Guide›Sicurezza›Stati Uniti

Stati Uniti · HIPAA · HITECH · 42 CFR Part 2 · 45 CFR parti 160 e 164

Tutto ciò che gli Stati Uniti chiedono a una clinica, e che cosa ne fa il software.

Questa è la pagina completa degli Stati Uniti. Copre ogni regola che qui si applichi a uno studio di salute mentale, dice in parole semplici che cosa chieda ciascuna, e mostra che cosa sia stato costruito per rispondervi. L'ultima parte è quella che la maggior parte dei documenti omette: i flussi reali, passo per passo, che girano dentro il software — che cosa vede un membro del personale, che cosa verifica il sistema, e dove rifiuta.

Non serve alcuna conoscenza tecnica per leggerla. Dove una norma è nominata, la frase accanto dice in linguaggio ordinario che cosa quella norma voglia davvero. Nulla qui presuppone che abbiate aperto il software.

Responsabili della privacy e della sicurezza Gestori di studio Direttori clinici Acquirenti che conducono una due diligence Legali
4regole HIPAA coperte 8 / 8garanzie tecniche 7flussi percorsi 6 annidi comunicazioni su richiesta 521test automatici che passano
01 — Orientamento

Sei insiemi di regole, e di che cosa tratti davvero ciascuno

Si dice « HIPAA » come se fosse una regola sola. È una legge con diverse regole sotto, e chiedono cose diverse. Un sistema può essere forte su una e assente su un'altra, ed è per questo che vale la pena separarle prima di guardare qualunque software.

Eccole una per una in una frase, seguite dalla posizione di questa piattaforma.

45 CFR 164 sottoparte E

La Privacy Rule

Di che cosa tratta: chi possa vedere i dati sanitari, che cosa un paziente possa chiedere, e che cosa vada messo per iscritto quando i dati sono condivisi. È qui che vivono i diritti del paziente — una copia del proprio fascicolo, una correzione, una limitazione, e un elenco di dove siano andati i suoi dati.

A che punto siamo: costruita, comprese le parti che la maggior parte dei sistemi lascia fuori — la proroga su una richiesta, le spese basate sui costi, il formato chiesto dal paziente, l'invio di una copia a una persona che lui designa, e che cosa succeda dopo il rifiuto di una correzione.

45 CFR 164 sottoparte C

La Security Rule

Di che cosa tratta: come vengono protetti i dati sanitari elettronici. Ha tre parti — tecnica (che cosa fa il software), amministrativa (che cosa fa l'organizzazione), e fisica (dove sono le apparecchiature e chi può toccarle).

A che punto siamo: tutte e otto le garanzie tecniche sono costruite. Il programma amministrativo ha registrazioni per ogni sua parte. Le garanzie fisiche sono registri per edifici, postazioni e dispositivi — perché due di quei quattro standard riguardano registrazioni, non serrature.

45 CFR 164 sottoparte D

La Breach Notification Rule

Di che cosa tratta: che cosa dovete fare dopo che dati sanitari sono stati esposti. Valutarlo rispetto a quattro fattori, avvisare le persone coinvolte entro 60 giorni, avvisare i media se sono coinvolti più di 500 residenti di uno stesso stato, e avvisare il ministero federale della salute.

A che punto siamo: costruita, con tutto quanto sopra più i due orologi che scattano quando è un fornitore a scoprirlo, e la regola per cui una telefonata delle forze dell'ordine vi ritarda solo di 30 giorni.

HITECH Act · 2009

HITECH

Di che cosa tratta: una legge successiva che ha rafforzato HIPAA. È il motivo per cui la notifica delle violazioni esiste, per cui i fornitori sono direttamente responsabili, e per cui un paziente che paga di tasca propria l'intera prestazione può esigere che non sia segnalata al proprio assicuratore.

A che punto siamo: costruito. Quella limitazione da pagamento privato è la più interessante — il software non lascia che il personale la rifiuti, perché la legge non gliene dà facoltà.

42 CFR Part 2

Fascicoli di trattamento delle dipendenze

Di che cosa tratta: una regola federale separata, più severa di HIPAA, per i fascicoli dei trattamenti delle dipendenze sostenuti dal federale. Tutto ciò che viene condiviso deve portare un avviso che vieta al destinatario di ritrasmetterlo.

A che punto siamo: costruito, compresi i cambiamenti del 2024 — il consenso unico che copre trattamento, pagamento e operatività, limitazioni che comprendono il Part 2, e violazioni Part 2 che passano per il processo HIPAA.

Diritto statale

Il vostro stato, sopra tutto il resto

Di che cosa tratta: HIPAA è un pavimento, non un soffitto. La CMIA della California, e regole a New York, in Texas e altrove, vanno oltre — spesso su periodi di conservazione e su ciò a cui un minore possa acconsentire da sé.

A che punto siamo: le impostazioni sono per azienda, così una regola statale più severa si configura anziché discutersi. Quale debba essere l'impostazione è una domanda per il vostro legale, ed è l'unica voce di questa pagina a cui nessun software può rispondere per voi.

02 — L'elenco completo

Tutto ciò che HIPAA chiede a uno studio, e che cosa ne facciamo per ciascuna voce

Questo è l'elenco completo, in parole ordinarie. Ogni riga è qualcosa che la legge chiede al vostro studio, e accanto c'è ciò che il software ne fa — in una frase, senza gergo.

Se leggete una sola sezione di questa pagina, leggete questa. Tutto ciò che segue è lo stesso materiale più in profondità, per chi debba verificare il dettaglio.

✓Lo fa il softwareCostruito e funzionante. Ve lo si può mostrare su un sistema in funzione. ⚙Lo fa il software, i numeri li fissate voiLa macchina c'è. Per quanto tempo, con quanto rigore, e da parte di chi — quelli sono vostri. ◐In parte c'èManca ancora qualcosa di reale, e la sezione 11 dice esattamente che cosa. §Non è cosa che un software possa fareRiguarda il vostro edificio, la vostra gente o le vostre carte. Sezione 12.

I diritti dei pazienti sui propri fascicoli

Che cosa chiede la leggeChe cosa facciamo
Consegnare ai pazienti un'informativa sulla privacy✓L'informativa è conservata come versione datata, e quando un paziente ne firma il riscontro registriamo quale versione abbia davvero visto — non solo che abbia firmato qualcosa.
Lasciare che un paziente veda e ottenga una copia del proprio fascicolo✓La richiesta è un lavoro con un nome sopra e una scadenza che il sistema calcola. Nessuno digita la data, quindi nessuno ne digita una sbagliata.
Dargliela nella forma che ha chiesto✓Se non aveste potuto produrre ciò che ha chiesto, la richiesta non si chiude finché ciò che avete concordato al suo posto non è messo per iscritto.
Non addebitare più di una spesa ragionevole✓Si possono inserire solo i quattro costi che la legge permette. Non c'è dove digitare gli extra che di solito causano la sanzione.
Lasciare che un paziente chieda la correzione del proprio fascicolo✓Una correzione non sovrascrive mai l'originale — aggiunge una nuova versione. La vecchia resta leggibile, che è ciò che fa di un fascicolo una prova.
Se rifiutate una correzione, lasciare che depositi un disaccordo✓La sua dichiarazione viaggia da quel momento con il fascicolo, e tutto ciò che inviate dopo la porta con sé. Un rifiuto non chiude la faccenda.
Dire a un paziente con chi avete condiviso il suo fascicolo✓Ogni comunicazione è registrata quando avviene, così lo storico di sei anni è già lì quando qualcuno lo chiede.
Rispettare la richiesta di essere contattato in altro modo✓Se un paziente dice non chiamate questo numero, il sistema non lo userà — e se l'unico modo permesso di raggiungerlo è bloccato, il messaggio fallisce rumorosamente anziché ripiegare in silenzio sul numero che vi ha chiesto di non usare.
Rispettare una richiesta di limitare la condivisione✓Compresa l'unica limitazione che non potete rifiutare — quella in cui un paziente paga di tasca propria e chiede che non lo diciate al suo assicuratore.
Usare o condividere solo il minimo necessario✓Una comunicazione non si può salvare senza una nota che dica perché non sia uscito più del necessario.
Gestire i reclami sulla privacy✓Un reclamo è una registrazione con un responsabile e un esito. Non si può chiudere senza dire che cosa sia successo.
Non ritorcersi mai contro chi si lamenta✓Registrato rispetto al reclamo, così il fascicolo mostra che la cosa è stata considerata.
Tenere separati gli appunti di processo terapeutico✓La cosa più forte di questa pagina. Sono chiusi con una chiave diversa, tenuti fuori da ciò che una richiesta di accesso produce, e un appunto non può essere spostato in silenzio nel fascicolo ordinario più tardi.
Sapere chi possa agire per un paziente◐Possiamo registrare che un genitore o un tutore abbia firmato qualcosa. Non possiamo ancora registrare che una persona nominata possa leggere il fascicolo di un paziente — si veda la sezione 11.

Tenere al sicuro i fascicoli — che cosa deve fare il software

Che cosa chiede la leggeChe cosa facciamo
Ognuno ha le proprie credenziali✓Le credenziali condivise non sono supportate. Nel momento in cui due persone condividono un account, la registrazione di chi abbia fatto che cosa smette di significare alcunché.
Rendere illeggibili i fascicoli così che una copia rubata sia inutile✓Ogni versione di documento riceve la propria chiave, e la chiave principale è tenuta fuori dal database — così un database rubato è un mucchio di rumore.
Tenere traccia di chi abbia guardato che cosa✓Scritta prima che il fascicolo si apra, e collegata in catena così che una voce rimossa appaia come un buco. Nemmeno il vostro amministratore può modificarla in silenzio.
Assicurarsi che i fascicoli non siano stati alterati✓Ogni versione porta un'impronta che viene verificata a ogni apertura.
Gli schermi si bloccano da soli quando restano incustoditi✓Imposto dal server, così non si può disattivare in un browser. Scegliete voi il numero di minuti; avverte prima, così nessuno perde un appunto scritto a metà.
Una via d'ingresso in una vera emergenza✓Un clinico può raggiungere un fascicolo con cui non ha alcuna relazione — e la cosa è registrata come evento e riesaminata dopo. Anche un sistema che si limita a bloccare manca a questa regola.
Proteggere i fascicoli che viaggiano in rete✓Cifrati in transito, e il sistema verifica le proprie impostazioni di connessione e conserva il risultato come prova anziché come rassicurazione.
Confermare che le persone siano chi dicono di essere✓La verifica in due passaggi può essere richiesta prima che qualcuno apra un fascicolo. Partite da solo avviso : l'accesso non cambia e il sistema registra esattamente chi debba ancora iscriversi, così l'attivate da un elenco anziché a intuito. L'accesso di emergenza ne è deliberatamente esente — un telefono perso o scarico è esattamente la situazione per cui esiste.

Far funzionare lo studio — che cosa va messo per iscritto

Che cosa chiede la leggeChe cosa facciamo
Valutare i vostri rischi, per iscritto✓I rischi sono registrazioni, non un documento — ciascuna nomina che cosa possa andare storto, quanto sia probabile, quanto sarebbe grave, e che cosa resti dopo che ve ne siete occupati.
Ridurre davvero i rischi trovati✓Un rischio grave non trattato è un numero in prima pagina della valutazione, non una riga che qualcuno deve notare.
Riesaminare regolarmente i registri degli accessi✓Un riesame datato con un revisore nominato, le domande davvero poste, e tutto ciò che è stato trovato — più una verifica che il registro stesso non sia stato manomesso.
Riverificare periodicamente il tutto✓Una valutazione separata che copre sia il lato tecnico sia se le vostre politiche scritte descrivano ancora ciò che lo studio fa davvero — che è la metà che di solito si salta.
Nominare un responsabile della sicurezza e un responsabile della privacy✓Nomine con date di inizio e fine, e il sistema si accorge quando un ruolo è rimasto vacante in silenzio.
Dare alle persone solo l'accesso che serve loro✓L'accesso segue la relazione di cura, non la qualifica — e finisce quando finisce la relazione. Essere amministratore non apre di per sé alcun fascicolo clinico.
Riesaminare chi abbia accesso, e tenerlo aggiornato✓Ogni concessione ha una data di riesame, e il sistema segnala dove l'accesso reale di qualcuno si sia allontanato da ciò che era stato approvato.
Togliere l'accesso quando qualcuno se ne va✓Una lista di sei passi — compresa la chiusura delle sue relazioni di cura, il passo che tutti dimenticano perché è quello che davvero concede l'accesso.
Formare il personale⚙Registrazioni di formazione con date di scadenza. La formazione in sé spetta a voi erogarla.
Sanzionare il personale che infrange le regole✓Una registrazione di sanzione che nomina la politica, che cosa sia stato fatto e chi abbia deciso.
Avere un piano per incendio, allagamento o ransomware✓I piani elencano ogni sistema con la rapidità con cui deve tornare e quanti dati potreste permettervi di perdere — e un obiettivo che il piano non può davvero raggiungere è un campo nominato, non un'ipotesi ottimistica.
Provare quel piano✓Le prove sono registrazioni. Un piano mai provato ha un aspetto diverso da uno provato, che è tutto il punto.
Fare il backup dei fascicoli§Questo spetta a voi. Il sistema descrive che cosa il backup debba ottenere; non può farlo al posto vostro. Sezione 12.
Tenere accordi scritti con i vostri fornitori✓Un registro con le date di ciascun accordo e le tre promesse che la legge esige, così una relazione firmata a metà è visibile anziché presunta.
Tenere aggiornate le vostre politiche, e conservarle sei anni✓Ogni politica è versionata con le proprie date, e le vecchie versioni non vengono mai sovrascritte.

L'edificio, le scrivanie e i dispositivi

Che cosa chiede la leggeChe cosa facciamo
Controllare chi possa raggiungere fisicamente i sistemi⚙Riguardano porte e stanze, quindi ciò che il software detiene è il registro che prova che l'avete fatto — con un responsabile e una data di riesame. È quel registro che un valutatore chiede.
Dire a che cosa serva ciascuna postazione, e metterla in sicurezza⚙Lo stesso — registrato, con un responsabile.
Smaltire correttamente fascicoli e vecchie apparecchiature✓Questo è davvero nostro. Smaltire un fascicolo ne distrugge la chiave, così il contenuto è illeggibile anche da un vecchio backup — mentre la prova di averlo smaltito sopravvive. Cancellare una riga si può disfare; questo no.

Quando i dati escono

Che cosa chiede la leggeChe cosa facciamo
Presumere che sia una violazione finché non dimostrate il contrario✓Le quattro domande che la legge pone sono quattro cose a cui dovete rispondere. La registrazione non si chiude come « non è una violazione » senza nulla scritto dentro — una risposta senza ragionamento è quella a cui un regolatore non crede.
Dati cifrati potrebbero non essere affatto una violazione✓Poiché ogni fascicolo è cifrato con la propria chiave, « qualcuno poteva davvero leggerli? » ha una risposta vera anziché una speranzosa.
Avvisare i pazienti coinvolti entro 60 giorni✓La scadenza compare da sé, contata dal giorno in cui l'avete scoperto.
Dire le cinque cose che l'avviso deve dire✓Compreso che cosa il paziente debba farci — la parte scritta male più spesso, e l'unica su cui agisce.
Avvisare i media se sono coinvolte 500 persone di uno stesso stato✓Contato per stato, non sul totale — la somma che la maggior parte dei sistemi sbaglia.
Avvisare il regolatore✓Subito per le violazioni grandi; per quelle piccole un elenco annuale, costruito in automatico — la scadenza che nessuno ricorda perché torna una volta l'anno.
Lasciare che le forze dell'ordine ritardino l'avviso✓Una richiesta scritta vale per il periodo che indica. Una orale scade da sé dopo trenta giorni salvo che venga messa per iscritto — la trappola della regola, gestita per voi.
Poter dimostrare di aver fatto tutto questo✓È un unico fascicolo collegato dal primo sospetto all'ultima lettera — anziché qualcosa messo insieme dopo da tre caselle di posta.

Fascicoli sulle dipendenze — le regole più severe

Che cosa chiede la leggeChe cosa facciamo
Consegnare ai pazienti un'informativa di riservatezza separata✓Una propria informativa, versionata e riscontrata allo stesso modo di quella principale.
Allegare un avvertimento a ogni comunicazione✓L'avvertimento che il destinatario non può ritrasmetterlo è prodotto dal sistema, non digitato da una persona, così non si può dimenticare in una giornata affollata.
Questi fascicoli non si possono usare contro il paziente✓Indicato nell'informativa che il paziente riceve.
Il riassunto onesto, in un paragrafo

Di tutto ciò che HIPAA chiede, il software ne porta la grande maggioranza per intero, una manciata è da chiudere con un numero vostro, e due sono genuinamente incompiute — rifiutare un accesso senza verifica in due passaggi, e registrare chi possa agire per un paziente. Entrambe sono nominate nella sezione 11 anziché lasciate alla vostra scoperta. Alcune cose non sono affatto compito di un software — i vostri backup, il vostro edificio, la vostra formazione — e stanno nella sezione 12. Nessun prodotto può rendere uno studio conforme a HIPAA. Quello che fa questo è portare la vostra parte dell'obbligo, e custodire la prova che l'avete assolto.

03 — La Privacy Rule

Ogni diritto del paziente, e che cosa lo porta

Leggete prima la colonna centrale. La colonna di destra dice che cosa faccia davvero, in parole ordinarie. I numeri delle norme ci sono perché un revisore possa verificarli; potete ignorarli del tutto e la frase conserva il senso.

In ogni tabella di questa pagina si usano quattro contrassegni, e la differenza fra i due centrali conta. Uno significa che manca qualcosa. L'altro significa che non manca nulla e che una decisione spetta a voi.

✓CostruitoNel software oggi. Si può mostrarlo a qualcuno mentre funziona. ⚙Costruito — il valore lo fissate voiNon manca nulla. Il numero o la risposta è una decisione del vostro studio, e la riga dice quale. ◐Costruito in parteManca davvero qualcosa. La riga dice esattamente che cosa, così lo si può pianificare. —Non costruitoElencato nella sezione 10 anziché lasciato da scoprire.
Che cosa chiede la regolaStatoChe cosa è costruito
Il paziente può chiedere una copia del proprio fascicolo164.524 ✓ Una richiesta tracciata con una scadenza che il sistema calcola da sé, e una decisione alla fine. Completa con le cinque parti che generano la maggior parte dell'applicazione federale: una proroga fino a trenta giorni, che registra sia il motivo sia la data in cui il paziente ne è stato davvero informato; una spesa dettagliata limitata alle quattro voci che la regola permette, con un avviso quando supera il tetto che avete configurato; il formato che ha chiesto; l'invio di una copia a una persona che designa, collegato alla sua istruzione scritta; e la revisione di un rifiuto da parte di un professionista nominato che non ha preso parte alla decisione originaria.
Può chiedere che qualcosa sia corretto164.526 ✓ Una correzione si deposita come nuova versione — l'originale non viene mai sovrascritto. Completa fino a ciò che succede quando una correzione è rifiutata : la dichiarazione di disaccordo del paziente nelle sue parole, la risposta scrittadella clinica, e la regola per cui entrambe viaggiano con qualunque condivisione futura di quel fascicolo. Il sistema le allega in automatico, così non dipende dalla memoria di nessuno.
Può chiedere di limitare qualcosa164.522(a) ✓ Una limitazione sigilla i documenti che copre e registra il motivo e la decisione. Toglierla riporta il documento alla sensibilità che aveva prima, non a « ordinario ». Comprende la limitazione da pagamento privato : dove il paziente ha pagato per intero di tasca propria, il software non lascia affatto che il personale respinga la richiesta, perché HITECH non gliene dà facoltà.
Può chiedere di essere contattato in altro modo164.522(b) ✓ « Non chiamate a casa mia. Scrivete a questo indirizzo. » In un servizio di salute mentale questa non è amministrazione — è il meccanismo con cui un servizio evita di rivelare a un partner o a un parente violento che qualcuno è in terapia. La richiesta, la decisione e il vincolo di quella decisione su ogni messaggio in uscita sono tutti costruiti.
Può chiedere dove siano andati i suoi dati164.528 ✓ Un registro di ciò che è uscito dal servizio, verso chi, su quale base e quando — rendicontabile per sei anni, prodotto su richiesta anziché messo insieme a mano. Raccoglie da ogni registro del sistema, il che conta: ce n'è più di uno, e una risposta tratta da uno solo consegnerebbe al paziente sei comunicazioni su otto senza nulla che suggerisca che ne mancasse qualcuna.
Familiari e amici possono essere informati — salvo che il paziente si opponga164.510 ✓ La regola dà quattro basi diverse per informare qualcuno coinvolto nella cura di un paziente, e restano quattro anziché collassare in una casella « si può informare la famiglia » — perché la domanda successiva non è mai se qualcuno sia stato informato, ma su quale base. Un'opposizione è applicata, non esposta : il software rifiuta di registrare una comunicazione verso una persona a cui il paziente si è opposto.
Dovete consegnargli un'informativa sulla privacy164.520 ✓ L'informativa è un documento versionato con una data di efficacia. La ricezione viene riscontrata e registrata — e dove il paziente non firmi, si registrano anche lo sforzo in buona fede e il motivo del mancato riscontro, che è ciò che la regola esige davvero. Un cambiamento sostanziale crea una nuova versione anziché modificare la vecchia.
Può reclamare, e voi dovete registrarlo164.530(d) ✓ Un reclamo non si può chiudere senza un esito e il ragionamento dietro. « Nessuna azione » è un esito permesso — la regola dice che la decisione può essere nulla, non che possa non essere registrata. I reclami non si possono cancellare.
Un'autorizzazione scritta dove serve164.508 ✓ Le autorizzazioni firmate sono tenute nel modulo di firma elettronica, e una comunicazione che dichiari di poggiare su una di esse è rifiutata finché non nomina l'autorizzazione su cui si appoggia. Questo trasforma « avevamo il consenso » dal ricordo di qualcuno in un collegamento.
Solo ciò che serve per il lavoro164.502(b) ◐ Costruito: il personale raggiunge i fascicoli delle persone del proprio carico di lavoro anziché quelli della clinica, perché l'accesso segue la relazione di cura e non la qualifica. Sul percorso della condivisione, le finalità che la regola esenta e il giudizio formulato sono entrambi registrati.

Che cosa resta: quel giudizio è registrato anziché applicato in automatico su ogni via. È ancora una persona a decidere quanto inviare; il sistema cattura la decisione anziché prenderla. Chiudere questo significherebbe che il software decide il « minimo necessario » per vostro conto, e qualunque prodotto dichiari di farlo sta esagerando ciò che un software può fare — aspettatevi quindi di mostrare qui una politica e una registrazione, non un algoritmo.
Riparare il danno quando qualcosa va storto164.530(f) ✓ Una registrazione di mitigazione: quale danno sia stato fatto, che cosa se ne sia fatto, da chi e quando. Separata dalla registrazione della violazione, perché la maggior parte delle cose da mitigare non sono violazioni.
Decidere che dei dati non siano più identificabili164.514 ✓ Il sistema registra la determinazione ; non la fa. I diciotto identificativi sono diciotto risposte distinte, perché l'affermazione cade su quello a cui nessuno aveva pensato, e il criterio « sapete davvero che potrebbe essere reidentificato » è ancora un'altra domanda. Un software che dichiarasse di deidentificare i dati in automatico sarebbe la cosa più pericolosa qui: sbagliate e un fascicolo esce senza protezione e senza modo di richiamarlo.
Contratti con i vostri fornitori164.308(b) · 164.314 ✓ Un registro dei business associate con le date dei loro accordi — e una comunicazione verso uno di essi viene verificata rispetto all'esistenza di un accordo in corso . Un contratto scaduto smette di essere burocrazia e diventa un rifiuto.
Quanto potete addebitare per una copia164.524(c)(4) ⚙ Costruito: la spesa è dettagliata nelle quattro componenti che la regola permette e in nient'altro, e la richiesta avverte quando il totale supera il vostro tetto.

Fissate voi: il tetto stesso. La norma non indica alcuna cifra — dice « ragionevole, basata sui costi », e le linee guida federali e la giurisprudenza su che cosa significhi si sono mosse e si muoveranno ancora. Il tetto è quindi un'impostazione della vostra azienda anziché un numero scritto nel software che qualcuno dovrebbe trovare e modificare. Concordatelo con il vostro legale e inseritelo una volta.
Sei anni di documentazione164.316(b)(2) ✓ Fornito come regole di conservazione, compresa quella per i minori che arriva alla maggiore età più sei anni. Ogni periodo conta da una data memorizzata — ultimo contatto, data di nascita, data di decesso — anziché da quando un file sia stato creato.
04 — Quella che qui conta di più

Le note di psicoterapia, e perché le sole regole di accesso non bastano

HIPAA tratta gli appunti di processo di un terapeuta diversamente dal fascicolo clinico, a condizione che siano tenuti separatamente. Nella maggior parte dei sistemi « tenuti separatamente » diventa un'impostazione di permesso. Un'impostazione di permesso può essere cambiata da chi amministra il sistema, il che significa che la separazione vale solo quanto la configurazione di quel giorno.

Qui la fa valere la cifratura stessa. È un'affermazione più forte, e vale la pena capire esattamente come funzioni, perché è la cosa che un revisore dovrebbe mettere alla prova.

Come viene fatta valere la separazione

Quattro meccanismi, non uno

  1. Una seconda chiave di cifraturaLe note di psicoterapia sono cifrate sotto una chiave propria, tenuta a un proprio percorso sul server. La chiave che apre il fascicolo clinico ordinario non le decifra.
  2. Escluse dall'insieme di fascicoliStanno fuori dall'insieme di fascicoli designato, così una richiesta di accesso dell'interessato non può produrle nemmeno se eseguita correttamente.
  3. Una concessione al paziente è rifiutata su ogni viaCompresa una scrittura diretta nella tabella delle regole di accesso. Non esiste via per cui la regola possa essere creata, corretta o meno.
  4. L'etichetta non si può cambiare dopoUn documento già archiviato non può essere spostato più tardi nello spazio di chiavi delle note, perché il suo contenuto è già cifrato sotto la chiave ordinaria. La decisione si prende una volta, all'archiviazione.

Che cosa significa in pratica

Le conseguenze, comprese quelle scomode

  1. Serve una configurazione prima della messa in esercizioIl percorso della seconda chiave va impostato nella configurazione del server. Senza, archiviare una nota di psicoterapia fallisce del tutto.
  2. Fallisce anziché ripiegareNon usa in silenzio la chiave principale se la seconda manca. Un ripiego silenzioso distruggerebbe la separazione senza che nessuno se ne accorga.
  3. La seconda chiave ha bisogno di una custodia propriaStesse regole della chiave principale: fuori dal database, fuori dall'archivio file, e mai nello stesso backup di nessuno dei due.
  4. Perdere quella chiave significa perdere quelle noteDefinitivamente, e per progetto. Va salvata in backup, separatamente dai dati che protegge.
  5. L'équipe di cura continua a raggiungerleLa separazione è rispetto al diritto di accesso del paziente e all'insieme di fascicoli. Non è un isolamento rispetto al clinico che le ha scritte.
05 — Security Rule: la metà tecnica

Le otto cose che il software stesso deve fare

La Security Rule contrassegna ogni requisito come richiesta o da affrontare. « Da affrontare » non significa facoltativo — significa che o lo fate, o mettete per iscritto perché un'alternativa sia ragionevole. Tutte e otto qui sotto sono costruite.

GaranziaStatoChe cosa è costruito
Ognuno ha le proprie credenziali164.312(a)(2)(i) · richiesta ✓ Le credenziali condivise non sono un modo supportato di far girare il sistema, perché nel momento in cui due persone condividono un account il registro di audit smette di poter dire chi abbia fatto che cosa.
Una via d'ingresso in emergenza164.312(a)(2)(ii) · richiesta ✓ Un clinico può raggiungere un fascicolo con cui non ha alcuna relazione in una vera emergenza, aprendo quella che si chiama una sessione a rottura del vetro. Viene registrata come evento e riesaminata dopo. L'accesso è disponibile quando qualcuno ne ha davvero bisogno, e non è mai silenzioso.
Gli schermi si bloccano da soli164.312(a)(2)(iii) · da affrontare ✓ Imposto sul server, non nel browser. Ogni richiesta verifica da quanto tempo quella sessione non venga usata e la rifiuta se la risposta è troppo lunga — quindi spegnere il timer in un browser non serve a nulla. Il compito del browser è solo avvertire prima, così nessuno perde un appunto scritto a metà per un controllo pensato per proteggerlo. Tre impostazioni per azienda: minuti di inattività (quindici per impostazione predefinita), quanto a lungo resti l'avviso, e un tetto a prescindere dall'attività. La stessa verifica gira per l'applicazione mobile.
I fascicoli sono cifrati164.312(a)(2)(iv) · da affrontare ✓ Ogni versione di ogni documento clinico riceve la propria chiave, e quelle chiavi sono chiuse sotto una chiave principale tenuta fuori dal database. Non esiste alcuna impostazione in cui i documenti siano conservati in chiaro. È anche ciò che vale l'esenzione dall'avvisare i pazienti dopo una violazione. La pagina sui documenti sicuri spiega come funzioni e nomina i rischi che non hanno rimedio tecnico.
Ogni consultazione è registrata164.312(b) · richiesta ✓ Le aperture, non solo le modifiche. La voce è scritta prima che il contenuto sia consegnato. Il registro è in sola aggiunta e ogni voce è legata matematicamente alla precedente, così rimuoverne o modificarne una si rileva. Nemmeno gli amministratori possono modificarlo.
I fascicoli non si possono corrompere in silenzio164.312(c)(1) · richiesta ✓ Ogni versione memorizza un'impronta sia del proprio contenuto leggibile sia di quello cifrato, ed entrambe vengono verificate all'apertura del documento. Una manomissione o una corruzione del disco vengono rilevate anziché servite come se nulla fosse.
Le persone sono chi dicono di essere164.312(d) · richiesta ✓ Accesso con password per il personale, e token firmati di breve durata per l'applicazione mobile, emessi dopo una verifica della password. Le password sono conservate solo come impronte a senso unico.
I dati sono protetti mentre viaggiano164.312(e) · da affrontare ✓ Connessioni cifrate dappertutto, con le richieste non cifrate reindirizzate anziché servite — e ora provate anziché presunte. Una verifica delle trasmissioni registra ogni punto in cui dati sanitari entrano o escono e che cosa li protegga, così il controllo si può mostrare in un audit anziché affermare in una riunione.
06 — Security Rule: la metà amministrativa

Il programma, e perché stia nel software

La maggior parte della Security Rule non riguarda la tecnologia. Riguarda ciò che la vostra organizzazione fa: chi sia responsabile, quali siano i rischi, chi abbia riesaminato che cosa, chi sia stato formato, che cosa succeda quando qualcuno se ne va, e che cosa facciate se l'edificio va a fuoco.

Nulla di tutto ciò è qualcosa che un software svolga per voi. Ciò che un software può fare è dare a ciascuna di quelle cose un posto dove vivere, così che quando un ispettore le chiede la risposta sia una registrazione anziché una ricerca nella posta di qualcuno. È questo che sono.

Sono anche le due constatazioni più frequentemente citate nell'applicazione negli Stati Uniti — l'analisi dei rischi, e il riesame dei registri di audit. Non « avete la sicurezza? », ma « mostratemi la valutazione » e « mostratemi che qualcuno legga davvero i registri ».

Che cosa chiede la regolaStatoChe cosa è costruito
Un'analisi dei rischi, tenuta aggiornata164.308(a)(1)(ii)(A)–(B) ✓ Un registro: ogni rischio con il proprio bene, minaccia, debolezza, probabilità, impatto, il controllo già in essere, il rischio residuo, un responsabile e una data di riesame — e il piano per ridurlo allegato. Una valutazione non si può approvare finché un rischio non è valutato, e una senza alcun rischio dentro non si può approvare affatto: un registro vuoto è la constatazione, non un certificato di buona salute.
Qualcuno legge davvero i registri di audit164.308(a)(1)(ii)(D) ✓ Il requisito è riesaminare i registri regolarmente, non limitarsi a conservarli. Esiste quindi una registrazione di riesame con un periodo, un revisore nominato, che cosa sia stato esaminato, e una pista di constatazioni. Un elenco di constatazioni vuoto è il buon risultato — ma dev'essere un elenco vuoto che qualcuno ha prodotto, non un'assenza.
Un responsabile della sicurezza e uno della privacy nominati164.308(a)(2) · 164.530(a) ✓ Entrambi richiesti per nome, insieme a un punto di contatto per i reclami. Tenuti come designazioni con date, così « chi era il responsabile della privacy a marzo » ha una risposta.
Conseguenze quando il personale infrange le regole164.308(a)(1)(ii)(C) · 164.530(e) ✓ Una registrazione della politica, e una registrazione delle sanzioni davvero applicate. È la seconda che viene chiesta.
Chi è autorizzato, e il riesame164.308(a)(3)–(4) ✓ Un registro delle autorizzazioni — a chi sia stato concesso che cosa, da chi, e quando sia stato riesaminato l'ultima volta — e una registrazione di cessazione, che è quella che conta: la prova che l'accesso sia stato tolto il giorno in cui qualcuno se n'è andato anziché tre mesi dopo.
Formazione, registrata per persona164.308(a)(5) · 164.530(b) ✓ Registrazioni di formazione per ciascun membro del personale, accanto alle competenze e alle certificazioni con date di scadenza che lo studio già tracciava.
Politiche scritte, versionate e conservate164.316 · 164.530(i)–(j) ✓ Le politiche come documenti versionati con riscontri, e l'orologio di conservazione di sei anni che gira su ciascuna versione anziché su quella corrente.
Un piano per quando le cose falliscono164.308(a)(7) ✓ Il piano di continuità, le sue prove con i relativi esiti, e l'analisi di quali sistemi e quali dati contino di più. Un backup che nessuno ha ripristinato è una speranza anziché un controllo, quindi le registrazioni delle prove sono il punto.
Riverificare tutto periodicamente164.308(a)(8) ✓ Una registrazione di valutazione con una cadenza, così che « quando avete verificato l'ultima volta se tutto questo sia ancora vero » abbia una data sopra.
Il limite onesto a tutti e nove

Ognuno di questi è un posto in cui mettere una registrazione. Un registro dei rischi con nulla dentro non prova nulla. Una registrazione di riesame che nessuno crea non prova nulla. Un ispettore guarderà le registrazioni, non il fatto che il software abbia un posto dove tenerle. Quel lavoro è vostro, e nessun prodotto lo cambia — ciò che il prodotto toglie è la scusa che non ci fosse dove scriverlo.

07 — Security Rule: la metà fisica

Due di queste quattro norme riguardano registrazioni, non serrature

È facile leggere le garanzie fisiche come « mettete una serratura alla porta » e concluderne che un software non abbia nulla da offrire. È vero a metà. La regola dice apertamente che dovete tenere traccia dei movimenti di apparecchiature e supporti, e di chi ne fosse responsabile. Ciò che un ispettore chiede dopo il furto di un portatile non è quale serratura abbiate usato. È dove sia andato quel portatile, chi lo avesse, e che fine abbia fatto il disco.

NormaStatoChe cosa è costruito
Controlli di accesso ai locali164.310(a) ✓ Un registro dei locali con chi possa entrare, più le registrazioni di manutenzione — le riparazioni e le modifiche alle parti fisiche di un edificio legate alla sicurezza.
Uso e sicurezza delle postazioni164.310(b)–(c) ✓ Un registro delle postazioni: dove sia ciascuna, a che cosa possa servire, e che cosa la protegga. Uno schermo di reception rivolto a una sala d'attesa è una risposta diversa da un ufficio chiuso a chiave.
Controlli su dispositivi e supporti164.310(d) ✓ Ogni dispositivo, e ogni suo movimento, con la persona responsabile. Un dispositivo non si può contrassegnare come smaltito o riassegnato senza registrare che cosa sia stato fatto ai dati — perché un portatile ritirato con il registro che dice « smaltito » e nulla da nessuna parte che dica che il disco sia stato cancellato è la constatazione più comune di questa parte della regola. Un registro che non sa rispondere a quella domanda è peggio di nessun registro, perché sembra una prova.
08 — La Breach Notification Rule

Che cosa succede dopo che i dati sono usciti

Questa regola è il motivo per cui la cifratura è costruita come è. Se i dati sfuggiti erano cifrati correttamente e le chiavi non sono state prese, si considerano illeggibili e non dovete avvisare i pazienti. Quell'esenzione si chiama porto sicuro, e tutto ciò che riguarda il modo in cui le chiavi sono conservate esiste per poterlo dimostrare.

Quel che segue è la valutazione che la regola esige, ed è tutta costruita.

Che cosa chiede la regolaStatoChe cosa è costruito
Valutarlo rispetto a quattro fattori164.402 ✓ Quali fossero i dati, chi li abbia ricevuti, se siano stati davvero consultati, e quanto il danno sia stato contenuto. Rispondere a tutti e quattro produce la conclusione che la regola chiama « bassa probabilità di compromissione ». Per impostazione predefinita i pazienti vanno avvisati — i quattro fattori sono come sostenete il contrario, non un modulo da compilare per far sparire il problema.
Avvisare i pazienti entro 60 giorni164.404 ✓ Contati dalla scoperta, calcolati dal sistema anziché digitati. L'avviso stesso è generato con tutti e cinque i contenuti che la regola esige.
Avvisare i media sopra 500 in uno stesso stato164.406 ✓ La soglia è per stato, non per violazione, quindi un totale non basta a rispondervi: 600 persone sparse su tre stati non superano nulla, e 600 in un solo stato superano sia questa soglia sia quella della segnalazione federale immediata. Il sistema chiede i numeri stato per stato, e dove mancano e il totale supera 500 dice che la domanda è senza risposta anziché presumere la risposta comoda.
Avvisare il ministero federale della salute164.408 ✓ A 500 o più, nello stesso momento dei pazienti. Sotto 500, su un registro annuale depositato entro 60 giorni dalla fine dell'anno solare. Entrambi sono tracciati, perché il secondo è quello che si dimentica a febbraio.
Quando è un fornitore a scoprirlo164.410 ✓ Costruito come due orologi, perché è ciò che è: il fornitore ha 60 giorni dalla propria scoperta, e i vostri 60 giorni iniziano quando ve lo dice. Una violazione può quindi avere 118 giorni senza che nessuno abbia mancato una scadenza — e un fornitore che ci abbia messo di più è un problema di contratto, non della vostra registrazione della violazione.
Quando le forze dell'ordine vi chiedono di aspettare164.412 ✓ L'asimmetria qui è tutta la regola. Una richiesta scritta ritarda la notifica per il periodo che indica. Una orale la ritarda di trenta giorni e non di più, salvo che entro quel termine arrivi qualcosa di scritto. Memorizzare « le forze dell'ordine ci hanno chiesto di aspettare » come un semplice sì/no ritarderebbe all'infinito sulla forza di una telefonata, che è esattamente ciò che il tetto di trenta giorni esiste per impedire. Quando un ritardo scade, il sistema lo dice — nient'altro lo farebbe.
L'esenzione legata alla cifraturadefinizione a 164.402 ✓ Due domande memorizzate separatamente: i dati erano cifrati, e le chiavi sono state prese. Una domanda sulle chiavi senza risposta conta contro l'esenzione. Non potete chiudere una violazione come non notificabile lasciando in bianco il campo scomodo, e chiuderla così richiede di mettere per iscritto le prove.
Perché il registro degli accessi è l'indagine

Poiché ogni apertura di un fascicolo è stata scritta prima che il contenuto fosse consegnato, la domanda « che cosa sia stato davvero esposto, e a chi? » ha una risposta vera anziché una stima. È la differenza fra avvisare undici persone e avvisare tutti quelli che sono nel vostro database — ed è di solito la differenza fra un incidente contenuto e uno in prima pagina.

09 — 42 CFR Part 2

I fascicoli sulle dipendenze, e l'avviso che viaggia con loro

Il Part 2 è una regola federale separata ed è più severa di HIPAA. Copre i fascicoli detenuti da programmi di trattamento delle dipendenze sostenuti dal federale. Se il vostro servizio tratta la dipendenza accanto ad altro lavoro di salute mentale, alcuni dei vostri fascicoli vi ricadono e altri no — ed è proprio per questo che l'etichettatura deve stare sul fascicolo stesso anziché nella testa di qualcuno.

Un cambiamento normativo del 2024 ha avvicinato molto il Part 2 a HIPAA. È tutto costruito.

Che cosa chiede la regolaStatoChe cosa è costruito
Un avviso che vieta la ritrasmissione ✓ I documenti etichettati come limitati portano l'avviso a ogni comunicazione, e il sistema ne genera il testo anziché chiedere al personale di digitarlo. Un avviso che le persone ridigitano è un avviso che prima o poi dice qualcosa di leggermente diverso.
Il materiale Part 2 è etichettato sul fascicolo ✓ Così una comunicazione sa che cosa stia maneggiando senza che nessuno debba ricordarsi di quale paziente si tratti.
Un consenso unico che copre trattamento, pagamento e operativitàregola del 2024 ✓ Il cambiamento del 2024 ha sostituito un consenso separato per ogni comunicazione con uno solo che copre tutti e tre. Quella struttura è modellata, si può revocare, e il sistema rifiuta combinazioni che non hanno senso.
Limitazioni che comprendono il Part 2regola del 2024 ✓ Una limitazione porta il proprio ambito Part 2 e sa se ogni documento che copre sia materiale Part 2. La verifica Part 2 gira prima di quella generale — una verifica generale eseguita per prima che avesse permesso la comunicazione non raggiungerebbe mai la domanda Part 2, e avrebbe ragione solo nei giorni in cui le due si trovassero d'accordo.
Notifica delle violazioni Part 2regola del 2024 ✓ La regola del 2024 ha fatto seguire alle violazioni Part 2 il processo HIPAA, che è costruito. Una violazione che coinvolga materiale Part 2 passa per la stessa valutazione e le stesse scadenze.
Un'informativa al paziente tutta sua ✓ Versionata allo stesso modo dell'informativa HIPAA sulla privacy, con un'informativa attiva per genere. Le due non si confondono: pubblicare un'informativa Part 2 non fa sembrare che ogni paziente debba un riscontro su un'informativa che non era destinata a lui.
Le regole di rendicontazione proprie del Part 2 ◐ Costruito: Le comunicazioni Part 2 sono contrassegnate come tali, portano l'avviso di ritrasmissione, e hanno una vista propria con un proprio periodo.

Che cosa resta: Le regole di conteggio del Part 2 non sono modellate separatamente da quelle di HIPAA. Dove i due regimi conterebbero una comunicazione in modo diverso, il registro risponde con la regola HIPAA. In pratica la differenza è stretta, ma se il vostro servizio è principalmente un programma Part 2 anziché uno studio di salute mentale che tratta anche la dipendenza, parlatecene prima della messa in esercizio.
Verificate la data, e verificate se vi raggiunga affatto

La data di conformità della regola del 2024 era il 16 febbraio 2026, quindi è in vigore. Restano due domande a cui nessun software risponde: se il Part 2 raggiunga il vostro programma in particolare, e se il testo dell'informativa sia giusto. Tutto ciò che il Part 2 aggiunge resta inerte finché qualcuno non lo attiva, e il testo richiede il vostro legale — la norma ne prescrive il contenuto.

10 — Come funziona nel quotidiano

Sette cose che succedono in una clinica vera, passo per passo

Tutto ciò che precede dice che cosa esista. Questo dice che cosa succeda — la sequenza reale dentro il software quando qualcuno chiede il proprio fascicolo, quando una correzione è rifiutata, quando dei dati sono condivisi, quando qualcosa esce.

Leggetele se volete sapere che cosa vivrà il vostro personale, o se vi si chiede di approvare la piattaforma e preferite vedere la macchina anziché un elenco di funzionalità. Ogni passo è una cosa che il software o una persona fa, nell'ordine in cui avviene.

1 il software lo fa da solo 1 una persona decide o scrive qualcosa ✕ il software rifiuta, e dice perché
Flusso 1 · 45 CFR 164.524 Un paziente chiede una copia del proprio fascicolo Il diritto più sanzionato nella privacy sanitaria statunitense. La maggior parte delle sanzioni in quest'area è una di quattro cose: troppo lento, addebitato troppo, inviato in una forma che nessuno aveva chiesto, o rifiutato senza una base adeguata. Ognuna ha un passo qui sotto.
  1. La richiesta è registrata con ciò che ha chiesto, nelle sue parole

    Non riassunta in una categoria. L'ambito nelle parole del paziente è ciò rispetto a cui la risposta verrà poi misurata.

  2. La scadenza compare da sé

    Trenta giorni dalla richiesta, calcolati dal sistema. Nessuno digita una data, quindi nessuno ne digita una sbagliata. La scadenza è mostrata sulla richiesta dal momento in cui esiste.

    164.524(b)(2)(i)
  3. Il personale raccoglie i documenti

    Sceglie i fascicoli che rispondono alla richiesta.

  4. Tutto ciò che è fuori dall'insieme di fascicoli designato è rifiutato

    La regola dà diritto a un insieme definito, non a tutto ciò che la clinica detenga. Se qualcuno aggiunge un tipo di documento che ne sta fuori, il software rifiuta e dice quanti e perché. Anche le note di psicoterapia sono rifiutate qui, separatamente e per nome.

    164.501 · 164.524
  5. Il formato preferito dal paziente è registrato

    Elettronico, cartaceo, o altro concordato con lui. Se la clinica non avesse potuto produrre ciò che era stato chiesto, il software non lascia chiudere la richiesta finché ciò che è stato concordato al suo posto non è messo per iscritto — perché la regola riguarda un accordo, e un accordo che nessuno ha registrato non si può mostrare.

    164.524(c)(2)
  6. Se si addebita una spesa, è dettagliata nelle quattro voci permesse

    Lavoro, materiali, spedizione, e un riepilogo se ne è stato chiesto uno. Non il recupero, non la ricerca, non il costo di far girare il sistema — sono questi gli extra che compaiono nella maggior parte degli accordi sanzionatori, e non c'è dove digitarli. Se il totale supera il tetto che avete configurato, la richiesta lo dice.

    164.524(c)(4)
  7. Se vuole che sia inviata a qualcun altro, la sua istruzione scritta è allegata

    Il paziente può far indirizzare una copia a una persona o a un'organizzazione che nomina. È un suo diritto, non una comunicazione decisa dalla clinica — quindi il software conserva l'istruzione firmata anziché accettare che qualcuno ricordi una telefonata.

    164.524(c)(3)(ii)
  8. Se serve davvero più tempo, è disponibile una proroga

    Fino a trenta giorni, una volta sola. Registra il motivo e, separatamente, la data in cui il paziente ne è stato davvero informato — perché una proroga di cui nessuno è stato informato non è una proroga. La data di legge originaria resta visibile accanto a quella nuova, così il fascicolo mostra quanto tempo la proroga abbia davvero comprato.

    164.524(b)(2)(ii)
  9. La risposta esce, e ciò che è stato trattenuto è messo per iscritto

    Una risposta parziale che non dica che cosa manchi è una risposta che nessuno può contestare, quindi la nota di chiusura è obbligatoria.

  10. Ogni documento inviato è scritto nel registro degli accessi

    Singolarmente. Un'esportazione massiva non è un modo di consegnare un fascicolo senza lasciare traccia di ciascun suo elemento.

Se invece la richiesta è rifiutata: il motivo deve venire da un elenco chiuso di basi che la regola permette — un rifiuto su una base che non vi rientri è un rifiuto senza fondamento. Il software sa quali basi portino un diritto di revisione e quali no, quindi non lascia che il personale offra una revisione che non esiste, né ne neghi una che esiste. Dove una revisione si applichi, dev'essere svolta da un professionista nominato che non abbia preso parte alla decisione originaria, e questo è imposto anziché lasciato alla procedura.
Flusso 2 · 45 CFR 164.526 Un paziente chiede una correzione, e la clinica non è d'accordo Accettare una correzione è facile. Ciò che la maggior parte dei sistemi sbaglia è che cosa succeda quando la clinica dice di no — e la regola su questo ha parecchio da dire.
  1. La richiesta registra che cosa voglia cambiare e perché

    Rispetto a un documento preciso, non a « il suo fascicolo ».

  2. Compare una scadenza di sessanta giorni, con una proroga disponibile

    La stessa macchina di proroga della richiesta di accesso, scritta una volta e usata da entrambe, così le due non possono divergere.

    164.526(b)(2)
  3. La clinica accetta o rifiuta, e dice chi abbia deciso

    Se accetta, la correzione si deposita come nuova versione. L'originale non viene mai sovrascritto — un fascicolo che si può modificare in silenzio non vale nulla come prova.

  4. In caso di accettazione, chi ha già la vecchia versione può essere avvisato

    Una modifica di cui nessuno a valle senta parlare è una modifica che non raggiunge il posto in cui serviva.

    164.526(c)(3)
  5. In caso di rifiuto, il paziente può depositare una dichiarazione di disaccordo

    Le sue parole, conservate come sue parole.

    164.526(d)(1)(iii)
  6. La clinica può scriverle una replica

    Facoltativa, e registrata con la propria data.

    164.526(d)(4)
  7. Da quel momento, entrambe viaggiano con il fascicolo in automatico

    È il passo che conta e quello più spesso mancato. Una volta che un disaccordo esiste, qualunque condivisione futura di quel documento porta in automatico la richiesta, il rifiuto, la dichiarazione del paziente e la replica della clinica. Nessuno deve ricordarsene. Il pacchetto è allegato nel momento in cui la comunicazione viene registrata, e dopo non si può modificare — è una registrazione di ciò che il destinatario ha davvero ricevuto.

    164.526(d)(5)
Perché questa vale la fatica: un paziente che non era d'accordo con il proprio fascicolo ed è stato smentito è esattamente il paziente che poi si lamenta. Lo storico delle versioni mostra l'originale intatto, il rifiuto mostra chi abbia deciso e perché, e ogni comunicazione successiva porta la sua obiezione accanto. È una posizione difendibile anziché una discussione su che cosa si intendesse.
Flusso 3 · 164.502 · 164.508 · 164.510 · 164.528 · 42 CFR Part 2 Un fascicolo è condiviso con qualcuno fuori dalla clinica Un invio, un'ordinanza del giudice, un assicuratore, un familiare. È il flusso con più verifiche dentro, perché è quello in cui diverse regole si incontrano nello stesso momento — e vanno verificate nell'ordine giusto.
  1. Il personale registra a chi sia andato, che cosa sia uscito, e su quale base

    La base è la ragione giuridica: trattamento, pagamento, un'autorizzazione firmata, un obbligo di legge, la richiesta del paziente stesso. È una scelta da un elenco, non testo libero, perché la domanda successiva è sempre quale fosse.

  2. Se poggia su un'autorizzazione, l'autorizzazione va nominata

    Non « avevamo il consenso ». Un collegamento al documento firmato. Senza, la voce è rifiutata.

    164.508
  3. Se va a un fornitore, il suo contratto dev'essere in corso

    Il registro dei business associate viene verificato. Un accordo scaduto smette di essere burocrazia e diventa un rifiuto.

    164.308(b) · 164.314
  4. Se il paziente si è opposto a che quella persona fosse informata, è bloccato

    Sotto la regola un paziente può opporsi a che un familiare o un amico nominato sia informato di alcunché sulle sue cure, e quell'opposizione vincola. Il software rifiuta la voce e nomina chi si sia opposto e quando. Questo non blocca quando la comunicazione poggi su un'autorizzazione firmata, un obbligo di legge, o la richiesta del paziente stesso — quei casi non rientrano in questa regola e l'opposizione non li raggiunge.

    164.510(b)
  5. Il materiale Part 2 è verificato prima della verifica generale, non dopo

    L'ordine non è un vezzo. Una verifica generale eseguita per prima che avesse permesso la comunicazione non raggiungerebbe mai la domanda Part 2, e avrebbe ragione solo nei giorni in cui le due si trovassero d'accordo.

    42 CFR 2.26
  6. Se è materiale Part 2, l'avviso è allegato in automatico

    Generato, non digitato, così il testo non può divergere da un membro del personale all'altro.

  7. Se c'è un disaccordo di correzione irrisolto, si allega anche quel pacchetto

    In automatico, come descrive il flusso 2 — salvo che la comunicazione sia diretta al paziente stesso, nel qual caso restituirgli la sua stessa dichiarazione sarebbe rumore anziché una tutela.

    164.526(d)(5)
  8. La voce di registro e la voce del registro degli accessi si scrivono insieme

    Deliberatamente nello stesso momento. Una comunicazione che compaia in uno e non nell'altro è precisamente la discrepanza che un'indagine cerca.

  9. Dopo, ciò che è stato condiviso, su chi e quando non si può modificare

    Le correzioni sono permesse come nuove voci. Riscrivere la storia no, e le voci non si possono cancellare affatto — un paziente può chiederne sei anni, e un registro che si può svuotare non risponde a nulla.

    164.528
Quando il paziente chiede chi abbia visto i suoi dati, la risposta si raccoglie da ogni registro del sistema anziché da uno solo. Sembra ovvio e non lo era: c'erano due registri in uso e nessuno dei due vedeva l'altro, quindi una rendicontazione avrebbe potuto consegnare a qualcuno sei comunicazioni su otto senza nulla sulla pagina che suggerisse che ne mancasse qualcuna.
Flusso 4 · 45 CFR 164.400–412 Dei dati escono Un portatile rubato, un'email all'indirizzo sbagliato, un server mal configurato. È il flusso che tutti sperano di non dover mai eseguire, e quello che un ispettore leggerà riga per riga.
  1. Il momento in cui ne siete venuti a conoscenza è registrato per primo

    Non il momento in cui è avvenuto. Ogni scadenza decorre dalla conoscenza, quindi stabilire quel momento è il primo passo anziché qualcosa ricostruito sotto pressione tre settimane dopo.

  2. Che cosa fosse in gioco, e chi, è collegato dalle registrazioni

    I documenti e le persone, presi dal sistema anziché stimati — che è ciò che il registro degli accessi rende possibile.

  3. Due domande sulla cifratura si pongono separatamente

    I dati erano cifrati, e le chiavi sono state prese. Sono distinte perché la risposta alla prima non significa nulla senza la seconda.

  4. Una domanda sulle chiavi senza risposta conta contro di voi

    Non potete chiudere una violazione come non notificabile lasciando in bianco il campo scomodo, e chiuderla così richiede di mettere per iscritto le prove — dove fosse la chiave, chi potesse raggiungerla, e perché l'incidente non l'abbia toccata.

    164.402
  5. Ai quattro fattori si risponde, per iscritto

    Quali fossero i dati, chi li abbia ricevuti, se siano stati davvero consultati, e quanto il danno sia stato contenuto. Per impostazione predefinita i pazienti vanno avvisati; questi quattro sono il modo in cui una clinica sostiene il contrario, e l'argomentazione va messa per iscritto e attribuita.

    164.402
  6. Le scadenze e le soglie vengono calcolate

    Sessanta giorni per avvisare i pazienti. Avviso ai media se sono coinvolti più di 500 residenti di un singolo stato — contati per stato, quindi il sistema chiede i numeri stato per stato. Il ministero federale avvisato subito a 500 o più, o sul registro annuale sotto quella soglia.

    164.404 · 164.406 · 164.408
  7. Se l'ha trovata un fornitore, scattano entrambi gli orologi

    Il suo dalla propria scoperta, il vostro da quando ve lo dice. Una violazione può avere 118 giorni senza che nessuno abbia mancato una scadenza.

    164.410
  8. Se le forze dell'ordine chiedono di aspettare, la forma della richiesta conta

    Uno scritto vi ritarda per il periodo che nomina. Un orale vi ritarda di trenta giorni e non di più, salvo che entro quel termine arrivi qualcosa di scritto — e quando il ritardo scade il sistema lo dice, perché nient'altro lo farebbe.

    164.412
  9. Gli avvisi sono generati con il contenuto che la regola prescrive

    Tutti e cinque gli elementi richiesti, in una bozza in cui ogni elemento è presente. Il testo richiede ancora il vostro legale; ciò che viene tolto è la pagina bianca e l'elemento dimenticato.

  10. Tutto quanto sopra resta la registrazione della decisione

    Le date, i fattori, il ragionamento, chi abbia determinato che cosa e quando. È il documento che consegnate a un regolatore, ed esiste perché è stato costruito strada facendo anziché messo insieme dopo.

Flusso 5 · 45 CFR 164.520 Arriva un nuovo paziente e gli viene consegnata l'informativa sulla privacy Piccolo, di routine, e una delle constatazioni più facili da raccogliere per un ispettore — perché la regola chiede la prova di qualcosa che di solito avviene a una reception affollata.
  1. L'informativa esiste come documento versionato con una data di efficacia

    Non un PDF su un disco condiviso. Un'informativa attiva per genere, per azienda.

  2. Un'informativa non si può pubblicare finché un elemento richiesto non è compilato

    Arriva come bozza in cui ogni elemento elencato dalla regola ha uno spazio nominato che porta il proprio riferimento. La pubblicazione è rifiutata finché uno spazio è ancora contrassegnato da completare, e il rifiuto nomina quali — così un modello non può andare in linea tale e quale perché qualcuno ha compilato tre sezioni ed è stato chiamato altrove.

  3. L'informativa è consegnata al paziente, a cui si chiede di darne riscontro
  4. Il riscontro è registrato — compreso quando non riesce

    È la parte che la maggior parte dei sistemi manca. La regola chiede uno sforzo in buona fede per ottenere un riscontro scritto e la documentazione del mancato ottenimento. Quindi « rifiutato » e « non ottenibile » sono esiti registrati con un motivo, non un campo vuoto.

    164.520(c)(2)(ii)
  5. Può essere una firma vera anziché una spunta

    Tramite il modulo di firma elettronica, che gira sui vostri server — nessun documento lascia il perimetro per essere firmato.

  6. Un cambiamento sostanziale fa una nuova versione, non una modifica

    La vecchia versione è superata e conservata. Chi abbia dato riscontro su quale versione, e quando, resta una domanda con risposta per tutto il tempo necessario.

    164.520(c)(1)(i)(C)
  7. Un elenco di lavoro mostra chi deva ancora un riscontro

    Così è una coda che qualcuno lavora anziché una scoperta fatta durante un audit.

Flusso 6 · 164.312(a)(2)(iii) · 164.312(a)(2)(ii) · 164.312(b) Un clinico apre un fascicolo, e poi si allontana dallo schermo Il flusso più ordinario di questa pagina, e quello che un ispettore verifica nei primi dieci minuti. È anche il punto in cui tre garanzie distinte si incontrano.
  1. Il clinico apre il fascicolo di un paziente

    Lo raggiunge perché ha una relazione di cura in corso con quella persona — non per la propria qualifica. Un terapeuta raggiunge il proprio carico di lavoro, non quello della clinica.

  2. L'apertura è scritta nel registro prima che il contenuto compaia

    Prima, non dopo. Se la scrittura fallisce, il contenuto non viene servito. Il registro è in sola aggiunta e ogni voce è legata alla precedente, così una voce non si può rimuovere senza lasciare una rottura.

    164.312(b)
  3. Se non aveva alcuna relazione con quella persona, non si apre nulla

    Non un avvertimento. Non esiste alcuna deroga principale, e un account amministratore non apre di per sé alcun contenuto clinico.

  4. Se è una vera emergenza, può invece rompere il vetro

    Un atto deliberato e distinto che apre una sessione registrata. L'accesso è disponibile quando qualcuno ne ha davvero bisogno, e non è mai silenzioso.

    164.312(a)(2)(ii)
  5. Viene chiamato altrove, e lo schermo diventa inattivo
  6. Compare un avviso prima che si perda qualcosa

    Abbastanza a lungo da tornare e proseguire. Nessuno dovrebbe perdere un appunto clinico scritto a metà per un controllo che esiste per proteggerlo.

  7. La sessione finisce — ed è il server a farla finire

    È questa la parte che conta. Il timer nel browser è una cortesia; il server verifica da quanto tempo quella sessione non venga usata e rifiuta la richiesta. Spegnere il timer del browser non serve a nulla, e un token di sessione riprodotto da altrove viene rifiutato sulla stessa regola.

    164.312(a)(2)(iii)
  8. Vale un tetto a prescindere dall'attività

    Perché una sessione tenuta in vita da uno script resta una sessione che dovrebbe finire. Minuti di inattività, periodo di avviso e tetto assoluto sono tre impostazioni dell'azienda — quindici minuti di inattività per impostazione predefinita, che è dove si colloca la maggior parte degli studi statunitensi.

  9. L'applicazione mobile segue la stessa regola

    Verificata nella passerella, tenuta in uno stato condiviso così che la risposta sia la stessa su ogni processo del server, e l'applicazione non si rinnova in silenzio oltre una sessione che il server ha già chiuso.

La rottura del vetro non è la fine di quella storia. Ogni accesso di emergenza produce una registrazione che viene riesaminata dopo dal responsabile della privacy. Il controllo è il riesame, non la registrazione — ed è per questo che ricompare nel flusso successivo.
Flusso 7 · 164.308(a)(1)(ii)(A)–(D) · (a)(2)–(8) · 164.530 L'anno di conformità, da un capo all'altro Non un incidente — la routine. È il flusso che trasforma un sistema con buoni controlli in un'organizzazione capace di dimostrare di averli avuti, ed è dove vivono le due constatazioni più citate nell'applicazione negli Stati Uniti.
  1. Si nominano un responsabile della sicurezza e uno della privacy

    Per nome, con date, insieme a un punto di contatto per i reclami. Una designazione non compilata è di per sé una constatazione.

    164.308(a)(2) · 164.530(a)
  2. L'analisi dei rischi viene svolta e scritta nel registro

    Ogni rischio con il proprio bene, minaccia, debolezza, probabilità, impatto, controllo esistente, rischio residuo, un responsabile e una data di riesame. È la constatazione più frequentemente citata nell'applicazione negli Stati Uniti — non l'assenza di sicurezza, l'assenza della valutazione.

    164.308(a)(1)(ii)(A)
  3. Una valutazione con rischi non valutati non si può approvare

    E una valutazione senza alcun rischio dentro non si può approvare affatto. Un registro vuoto è la constatazione, non un certificato di buona salute.

  4. Tutto ciò che va mitigato porta un responsabile e una data

    Che è ciò che fa del registro un piano anziché un elenco di preoccupazioni.

    164.308(a)(1)(ii)(B)
  5. Qualcuno riesamina i registri di audit a una cadenza dichiarata

    Il requisito è riesaminarli regolarmente, non limitarsi a conservarli. Il riesame registra il periodo, il revisore, che cosa sia stato esaminato e che cosa sia stato trovato — comprese le sessioni a rottura del vetro del flusso 6. Un elenco di constatazioni vuoto è il buon risultato, ma dev'essere un elenco vuoto che qualcuno ha prodotto.

    164.308(a)(1)(ii)(D)
  6. Chi arriva viene autorizzato; chi se ne va viene chiuso a verbale

    Il registro delle autorizzazioni dice a chi sia stato concesso che cosa e quando sia stato riesaminato l'ultima volta. La registrazione di cessazione è quella che viene chiesta: la prova che l'accesso sia stato tolto il giorno del congedo, anziché tre mesi dopo quando qualcuno se n'è accorto.

    164.308(a)(3)–(4)
  7. La formazione è registrata per persona

    Accanto alle competenze e alle certificazioni con date di scadenza che lo studio già traccia, così una sola schermata risponde a « questa persona è in regola? ».

    164.308(a)(5) · 164.530(b)
  8. Le politiche sono versionate, riscontrate, e conservate sei anni per versione

    L'orologio gira su ciascuna versione anziché su quella corrente, che è ciò che la regola dice davvero e ciò che la maggior parte dei sistemi di archiviazione sbaglia.

    164.316 · 164.530(i)–(j)
  9. Il piano di continuità viene provato, e la prova viene registrata

    Backup, ripristino, funzionamento d'emergenza, e quali sistemi contino di più. Un backup che nessuno ha mai ripristinato è una speranza anziché un controllo.

    164.308(a)(7)
  10. Dispositivi e postazioni sono a registro, e i movimenti sono tracciati

    E un dispositivo non si può contrassegnare come smaltito o riassegnato senza registrare che cosa sia stato fatto ai dati che conteneva.

    164.310(b)–(d)
  11. Dove qualcuno infrange le regole, la sanzione è registrata

    La politica, e le sanzioni davvero applicate. È la seconda che viene chiesta.

    164.308(a)(1)(ii)(C) · 164.530(e)
  12. Una volta l'anno, il tutto viene rivalutato e datato

    Così che « quando avete verificato l'ultima volta se tutto questo sia ancora vero » abbia una risposta con una data sopra.

    164.308(a)(8)
  13. La conservazione gira in silenzio sullo sfondo tutto l'anno

    Quando un periodo scade, la chiave di cifratura viene distrutta. Il contenuto diventa definitivamente illeggibile mentre il guscio vuoto e la pista di audit restano, così potete dimostrare che il fascicolo è esistito ed è stato smaltito nei tempi. Nulla viene distrutto mentre pende un blocco legale.

    164.310(d)(2)(i) · 164.316(b)(2)
L'unico avvertimento che vale la pena ripetere: ogni passo qui sopra è un posto in cui mettere una registrazione, e un posto senza nulla dentro non prova nulla. Il software toglie la scusa che non ci fosse dove scriverlo. Non fa l'anno al posto vostro — e non vi dirà che l'avete saltato, se non avendo un registro vuoto il giorno in cui qualcuno lo chiede.
11 — Dove sono i bordi

Che cosa non è finito, detto ad alta voce

Questa sezione esiste perché l'alternativa è peggiore. Una lacuna che nominate è una lacuna che un acquirente può aggirare. Una che trova durante una due diligence, dopo che gli è stato detto che la posizione era completa, costa la trattativa e la fiducia insieme.

L'elenco era lungo, una volta. La notifica delle violazioni, l'informativa sulla privacy, la disconnessione automatica, le parti mancanti del diritto di accesso, le comunicazioni riservate, l'analisi dei rischi, il riesame dei registri, le sanzioni, i responsabili nominati, la formazione, la cessazione, la continuità, le garanzie fisiche, la deidentificazione e il resto della parte 164 sono stati tutti costruiti. Ciò che resta è davvero poco, ed è il residuo onesto anziché uno ripulito.

Ancora aperto nel software

  • I tentativi rifiutati mancano dal registro. Le aperture riuscite sono registrate correttamente. Un tentativo che è stato bloccato viene scritto e poi perso, perché il rifiuto chiude la richiesta e il sistema butta via il lavoro della richiesta insieme a essa. Così il registro risponde a « chi ha letto questo fascicolo » e non sa ancora rispondere a « chi ci ha provato ed è stato respinto » — che è una delle cose a cui serve un riesame periodico dei registri. Trovato mentre si costruiva il controllo della verifica in due passaggi, e in corso di correzione a parte.
  • Non c'è alcuna registrazione di chi possa agire per un paziente. Possiamo registrare che un genitore o un tutore nominato da un tribunale abbia firmato un modulo. Non possiamo ancora registrare che una persona nominata possa leggere il fascicolo di un paziente — quindi al potere di un genitore non si può dare una data di fine, e non lo si può disattivare. Ne discendono due cose, e contano soprattutto nel lavoro con gli adolescenti. Non c'è un posto in cui registrare quale delle tre situazioni si applichi quando un genitore non è il rappresentante del proprio figlio adolescente. E non c'è modo di rifiutare qualcuno come rappresentante quando lo studio ritenga che quella persona possa aver fatto del male al paziente — una decisione che la legge consente espressamente, e che oggi dipende dalla memoria di tutti. Finché questo non viene rilasciato, non trattate il sistema come la registrazione di chi possa agire per chi; quella resta su carta.
  • Il « minimo necessario » è fatto valere dalla struttura, non deciso in automatico. Il personale raggiunge il proprio carico di lavoro anziché quello della clinica, che è la parte che conta. Sul percorso della condivisione, le finalità esentate e il giudizio formulato sono registrati anziché calcolati. Aspettatevi di mostrare qui una politica e una registrazione, non un algoritmo — e diffidate di qualunque prodotto dichiari il contrario.
  • Le regole di rendicontazione proprie del Part 2 non sono modellate separatamente. Il registro contrassegna il materiale Part 2 e porta l'avviso, ma le regole di conteggio dei due regimi sono trattate come una sola.
  • Non c'è una superficie rivolta ai fornitori per la notifica delle violazioni. La vostra parte è costruita correttamente, con entrambi gli orologi. Ciò che non esiste è un modo perché un business associate depositi da sé una notifica — sarebbe un portale per organizzazioni esterne, che è una decisione di prodotto anziché una verifica mancante.
  • Il ponte di firma elettronica per i riscontri delle informative non ha test propri. È piccolo e i modelli su entrambi i lati sono ben coperti, il che lo rende a basso rischio anziché collaudato.
  • I documenti cifrati non si possono cercare per contenuto. Discende direttamente dalla cifratura e non cambierà. I documenti si trovano per paziente, tipo e data. Qualunque fornitore prometta sia una cifratura forte sia la ricerca a testo pieno dello stesso contenuto ne sta promettendo falsamente uno dei due.
  • Non è un dossier sanitario elettronico. Nessuna cartella clinica strutturata, nessun appunto strutturato, nessuna messaggistica HL7 o FHIR, nessuna prescrizione elettronica. Se vi servono, vengono da un altro sistema, e questo custodisce i documenti.

Costruito, ma vale solo quanto l'uso che ne fate

Sono tutti realizzati, e sono il genere di controllo che fallisce in silenzio se nessuno lo esegue. Un ispettore guarda le registrazioni, non se il software abbia un posto dove tenerle.

  • L'analisi dei rischi va davvero fatta. Il registro è vuoto finché qualcuno non lo compila, ed è la constatazione più citata del paese.
  • Il riesame dei registri deve avvenire alla propria cadenza. Conservare i registri non è riesaminarli.
  • Il piano di continuità va provato. La registrazione della prova è la prova, non il piano.
  • I responsabili vanno nominati per nome. Una designazione non compilata è una constatazione.
  • Le sessioni a rottura del vetro vanno lette. Il sistema le registra tutte. Qualcuno deve guardarle e agire su ciò che mostrano.
  • I processi pianificati devono continuare a girare. Conservazione, distruzione, scadenza delle sessioni, avvisi di scadenza. Un processo che si ferma in silenzio è un problema di conformità che emerge solo in un audit.
12 — Il vostro lato della linea

Che cosa HIPAA chiede alla vostra organizzazione, non a un software

Gran parte di queste regole riguarda il modo in cui un'organizzazione si comporta. Nessun prodotto le fa per voi, e un prodotto che lo dichiari sta travisando la regola.

Non è consulenza legale, e nessun prodotto è certificato HIPAA

Non esiste una certificazione HIPAA per il software, perché nessuna autorità ne rilascia. Ciò che esiste è un insieme di controlli, e questa pagina dice quali la piattaforma realizzi. Tutto ciò che segue resta a voi, e ogni voce di questa pagina andrebbe confermata con un legale statunitense esperto di sanità prima di arrivare a un contratto.

  • Gli accordi spetta a voi firmarli. La piattaforma registra i business associate agreement, ne traccia le date e rifiuta una comunicazione che poggi su uno scaduto. Non li stipula.
  • Il testo prescritto richiede un legale. L'informativa sulla privacy, l'informativa Part 2 e gli avvisi di violazione arrivano come bozze in cui ogni elemento richiesto ha il proprio spazio con il proprio riferimento, e nessuna si può pubblicare con uno spazio vuoto. La norma ne prescrive il contenuto. Rivedere le parole spetta al legale, e nessuna quantità di codice lo chiude. È l'unica voce di questa pagina che sta fra lo stato attuale e una messa in esercizio negli Stati Uniti.
  • Le decisioni amministrative restano decisioni. Chi sia abilitato, che cosa dica la formazione, se una sanzione sia giustificata, come rispondiate a un incidente. Il sistema registra le prove; i giudizi sono vostri.
  • La sicurezza fisica riguarda il vostro edificio. I registri custodiscono le prove — chi possa entrare, dove sia ciascuna postazione, dove sia andato ciascun dispositivo. Le serrature, le telecamere e la politica sui visitatori sono vostre.
  • Il diritto statale va oltre HIPAA. La CMIA della California, e regole a New York e in Texas fra le altre, aggiungono requisiti che HIPAA non ha. I periodi di conservazione in particolare variano e vanno confermati sul posto.
  • Chi ottenga una relazione di cura, prima di tutto. Il sistema applica l'accesso attraverso le relazioni di cura. Non decide chi debba averne una.
  • Se il Part 2 vi raggiunga affatto. Tutto ciò che il Part 2 aggiunge resta inerte finché qualcuno non lo attiva, e se si applichi al vostro programma è una domanda per un legale.
Il riassunto onesto, in un paragrafo

Tutte e otto le garanzie tecniche sono costruite e dimostrabili. La Privacy Rule è completa fin nelle parti che la maggior parte dei sistemi lascia fuori — l'insieme di fascicoli designato, le note di psicoterapia separate da una seconda chiave di cifratura, la limitazione da pagamento privato che il software non lascia rifiutare al personale, sei anni di comunicazioni raccolte da ogni registro, il diritto di accesso con la sua proroga, le spese, il formato, la trasmissione a terzi e la revisione del diniego, e il diritto di correzione fino al disaccordo e alla replica. La Breach Notification Rule è costruita con i quattro fattori, l'orologio dei sessanta giorni, la soglia media per stato, entrambi gli orologi del fornitore e il tetto di trenta giorni su una richiesta orale delle forze dell'ordine. Il 42 CFR Part 2 è coperto compresa la regola del 2024. Le garanzie amministrative e fisiche hanno registrazioni in cui vivere — e quelle registrazioni valgono esattamente quanto ci mettete dentro, che è il rischio residuo vero e un rischio organizzativo anziché di software. Il tutto è coperto da 521 test automatici che girano contro un'installazione in funzione.