sanctions réellement appliquées. C'est le second qu'on demande.
Qui est autorisé, et la revue de tout cela164.308(a)(3)–(4) ✓ Un registre des autorisations — qui a reçu quoi, de qui, et quand cela a été revu pour la dernière fois — et un enregistrement de fin d'accès, qui est celui qui compte : la preuve que l'accès a été retiré le jour du départ plutôt que trois mois après.
La formation, consignée par personne164.308(a)(5) · 164.530(b) ✓ Des relevés de formation par membre du personnel, à côté des compétences et certifications avec dates d'expiration que le cabinet suivait déjà.
Des politiques écrites, versionnées et conservées164.316 · 164.530(i)–(j) ✓ Les politiques comme documents versionnés avec accusés de réception, et l'horloge de conservation de six ans qui court sur chaque version plutôt que sur la version en cours.
Un plan pour quand les choses lâchent164.308(a)(7) ✓ Le plan de continuité, ses tests avec leurs résultats, et l'analyse des systèmes et des données qui comptent le plus. Une sauvegarde que personne n'a restaurée est un espoir plutôt qu'un contrôle, et les enregistrements de test sont donc l'essentiel.
Tout revérifier périodiquement164.308(a)(8) ✓ Un enregistrement d'évaluation avec une cadence, pour que « quand avez-vous vérifié pour la dernière fois si tout cela est encore vrai » porte une date.
La limite honnête à ces neuf points

Chacun d'eux est un endroit où mettre un enregistrement. Un registre de risques vide ne prouve rien. Un enregistrement de revue que personne ne crée ne prouve rien. Un enquêteur regardera les enregistrements, pas le fait que le logiciel ait un endroit où les garder. Ce travail est le vôtre, et aucun produit n'y change rien — ce que le produit supprime, c'est l'excuse qu'il n'y avait nulle part où l'écrire.

07 — Security Rule : la moitié physique

Deux de ces quatre normes portent sur des écrits, pas sur des serrures

Il est facile de lire les garanties physiques comme « mettez une serrure à la porte » et d'en conclure qu'un logiciel n'a rien à offrir. C'est à moitié vrai. La règle dit franchement que vous devez garder trace des mouvements du matériel et des supports, et de qui en était responsable. Ce qu'un enquêteur demande après le vol d'un portable, ce n'est pas quelle serrure vous aviez. C'est où ce portable est allé, qui l'avait, et ce qu'est devenu le disque.

NormeStatutCe qui est construit
Contrôles d'accès aux locaux164.310(a) ✓ Un registre des locaux avec qui peut y entrer, plus des relevés d'entretien — les réparations et changements apportés aux parties physiques d'un bâtiment liées à la sécurité.
Usage et sécurité des postes de travail164.310(b)–(c) ✓ Un registre des postes de travail : où est chacun, à quoi il peut servir, et ce qui le protège. Un écran de réception face à une salle d'attente n'a pas la même réponse qu'un bureau fermé à clé.
Contrôles des appareils et des supports164.310(d) ✓ Chaque appareil, et chaque mouvement de celui-ci, avec la personne responsable. Un appareil ne peut pas être marqué éliminé ou réaffecté sans consigner ce qui a été fait aux données — parce qu'un portable retiré avec un registre disant « éliminé » et rien nulle part disant que le disque a été effacé est la constatation la plus fréquente de cette partie de la règle. Un registre incapable de répondre à cette question est pire que pas de registre, parce qu'il ressemble à une preuve.
08 — La Breach Notification Rule

Ce qui se passe après que des renseignements sont sortis

Cette règle est la raison pour laquelle le chiffrement est bâti comme il l'est. Si les renseignements échappés étaient correctement chiffrés et que les clés n'ont pas été prises, ils sont réputés illisibles et vous n'avez pas à prévenir les patients. Cette exemption s'appelle la sphère de sécurité, et tout ce qui touche à la façon dont les clés sont conservées existe pour pouvoir le prouver.

Ce qui suit est l'évaluation exigée par la règle, et tout est construit.

Ce que la règle demandeStatutCe qui est construit
L'évaluer selon quatre facteurs164.402 ✓ Ce qu'étaient les renseignements, qui les a reçus, s'ils ont vraiment été consultés, et jusqu'où le dommage a été contenu. Répondre aux quatre produit la conclusion que la règle appelle une « faible probabilité de compromission ». Par défaut, les patients doivent être prévenus — les quatre facteurs sont la façon dont vous plaidez le contraire, pas un formulaire à remplir pour faire disparaître le problème.
Prévenir les patients dans les 60 jours164.404 ✓ Compté depuis la découverte, calculé par le système plutôt que saisi. L'avis lui-même est généré avec les cinq éléments de contenu que la règle exige.
Prévenir les médias au-delà de 500 dans un même État164.406 ✓ Le seuil est par État, pas par atteinte, de sorte qu'un total ne suffit pas à y répondre : 600 personnes réparties sur trois États ne franchissent rien, et 600 dans un seul État franchissent à la fois ce seuil et celui du signalement fédéral immédiat. Le système demande les nombres État par État, et là où ils manquent et que le total dépasse 500, il dit que la question est sans réponse plutôt que de présumer la réponse confortable.
Prévenir le ministère fédéral de la santé164.408 ✓ À 500 ou plus, en même temps que les patients. En deçà de 500, sur un registre annuel déposé dans les 60 jours suivant la fin de l'année civile. Les deux sont suivis, parce que le second est celui qu'on oublie en février.
Quand c'est un fournisseur qui le découvre164.410 ✓ Construit comme deux horloges, parce que c'est ce que c'est : le fournisseur a 60 jours depuis sa propre découverte, et vos 60 jours commencent quand il vous prévient. Une atteinte peut donc avoir 118 jours sans que personne n'ait raté une échéance — et un fournisseur qui a mis plus de temps est un problème de contrat, pas de votre enregistrement d'atteinte.
Quand les forces de l'ordre demandent d'attendre164.412 ✓ L'asymétrie est ici toute la règle. Une demande écrite retarde la notification de la durée qu'elle nomme. Une demande orale la retarde de trente jours et pas davantage, sauf si un écrit arrive dans l'intervalle. Stocker « les forces de l'ordre nous ont demandé d'attendre » comme un simple oui/non retarderait indéfiniment sur la foi d'un appel téléphonique, ce que le plafond de trente jours existe précisément pour empêcher. Quand un report expire, le système le dit — rien d'autre ne le ferait.
L'exemption liée au chiffrementdéfinition à 164.402 ✓ Deux questions stockées séparément : les données étaient-elles chiffrées, et les clés ont-elles été prises. Une question sur les clés sans réponse compte contre l'exemption. Vous ne pouvez pas clore une atteinte comme non notifiable en laissant le champ gênant vide, et la clore ainsi suppose d'écrire la preuve.
Pourquoi le journal d'accès est l'enquête

Parce que chaque ouverture d'un dossier a été écrite avant que le contenu ne soit remis, la question « qu'est-ce qui a réellement été exposé, et à qui ? » a une vraie réponse plutôt qu'une estimation. C'est la différence entre prévenir onze personnes et prévenir tout le monde dans votre base — et c'est d'ordinaire la différence entre un incident contenu et un incident en première page.

09 — 42 CFR Part 2

Les dossiers de dépendances, et l'avis qui voyage avec eux

Le Part 2 est une règle fédérale distincte et plus stricte que HIPAA. Il couvre les dossiers détenus par des programmes de traitement des dépendances soutenus par le fédéral. Si votre service traite la dépendance à côté d'autres travaux de santé mentale, une partie de vos dossiers en relève et une autre non — et c'est exactement pourquoi l'étiquetage doit vivre sur le dossier lui-même plutôt que dans la tête de quelqu'un.

Un changement réglementaire de 2024 a beaucoup rapproché le Part 2 de HIPAA. Tout est construit.

Ce que la règle demandeStatutCe qui est construit
Un avis interdisant la retransmission ✓ Les documents étiquetés restreints portent l'avis à chaque communication, et le système en génère le libellé au lieu de demander au personnel de le taper. Un avis que les gens retapent est un avis qui finit par dire quelque chose d'un peu différent.
Le matériel Part 2 est étiqueté sur le dossier ✓ Ainsi une communication sait ce qu'elle manipule sans que personne ait à se souvenir de quel patient il s'agit.
Un consentement unique couvrant traitement, paiement et exploitationrègle de 2024 ✓ Le changement de 2024 a remplacé un consentement distinct par communication par un seul couvrant les trois. Cette structure est modélisée, elle peut être révoquée, et le système refuse les combinaisons qui n'ont pas de sens.
Des restrictions qui comprennent le Part 2règle de 2024 ✓ Une restriction porte sa portée Part 2 et sait si chaque document qu'elle couvre est du matériel Part 2. La vérification Part 2 tourne avant la générale — une vérification générale passée en premier et ayant permis la communication n'atteindrait jamais la question Part 2, et n'aurait raison que les jours où les deux se trouvent d'accord.
Notification d'atteinte Part 2règle de 2024 ✓ La règle de 2024 a fait suivre aux atteintes Part 2 le processus HIPAA, qui est construit. Une atteinte impliquant du matériel Part 2 passe par la même évaluation et les mêmes échéances.
Un avis au patient qui lui est propre ✓ Versionné de la même façon que l'avis de confidentialité HIPAA, avec un avis actif par genre. Les deux ne se confondent pas : publier un avis Part 2 ne fait pas paraître que chaque patient doit un accusé de réception sur un avis qui ne lui était pas destiné.
Les règles de reddition propres au Part 2 ◐ Construit : Les communications Part 2 sont signalées comme telles, portent l'avis de retransmission, et ont leur propre vue avec sa propre période.

Ce qui reste : Les règles de décompte du Part 2 ne sont pas modélisées séparément de celles de HIPAA. Là où les deux régimes compteraient une communication différemment, le registre répond selon la règle HIPAA. En pratique l'écart est étroit, mais si votre service est principalement un programme Part 2 plutôt qu'un cabinet de santé mentale qui traite aussi la dépendance, parlez-nous-en avant la mise en service.
Vérifiez la date, et vérifiez si cela vous atteint

La date de conformité de la règle de 2024 était le 16 février 2026 : elle est donc en vigueur. Deux questions restent, auxquelles aucun logiciel ne répond : le Part 2 atteint-il votre programme en particulier, et le libellé de l'avis est-il juste. Tout ce que le Part 2 ajoute reste inerte tant que personne ne l'active, et le libellé exige votre avocat — le règlement en prescrit le contenu.

10 — Comment cela se passe au quotidien

Sept choses qui arrivent dans une vraie clinique, pas à pas

Tout ce qui précède dit ce qui existe. Ceci dit ce qui arrive — la séquence réelle dans le logiciel quand quelqu'un demande son dossier, quand une correction est refusée, quand des renseignements sont partagés, quand quelque chose sort.

Lisez ces pages si vous voulez savoir ce que votre personnel vivra, ou si l'on vous demande d'approuver la plateforme et que vous préférez voir la machinerie plutôt qu'une liste de fonctionnalités. Chaque étape est une chose que le logiciel ou une personne fait, dans l'ordre où elle arrive.

1 le logiciel le fait tout seul 1 une personne décide ou écrit quelque chose ✕ le logiciel refuse, et dit pourquoi
Enchaînement 1 · 45 CFR 164.524 Un patient demande une copie de son dossier Le droit le plus sanctionné de la vie privée en santé aux États-Unis. La plupart des pénalités dans ce domaine tiennent à quatre choses : trop lent, facturé trop cher, envoyé dans une forme que personne n'avait demandée, ou refusé sans fondement valable. Chacune a son étape ci-dessous.
  1. La demande est consignée avec ce qui est demandé, dans les mots du patient

    Pas résumée en catégorie. La portée dans les mots du patient est ce à quoi la réponse sera mesurée plus tard.

  2. L'échéance apparaît d'elle-même

    Trente jours à compter de la demande, calculés par le système. Personne ne saisit de date, donc personne ne saisit la mauvaise. L'échéance figure sur la demande dès qu'elle existe.

    164.524(b)(2)(i)
  3. Le personnel rassemble les documents

    Il choisit les dossiers qui répondent à la demande.

  4. Tout ce qui est hors de l'ensemble de dossiers désigné est refusé

    La règle donne droit à un ensemble défini, pas à tout ce que la clinique détient. Si quelqu'un ajoute un type de document qui en sort, le logiciel refuse et dit combien et pourquoi. Les notes de psychothérapie sont refusées ici aussi, séparément et nommément.

    164.501 · 164.524
  5. Le format préféré du patient est consigné

    Électronique, papier, ou autre chose convenue avec lui. Si la clinique n'a pas pu produire ce qui était demandé, le logiciel ne laisse pas la demande se clore tant que ce qui a été convenu à la place n'est pas écrit — parce que la règle porte sur un accord, et un accord que personne n'a consigné ne peut pas être montré.

    164.524(c)(2)
  6. Si des frais sont facturés, ils sont détaillés selon les quatre postes permis

    Main-d'œuvre, fournitures, affranchissement, et un résumé s'il en a été demandé un. Ni la récupération, ni la recherche, ni le coût de faire tourner le système — ce sont les suppléments qui figurent dans la plupart des règlements d'application, et il n'y a nulle part où les taper. Si le total dépasse le plafond que vous avez paramétré, la demande le dit.

    164.524(c)(4)
  7. S'il veut que ce soit envoyé à quelqu'un d'autre, son instruction écrite est jointe

    Le patient peut faire adresser une copie à une personne ou une organisation qu'il nomme. C'est son droit, pas une communication décidée par la clinique — le logiciel stocke donc l'instruction signée au lieu d'accepter que quelqu'un se souvienne d'un appel.

    164.524(c)(3)(ii)
  8. S'il faut vraiment plus de temps, une prorogation est possible

    Jusqu'à trente jours, une seule fois. Elle consigne le motif et, séparément, la date à laquelle le patient en a réellement été informé — parce qu'une prorogation dont personne n'a été informé n'est pas une prorogation. La date légale d'origine reste visible à côté de la nouvelle, pour que le dossier montre combien de temps la prorogation a réellement fait gagner.

    164.524(b)(2)(ii)
  9. La réponse part, et ce qui a été retenu est écrit

    Une réponse partielle qui ne dit pas ce qui manque est une réponse que personne ne peut contester : la note de clôture est donc obligatoire.

  10. Chaque document envoyé est écrit au journal d'accès

    Individuellement. Un export en masse n'est pas un moyen de remettre un dossier sans laisser trace de chacun de ses éléments.

Si la demande est refusée : le motif doit venir d'une liste fermée de fondements que la règle permet — un refus sur un fondement qui n'en fait pas partie est un refus sans base. Le logiciel sait quels fondements ouvrent un droit de révision et lesquels non, de sorte qu'il ne laisse pas le personnel offrir une révision qui n'existe pas, ni en refuser une qui existe. Là où une révision s'applique, elle doit être faite par un professionnel nommé qui n'a pas pris part à la décision initiale, et c'est appliqué plutôt que laissé à la procédure.
Enchaînement 2 · 45 CFR 164.526 Un patient demande une correction, et la clinique n'est pas d'accord Accepter une correction est facile. Ce que la plupart des systèmes ratent, c'est ce qui se passe quand la clinique dit non — et la règle a pas mal de choses à en dire.
  1. La demande consigne ce qu'il veut changer et pourquoi

    Au regard d'un document précis, pas de « son dossier ».

  2. Une échéance de soixante jours apparaît, avec une prorogation possible

    La même machinerie de prorogation que la demande d'accès, écrite une fois et utilisée par les deux, pour qu'elles ne puissent pas diverger.

    164.526(b)(2)
  3. La clinique accepte ou refuse, et dit qui a décidé

    Si elle accepte, la correction est déposée comme nouvelle version. L'original n'est jamais écrasé — un dossier que l'on peut modifier en douce ne vaut rien comme preuve.

  4. En cas d'acceptation, ceux qui ont déjà l'ancienne version peuvent être prévenus

    Une correction dont personne en aval n'entend parler est une correction qui n'atteint pas l'endroit où elle était nécessaire.

    164.526(c)(3)
  5. En cas de refus, le patient peut déposer une déclaration de désaccord

    Ses mots, gardés comme ses mots.

    164.526(d)(1)(iii)
  6. La clinique peut y répondre par écrit

    Facultatif, et consigné avec sa date.

    164.526(d)(4)
  7. Dès lors, les deux voyagent automatiquement avec le dossier

    C'est l'étape qui compte et celle qu'on rate le plus souvent. Dès qu'un désaccord existe, tout partage futur de ce document porte automatiquement la demande, le refus, la déclaration du patient et la réponse de la clinique. Personne n'a à s'en souvenir. Le paquet est joint au moment où la communication est consignée, et il ne peut pas être modifié après — c'est une trace de ce que le destinataire a réellement reçu.

    164.526(d)(5)
Pourquoi celle-ci vaut la peine : un patient qui a contesté son dossier et a été désavoué est exactement le patient qui se plaindra plus tard. L'historique des versions montre l'original intact, le refus montre qui a décidé et pourquoi, et chaque communication ultérieure porte son objection à côté. C'est une position défendable plutôt qu'une dispute sur les intentions.
Enchaînement 3 · 164.502 · 164.508 · 164.510 · 164.528 · 42 CFR Part 2 Un dossier est partagé avec quelqu'un hors de la clinique Un renvoi, une ordonnance judiciaire, un assureur, un proche. C'est l'enchaînement qui contient le plus de vérifications, parce que c'est celui où plusieurs règles se rencontrent au même moment — et elles doivent être vérifiées dans le bon ordre.
  1. Le personnel consigne à qui c'est allé, ce qui est parti, et sur quel fondement

    Le fondement est la raison juridique : traitement, paiement, autorisation signée, obligation légale, demande du patient lui-même. C'est un choix dans une liste, pas du texte libre, parce que la question d'après est toujours de savoir lequel c'était.

  2. Si cela repose sur une autorisation, l'autorisation doit être nommée

    Pas « nous avions le consentement ». Un lien vers le document signé. Sans lui, l'entrée est refusée.

    164.508
  3. Si cela va à un fournisseur, son contrat doit être en cours

    Le registre des sous-traitants est vérifié. Une entente expirée cesse d'être de la paperasse et devient un refus.

    164.308(b) · 164.314
  4. Si le patient s'est opposé à ce que cette personne soit informée, c'est bloqué

    Sous la règle, un patient peut s'opposer à ce qu'un proche nommé soit informé de quoi que ce soit sur ses soins, et cette opposition lie. Le logiciel refuse l'entrée et nomme qui s'est opposé et quand. Cela ne bloque pas lorsque la communication repose sur une autorisation signée, une obligation légale ou la demande du patient lui-même — ces cas ne relèvent pas de cette règle et l'opposition ne les atteint pas.

    164.510(b)
  5. Le matériel Part 2 est vérifié avant la vérification générale, pas après

    L'ordre n'est pas une coquetterie. Une vérification générale passée en premier et ayant permis la communication n'atteindrait jamais la question Part 2, et n'aurait raison que les jours où les deux se trouvent d'accord.

    42 CFR 2.26
  6. Si c'est du matériel Part 2, l'avis est joint automatiquement

    Généré, pas tapé, pour que le libellé ne dérive pas d'un membre du personnel à l'autre.

  7. S'il y a un désaccord de correction non résolu, ce paquet est joint aussi

    Automatiquement, comme le décrit l'enchaînement 2 — sauf si la communication est destinée au patient lui-même, auquel cas lui rendre sa propre déclaration serait du bruit plutôt qu'une protection.

    164.526(d)(5)
  8. L'entrée au registre et l'entrée au journal d'accès sont écrites ensemble

    Délibérément au même instant. Une communication qui figure dans l'un et pas dans l'autre est précisément l'écart que cherche une enquête.

  9. Ensuite, ce qui a été partagé, sur qui et quand ne peut plus être modifié

    Les corrections sont permises comme nouvelles entrées. Réécrire l'histoire, non, et les entrées ne peuvent pas être supprimées du tout — un patient peut en demander six ans, et un registre que l'on peut vider ne répond à rien.

    164.528
Quand le patient demande qui a vu ses renseignements, la réponse est rassemblée depuis chaque registre du système plutôt que depuis un seul. Cela paraît évident et ne l'était pas : deux registres étaient en usage et aucun ne voyait l'autre, de sorte qu'une reddition aurait pu remettre six communications sur huit sans rien sur la page qui laisse croire qu'il en manquait.
Enchaînement 4 · 45 CFR 164.400–412 Des renseignements sortent Un portable volé, un courriel à la mauvaise adresse, un serveur mal configuré. C'est l'enchaînement que tout le monde espère ne jamais lancer, et celui qu'un enquêteur lira ligne par ligne.
  1. Le moment où vous en avez eu connaissance est consigné en premier

    Pas le moment où c'est arrivé. Chaque échéance court depuis la prise de connaissance : établir ce moment est donc la première étape plutôt que quelque chose de reconstitué sous pression trois semaines plus tard.

  2. Ce qui était en cause, et qui, est rattaché depuis les dossiers

    Les documents et les personnes, pris dans le système plutôt qu'estimés — ce que le journal d'accès rend possible.

  3. Deux questions sur le chiffrement sont posées séparément

    Les données étaient-elles chiffrées, et les clés ont-elles été prises. Elles sont distinctes parce que la réponse à la première ne veut rien dire sans la seconde.

  4. Une question sur les clés sans réponse compte contre vous

    Vous ne pouvez pas clore une atteinte comme non notifiable en laissant le champ gênant vide, et la clore ainsi suppose d'écrire la preuve — où était la clé, qui pouvait l'atteindre, et pourquoi l'incident ne l'a pas touchée.

    164.402
  5. Les quatre facteurs reçoivent une réponse, par écrit

    Ce qu'étaient les renseignements, qui les a reçus, s'ils ont vraiment été consultés, et jusqu'où le dommage a été contenu. Par défaut les patients doivent être prévenus ; ces quatre facteurs sont la façon dont une clinique plaide le contraire, et l'argument doit être écrit et attribué.

    164.402
  6. Les échéances et les seuils sont calculés

    Soixante jours pour prévenir les patients. Avis aux médias si plus de 500 résidents d'un même État sont touchés — compté par État, donc le système demande les nombres État par État. Le ministère fédéral prévenu immédiatement à 500 ou plus, ou sur le registre annuel en dessous.

    164.404 · 164.406 · 164.408
  7. Si c'est un fournisseur qui l'a trouvée, les deux horloges courent

    La sienne depuis sa propre découverte, la vôtre depuis qu'il vous a prévenu. Une atteinte peut avoir 118 jours sans que personne n'ait raté une échéance.

    164.410
  8. Si les forces de l'ordre demandent d'attendre, la forme de la demande compte

    Un écrit vous retarde de la durée qu'il nomme. Un oral vous retarde de trente jours et pas davantage, sauf si un écrit arrive dans l'intervalle — et quand le report expire, le système le dit, parce que rien d'autre ne le ferait.

    164.412
  9. Les avis sont générés avec le contenu prescrit par la règle

    Les cinq éléments exigés, dans un brouillon où chaque élément est présent. Le libellé exige encore votre avocat ; ce qui est supprimé, c'est la page blanche et l'élément oublié.

  10. Tout ce qui précède reste la trace de la décision

    Les dates, les facteurs, le raisonnement, qui a déterminé quoi et quand. C'est le document que vous remettez à un régulateur, et il existe parce qu'il a été bâti au fil de l'eau plutôt qu'assemblé après coup.

Enchaînement 5 · 45 CFR 164.520 Un nouveau patient arrive et reçoit l'avis de confidentialité Petit, routinier, et l'une des constatations les plus faciles à récolter pour un enquêteur — parce que la règle demande la preuve d'une chose qui se passe d'ordinaire à une réception affairée.
  1. L'avis existe comme document versionné avec une date d'effet

    Pas un PDF sur un disque partagé. Un avis actif par genre, par société.

  2. Un avis ne peut pas être publié tant qu'un élément exigé n'est pas rempli

    Il est livré comme brouillon où chaque élément listé par la règle a son emplacement nommé portant sa référence. La publication est refusée tant qu'un emplacement est encore marqué à compléter, et le refus nomme lesquels — de sorte qu'un gabarit ne peut pas partir tel quel parce que quelqu'un a rempli trois sections avant d'être appelé ailleurs.

  3. L'avis est remis au patient, à qui l'on demande d'en accuser réception
  4. L'accusé de réception est consigné — y compris quand il échoue

    C'est la partie que la plupart des systèmes ratent. La règle demande un effort de bonne foi pour obtenir un accusé de réception écrit et la documentation de l'échec à l'obtenir. Donc « refusé » et « impossible à obtenir » sont des issues consignées avec un motif, pas un champ vide.

    164.520(c)(2)(ii)
  5. Ce peut être une vraie signature plutôt qu'une case

    Par le module de signature électronique, qui tourne sur vos propres serveurs — aucun document ne quitte le domaine pour être signé.

  6. Un changement important fait une nouvelle version, pas une modification

    L'ancienne version est remplacée et conservée. Qui a accusé réception de quelle version, et quand, reste répondable aussi longtemps qu'il le faut.

    164.520(c)(1)(i)(C)
  7. Une liste de travail montre qui doit encore un accusé de réception

    C'est donc une file que quelqu'un traite plutôt qu'une découverte faite en audit.

Enchaînement 6 · 164.312(a)(2)(iii) · 164.312(a)(2)(ii) · 164.312(b) Un clinicien ouvre un dossier, puis s'éloigne de l'écran L'enchaînement le plus ordinaire de cette page, et celui qu'un enquêteur vérifie dans les dix premières minutes. C'est aussi là que trois garanties distinctes se rencontrent.
  1. Le clinicien ouvre le dossier d'un client

    Il l'atteint parce qu'il a une relation de soins en cours avec cette personne — pas à cause de son intitulé de poste. Un thérapeute atteint sa propre charge de travail, pas celle de la clinique.

  2. L'ouverture est écrite au journal avant que le contenu apparaisse

    Avant, pas après. Si l'écriture échoue, le contenu n'est pas servi. Le journal est en ajout seul et chaque entrée est liée à la précédente, de sorte qu'une entrée ne peut pas être retirée sans laisser une rupture.

    164.312(b)
  3. S'il n'avait aucune relation avec cette personne, rien ne s'ouvre

    Pas un avertissement. Il n'y a aucune dérogation maîtresse, et un compte administrateur n'ouvre aucun contenu clinique en soi.

  4. Si c'est une vraie urgence, il peut briser la glace

    Un acte délibéré et distinct qui ouvre une session consignée. L'accès est disponible quand quelqu'un en a vraiment besoin, et jamais silencieux.

    164.312(a)(2)(ii)
  5. On l'appelle ailleurs, et l'écran devient inactif
  6. Un avertissement apparaît avant que quoi que ce soit ne soit perdu

    Assez longtemps pour revenir et poursuivre. Personne ne devrait perdre une note clinique à moitié écrite à cause d'un contrôle qui existe pour le protéger.

  7. La session prend fin — et c'est le serveur qui y met fin

    C'est la partie qui compte. La minuterie du navigateur est une courtoisie ; le serveur vérifie depuis combien de temps cette session a servi et refuse la requête. Désactiver la minuterie du navigateur n'apporte rien, et un jeton de session rejoué depuis ailleurs est refusé sur la même règle.

    164.312(a)(2)(iii)
  8. Un plafond s'applique indépendamment de l'activité

    Parce qu'une session maintenue en vie par un script reste une session qui devrait finir. Minutes d'inactivité, durée d'avertissement et plafond absolu sont trois réglages de la société — quinze minutes d'inactivité par défaut, ce qui est là où la plupart des cabinets américains se situent.

  9. L'application mobile suit la même règle

    Vérifiée dans la passerelle, tenue dans un état partagé pour que la réponse soit la même sur tous les processus serveur, et l'application ne se renouvelle pas discrètement au-delà d'une session que le serveur a déjà close.

Le bris de glace n'est pas la fin de l'histoire. Chaque accès d'urgence produit un enregistrement revu ensuite par le responsable de la vie privée. Le contrôle, c'est la revue, pas l'enregistrement — d'où sa réapparition dans l'enchaînement suivant.
Enchaînement 7 · 164.308(a)(1)(ii)(A)–(D) · (a)(2)–(8) · 164.530 L'année de conformité, d'un bout à l'autre Pas un incident — la routine. C'est l'enchaînement qui transforme un système bien contrôlé en une organisation capable de le prouver, et c'est là que vivent les deux constatations les plus citées dans l'application aux États-Unis.
  1. Un responsable de la sécurité et un responsable de la vie privée sont nommés

    Nommément, avec des dates, ainsi qu'un point de contact pour les plaintes. Une désignation non remplie est une constatation à elle seule.

    164.308(a)(2) · 164.530(a)
  2. L'analyse de risque est menée et écrite dans le registre

    Chaque risque avec son actif, sa menace, sa faiblesse, sa vraisemblance, son impact, le contrôle existant, le risque résiduel, un responsable et une date de revue. C'est la constatation la plus fréquemment citée dans l'application aux États-Unis — pas l'absence de sécurité, l'absence de l'évaluation.

    164.308(a)(1)(ii)(A)
  3. Une évaluation avec des risques non cotés ne peut pas être approuvée

    Et une évaluation sans aucun risque ne peut pas être approuvée du tout. Un registre vide est la constatation, pas un certificat de bonne santé.

  4. Tout ce qui est à atténuer porte un responsable et une date

    C'est ce qui fait du registre un plan plutôt qu'une liste d'inquiétudes.

    164.308(a)(1)(ii)(B)
  5. Quelqu'un revoit les journaux d'audit à une cadence annoncée

    L'exigence est de les revoir régulièrement, pas seulement de les garder. La revue consigne la période, le relecteur, ce qui a été examiné et ce qui a été trouvé — y compris les sessions de bris de glace de l'enchaînement 6. Une liste de constatations vide est le bon résultat, mais il faut que ce soit une liste vide que quelqu'un a produite.

    164.308(a)(1)(ii)(D)
  6. Les arrivants sont autorisés ; les partants voient leur accès clos au dossier

    Le registre des autorisations dit qui a reçu quoi et quand cela a été revu pour la dernière fois. L'enregistrement de fin d'accès est celui qu'on demande : la preuve que l'accès a été retiré le jour du départ, plutôt que trois mois plus tard quand quelqu'un l'a remarqué.

    164.308(a)(3)–(4)
  7. La formation est consignée par personne

    À côté des compétences et certifications avec dates d'expiration que le cabinet suit déjà, pour qu'un seul écran réponde à « cette personne est-elle à jour ».

    164.308(a)(5) · 164.530(b)
  8. Les politiques sont versionnées, accusées de réception et gardées six ans par version

    L'horloge court sur chaque version plutôt que sur celle en cours, ce qui est ce que la règle dit vraiment et ce que la plupart des systèmes de classement ratent.

    164.316 · 164.530(i)–(j)
  9. Le plan de continuité est testé, et le test est consigné

    Sauvegarde, reprise, fonctionnement d'urgence, et quels systèmes comptent le plus. Une sauvegarde que personne n'a jamais restaurée est un espoir plutôt qu'un contrôle.

    164.308(a)(7)
  10. Les appareils et les postes de travail sont au registre, et les mouvements sont journalisés

    Et un appareil ne peut pas être marqué éliminé ou réaffecté sans consigner ce qui a été fait aux données qu'il portait.

    164.310(b)–(d)
  11. Là où quelqu'un enfreint les règles, la sanction est consignée

    La politique, et les sanctions réellement appliquées. C'est la seconde qu'on demande.

    164.308(a)(1)(ii)(C) · 164.530(e)
  12. Une fois l'an, le tout est réévalué et daté

    Pour que « quand avez-vous vérifié pour la dernière fois si tout cela est encore vrai » ait une réponse datée.

    164.308(a)(8)
  13. La conservation tourne discrètement en arrière-plan toute l'année

    Quand une durée expire, la clé de chiffrement est détruite. Le contenu devient définitivement illisible tandis que la coquille vide et la piste d'audit demeurent, de sorte que vous pouvez prouver que le dossier a existé et qu'il a été éliminé dans les temps. Rien n'est détruit tant qu'une suspension légale tient.

    164.310(d)(2)(i) · 164.316(b)(2)
Le seul avertissement à répéter : chaque étape ci-dessus est un endroit où mettre un enregistrement, et un endroit vide ne prouve rien. Le logiciel supprime l'excuse qu'il n'y avait nulle part où l'écrire. Il ne fait pas l'année à votre place — et il ne vous dira pas que vous l'avez sautée, sinon en ayant un registre vide le jour où on le demande.
11 — Où sont les limites

Ce qui n'est pas fini, dit à voix haute

Cette section existe parce que l'inverse est pire. Un écart que vous nommez est un écart qu'un acheteur peut contourner. Un écart qu'il trouve pendant la vérification diligente, après qu'on lui a dit que la position était complète, coûte l'affaire et la confiance avec.

La liste était longue autrefois. La notification des atteintes, l'avis de confidentialité, la déconnexion automatique, les parties manquantes du droit d'accès, les communications confidentielles, l'analyse de risque, la revue des journaux, les sanctions, les responsables nommés, la formation, la fin d'accès, la continuité, les garanties physiques, la dépersonnalisation et le reste de la partie 164 ont tous été construits. Ce qui reste est vraiment petit, et c'est le reliquat honnête plutôt qu'un reliquat rangé.

Encore ouvert dans le logiciel

  • Les tentatives refusées manquent au journal. Les ouvertures réussies sont consignées correctement. Une tentative qui a été bloquée est écrite puis perdue, parce que le refus met fin à la requête et que le système jette le travail de la requête avec elle. Le journal répond donc à « qui a lu ce dossier » et ne peut pas encore répondre à « qui a essayé et s'est fait refuser » — ce qui est l'une des raisons d'être d'une revue périodique des journaux. Trouvé en construisant le contrôle de vérification en deux étapes, et corrigé à part.
  • Il n'y a pas de trace de qui peut agir pour un patient. Nous pouvons consigner qu'un parent ou un tuteur désigné par un tribunal a signé un formulaire. Nous ne pouvons pas encore consigner qu'une personne nommée peut lire le dossier d'un patient — l'autorité d'un parent ne peut donc pas recevoir de date de fin, et elle ne peut pas être coupée. Deux conséquences en découlent, et elles comptent surtout en travail auprès des adolescents. Il n'y a pas d'endroit où consigner laquelle des trois situations s'applique lorsqu'un parent n'est pas le représentant de son adolescent. Et il n'y a aucun moyen de refuser quelqu'un comme représentant lorsque le cabinet croit que cette personne a pu nuire au patient — une décision que la loi permet expressément, et qui dépend aujourd'hui de la mémoire de tous. Tant que cela n'est pas livré, ne traitez pas le système comme la trace de qui peut agir pour qui ; cela reste sur papier.
  • Le « minimum nécessaire » est appliqué par la structure, pas décidé automatiquement. Le personnel atteint sa propre charge de travail plutôt que celle de la clinique, ce qui est la part qui compte. Sur le chemin du partage, les finalités exemptées et le jugement porté sont consignés plutôt que calculés. Attendez-vous à montrer ici une politique et un enregistrement, pas un algorithme — et méfiez-vous de tout produit qui prétend le contraire.
  • Les règles de reddition propres au Part 2 ne sont pas modélisées séparément. Le registre signale le matériel Part 2 et porte l'avis, mais les règles de décompte des deux régimes sont traitées comme une seule.
  • Il n'y a pas de surface fournisseur pour la notification des atteintes. Votre part est construite correctement, avec les deux horloges. Ce qui n'existe pas, c'est un moyen pour un sous-traitant de déposer lui-même une notification — ce serait un portail pour des organisations extérieures, ce qui relève d'une décision produit plutôt que d'une vérification manquante.
  • Le pont de signature électronique pour les accusés de réception d'avis n'a pas de tests propres. Il est petit et les modèles des deux côtés sont bien couverts, ce qui le rend à faible risque plutôt que testé.
  • Les documents chiffrés ne peuvent pas être cherchés par leur contenu. Cela découle directement du chiffrement et ne changera pas. Les documents se trouvent par patient, par type et par date. Tout fournisseur qui promet à la fois un chiffrement fort et la recherche plein texte du même contenu promet faussement l'un des deux.
  • Ce n'est pas un dossier de santé électronique. Pas de tenue de dossier clinique structurée, pas de notes structurées, pas de messagerie HL7 ou FHIR, pas de prescription électronique. Si vous en avez besoin, cela vient d'un autre système, et celui-ci détient les documents.

Construit, mais ne vaut que par l'usage que vous en faites

Tout ceci est en place, et c'est le genre de contrôle qui échoue en silence si personne ne le fait tourner. Un enquêteur regarde les enregistrements, pas si le logiciel a un endroit où les garder.

  • L'analyse de risque doit vraiment être faite. Le registre est vide tant que personne ne le remplit, et c'est la constatation la plus citée du pays.
  • La revue des journaux doit avoir lieu à sa cadence. Garder des journaux, ce n'est pas les revoir.
  • Le plan de continuité doit être testé. L'enregistrement du test est la preuve, pas le plan.
  • Les responsables doivent être nommés par leur nom. Une désignation non remplie est une constatation.
  • Les sessions de bris de glace doivent être lues. Le système les consigne toutes. Quelqu'un doit les regarder et agir sur ce qu'elles montrent.
  • Les tâches planifiées doivent continuer de tourner. Conservation, destruction, expiration des sessions, avertissements d'échéance. Une tâche qui s'arrête en silence est un problème de conformité qui ne se révèle qu'en audit.
12 — Votre côté de la ligne

Ce que HIPAA demande à votre organisation, pas à un logiciel

Une grande part de ces règles porte sur la conduite d'une organisation. Aucun produit ne les fait pour vous, et un produit qui le prétend dénature la règle.

Ceci n'est pas un conseil juridique, et aucun produit n'est certifié HIPAA

Il n'existe pas de certification HIPAA pour un logiciel, parce qu'aucune autorité n'en délivre. Ce qui existe, c'est un ensemble de contrôles, et cette page dit lesquels la plateforme met en œuvre. Tout ce qui suit reste à votre charge, et chaque point de cette page devrait être confirmé par un avocat américain en santé avant d'atteindre un contrat.

  • Les ententes sont à vous de signer. La plateforme enregistre les ententes de sous-traitance, suit leurs dates et refuse une communication reposant sur une entente expirée. Elle ne les conclut pas.
  • Le libellé prescrit exige un avocat. L'avis de confidentialité, l'avis Part 2 et les avis d'atteinte sont livrés comme brouillons où chaque élément exigé a son emplacement portant sa référence, et aucun ne peut être publié avec un emplacement vide. Le règlement en prescrit le contenu. Relire les mots revient à l'avocat, et aucune quantité de code n'y change rien. C'est le seul point de cette page qui sépare l'état actuel d'une mise en service aux États-Unis.
  • Les décisions administratives restent des décisions. Qui est habilité, ce que dit la formation, si une sanction est justifiée, comment vous réagissez à un incident. Le système consigne la preuve ; les jugements sont les vôtres.
  • La sécurité physique concerne votre immeuble. Les registres détiennent la preuve — qui peut entrer, où est chaque poste de travail, où est allé chaque appareil. Les serrures, les caméras et la politique de visite sont à vous.
  • Le droit des États va plus loin que HIPAA. La CMIA californienne, et des règles à New York et au Texas entre autres, ajoutent des exigences que HIPAA n'a pas. Les durées de conservation en particulier varient et doivent être confirmées localement.
  • Qui obtient une relation de soins, d'abord. Le système applique l'accès par les relations de soins. Il ne décide pas qui devrait en avoir une.
  • Si le Part 2 vous atteint tout court. Tout ce que le Part 2 ajoute reste inerte tant que personne ne l'active, et savoir s'il s'applique à votre programme est une question pour un avocat.
Le résumé honnête, en un paragraphe

Les huit garanties techniques sont construites et démontrables. La Privacy Rule est complète jusque dans les parties que la plupart des systèmes laissent de côté — l'ensemble de dossiers désigné, les notes de psychothérapie séparées par une seconde clé de chiffrement, la restriction du paiement privé que le logiciel ne laisse pas le personnel refuser, six ans de communications rassemblées depuis chaque registre, le droit d'accès avec sa prorogation, ses frais, son format, sa transmission à un tiers et la révision d'un refus, et le droit de correction jusqu'au désaccord et à la réponse. La Breach Notification Rule est construite avec les quatre facteurs, l'horloge de soixante jours, le seuil médias par État, les deux horloges du fournisseur et le plafond de trente jours sur une demande orale des forces de l'ordre. Le 42 CFR Part 2 est couvert, y compris la règle de 2024. Les garanties administratives et physiques ont des enregistrements où vivre — et ces enregistrements valent exactement ce que vous y mettez, ce qui est le vrai risque restant, et un risque d'organisation plutôt que de logiciel. Le tout est couvert par 521 tests automatisés qui tournent contre une installation en service.