USA · HIPAA · HITECH · 42 CFR Part 2 · 45 CFR Parts 160 och 164

Allt USA kräver av en mottagning, och vad programvaran gör åt det.

Det här är den kompletta sidan om USA. Den täcker varje regel som gäller för en verksamhet inom psykisk hälsa där, säger med enkla ord vad var och en kräver och visar vad som har byggts för att besvara den. Den sista delen är den de flesta dokument utelämnar: de faktiska flödena steg för steg som körs inuti programvaran – vad en anställd ser, vad systemet kontrollerar och var det vägrar.

Du behöver inga tekniska kunskaper för att läsa den. Där en förordning nämns säger meningen bredvid vad den faktiskt vill med vanliga ord. Inget här förutsätter att du har öppnat programvaran.

Säkerhets- och dataskyddsansvariga Mottagningschefer Verksamhetschefer Köpare som gör en due diligence Jurister
4HIPAA-regler som täcks 8 / 8tekniska skyddsåtgärder 7flöden som gås igenom 6 årav utlämnanden på begäran 521automatiserade tester som går igenom
01 — Orientering

Sex uppsättningar regler, och vad var och en egentligen handlar om

Folk säger ”HIPAA” som om det vore en regel. Det är en lag med flera regler under sig, och de kräver olika saker. Ett system kan vara starkt på en och saknas helt på en annan, och därför är det värt att skilja dem åt innan man tittar på någon programvara alls.

Här är var och en i en mening, följd av var den här plattformen står.

45 CFR 164 Subpart E

Privacy Rule

Vad den handlar om: vem som får se hälsoinformation, vad en patient kan begära och vad som måste skrivas ner när information delas. Det är här patientens rättigheter finns – en kopia av journalen, en rättelse, en begränsning och en lista över vem deras information gick till.

Där vi står: byggt, inklusive de delar de flesta system hoppar över – förlängningen av en begäran, kostnadsbaserade avgifter, formatet patienten bad om, att skicka en kopia till någon de utser och vad som händer efter att en rättelse nekats.

45 CFR 164 Subpart C

Security Rule

Vad den handlar om: hur elektronisk hälsoinformation skyddas. Den har tre delar – tekniska (vad programvaran gör), administrativa (vad organisationen gör) och fysiska (var utrustningen finns och vem som kan röra den).

Där vi står: alla åtta tekniska skyddsåtgärder byggda. Det administrativa programmet har poster för varje del. De fysiska skyddsåtgärderna är register för byggnader, arbetsstationer och enheter – eftersom två av de fyra standarderna handlar om poster, inte lås.

45 CFR 164 Subpart D

Breach Notification Rule

Vad den handlar om: vad du måste göra efter att hälsoinformation har röjts. Bedöm det mot fyra faktorer, informera de berörda inom 60 dagar, informera medierna om mer än 500 invånare i en delstat berörs och informera det federala hälsodepartementet.

Där vi står: byggt, med allt ovan plus de två klockorna som löper när det är en leverantör som upptäcker det, och regeln att ett telefonsamtal från polisen bara skjuter upp dig i 30 dagar.

HITECH Act · 2009

HITECH

Vad den handlar om: en senare lag som stärkte HIPAA. Det är därför anmälan av incidenter över huvud taget finns, därför leverantörer är direkt ansvariga, och därför en patient som betalar sin vård helt själv kan kräva att den inte rapporteras till försäkringsbolaget.

Där vi står: byggt. Begränsningen vid egen betalning är den intressanta – programvaran låter inte personalen avslå den, eftersom lagen inte ger dem det valet.

42 CFR Part 2

Journaler från behandling av substansbruk

Vad den handlar om: en separat federal regel, strängare än HIPAA, för journaler från federalt stödd behandling av substansbruk. Allt som delas måste ha en varning som förbjuder mottagaren att föra det vidare.

Där vi står: byggt, inklusive ändringarna 2024 – det gemensamma samtycket för behandling, betalning och verksamhet, begränsningar som förstår Part 2, och incidenter enligt Part 2 som går genom HIPAA-processen.

Delstatlig rätt

Din egen delstat, ovanpå alltihop

Vad den handlar om: HIPAA är ett golv, inte ett tak. Kaliforniens CMIA, och regler i New York, Texas och på andra håll, går längre – ofta om lagringstider och om vad en minderårig själv får samtycka till.

Där vi står: inställningarna är per företag, så en strängare delstatlig regel kan konfigureras i stället för att diskuteras. Vad inställningen ska vara är en fråga för er jurist, och det är den enda punkten på den här sidan som ingen programvara kan besvara åt er.

02 — Hela listan

Allt HIPAA kräver av en mottagning, och vad vi gör åt varje punkt

Det här är den kompletta listan, med vanliga ord. Varje rad är något lagen kräver av er mottagning, och bredvid står vad programvaran gör åt det – i en mening, utan fackspråk.

Läser du bara ett avsnitt på den här sidan, läs det här. Allt efter det är samma material mer ingående, för den som måste kontrollera detaljerna.

✓Programvaran gör detByggt och fungerar. Du kan få se det på ett levande system. ⚙Programvaran gör det, du anger värdenaMaskineriet finns. Hur länge, hur strikt och vem – det är ert. ◐Delvis på platsNågot verkligt saknas fortfarande, och avsnitt 11 säger exakt vad. §Inget programvara kan göraDet handlar om er byggnad, er personal eller ert pappersarbete. Avsnitt 12.

Patienters rättigheter till sina egna journaler

Vad lagen kräverVad vi gör
Ge patienter ett integritetsmeddelande✓Meddelandet hålls som en daterad version, och när en patient kvitterar det registrerar vi vilken version de faktiskt såg – inte bara att de skrev under något.
Låta en patient se och få en kopia av sin journal✓Begäran är ett ärende med ett namn på och en frist som systemet räknar ut. Ingen skriver in datumet, så ingen skriver in fel datum.
Ge dem det i den form de bad om✓Kunde ni inte ta fram det de bad om stängs begäran inte förrän det ni kom överens om i stället har skrivits ner.
Ta ut högst en rimlig avgift✓Bara de fyra kostnader lagen tillåter kan anges. Det finns ingenstans att skriva in de extra poster som oftast leder till böter.
Låta en patient be er rätta sin journal✓En rättelse skriver aldrig över originalet – den lägger till en ny version. Den gamla förblir läsbar, vilket är det som gör en journal till bevis.
Om ni nekar en rättelse, låta dem lämna en invändning✓Deras redogörelse följer journalen därefter, och allt ni skickar ut efteråt har den med. Ett nekande avslutar inte saken.
Berätta för en patient vem ni delat deras journal med✓Varje utlämnande registreras när det sker, så sexårshistoriken finns redan när någon ber om den.
Respektera en begäran om att bli kontaktad på annat sätt✓Om en patient säger ring inte det här numret, använder systemet det inte – och om det enda tillåtna sättet att nå dem är blockerat, misslyckas meddelandet högljutt i stället för att i tysthet falla tillbaka på numret de bad er att inte använda.
Respektera en begäran om begränsad delning✓Inklusive den enda begränsning ni inte kan neka – där en patient betalar privat och ber er att inte berätta för försäkringsbolaget.
Bara använda eller dela det minsta som behövs✓Ett utlämnande kan inte sparas utan en anteckning om varför inte mer än nödvändigt lämnades ut.
Hantera klagomål om integritet✓Ett klagomål är en post med en ägare och ett utfall. Det kan inte stängas utan att det anges vad som hände.
Aldrig vidta repressalier mot någon som klagar✓Registreras på klagomålet, så att akten visar att det beaktades.
Hålla terapins processanteckningar separata✓Det starkaste på den här sidan. De låses med en annan nyckel, hålls utanför vad en begäran om journalkopia tar fram, och en anteckning kan inte i tysthet flyttas in i den vanliga journalen senare.
Veta vem som får agera för en patient◐Vi kan registrera att en förälder eller vårdnadshavare undertecknade något. Vi kan ännu inte registrera att en namngiven person får läsa en patients journal – se avsnitt 11.

Att hålla journalerna säkra – vad programvaran måste göra

Vad lagen kräverVad vi gör
Alla har sin egen inloggning✓Delade inloggningar stöds inte. I samma stund två personer delar ett konto slutar registret över vem som gjorde vad att betyda något.
Förvräng journalerna så att en stulen kopia är oanvändbar✓Varje dokumentversion får en egen nyckel, och huvudnyckeln förvaras utanför databasen – så en stulen databas är en hög brus.
För ett register över vem som tittade på vad✓Skrivs innan journalen öppnas, och länkas ihop så att en borttagen post syns som en lucka. Inte ens er egen administratör kan ändra den i tysthet.
Säkerställ att journaler inte har ändrats✓Varje version har ett fingeravtryck som kontrolleras varje gång den öppnas.
Skärmar låser sig själva när de lämnas✓Upprätthålls av servern, så det kan inte stängas av i en webbläsare. Du väljer antalet minuter; den varnar först så att ingen förlorar en halvskriven anteckning.
En väg in vid en verklig nödsituation✓En behandlare kan nå en journal de inte har någon relation till – och det registreras som en händelse och granskas i efterhand. Ett system som bara blockerar bryter också mot den här regeln.
Skydda journaler som färdas över nätverket✓Krypterat under överföring, och systemet kontrollerar sina egna anslutningsinställningar och sparar resultatet som underlag snarare än som en försäkran.
Bekräfta att folk är de de säger sig vara✓Tvåstegsverifiering kan göras obligatorisk innan någon öppnar en journal. Börja med bara varning: åtkomsten ändras inte och systemet registrerar exakt vem som fortfarande behöver registrera sig, så att du slår på det utifrån en lista i stället för en gissning. Nödåtkomst är avsiktligt undantagen – en borttappad eller urladdad telefon är precis den situation den finns för.

Att driva mottagningen – vad som måste skrivas ner

Vad lagen kräverVad vi gör
Bedöm era risker, skriftligt✓Risker är poster, inte ett dokument – var och en anger vad som kan gå fel, hur sannolikt det är, hur illa det skulle vara och vad som återstår när ni har hanterat det.
Minska faktiskt de risker ni hittat✓En obehandlad allvarlig risk är en siffra på framsidan av bedömningen, inte en rad som någon måste lägga märke till.
Gå igenom era åtkomstloggar regelbundet✓En daterad genomgång med en namngiven granskare, de frågor som faktiskt ställdes och det som hittades – plus en kontroll av att själva loggen inte har manipulerats.
Kontrollera helheten igen med jämna mellanrum✓En separat utvärdering som täcker både den tekniska sidan och om era skriftliga riktlinjer fortfarande beskriver vad mottagningen verkligen gör – vilket är den halva som oftast hoppas över.
Utse en säkerhetsansvarig och en dataskyddsansvarig✓Utnämningar med start- och slutdatum, och systemet märker när en roll i tysthet har blivit vakant.
Ge folk bara den åtkomst de behöver✓Åtkomsten följer behandlingsrelationen, inte yrkestiteln – och den upphör när relationen gör det. Att vara administratör öppnar i sig ingen journal.
Se över vem som har åtkomst, och håll det aktuellt✓Varje behörighet har ett datum för översyn, och systemet flaggar där någons verkliga åtkomst har glidit ifrån det som godkändes.
Ta bort åtkomst när någon slutar✓En checklista i sex steg – inklusive att avsluta deras behandlingsrelationer, steget alla glömmer eftersom det är det som faktiskt ger åtkomst.
Utbilda er personal⚙Utbildningsposter med utgångsdatum. Själva utbildningen är er att genomföra.
Vidta disciplinära åtgärder mot personal som bryter mot reglerna✓En sanktionspost som anger riktlinjen, vad som gjordes och vem som beslutade.
Ha en plan för brand, översvämning eller ransomware✓Planerna listar varje system med hur snabbt det måste vara tillbaka och hur mycket data ni har råd att förlora – och ett mål som planen inte faktiskt kan nå är ett namngivet fält, inte ett optimistiskt antagande.
Testa den planen✓Tester är poster. En plan som aldrig har testats ser annorlunda ut än en som har det, vilket är hela poängen.
Säkerhetskopiera journalerna§Den här är er. Systemet beskriver vad säkerhetskopian måste uppnå; det kan inte ta den åt er. Avsnitt 12.
Ha skriftliga avtal med era leverantörer✓Ett register med varje avtals datum och de tre löften lagen kräver, så att en halvt undertecknad relation syns i stället för att antas.
Håll era riktlinjer aktuella, och spara dem i sex år✓Varje riktlinje versionshanteras med egna datum, och gamla versioner skrivs aldrig över.

Byggnaden, skrivborden och enheterna

Vad lagen kräverVad vi gör
Kontrollera vem som fysiskt kan komma åt systemen⚙Det här handlar om dörrar och rum, så det programvaran håller är registret som bevisar att ni gjorde det – med en ägare och ett datum för översyn. Det registret är vad en bedömare ber om.
Ange vad varje arbetsstation är till för, och säkra den⚙Samma sak – registrerat, med en ägare.
Gör er av med journaler och gammal utrustning på rätt sätt✓Den här är verkligen vår. Att gallra en journal förstör dess nyckel, så innehållet är oläsbart även från en gammal säkerhetskopia – medan beviset för att ni gallrade den finns kvar. Att radera en rad går att ångra; det här går inte.

När information kommer ut

Vad lagen kräverVad vi gör
Utgå från att det är en incident om ni inte kan visa motsatsen✓De fyra frågor lagen ställer är fyra saker ni måste besvara. Posten stängs inte som ”ingen incident” utan att något står i den – ett svar utan resonemang är det en tillsynsmyndighet inte tror på.
Krypterad information är kanske inte alls en incident✓Eftersom varje journal krypteras med en egen nyckel har ”kunde någon faktiskt läsa det?” ett verkligt svar i stället för ett hoppfullt.
Informera berörda patienter inom 60 dagar✓Fristen dyker upp av sig själv, räknad från dagen ni fick veta.
Säg de fem saker meddelandet måste säga✓Inklusive vad patienten bör göra åt det – den del som oftast skrivs dåligt, och den enda del de agerar på.
Informera medierna om 500 personer i en delstat berörs✓Räknat per delstat, inte på totalen – summan de flesta system får fel.
Informera tillsynsmyndigheten✓Direkt vid stora incidenter; för små en årlig lista, byggd automatiskt – fristen ingen minns eftersom den kommer en gång om året.
Låta polisen skjuta upp meddelandet✓En skriftlig begäran gäller under den tid den anger. En muntlig löper ut av sig själv efter trettio dagar om den inte görs skriftlig – fällan i regeln, hanterad åt er.
Kunna bevisa att ni gjort allt detta✓Det är en länkad akt från första misstanken till sista brevet – snarare än något som sätts ihop i efterhand ur tre brevlådor.

Journaler om substansbruk – de strängare reglerna

Vad lagen kräverVad vi gör
Ge patienter ett separat meddelande om konfidentialitet✓Ett eget meddelande, versionshanterat och kvitterat på samma sätt som det huvudsakliga.
Bifoga en varning till varje utlämnande✓Varningen om att mottagaren inte får föra det vidare tas fram av systemet, den skrivs inte av en person, så den kan inte glömmas en stressig dag.
De här journalerna får inte användas mot patienten✓Anges i meddelandet patienten får.
Den ärliga sammanfattningen, på ett stycke

Av allt HIPAA kräver bär programvaran den stora majoriteten helt och hållet, en handfull är era att sätta en siffra på, och två är verkligen ofärdiga – att neka en inloggning utan tvåstegsverifiering, och att registrera vem som får agera för en patient. Båda namnges i avsnitt 11 i stället för att lämnas åt er att upptäcka. Några saker är inte alls programvarans uppgift – era säkerhetskopior, er byggnad, er utbildning – och de står i avsnitt 12. Ingen produkt kan göra en mottagning förenlig med HIPAA. Det den här gör är att bära er del av skyldigheten, och hålla underlaget för att ni uppfyllde den.

03 — Privacy Rule

Varje patienträttighet, och vad som bär den

Läs den mittersta kolumnen först. Den högra kolumnen säger vad den faktiskt gör, med vanliga ord. Paragrafnumren finns där så att en granskare kan kontrollera dem; du kan strunta helt i dem och meningen är ändå begriplig.

Fyra markeringar används i varje tabell på den här sidan, och skillnaden mellan de två mittersta spelar roll. Den ena betyder att något saknas. Den andra betyder att inget saknas och att ett beslut är ert att fatta.

✓ByggtI programvaran nu. Någon kan få se det fungera. ⚙Byggt — du väljer värdetInget saknas. Siffran eller svaret är ett beslut för er mottagning, och raden säger vilket beslut. ◐Delvis byggtNågot saknas verkligen. Raden säger exakt vad, så att det går att planera runt. —Inte byggtListat i avsnitt 10 i stället för att lämnas åt någon att upptäcka.
Vad regeln kräverStatusVad som är byggt
Patienten kan begära en kopia av sin journal164.524 ✓ En spårad begäran med en frist som systemet räknar ut självt, och ett beslut i slutet. Komplett med de fem delar som ger upphov till det mesta av den federala tillsynen: en förlängning på upp till trettio dagar, som registrerar både skälet och datumet då patienten faktiskt fick veta; en specificerad avgift begränsad till de fyra saker regeln tillåter, med en varning när den går över ert konfigurerade tak; formatet de bad om; att skicka en kopia till någon de utser, kopplat till deras skriftliga instruktion; och granskning av ett nekande av en namngiven yrkesperson som inte deltog i det ursprungliga beslutet.
De kan be om att något rättas164.526 ✓ En rättelse lämnas in som en ny version – originalet skrivs aldrig över. Komplett ända till vad som händer när en rättelse nekas: patientens invändning med egna ord, mottagningens skriftliga svar, och regeln att båda måste följa med varje framtida delning av den journalen. Systemet bifogar dem automatiskt, så det beror inte på att någon kommer ihåg.
De kan be er begränsa något164.522(a) ✓ En begränsning förseglar dokumenten den gäller och registrerar skälet och beslutet. Att häva den återställer dokumentet till den känslighet det hade tidigare, inte till ”vanligt”. Den omfattar begränsningen vid egen betalning: där patienten själv betalat hela beloppet vägrar programvaran att låta personalen avslå begäran alls, eftersom HITECH inte ger dem det valet.
De kan be om att bli kontaktade på annat sätt164.522(b) ✓ ”Ring inte hem till mig. Skriv till den här adressen.” I en verksamhet inom psykisk hälsa är det inte administration – det är mekanismen genom vilken en verksamhet undviker att avslöja för en våldsam partner eller släkting att någon går i terapi. Begäran, beslutet och bindningen av beslutet till varje utgående meddelande är alla byggda.
De kan fråga vem deras information gick till164.528 ✓ Ett register över vad som lämnade verksamheten, till vem, på vilken grund och när – rapporterbart i sex år, framtaget på begäran i stället för ihopsatt för hand. Det samlar från varje register i systemet, vilket spelar roll: det finns mer än ett, och ett svar hämtat från bara ett av dem skulle ge en patient sex utlämnanden av åtta utan något som antydde att något saknades.
Familj och vänner kan informeras – om inte patienten invänder164.510 ✓ Regeln ger fyra olika grunder för att informera någon som är involverad i en patients vård, och de förblir fyra i stället för att slås ihop till en kryssruta ”familjen får informeras” – eftersom frågan efteråt aldrig är om någon informerades, utan på vilken grund. En invändning upprätthålls, den visas inte bara: programvaran vägrar att registrera ett utlämnande till en person som patienten invände mot.
Ni måste ge dem ett integritetsmeddelande164.520 ✓ Meddelandet är ett versionshanterat dokument med ett datum för ikraftträdande. Mottagandet kvitteras och registreras – och där patienten inte vill skriva under registreras också det försök i god tro och skälet till att det misslyckades, vilket är vad regeln faktiskt kräver. En väsentlig ändring skapar en ny version i stället för att ändra den gamla.
De kan klaga, och ni måste registrera det164.530(d) ✓ Ett klagomål kan inte stängas utan både ett utfall och resonemanget bakom det. ”Ingen åtgärd” är ett tillåtet utfall – regeln säger att avgörandet får vara ingenting, inte att det får vara oregistrerat. Klagomål kan inte raderas.
Skriftligt tillstånd där det behövs164.508 ✓ Undertecknade tillstånd finns i e-signaturmodulen, och ett utlämnande som påstår sig vila på ett sådant nekas om det inte anger vilket tillstånd det bygger på. Det gör ”vi hade samtycke” från någons minne till en länk.
Bara det som behövs för uppgiften164.502(b) ◐ Byggt: personalen når uppgifterna om personerna på sin egen lista snarare än mottagningens, eftersom åtkomsten följer vårdrelationen och inte yrkestiteln. På delningsvägen registreras både de ändamål regeln undantar och den bedömning som gjordes.

Det som återstår: den bedömningen registreras snarare än tillämpas automatiskt på varje väg. En person avgör fortfarande hur mycket som ska skickas; systemet fångar beslutet i stället för att fatta det. Att stänga det skulle innebära att programvaran avgör ”minsta nödvändiga” åt er, och varje produkt som påstår att den gör det överdriver vad programvara kan göra – så räkna med att visa en riktlinje och en post här, inte en algoritm.
Begränsa skadan när något går fel164.530(f) ✓ En post om skadebegränsning: vilken skada som skedde, vad som gjordes åt den, av vem och när. Separat från incidentposten, eftersom det mesta som behöver begränsas inte är incidenter.
Att avgöra att data inte längre går att identifiera164.514 ✓ Systemet registrerar avgörandet; det fattar det inte. De arton identifierarna är arton separata svar, eftersom påståendet faller på den som ingen tänkte på, och testet ”vet ni faktiskt att det kan återidentifieras” är ännu en separat fråga. Programvara som påstod sig avidentifiera data automatiskt vore det farligaste här: gör den fel lämnar en journal systemet utan skydd och utan möjlighet att kalla tillbaka den.
Avtal med era leverantörer164.308(b) · 164.314 ✓ Ett register över business associates med datumen för deras avtal – och ett utlämnande till någon av dem kontrolleras mot om ett gällande avtal finns. Ett utgånget avtal slutar vara pappersarbete och börjar vara ett nej.
Hur mycket ni får ta betalt för en kopia164.524(c)(4) ⚙ Byggt: avgiften specificeras i de fyra delar regeln tillåter och inget annat, och begäran varnar när summan går över ert tak.

Du anger: själva taket. Förordningen anger ingen siffra – den säger ”skälig, kostnadsbaserad”, och den federala vägledningen och rättspraxis om vad det betyder har rört sig och kommer att röra sig igen. Så taket är en inställning på ert företag snarare än en siffra inskriven i programvaran som någon skulle behöva hitta och ändra. Kom överens om det med er jurist och ange det en gång.
Sex års dokumentation164.316(b)(2) ✓ Levereras som lagringsregler, inklusive den för minderåriga som löper till myndig ålder plus sex år. Varje tid räknas från ett sparat datum – senaste kontakt, födelsedatum, dödsdatum – snarare än från när en fil råkade skapas.
04 — Den som betyder mest här

Psychotherapy notes, och varför åtkomstregler ensamma inte räcker

HIPAA behandlar en terapeuts egna processanteckningar annorlunda än journalen, på villkor att de förvaras separat. I de flesta system blir ”förvaras separat” en behörighetsinställning. En behörighetsinställning kan ändras av den som administrerar systemet, vilket betyder att separationen bara är så bra som konfigurationen en given dag.

Här upprätthålls den av själva krypteringen. Det är ett starkare påstående, och det är värt att förstå exakt hur det fungerar, eftersom det är det en granskare bör testa.

Hur separationen upprätthålls

Fyra mekanismer, inte en

  1. En andra krypteringsnyckelPsychotherapy notes krypteras under en egen nyckel, förvarad på en egen sökväg på servern. Nyckeln som öppnar den vanliga journalen dekrypterar dem inte.
  2. Utanför record setDe ligger utanför designated record set, så en begäran om registerutdrag kan inte ta fram dem ens när den tillmötesgås korrekt.
  3. En beviljning till patienten nekas på varje vägInklusive en direkt skrivning till tabellen för åtkomstregler. Det finns ingen väg genom vilken regeln kan skapas, korrekt eller inte.
  4. Etiketten kan inte ändras i efterhandEtt dokument som redan lämnats in kan inte flyttas till anteckningarnas nyckelområde senare, eftersom dess innehåll redan är krypterat under den vanliga nyckeln. Beslutet fattas en gång, vid inlämningen.

Vad det innebär i praktiken

Följderna, inklusive de besvärliga

  1. Konfiguration krävs före driftstartSökvägen till den andra nyckeln måste anges i serverkonfigurationen. Utan den misslyckas inlämning av en psychotherapy note helt.
  2. Den misslyckas i stället för att falla tillbakaDen använder inte i tysthet huvudnyckeln om den andra saknas. En tyst reserv skulle förstöra separationen utan att någon märkte det.
  3. Den andra nyckeln behöver en egen förvaringSamma regler som för huvudnyckeln: utanför databasen, utanför fillagret och aldrig i samma säkerhetskopia som någon av dem.
  4. Förlorar du den nyckeln förlorar du de anteckningarnaFör alltid, och av design. Den måste säkerhetskopieras, separat från de data den skyddar.
  5. Vårdteamet når dem fortfarandeSeparationen gäller patientens rätt till tillgång och record set. Den är ingen isolering från behandlaren som skrev dem.
05 — Security Rule: den tekniska halvan

De åtta saker programvaran själv måste göra

Security Rule märker varje krav: obligatorisk eller adresserbar. Adresserbar betyder inte valfri – det betyder att du antingen gör det, eller skriver ner varför ett alternativ är rimligt. Alla åtta nedan är byggda.

SkyddsåtgärdStatusVad som är byggt
Alla har sin egen inloggning164.312(a)(2)(i) · obligatorisk ✓ Delade inloggningar är inget sätt som stöds att köra systemet, eftersom granskningsloggen i samma stund två personer delar ett konto slutar kunna svara på vem som gjorde något.
En väg in vid en nödsituation164.312(a)(2)(ii) · obligatorisk ✓ En behandlare kan nå en journal de inte har någon relation till i en verklig nödsituation genom att öppna en så kallad session för nödåtkomst. Den registreras som en händelse och granskas i efterhand. Åtkomst finns när någon verkligen behöver den, och sker aldrig i det tysta.
Skärmar låser sig själva164.312(a)(2)(iii) · adresserbar ✓ Upprätthålls på servern, inte i webbläsaren. Varje förfrågan kontrollerar hur länge sedan sessionen användes och nekar den om svaret är för länge – så att stänga av timern i en webbläsare ger ingenting. Webbläsarens uppgift är bara att varna först, så att ingen förlorar en halvskriven anteckning till en kontroll som är tänkt att skydda dem. Tre inställningar per företag: minuter av inaktivitet (femton som standard), hur länge varningen visas, och ett tak oavsett aktivitet. Samma kontroll körs för mobilappen.
Journaler krypteras164.312(a)(2)(iv) · adresserbar ✓ Varje version av varje kliniskt dokument får en egen nyckel, och de nycklarna låses under en huvudnyckel som förvaras utanför databasen. Det finns ingen inställning där dokument lagras okrypterade. Det är också det som ger undantaget från att informera patienter efter en incident. Läs sidan om säkra dokument , som förklarar hur det fungerar och namnger de risker som inte har någon teknisk lösning.
Varje titt registreras164.312(b) · obligatorisk ✓ Öppningar, inte bara ändringar. Posten skrivs innan innehållet lämnas ut. Loggen har endast tillägg och varje post är matematiskt knuten till den före, så att ta bort eller ändra en går att upptäcka. Administratörer kan inte heller ändra den.
Journaler kan inte skadas i tysthet164.312(c)(1) · obligatorisk ✓ Varje version sparar ett fingeravtryck av både sitt läsbara och sitt krypterade innehåll, och båda kontrolleras när dokumentet öppnas. Manipulering eller diskfel upptäcks i stället för att serveras som om inget hänt.
Folk är de de säger sig vara164.312(d) · obligatorisk ✓ Inloggning med lösenord för personalen, och kortlivade signerade token för mobilappen som utfärdas efter en lösenordskontroll. Lösenord sparas bara som envägshashar.
Data skyddas medan de färdas164.312(e) · adresserbar ✓ Krypterade anslutningar överallt, med okrypterade förfrågningar omdirigerade i stället för besvarade – och nu belagt snarare än antaget. En kontroll av överföringar registrerar varje ställe där hälsoinformation går in eller ut och vad som skyddar den, så att kontrollen kan visas vid en revision i stället för att hävdas på ett möte.
06 — Security Rule: den administrativa halvan

Programmet, och varför det alls finns i programvaran

Det mesta av Security Rule handlar inte om teknik. Det handlar om vad er organisation gör: vem som ansvarar, vilka riskerna är, vem som granskade vad, vem som utbildades, vad som händer när någon slutar och vad ni gör om byggnaden brinner ner.

Inget av det är något programvara utför åt er. Det programvara kan göra är att ge var och en av de sakerna en plats, så att svaret när en utredare ber om dem är en post snarare än ett sökande i någons e-post. Det är vad de här är.

Det här är också de två oftast citerade fynden i amerikansk tillsyn – riskanalysen, och granskningen av granskningsloggarna. Inte ”har ni säkerhet”, utan ”visa mig bedömningen” och ”visa mig att någon faktiskt läser loggarna”.

Vad regeln kräverStatusVad som är byggt
En riskanalys, hållen aktuell164.308(a)(1)(ii)(A)–(B) ✓ Ett register: varje risk med sin tillgång, sitt hot, sin svaghet, sannolikhet, konsekvens, den kontroll som redan finns, den kvarvarande risken, en ägare och ett datum för översyn – och planen för att minska den bifogad. En bedömning kan inte godkännas medan någon risk saknar bedömning, och en utan risker kan inte godkännas alls: ett tomt register är fyndet, inte ett friskintyg.
Någon läser faktiskt granskningsloggarna164.308(a)(1)(ii)(D) ✓ Kravet är att granska loggarna regelbundet, inte bara att spara dem. Så det finns en granskningspost med en period, en namngiven granskare, vad som undersöktes och ett spår av fynd. En tom lista med fynd är det goda utfallet – men den måste vara en tom lista som någon tagit fram, inte en frånvaro.
En namngiven säkerhetsansvarig och dataskyddsansvarig164.308(a)(2) · 164.530(a) ✓ Båda krävs med namn, tillsammans med en kontaktpunkt för klagomål. Hålls som utnämningar med datum, så att ”vem var dataskyddsansvarig i mars” har ett svar.
Följder när personal bryter mot reglerna164.308(a)(1)(ii)(C) · 164.530(e) ✓ En post för riktlinjen, och en post för sanktioner som faktiskt tillämpats. Den andra är den man ber om.
Vem som är behörig, och att se över det164.308(a)(3)–(4) ✓ Ett behörighetsregister – vem som beviljades vad, av vem, och när det senast sågs över – och en avslutspost, som är den som spelar roll: beviset för att åtkomsten togs bort den dag någon slutade och inte tre månader senare.
Utbildning, registrerad per person164.308(a)(5) · 164.530(b) ✓ Utbildningsposter per anställd, vid sidan av de kompetenser och certifieringar med utgångsdatum som mottagningen redan följde.
Skriftliga riktlinjer, versionshanterade och sparade164.316 · 164.530(i)–(j) ✓ Riktlinjer som versionshanterade dokument med kvitteringar, och sexårsklockan för lagring löpande på varje version snarare än på den aktuella.
En plan för när saker slutar fungera164.308(a)(7) ✓ Kontinuitetsplanen, dess tester med deras resultat och analysen av vilka system och data som är viktigast. En säkerhetskopia som ingen har återställt är en förhoppning snarare än en kontroll, så testposterna är poängen.
Kontrollera allt igen med jämna mellanrum164.308(a)(8) ✓ En utvärderingspost med ett intervall, så att ”när kontrollerade ni senast om något av det här fortfarande stämmer” har ett datum.
Den ärliga gränsen för alla nio

Var och en av dessa är ett ställe att lägga en post. Ett riskregister utan innehåll belägger ingenting. En granskningspost som ingen skapar bevisar ingenting. En utredare kommer att titta på posterna, inte på att programvaran har någonstans att hålla dem. Det arbetet är ert, och ingen produkt ändrar det – det produkten tar bort är ursäkten att det inte fanns någonstans att skriva ner det.

07 — Security Rule: den fysiska halvan

Två av de fyra standarderna handlar om poster, inte lås

Det är lätt att läsa de fysiska skyddsåtgärderna som ”sätt ett lås på dörren” och dra slutsatsen att programvara inte har något att erbjuda. Det är halvt rätt. Regeln säger uttryckligen att du måste föra register över förflyttningar av hårdvara och media, och över vem som var ansvarig. Det en utredare frågar efter en stulen bärbar dator är inte vilket lås ni använde. Det är vart den bärbara datorn tog vägen, vem som hade den och vad som hände med disken.

StandardStatusVad som är byggt
Kontroll av tillträde till lokaler164.310(a) ✓ Ett register över lokaler med vem som får gå in, plus underhållsposter – reparationer och ändringar av byggnadens fysiska delar som rör säkerheten.
Användning och säkerhet för arbetsstationer164.310(b)–(c) ✓ Ett register över arbetsstationer: var var och en står, vad den får användas till och vad som skyddar den. En receptionsskärm vänd mot ett väntrum är ett annat svar än ett låst kontor.
Kontroll av enheter och media164.310(d) ✓ Varje enhet, och varje förflyttning av den, med den ansvariga personen. En enhet kan inte markeras som bortskaffad eller återanvänd utan att det registreras vad som gjordes med data – eftersom en bärbar dator som tagits ur bruk med registret som säger ”bortskaffad” och inget någonstans som säger att disken raderades är det vanligaste fyndet i den här delen av regeln. Ett register som inte kan besvara den frågan är värre än inget register, eftersom det ser ut som ett underlag.
08 — Breach Notification Rule

Vad som händer efter att information kommit ut

Den här regeln är skälet till att krypteringen är byggd som den är. Om informationen som kom ut var korrekt krypterad och nycklarna inte togs, behandlas den som oläsbar och ni behöver inte informera patienterna. Det undantaget kallas safe harbour, och allt i hur nycklarna förvaras finns för att kunna bevisa det.

Det som följer är bedömningen regeln kräver, och allt av den är byggt.

Vad regeln kräverStatusVad som är byggt
Bedöm det mot fyra faktorer164.402 ✓ Vad informationen var, vem som tog emot den, om den faktiskt tittades på och hur långt skadan begränsades. Att besvara alla fyra ger den slutsats regeln kallar ”låg sannolikhet för röjande”. Utgångspunkten är att patienterna måste informeras – de fyra faktorerna är hur ni argumenterar för motsatsen, inte ett formulär ni fyller i för att få problemet att försvinna.
Informera patienterna inom 60 dagar164.404 ✓ Räknat från upptäckten, uträknat av systemet i stället för inskrivet. Själva meddelandet genereras med alla fem innehållsdelar regeln kräver.
Informera medierna över 500 i en delstat164.406 ✓ Tröskeln är per delstat, inte per incident, så en total räcker inte för att besvara den: 600 personer fördelade över tre delstater passerar ingenting, och 600 i en delstat passerar både den här och den omedelbara federala rapporten. Systemet ber om siffrorna delstat för delstat, och där de saknas och totalen är över 500 säger det att frågan är obesvarad i stället för att anta det bekväma svaret.
Informera det federala hälsodepartementet164.408 ✓ Vid 500 eller fler, samtidigt som patienterna. Under 500, i en årlig logg som lämnas in inom 60 dagar från kalenderårets slut. Båda följs upp, eftersom den andra är den folk glömmer i februari.
När det är en leverantör som hittar det164.410 ✓ Byggt som två klockor, eftersom det är vad det är: leverantören har 60 dagar från sin egen upptäckt, och era 60 dagar börjar när de berättar det för er. En incident kan därför vara 118 dagar gammal utan att någon har missat en frist – och en leverantör som tog längre tid är ett problem med avtalet, inte med er incidentpost.
När polisen ber er att vänta164.412 ✓ Asymmetrin här är hela regeln. En skriftlig begäran skjuter upp underrättelsen under den tid den anger. En muntlig skjuter upp den i trettio dagar och inte längre, om inte något skriftligt kommer inom dem. Att spara ”polisen bad oss vänta” som ett enkelt ja/nej skulle skjuta upp på obestämd tid på grundval av ett telefonsamtal, vilket är precis vad trettiodagarstaket finns för att förhindra. När ett uppskov löper ut säger systemet det – inget annat skulle göra det.
KrypteringsundantagetDefinition i 164.402 ✓ Två separata sparade frågor: var uppgifterna krypterade, och togs nycklarna. En obesvarad fråga om nycklarna räknas emot undantaget. Ni kan inte stänga en incident som inte anmälningspliktig genom att lämna det besvärliga fältet tomt, och att stänga den på det sättet kräver att underlaget skrivs ner.
Varför åtkomstloggen är utredningen

Eftersom varje öppning av en journal skrevs ner innan innehållet lämnades ut har frågan ”vad röjdes faktiskt, och för vem?” ett verkligt svar i stället för en uppskattning. Det är skillnaden mellan att informera elva personer och att informera alla i er databas – och det är oftast skillnaden mellan en begränsad incident och en förstasidesnyhet.

09 — 42 CFR Part 2

Journaler om substansbruk, och varningen som följer med dem

Part 2 är en separat federal regel och den är strängare än HIPAA. Den omfattar journaler hos federalt stödda program för behandling av substansbruk. Behandlar er verksamhet beroende vid sidan av annat arbete inom psykisk hälsa omfattas en del av era journaler och en del inte – vilket är exakt därför märkningen måste finnas på själva journalen snarare än i någons huvud.

En regeländring 2024 förde Part 2 mycket närmare HIPAA. Allt av den är byggt.

Vad regeln kräverStatusVad som är byggt
En varning som förbjuder vidare delning ✓ Dokument märkta som begränsade har varningen vid varje utlämnande, och systemet genererar formuleringen i stället för att be personalen skriva den. En varning som folk skriver om är en varning som till slut säger något lite annat.
Part 2-material märks på journalen ✓ Så att ett utlämnande vet vad det hanterar utan att någon behöver komma ihåg vilken patient det är.
Ett samtycke som täcker behandling, betalning och verksamhet2024 års regel ✓ Ändringen 2024 ersatte ett separat samtycke per utlämnande med ett enda som täcker alla tre. Den strukturen är modellerad, den kan återkallas, och systemet vägrar kombinationer som inte är rimliga.
Begränsningar som förstår Part 22024 års regel ✓ En begränsning har sitt omfång enligt Part 2 och vet om varje dokument den gäller är Part 2-material. Kontrollen enligt Part 2 körs innan den allmänna – en allmän kontroll som kördes först och tillät utlämnandet skulle aldrig nå frågan om Part 2, och skulle bara ha rätt de dagar de två råkade stämma överens.
Anmälan av incidenter enligt Part 22024 års regel ✓ 2024 års regel gjorde att incidenter enligt Part 2 följer HIPAA-processen, som är byggd. En incident som rör Part 2-material går genom samma bedömning och samma frister.
Ett eget patientmeddelande ✓ Versionshanterat på samma sätt som HIPAA:s integritetsmeddelande, med ett aktivt meddelande per sort. De två blandas inte ihop: att publicera ett Part 2-meddelande får inte varje patient att se ut att vara skyldig en kvittering av ett meddelande som aldrig var avsett för dem.
Part 2:s egna regler för redovisning ◐ Byggt: Utlämnanden enligt Part 2 flaggas som sådana, har varningen mot vidareutlämnande och har en egen vy med en egen period.

Det som återstår: Part 2:s räkneregler är inte modellerade separat från HIPAA:s. Där de två regelverken skulle räkna ett utlämnande olika svarar registret enligt HIPAA-regeln. I praktiken är skillnaden liten, men om er verksamhet i första hand är ett Part 2-program snarare än en verksamhet inom psykisk hälsa som också behandlar beroende, ta upp det med oss före driftstart.
Kontrollera datumet, och kontrollera om den alls når er

Datumet för efterlevnad av 2024 års regel var den 16 februari 2026, så den är i kraft. Två frågor återstår som ingen programvara besvarar: om Part 2 når just ert program, och om formuleringen av varningen är rätt. Allt Part 2 lägger till är vilande tills någon slår på det, och formuleringen behöver er jurist – förordningen föreskriver innehållet.

10 — Hur det fungerar i vardagen

Sju saker som händer på en verklig mottagning, steg för steg

Allt ovan säger vad som finns. Det här säger vad som händer – den faktiska sekvensen inuti programvaran när någon ber om sin journal, när en rättelse nekas, när information delas, när något kommer ut.

Läs de här om du vill veta vad er personal kommer att uppleva, eller om du ombeds godkänna plattformen och vill se maskineriet snarare än en lista över funktioner. Varje steg är en sak programvaran eller en person gör, i den ordning det sker.

1 programvaran gör det själv 1 en person beslutar eller skriver något ✕ programvaran vägrar, och säger varför
Flöde 1 · 45 CFR 164.524 En patient ber om en kopia av sin journal Den rättighet som tillsynen i amerikansk hälsointegritet riktar sig mest mot. De flesta sanktioner på området är en av fyra saker: för långsamt, för dyrt, skickat i en form ingen bad om, eller nekat utan ordentlig grund. Var och en av dem har ett steg nedan.
  1. Begäran registreras med vad de bad om, med deras ord

    Inte sammanfattat till en kategori. Omfånget med patientens egna ord är vad svaret senare mäts mot.

  2. Fristen dyker upp av sig själv

    Trettio dagar från begäran, uträknat av systemet. Ingen skriver in ett datum, så ingen skriver in fel datum. Fristen visas på begäran från det ögonblick den finns.

    164.524(b)(2)(i)
  3. Personalen samlar in dokumenten

    De väljer de journaler som besvarar begäran.

  4. Allt utanför designated record set nekas

    Regeln ger en patient rätt till en definierad mängd, inte till allt mottagningen har. Lägger någon till en dokumenttyp som ligger utanför vägrar programvaran och säger hur många och varför. Psychotherapy notes nekas här också, separat och med namn.

    164.501 · 164.524
  5. Patientens önskade format registreras

    Elektroniskt, på papper eller något annat som avtalats med dem. Kunde mottagningen inte ta fram det som efterfrågades låter programvaran inte begäran stängas förrän det som avtalades i stället har skrivits ner – eftersom regeln handlar om en överenskommelse, och en överenskommelse som ingen registrerade kan inte visas.

    164.524(c)(2)
  6. Tas en avgift ut specificeras den i de fyra tillåtna delarna

    Arbete, material, porto, och en sammanfattning om en sådan efterfrågades. Inte hämtning, inte sökning, inte kostnaden för att driva systemet – det är de extra poster som dyker upp i de flesta förlikningar vid tillsyn, och det finns ingenstans att skriva in dem. Går summan över taket ni konfigurerat säger begäran det.

    164.524(c)(4)
  7. Vill de att den skickas till någon annan bifogas deras skriftliga instruktion

    Patienten kan rikta en kopia till en person eller organisation de namnger. Det är deras rättighet, inte ett utlämnande mottagningen beslutar om – så programvaran sparar den undertecknade instruktionen i stället för att godta att någon minns ett telefonsamtal.

    164.524(c)(3)(ii)
  8. Behövs verkligen mer tid finns en förlängning

    Upp till trettio dagar, en gång. Den registrerar skälet och, separat, datumet då patienten faktiskt fick veta – eftersom en förlängning som ingen fick veta om inte är någon förlängning. Det ursprungliga lagstadgade datumet förblir synligt bredvid det nya, så posten visar hur mycket tid förlängningen faktiskt gav.

    164.524(b)(2)(ii)
  9. Svaret skickas, och det som hölls inne skrivs ner

    Ett delvis svar som inte säger vad som saknas är ett svar ingen kan ifrågasätta, så den avslutande anteckningen är obligatorisk.

  10. Varje skickat dokument skrivs till åtkomstloggen

    Var för sig. En massexport är inget sätt att lämna ut en journal utan att lämna spår av varje del i den.

Nekas begäran i stället: skälet måste komma från en sluten lista över grunder regeln tillåter – ett nekande på en grund som inte finns bland dem är ett nekande utan grund. Programvaran vet vilka grunder som ger rätt till granskning och vilka som inte gör det, så den låter inte personalen erbjuda en granskning som inte finns, eller neka en som finns. Där en granskning gäller måste den göras av en namngiven yrkesperson som inte deltog i det ursprungliga beslutet, och det upprätthålls i stället för att lämnas åt rutinerna.
Flöde 2 · 45 CFR 164.526 En patient ber om en rättelse, och mottagningen håller inte med Att godta en rättelse är enkelt. Det de flesta system gör fel är vad som händer när mottagningen säger nej – och regeln har en hel del att säga om det.
  1. Begäran registrerar vad de vill ändra och varför

    Mot ett visst dokument, inte mot ”deras akt”.

  2. En frist på sextio dagar dyker upp, med en möjlig förlängning

    Samma förlängningsmaskineri som för begäran om tillgång, skrivet en gång och använt av båda, så att de två inte kan glida isär.

    164.526(b)(2)
  3. Mottagningen godtar eller nekar, och säger vem som beslutade

    Godtas den lämnas rättelsen in som en ny version. Originalet skrivs aldrig över – en journal som kan ändras i tysthet är värdelös som bevis.

  4. Vid godkännande kan de som redan har den gamla versionen informeras

    En rättelse som ingen längre fram hör talas om är en rättelse som inte når dit den behövdes.

    164.526(c)(3)
  5. Vid nekande kan patienten lämna en invändning

    Deras ord, bevarade som deras ord.

    164.526(d)(1)(iii)
  6. Mottagningen kan skriva ett svar på den

    Valfritt, och registrerat med sitt datum.

    164.526(d)(4)
  7. Därefter följer båda journalen automatiskt

    Det här är steget som spelar roll och det som oftast missas. När en invändning väl finns har varje framtida delning av det dokumentet automatiskt med sig begäran, nekandet, patientens redogörelse och mottagningens svar. Ingen behöver komma ihåg. Paketet bifogas i det ögonblick utlämnandet registreras, och det kan inte ändras efteråt – det är en post över vad mottagaren faktiskt fick.

    164.526(d)(5)
Varför den här är värd besväret: en patient som inte höll med om sin journal och blev överkörd är exakt den patient som senare klagar. Versionshistoriken visar originalet orört, nekandet visar vem som beslutade och varför, och varje efterföljande utlämnande har deras invändning med sig. Det är en försvarbar ställning snarare än en diskussion om vad som avsågs.
Flöde 3 · 164.502 · 164.508 · 164.510 · 164.528 · 42 CFR Part 2 En journal delas med någon utanför mottagningen En remiss, ett domstolsbeslut, en försäkrare, en familjemedlem. Det här är flödet med flest kontroller, eftersom det är där flera regler möts i samma ögonblick – och de måste kontrolleras i rätt ordning.
  1. Personalen registrerar vem det gick till, vad som gick och på vilken grund

    Grunden är det rättsliga skälet: behandling, betalning, ett undertecknat tillstånd, ett lagkrav, patientens egen begäran. Den väljs ur en lista, inte som fritext, eftersom frågan efteråt alltid är vilken det var.

  2. Bygger det på ett tillstånd måste tillståndet namnges

    Inte ”vi hade samtycke”. En länk till det undertecknade dokumentet. Utan den nekas posten.

    164.508
  3. Går det till en leverantör måste deras avtal vara gällande

    Registret över business associates kontrolleras. Ett utgånget avtal slutar vara pappersarbete och blir ett nej.

    164.308(b) · 164.314
  4. Invände patienten mot att den här personen informeras blockeras det

    Enligt regeln kan en patient invända mot att en namngiven familjemedlem eller vän får veta något om deras vård, och den invändningen är bindande. Programvaran nekar posten och anger vem som invände och när. Den blockerar inte där utlämnandet vilar på ett undertecknat tillstånd, ett lagkrav eller patientens egen begäran – de omfattas inte av den här regeln och invändningen når inte dem.

    164.510(b)
  5. Part 2-material kontrolleras före den allmänna kontrollen, inte efter

    Ordningen är ingen petitess. En allmän kontroll som kördes först och tillät utlämnandet skulle aldrig nå frågan om Part 2, och skulle bara ha rätt de dagar de två råkade stämma överens.

    42 CFR 2.26
  6. Är det Part 2-material bifogas varningen automatiskt

    Genererad, inte inskriven, så formuleringen kan inte glida mellan en anställd och nästa.

  7. Finns en olöst tvist om rättelse bifogas det paketet också

    Automatiskt, som flöde 2 beskriver – om inte utlämnandet är till patienten själv, då det vore brus snarare än ett skydd att ge dem tillbaka deras egen redogörelse.

    164.526(d)(5)
  8. Registerposten och posten i åtkomstloggen skrivs tillsammans

    Medvetet i samma ögonblick. Ett utlämnande som syns i det ena men inte i det andra är precis den avvikelse en utredning letar efter.

  9. Därefter kan det som delades, om vem och när, inte ändras

    Rättelser är tillåtna som nya poster. Att skriva om historien är det inte, och poster kan inte raderas alls – en patient kan begära sex år av dem, och ett register som kan tömmas besvarar ingenting.

    164.528
När patienten frågar vem som har sett deras information samlas svaret från varje register i systemet i stället för ett av dem. Det låter självklart och var det inte: det fanns två register i bruk och inget av dem kunde se det andra, så en redovisning kunde ha gett någon sex utlämnanden av åtta utan något på sidan som antydde att något saknades.
Flöde 4 · 45 CFR 164.400–412 Information kommer ut En stulen bärbar dator, ett mejl till fel adress, en felkonfigurerad server. Det här är flödet alla hoppas att aldrig behöva köra, och det en utredare kommer att läsa rad för rad.
  1. Ögonblicket ni fick kännedom registreras först

    Inte ögonblicket det hände. Varje frist löper från kännedom, så att fastställa det ögonblicket är det första steget i stället för något som rekonstrueras under press tre veckor senare.

  2. Vad som berördes, och vem, hämtas från posterna

    Dokumenten och personerna, tagna från systemet i stället för uppskattade – vilket är vad åtkomstloggen gör möjligt.

  3. Två frågor om kryptering ställs separat

    Var uppgifterna krypterade, och togs nycklarna. De är separata eftersom svaret på den första inte betyder något utan den andra.

  4. En obesvarad fråga om nycklarna räknas emot er

    Ni kan inte stänga en incident som inte anmälningspliktig genom att lämna det besvärliga fältet tomt, och att stänga den på det sättet kräver att underlaget skrivs ner – var nyckeln fanns, vem som kunde nå den och varför incidenten inte rörde den.

    164.402
  5. De fyra faktorerna besvaras, skriftligt

    Vad informationen var, vem som tog emot den, om den faktiskt tittades på och hur långt skadan begränsades. Utgångspunkten är att patienterna måste informeras; de här fyra är hur en mottagning argumenterar för motsatsen, och argumentet måste skrivas ner och tillskrivas någon.

    164.402
  6. Fristerna och trösklarna räknas ut

    Sextio dagar att informera patienterna. Meddelande till medierna om fler än 500 invånare i någon enskild delstat berörs – räknat per delstat, så systemet ber om siffrorna delstat för delstat. Det federala departementet informeras direkt vid 500 eller fler, eller i den årliga loggen under det.

    164.404 · 164.406 · 164.408
  7. Hittade en leverantör det löper båda klockorna

    Deras från deras egen upptäckt, er från att ni fick veta. En incident kan vara 118 dagar gammal utan att någon har missat en frist.

    164.410
  8. Ber polisen er att vänta spelar begärans form roll

    Skriftlig skjuter upp er under den tid den anger. Muntlig skjuter upp er i trettio dagar och inte längre om inte något skriftligt kommer inom dem – och när uppskovet löper ut säger systemet det, eftersom inget annat skulle göra det.

    164.412
  9. Meddelandena genereras med det innehåll regeln föreskriver

    Alla fem obligatoriska delar, i ett utkast där varje del finns med. Formuleringen behöver fortfarande er jurist; det som tas bort är det tomma pappret och den missade delen.

  10. Allt ovan förblir posten över beslutet

    Datumen, faktorerna, resonemanget, vem som fastställde vad och när. Det är dokumentet ni ger en tillsynsmyndighet, och det finns eftersom det byggdes medan ni arbetade snarare än sattes ihop i efterhand.

Flöde 5 · 45 CFR 164.520 En ny patient kommer och får integritetsmeddelandet Litet, rutinmässigt och ett av de lättaste fynden för en utredare att samla in – eftersom regeln kräver belägg för något som oftast sker i en stressig reception.
  1. Meddelandet finns som ett versionshanterat dokument med ett datum för ikraftträdande

    Ingen PDF på en delad disk. Ett aktivt meddelande per sort, per företag.

  2. Ett meddelande kan inte publiceras medan någon obligatorisk del är tom

    Det levereras som ett utkast där varje del regeln räknar upp har en egen namngiven plats med sin hänvisning. Publicering nekas medan någon plats fortfarande är markerad som ofärdig, och nekandet anger vilka – så en mall kan inte gå live ordagrant för att någon fyllde i tre avsnitt och blev bortkallad.

  3. Patienten får meddelandet och ombeds kvittera det
  4. Kvitteringen registreras – även när den misslyckas

    Det här är den del de flesta system missar. Regeln kräver ett försök i god tro att få en skriftlig kvittering och dokumentation av ett misslyckande att få en. Så ”avböjde” och ”gick inte att få” är registrerade utfall med ett skäl, inte ett tomt fält.

    164.520(c)(2)(ii)
  5. Det kan vara en riktig underskrift i stället för en bock

    Via e-signaturmodulen, som körs på era egna servrar – inget dokument lämnar systemet för att signeras.

  6. En väsentlig ändring skapar en ny version, inte en ändring

    Den gamla versionen ersätts och sparas. Vem som kvitterade vilken version, och när, förblir besvarbart så länge det behövs.

    164.520(c)(1)(i)(C)
  7. En arbetslista visar vem som fortfarande är skyldig en kvittering

    Så att det är en kö någon betar av snarare än en upptäckt som görs vid en revision.

Flöde 6 · 164.312(a)(2)(iii) · 164.312(a)(2)(ii) · 164.312(b) En behandlare öppnar en journal, och går sedan ifrån skärmen Det mest vardagliga flödet på den här sidan, och det en utredare kontrollerar under de första tio minuterna. Det är också där tre separata skyddsåtgärder möts.
  1. Behandlaren öppnar en klients journal

    De når den eftersom de har en aktuell vårdrelation till den personen – inte på grund av sin yrkestitel. En terapeut når sin egen lista, inte mottagningens.

  2. Öppningen skrivs till loggen innan innehållet visas

    Före, inte efter. Misslyckas skrivningen serveras inte innehållet. Loggen har endast tillägg och varje post är knuten till den före, så en post kan inte tas bort utan att lämna ett brott.

    164.312(b)
  3. Hade de ingen relation till den personen öppnas ingenting

    Ingen varning. Det finns ingen huvudöverstyrning, och ett administratörskonto öppnar i sig inget kliniskt innehåll.

  4. Är det en verklig nödsituation kan de använda nödåtkomst i stället

    En medveten, separat handling som öppnar en registrerad session. Åtkomst finns när någon verkligen behöver den, och sker aldrig i det tysta.

    164.312(a)(2)(ii)
  5. De kallas bort, och skärmen blir inaktiv
  6. En varning visas innan något går förlorat

    Tillräckligt länge för att hinna tillbaka och fortsätta. Ingen ska förlora en halvskriven journalanteckning till en kontroll som finns för att skydda dem.

  7. Sessionen avslutas – och det är servern som avslutar den

    Det här är delen som spelar roll. Timern i webbläsaren är en artighet; servern kontrollerar hur länge sedan sessionen senast användes och nekar förfrågan. Att stänga av webbläsarens timer ger ingenting, och en sessionstoken som spelas upp från någon annanstans nekas enligt samma regel.

    164.312(a)(2)(iii)
  8. Ett tak gäller oavsett aktivitet

    Eftersom en session som hålls vid liv av ett skript fortfarande är en session som borde avslutas. Minuter av inaktivitet, varningstid och absolut tak är tre inställningar på företaget – femton minuters inaktivitet som standard, vilket är där de flesta amerikanska mottagningar landar.

  9. Mobilappen följer samma regel

    Kontrolleras i gatewayen, hålls i delat tillstånd så att svaret är detsamma över varje serverprocess, och appen förnyar sig inte i tysthet förbi en session som servern redan har avslutat.

Nödåtkomst är inte slutet på den historien. Varje nödåtkomst ger en post som granskas i efterhand av dataskyddsansvarig. Kontrollen är granskningen, inte registreringen – och det är därför den dyker upp igen i nästa flöde.
Flöde 7 · 164.308(a)(1)(ii)(A)–(D) · (a)(2)–(8) · 164.530 Regelefterlevnadens år, från början till slut Ingen incident – rutinen. Det här är flödet som gör ett system med bra kontroller till en organisation som kan bevisa att den hade dem, och det är där de två oftast citerade fynden i amerikansk tillsyn finns.
  1. En säkerhetsansvarig och en dataskyddsansvarig utses

    Med namn, med datum, tillsammans med en kontaktpunkt för klagomål. En vakant utnämning är ett fynd i sig.

    164.308(a)(2) · 164.530(a)
  2. Riskanalysen genomförs och skrivs in i registret

    Varje risk med sin tillgång, sitt hot, sin svaghet, sannolikhet, konsekvens, befintlig kontroll, den kvarvarande risken, en ägare och ett datum för översyn. Det här är det enskilt oftast citerade fyndet i amerikansk tillsyn – inte frånvaron av säkerhet, utan frånvaron av bedömningen.

    164.308(a)(1)(ii)(A)
  3. En bedömning med obedömda risker kan inte godkännas

    Och en bedömning utan risker kan inte godkännas alls. Ett tomt register är fyndet, inte ett friskintyg.

  4. Allt som ska begränsas har en ägare och ett datum

    Vilket är det som gör registret till en plan snarare än en lista över bekymmer.

    164.308(a)(1)(ii)(B)
  5. Någon granskar granskningsloggarna i ett angivet intervall

    Kravet är att granska dem regelbundet, inte bara att spara dem. Granskningen registrerar perioden, granskaren, vad som undersöktes och vad som hittades – inklusive nödåtkomstsessionerna från flöde 6. En tom lista med fynd är det goda utfallet, men den måste vara en tom lista som någon tagit fram.

    164.308(a)(1)(ii)(D)
  6. Nyanställda behörighetsprövas; avgående avslutas i registret

    Behörighetsregistret anger vem som beviljats vad och när det senast sågs över. Avslutsposten är den man ber om: beviset för att åtkomsten togs bort den dag någon slutade, snarare än tre månader senare när någon märkte det.

    164.308(a)(3)–(4)
  7. Utbildning registreras per person

    Vid sidan av de kompetenser och certifieringar med utgångsdatum som mottagningen redan följer, så att en vy besvarar ”är den här personen aktuell”.

    164.308(a)(5) · 164.530(b)
  8. Riktlinjer versionshanteras, kvitteras och sparas i sex år per version

    Klockan löper på varje version snarare än på den aktuella, vilket är vad regeln faktiskt säger och vad de flesta arkivsystem gör fel.

    164.316 · 164.530(i)–(j)
  9. Kontinuitetsplanen testas, och testet registreras

    Säkerhetskopiering, återställning, drift i nödläge och vilka system som är viktigast. En säkerhetskopia som ingen någonsin återställt är en förhoppning snarare än en kontroll.

    164.308(a)(7)
  10. Enheter och arbetsstationer finns i registret, och förflyttningar loggas

    Och en enhet kan inte markeras som bortskaffad eller återanvänd utan att det registreras vad som gjordes med data på den.

    164.310(b)–(d)
  11. Där någon bryter mot reglerna registreras sanktionen

    Riktlinjen, och de sanktioner som faktiskt tillämpades. Den andra är den man ber om.

    164.308(a)(1)(ii)(C) · 164.530(e)
  12. En gång om året utvärderas helheten igen och dateras

    Så att ”när kontrollerade ni senast om något av det här fortfarande stämmer” har ett svar med ett datum på.

    164.308(a)(8)
  13. Lagringen löper tyst i bakgrunden hela året

    När en tid löper ut förstörs krypteringsnyckeln. Innehållet blir permanent oläsbart medan det tomma skalet och granskningskedjan finns kvar, så ni kan bevisa att journalen fanns och gallrades enligt plan. Inget förstörs medan ett rättsligt kvarhållande gäller.

    164.310(d)(2)(i) · 164.316(b)(2)
Den enda varning som är värd att upprepa: varje steg ovan är ett ställe att lägga en post, och ett ställe utan innehåll belägger ingenting. Programvaran tar bort ursäkten att det inte fanns någonstans att skriva ner det. Den gör inte året åt er – och den kommer inte att tala om att ni hoppade över det, annat än genom att ha ett tomt register när någon frågar.
11 — Var gränserna går

Vad som inte är klart, sagt högt

Det här avsnittet finns eftersom alternativet är värre. En lucka ni namnger är en som en köpare kan planera runt. En lucka de hittar vid en due diligence, efter att ha fått höra att läget var komplett, kostar affären och förtroendet med den.

Listan brukade vara lång. Anmälan av incidenter, integritetsmeddelandet, automatisk utloggning, de saknade delarna av rätten till tillgång, konfidentiell kommunikation, riskanalys, granskning av loggar, sanktioner, namngivna ansvariga, utbildning, avslut, kontinuitetsplanering, fysiska skyddsåtgärder, avidentifiering och resten av Part 164 har alla byggts. Det som återstår är verkligen litet, och det är den ärliga återstoden snarare än en tillrättalagd.

Fortfarande öppet i programvaran

  • Nekade försök saknas i loggen. Lyckade öppningar registreras ordentligt. Ett försök som blockerades skrivs och går sedan förlorat, eftersom nekandet avslutar förfrågan och systemet slänger förfrågans arbete tillsammans med den. Så loggen besvarar ”vem läste den här journalen” och kan ännu inte besvara ”vem försökte och blev avvisad” – vilket är en av de saker en periodisk granskning av loggen är till för. Upptäckt när kontrollen för tvåstegsverifiering byggdes, och håller på att åtgärdas separat.
  • Det finns ingen post för vem som får agera för en patient. Vi kan registrera att en förälder eller en domstolsutsedd förmyndare undertecknade ett formulär. Vi kan ännu inte registrera att en namngiven person får läsa en patients journal – så en förälders befogenhet kan inte ges ett slutdatum, och den kan inte stängas av. Två saker följer, och de spelar störst roll i arbete med tonåringar. Det finns ingen plats att registrera vilken av de tre situationerna som gäller där en förälder inte är företrädare för sitt tonårsbarn. Och det finns inget sätt att neka någon som företrädare där mottagningen tror att den personen kan ha skadat patienten – ett beslut lagen uttryckligen tillåter, och som i dag beror på att alla kommer ihåg. Tills det här levereras, behandla inte systemet som registret över vem som får agera för vem; det stannar på papper.
  • ”Minsta nödvändiga” upprätthålls genom strukturen, det avgörs inte automatiskt. Personalen når sin egen lista snarare än mottagningens, vilket är den del som spelar roll. På delningsvägen registreras de undantagna ändamålen och den bedömning som gjordes snarare än att de beräknas. Räkna med att visa en riktlinje och en post här, inte en algoritm – och var misstänksam mot varje produkt som påstår något annat.
  • Part 2:s egna regler för redovisning är inte separat modellerade. Registret flaggar Part 2-material och har varningen, men de två regelverkens räkneregler hanteras som en.
  • Det finns ingen yta för leverantörer för anmälan av incidenter. Er sida av det är ordentligt byggd, med båda klockorna. Det som inte finns är ett sätt för en business associate att själv lämna en anmälan – det skulle vara en portal för externa organisationer, vilket är ett produktbeslut snarare än en saknad kontroll.
  • E-signaturbryggan för kvittering av meddelanden har inga egna tester. Den är liten och modellerna på båda sidor är väl täckta, vilket gör den till låg risk snarare än testad.
  • Krypterade dokument kan inte sökas på sitt innehåll. Det följer direkt av krypteringen och kommer inte att ändras. Dokument hittas efter patient, typ och datum. En leverantör som lovar både stark kryptering och fritextsökning i samma innehåll lovar det ena falskt.
  • Det är ingen elektronisk patientjournal. Ingen klinisk journalföring, inga strukturerade anteckningar, ingen HL7- eller FHIR-kommunikation, ingen e-förskrivning. Behöver ni det kommer det från ett annat system, och det här håller dokumenten.

Byggt, men bara så bra som den användning ni gör av det

De här är alla implementerade, och de är den sortens kontroll som misslyckas i tysthet om ingen kör den. En utredare tittar på posterna, inte på om programvaran har någonstans att hålla dem.

  • Riskanalysen måste faktiskt göras. Registret är tomt tills någon fyller i det, och det är det oftast citerade fyndet i landet.
  • Granskningen av loggar måste ske i sitt intervall. Att spara loggar är inte att granska dem.
  • Kontinuitetsplanen måste testas. Testposten är underlaget, inte planen.
  • De ansvariga måste utses med namn. En vakant utnämning är ett fynd.
  • Nödåtkomstsessioner måste läsas. Systemet registrerar varenda en. Någon måste titta på dem och agera på det de visar.
  • De schemalagda jobben måste fortsätta köras. Lagring, gallring, utgång av sessioner, varningar om frister. Ett jobb som tyst stannar är ett regelefterlevnadsproblem som bara kommer fram vid en revision.
12 — Din sida av linjen

Vad HIPAA kräver av er organisation, inte av någon programvara

En stor del av de här reglerna handlar om hur en organisation beter sig. Ingen produkt gör det åt er, och en produkt som påstår sig göra det ger en felaktig bild av regeln.

Det här är ingen juridisk rådgivning, och ingen produkt är HIPAA-certifierad

Det finns ingen HIPAA-certifiering för programvara, eftersom ingen myndighet utfärdar någon. Det som finns är en uppsättning kontroller, och den här sidan säger vilka av dem plattformen genomför. Allt nedan stannar hos er, och varje punkt på den här sidan bör bekräftas med amerikanska jurister inom vården innan den hamnar i ett avtal.

  • Avtalen är era att underteckna. Plattformen registrerar business associate agreements, följer deras datum och nekar ett utlämnande som vilar på ett utgånget. Den ingår dem inte.
  • Den föreskrivna formuleringen behöver en jurist. Integritetsmeddelandet, Part 2-meddelandet och incidentmeddelandena levereras som utkast där varje obligatorisk del har en egen plats med sin hänvisning, och inget kan publiceras med en tom plats. Förordningen föreskriver innehållet. Att granska orden är juristens uppgift, och ingen mängd kod stänger det. Det här är den enda punkten på den här sidan som står mellan nuvarande läge och en driftstart i USA.
  • Administrativa beslut förblir beslut. Vem som godkänns, vad utbildningen säger, om en sanktion är befogad, hur ni svarar på en incident. Systemet registrerar underlaget; bedömningarna är era.
  • Fysisk säkerhet handlar om er byggnad. Registren håller underlaget – vem som får gå in, var varje arbetsstation står, vart varje enhet tog vägen. Låsen, kamerorna och besöksreglerna är era.
  • Delstatlig rätt går längre än HIPAA. Kaliforniens CMIA, och regler i bland annat New York och Texas, lägger till krav som HIPAA inte har. Lagringstider i synnerhet varierar och måste bekräftas lokalt.
  • Vem som över huvud taget får en vårdrelation. Systemet styr åtkomst genom vårdrelationer. Det avgör inte vem som ska ha en.
  • Om Part 2 alls når er. Allt Part 2 lägger till är vilande tills någon slår på det, och om det gäller ert program är en fråga för en jurist.
Den ärliga sammanfattningen, på ett stycke

Alla åtta tekniska skyddsåtgärder är byggda och går att visa. Privacy Rule är komplett även i de delar de flesta system hoppar över – designated record set, psychotherapy notes separerade med en andra krypteringsnyckel, begränsningen vid egen betalning som programvaran inte låter personalen avslå, sex år av utlämnanden samlade från varje register, rätten till tillgång med förlängning, avgifter, format, överföring till tredje part och granskning av nekande, och rätten till rättelse ända till invändning och svar. Breach Notification Rule är byggd med de fyra faktorerna, sextiodagarsklockan, tröskeln för medier per delstat, båda leverantörsklockorna och trettiodagarstaket för en muntlig begäran från polisen. 42 CFR Part 2 täcks, inklusive 2024 års regel. De administrativa och fysiska skyddsåtgärderna har poster att bo i – och de posterna är värda exakt det ni lägger in i dem, vilket är den verkliga kvarvarande risken och en organisatorisk snarare än en programvarumässig. Allt täcks av 521 automatiserade tester som körs mot en levande installation.