Kılavuzlar›Güvenlik›Amerika Birleşik Devletleri

Amerika Birleşik Devletleri · HIPAA · HITECH · 42 CFR Part 2 · 45 CFR Parts 160 ve 164

Amerika Birleşik Devletleri’nin bir klinikten istediği her şey ve yazılımın bu konuda ne yaptığı.

Bu, eksiksiz Amerika Birleşik Devletleri sayfasıdır. Buradaki bir ruh sağlığı muayenehanesine uygulanan her kuralı kapsıyor, her birinin ne istediğini sade sözcüklerle anlatıyor ve buna yanıt olarak neyin kurulduğunu gösteriyor. Son kısım, çoğu belgenin atladığı kısım: yazılımın içinde işleyen gerçek, adım adım akışlar — bir çalışanın ne gördüğü, sistemin neyi denetlediği ve nerede reddettiği.

Okumak için hiçbir teknik bilgiye ihtiyacınız yok. Bir düzenlemenin adının geçtiği yerde, yanındaki cümle o düzenlemenin gerçekte ne istediğini gündelik dille söylüyor. Buradaki hiçbir şey yazılımı açmış olduğunuzu varsaymıyor.

Gizlilik ve güvenlik görevlileri Muayenehane yöneticileri Klinik direktörleri Durum tespiti yürüten alıcılar Hukuk danışmanları
4kapsanan HIPAA kuralı 8 / 8teknik koruma tedbiri 7baştan sona anlatılan akış 6 yılaçıklama, talep üzerine 521geçen otomatik test
01 — Yönelim

Altı kural kümesi ve her birinin gerçekte neyle ilgili olduğu

İnsanlar “HIPAA” derken sanki tek bir kuralmış gibi konuşur. O, altında birkaç kural bulunan bir kanundur ve bu kurallar farklı şeyler ister. Bir sistem birinde güçlü, diğerinde hiç yoksa olabilir; herhangi bir yazılıma bakmadan önce onları ayırmaya değmesinin nedeni de budur.

İşte her biri tek cümlede ve ardından bu platformun o konudaki durumu.

45 CFR 164 Subpart E

Privacy Rule

Neyle ilgili: sağlık bilgisini kimin görebileceği, bir hastanın neyi isteyebileceği ve bilgi paylaşıldığında neyin yazılması gerektiği. Hastanın hakları burada yaşar — kaydının bir kopyası, bir düzeltme, bir kısıtlama ve bilgisinin kime gittiğinin listesi.

Durumumuz: kurulu; çoğu sistemin atladığı kısımlar dahil — bir talebin uzatılması, maliyete dayalı ücretler, hastanın istediği biçim, kopyanın onun belirlediği birine gönderilmesi ve bir düzeltme reddedildikten sonra ne olacağı.

45 CFR 164 Subpart C

Security Rule

Neyle ilgili: elektronik sağlık bilgisinin nasıl korunduğu. Üç parçası vardır — teknik (yazılımın yaptığı), idari (kuruluşun yaptığı) ve fiziksel (ekipmanın nerede olduğu ve ona kimin dokunabildiği).

Durumumuz: sekiz teknik koruma tedbirinin hepsi kurulu. İdari programın her parçası için kayıtlar var. Fiziksel koruma tedbirleri binalar, çalışma istasyonları ve cihazlar için kayıtlardır — çünkü o dört standardın ikisi kilitlerle değil kayıtlarla ilgilidir.

45 CFR 164 Subpart D

Breach Notification Rule

Neyle ilgili: sağlık bilgisi açığa çıktıktan sonra ne yapmanız gerektiği. Dört faktöre göre değerlendirin, etkilenen kişilere 60 gün içinde söyleyin, tek bir eyaletten 500’den fazla kişi ilgiliyse basına söyleyin ve federal sağlık bakanlığına bildirin.

Durumumuz: kurulu; yukarıdakilerin hepsi artı bir tedarikçi keşfettiğinde işleyen iki saat ve kolluktan gelen bir telefonun sizi yalnızca 30 gün geciktirdiği kural.

HITECH Act · 2009

HITECH

Neyle ilgili: HIPAA’yı güçlendiren daha sonraki bir kanun. İhlal bildiriminin var olma nedeni, tedarikçilerin doğrudan sorumlu olmasının nedeni ve kendi bakımını tamamen kendi cebinden ödeyen bir hastanın bunun sigortacısına bildirilmemesini isteyebilmesinin nedeni odur.

Durumumuz: kurulu. O kendi cebinden ödeme kısıtlaması ilginç olanı — yazılım çalışanların bunu reddetmesine izin vermez, çünkü kanun onlara bu seçeneği vermiyor.

42 CFR Part 2

Madde kullanımı tedavi kayıtları

Neyle ilgili: HIPAA’dan daha katı, federal destekli madde kullanımı tedavisinden gelen kayıtlar için ayrı bir federal kural. Paylaşılan her şey, alıcının onu başkasına aktarmasını yasaklayan bir uyarı taşımak zorundadır.

Durumumuz: kurulu; 2024 değişiklikleri dahil — tedavi, ödeme ve işletmeyi kapsayan tek rıza, Part 2’yi anlayan kısıtlamalar ve HIPAA sürecinden geçen Part 2 ihlalleri.

Eyalet hukuku

Hepsinin üzerinde kendi eyaletiniz

Neyle ilgili: HIPAA bir tabandır, bir tavan değil. Kaliforniya’nın CMIA’sı ve New York, Teksas ile başka yerlerdeki kurallar daha ileri gider — çoğu zaman saklama süreleri ve bir küçüğün kendi adına neye rıza gösterebileceği konusunda.

Durumumuz: ayarlar şirket başınadır, dolayısıyla daha katı bir eyalet kuralı tartışılmak yerine yapılandırılabilir. Ayarın ne olması gerektiği hukuk danışmanınıza sorulacak bir sorudur ve bu, bu sayfada hiçbir yazılımın sizin yerinize yanıtlayamayacağı tek maddedir.

02 — Bütün liste

HIPAA’nın bir muayenehaneden istediği her şey ve her biri için ne yaptığımız

Bu, gündelik sözcüklerle yazılmış eksiksiz listedir. Her satır, kanunun muayenehanenizden istediği bir şeydirve yanında yazılımın bu konuda ne yaptığı — tek cümlede, jargonsuz.

Bu sayfanın yalnızca bir bölümünü okuyacaksanız, bunu okuyun. Sonrasındaki her şey aynı malzemenin daha derinlikli hali; ayrıntıyı denetlemesi gerekenler için.

✓Yazılım yapıyorKurulu ve çalışıyor. Canlı bir sistemde size gösterilebilir. ⚙Yazılım yapıyor, sayıları siz belirliyorsunuzDüzenek orada. Ne kadar süre, ne kadar katı ve kim — bunlar sizin. ◐Kısmen varGerçek bir şey hâlâ eksik ve bölüm 11 tam olarak ne olduğunu söylüyor. §Yazılımın yapabileceği bir şey değilBinanızla, insanlarınızla ya da evrakınızla ilgili. Bölüm 12.

Hastaların kendi kayıtları üzerindeki hakları

Kanun ne istiyorBiz ne yapıyoruz
Hastalara bir gizlilik bildirimi verin✓Bildirim tarihli bir sürüm olarak tutulur ve bir hasta onu imzaladığında, yalnızca bir şey imzaladığını değil, hangi sürümü gerçekten gördüğünü kaydederiz.
Bir hastanın kaydını görmesine ve kopyasını almasına izin verin✓Talep, üzerinde bir adı ve sistemin kendi hesapladığı bir son tarihi olan bir iştir. Kimse tarihi yazmaz, dolayısıyla kimse yanlışını yazmaz.
İstedikleri biçimde verin✓İstediklerini üretemediyseniz, talep, bunun yerine kabul ettiğiniz şey yazılana kadar kapanmaz.
Makul bir ücretten fazlasını almayın✓Yalnızca kanunun izin verdiği dört maliyet girilebilir. Genellikle cezayı doğuran ek kalemleri yazacak bir yer yok.
Bir hastanın kaydının düzeltilmesini istemesine izin verin✓Bir düzeltme aslın üzerine asla yazmaz — yeni bir sürüm ekler. Eskisi okunabilir kalır ve bir kaydı kanıt yapan da budur.
Bir düzeltmeyi reddederseniz, itiraz beyanı verebilmelerine izin verin✓Beyanları o andan itibaren kayıtla birlikte yolculuk eder ve sonrasında gönderdiğiniz her şey onu da taşır. Bir ret meseleyi bitirmez.
Bir hastaya kaydını kiminle paylaştığınızı söyleyin✓Her açıklama gerçekleştiği anda kaydedilir, dolayısıyla altı yıllık geçmiş biri sorduğunda zaten oradadır.
Farklı bir yoldan ulaşılma talebini yerine getirin✓Bir hasta bu numarayı aramayınderse, sistem onu kullanmaz — ve onlara ulaşmanın izin verilen tek yolu engelliyse, ileti, aramamanızı istedikleri numaraya sessizce dönmek yerine yüksek sesle başarısız olur.
Paylaşımın kısıtlanması talebini yerine getirin✓Reddedemeyeceğiniz o tek kısıtlama dahil — hastanın özel olarak ödediği ve sigortacısına söylemenizi istemediği durum.
Yalnızca gerekli asgariyi kullanın ya da paylaşın✓Bir açıklama, gerekenden fazlasının neden çıkmadığını söyleyen bir not olmadan kaydedilemez.
Gizlilik şikâyetlerini ele alın✓Bir şikâyet, bir sorumlusu ve bir sonucu olan bir kayıttır. Ne olduğu söylenmeden kapatılamaz.
Şikâyet edene asla misilleme yapmayın✓Şikâyete karşı kaydedilir, böylece dosya bunun değerlendirildiğini gösterir.
Terapi süreç notlarını ayrı tutun✓Bu sayfadaki en güçlü şey. Farklı bir anahtarla kilitlenirler, bir kayıt talebinin ürettiğinin dışında tutulurlar ve bir not sonradan sessizce olağan kaydın içine taşınamaz.
Bir hasta için kimin hareket edebileceğini bilin◐Bir ebeveynin ya da vasinin bir şeyi imzaladığını kaydedebiliyoruz. Adı belli bir kişinin bir hastanın kaydını okuyabildiğini henüz kaydedemiyoruz — bkz. bölüm 11.

Kayıtları güvende tutmak — yazılımın yapması gerekenler

Kanun ne istiyorBiz ne yapıyoruz
Herkesin kendi girişi var✓Ortak girişler desteklenmez. İki kişi bir hesabı paylaştığı anda, kimin ne yaptığının kaydı anlamını yitirir.
Kayıtları, çalınan bir kopya işe yaramayacak şekilde karıştırın✓Her belge sürümü kendi anahtarını alır ve ana anahtar veritabanının dışında tutulur — dolayısıyla çalınmış bir veritabanı bir yığın gürültüdür.
Kimin neye baktığının kaydını tutun✓Kayıt, belge açılmadan önce yazılır ve birbirine bağlanır; böylece çıkarılan bir kayıt bir boşluk olarak görünür. Kendi yöneticiniz bile onu sessizce düzenleyemez.
Kayıtların değiştirilmediğinden emin olun✓Her sürüm, her açılışında denetlenen bir parmak izi taşır.
Başıboş bırakılan ekranlar kendini kilitler✓Sunucu tarafından uygulanır, dolayısıyla bir tarayıcıdan kapatılamaz. Dakika sayısını siz seçersiniz; kimse yarım yazılmış bir notu kaybetmesin diye önce uyarır.
Gerçek bir acil durumda içeri girecek bir yol✓Bir klinisyen, hiçbir ilişkisi olmayan bir kayda ulaşabilir — ve bu bir olay olarak kaydedilip sonradan gözden geçirilir. Yalnızca engelleyen bir sistem bu kuralı da çiğner.
Ağ üzerinde yol alan kayıtları koruyun✓Aktarım sırasında şifreli ve sistem kendi bağlantı ayarlarını denetleyip sonucu bir güvence olarak değil bir kanıt olarak saklar.
Kişilerin söyledikleri kişi olduklarını doğrulayın✓Herhangi biri bir kaydı açmadan önce iki adımlı doğrulama zorunlu kılınabilir. İşe yalnızca uyarile başlayın: erişim değişmez ve sistem kimin hâlâ kayıt olması gerektiğini tam olarak kaydeder; böylece bir tahminle değil bir listeyle açarsınız. Acil erişim bilerek kapsam dışıdır — kaybolmuş ya da şarjı bitmiş bir telefon tam da onun var olma nedenidir.

Muayenehaneyi işletmek — neyin yazılması gerektiği

Kanun ne istiyorBiz ne yapıyoruz
Risklerinizi yazılı olarak değerlendirin✓Riskler bir belge değil, kayıttır — her biri neyin ters gidebileceğini, olasılığını, ne kadar kötü olacağını ve siz ilgilendikten sonra geriye ne kaldığını adlandırır.
Bulduğunuz riskleri gerçekten azaltın✓İşlem görmemiş ciddi bir risk, birinin fark etmesi gereken bir satır değil, değerlendirmenin ön yüzündeki bir sayıdır.
Erişim günlüklerinizi düzenli olarak gözden geçirin✓Tarihli bir gözden geçirme; adı belli bir gözden geçiren, gerçekten sorulan sorular ve bulunan her şey — artı günlüğün kendisinin kurcalanmadığının denetimi.
Tümünü düzenli aralıklarla yeniden denetleyin✓Hem teknik tarafı her ikisini de kapsayan ayrı bir değerlendirme — bir de yazılı politikalarınızın muayenehanenin gerçekte yaptığını hâlâ anlatıp anlatmadığını, ki genellikle atlanan yarı budur.
Bir güvenlik görevlisi ve bir gizlilik görevlisi belirleyin✓Başlangıç ve bitiş tarihli atamalar ve bir rol sessizce boşaltığında sistem bunu fark eder.
İnsanlara yalnızca ihtiyaç duydukları erişimi verin✓Erişim, görev unvanını değil tedavi ilişkisiniizler — ve ilişki bittiğinde erişim de biter. Yönetici olmak tek başına hiçbir klinik kaydı açmaz.
Kimin erişimi olduğunu gözden geçirin ve güncel tutun✓Her yetkinin bir gözden geçirme tarihi vardır ve sistem, birinin gerçek erişiminin onaylanandan uzaklaştığı yerleri işaretler.
Biri ayrıldığında erişimi kaldırın✓Altı adımlı bir kontrol listesi — kişinin tedavi ilişkilerinisonlandırmak dahil; herkesin unuttuğu adım budur, çünkü erişimi gerçekte veren adım odur.
Çalışanlarınızı eğitin⚙Bitiş tarihli eğitim kayıtları. Eğitimin kendisini siz verirsiniz.
Kuralları çiğneyen çalışanlara yaptırım uygulayın✓Politikayı, ne yapıldığını ve kimin karar verdiğini adlandıran bir yaptırım kaydı.
Yangın, sel ya da fidye yazılımı için bir planınız olsun✓Planlar her sistemi, ne kadar hızlı geri gelmesi gerektiği ve ne kadar veri kaybını göze alabileceğinizle birlikte listeler — ve planın gerçekte karşılayamayacağı bir hedef, iyimser bir varsayım değil, adı belli bir alandır.
O planı test edin✓Testler kayıttır. Hiç test edilmemiş bir plan, edilmiş olandan farklı görünürve mesele de tam budur.
Kayıtları yedekleyin§Bu sizin işiniz. Sistem yedeğin neyi başarması gerektiğini anlatır; onu sizin yerinize alamaz. Bölüm 12.
Tedarikçilerinizle yazılı sözleşmeler tutun✓Her sözleşmenin tarihleri ve kanunun istediği üç taahhütle bir kayıt; böylece yarım imzalanmış bir ilişki varsayılmak yerine görünür olur.
Politikalarınızı güncel tutun ve altı yıl saklayın✓Her politika kendi tarihleriyle sürümlenir ve eski sürümlerin üzerine asla yazılmaz.

Bina, masalar ve cihazlar

Kanun ne istiyorBiz ne yapıyoruz
Sistemlere fiziksel olarak kimin ulaşabileceğini denetleyin⚙Bunlar kapılar ve odalarla ilgilidir; dolayısıyla yazılımın tuttuğu şey, bunları yaptığınızı kanıtlayan kayıttır — bir sorumlusu ve bir gözden geçirme tarihiyle. Bir değerlendiricinin istediği de o kayıttır.
Her çalışma istasyonunun ne için olduğunu söyleyin ve onu güvenceye alın⚙Aynısı — kaydedilir, bir sorumlusuyla.
Kayıtları ve eski ekipmanı düzgün biçimde imha edin✓Bu gerçekten bizim işimiz. Bir kaydı imha etmek anahtarını yok eder, içerik böylece okunamaz hale gelir — eski bir yedekten bile — imha ettiğinizin kanıtı ise kalır. Silinen bir satır geri alınabilir; bu alınamaz.

Veriler dışarı çıktığında

Kanun ne istiyorBiz ne yapıyoruz
Aksini gösterene kadar ihlal sayın✓Kanunun sorduğu dört soru, yanıtlamanız gereken dört şeydir. Kayıt, içi boşken “ihlal değil” diye kapanmaz — gerekçesiz bir yanıt, bir düzenleyicinin inanmadığı yanıttır.
Şifreli veriler hiç ihlal olmayabilir✓Her kayıt kendi anahtarıyla şifreli olduğu için, “bunu gerçekten okuyabilen biri var mıydı?” sorusunun umut değil gerçek bir yanıtı vardır.
Etkilenen hastalara 60 gün içinde söyleyin✓Süre kendiliğinden belirir, öğrendiğiniz günden sayılarak.
Bildirimde bulunması gereken beş şeyi söyleyin✓Hastanın bu konuda ne yapması gerektiği de dahil — en sık kötü yazılan ve üzerine hareket ettikleri tek kısım.
Tek bir eyalette 500 kişi etkilendiyse basına söyleyin✓Sayı eyalet başınahesaplanır, toplam üzerinden değil — çoğu sistemin yanlış yaptığı toplama.
Düzenleyiciye bildirin✓Büyük ihlallerde hemen; küçüklerde kendiliğinden oluşan yıllık bir liste — yılda bir kez geldiği için kimsenin hatırlamadığı süre.
Kolluğun bildirimi geciktirmesine izin verin✓Yazılı bir talep, belirttiği süre boyunca geçerlidir. Sözlü olanı otuz gün sonra kendiliğinden sona erer — yazıya dökülmediği sürece; kuraldaki tuzak budur ve sizin için halledilmiştir.
Bütün bunları yaptığınızı kanıtlayabilin✓Bu, ilk şüpheden son mektuba kadar tek bir bağlı dosyadır — sonradan üç posta kutusundan derlenen bir şey değil.

Madde kullanımı kayıtları — daha katı kurallar

Kanun ne istiyorBiz ne yapıyoruz
Hastalara ayrı bir gizlilik bildirimi verin✓Kendi bildirimi; ana bildirimle aynı biçimde sürümlenir ve onaylanır.
Her açıklamaya bir uyarı ekleyin✓Alıcının bilgiyi aktaramayacağına dair uyarı, bir insan tarafından yazılmaz, sistem tarafından üretilir; böylece yoğun bir günde unutulamaz.
Bu kayıtlar hastaya karşı kullanılamaz✓Hastanın aldığı bildirimde yazılıdır.
Dürüst özet, tek paragrafta

HIPAA’nın istediği her şeyden yazılım büyük çoğunluğunu doğrudan taşıyor, bir avucunda sayıyı siz belirliyorsunuz ve ikisi gerçekten bitmemiş — iki adımlı doğrulama olmadan bir girişi reddetmek ve bir hasta için kimin hareket edebileceğini kaydetmek. İkisi de, siz keşfedin diye bırakılmak yerine bölüm 11’de adıyla anılıyor. Birkaç şey ise hiç yazılımın işi değil — yedekleriniz, binanız, eğitimleriniz — ve onlar bölüm 12’de. Hiçbir ürün bir muayenehaneyi HIPAA uyumlu yapamaz. Bunun yaptığı şey, yükümlülüğün size düşen kısmını taşımak ve onu yerine getirdiğinizin kanıtını tutmaktır.

03 — Privacy Rule

Her hasta hakkı ve onu taşıyan şey

Önce ortadaki sütunu okuyun. Sağdaki sütun, gerçekte ne yaptığını gündelik sözcüklerle söylüyor. Madde numaraları, bir inceleyen denetleyebilsin diye orada; onları tamamen görmezden gelebilirsiniz, cümle yine anlamlıdır.

Bu sayfadaki her tabloda dört işaret kullanılıyorve ortadaki ikisi arasındaki fark önemli. Biri bir şeyin eksik olduğunu söyler. Öbürü hiçbir şeyin eksik olmadığını ve kararın size ait olduğunu söyler.

✓KuruluBugün yazılımda var. Birine çalışırken gösterilebilir. ⚙Kurulu — değerini siz belirlersinizEksik bir şey yok. Sayı ya da yanıt muayenehanenizin vereceği bir karardır ve satır hangi karar olduğunu söyler. ◐Kısmen kuruluGerçekten eksik bir şey var. Satır tam olarak ne olduğunu söyler, böylece planlanabilir. —Kurulu değilKeşfedilsin diye bırakılmak yerine bölüm 10’da listeleniyor.
Kuralın istediğiDurumKurulu olan
Hasta kaydının bir kopyasını isteyebilir164.524 ✓ Sistemin kendi hesapladığı bir son tarihi ve sonunda bir kararı olan izlenen bir talep. Federal yaptırımların çoğunu doğuran beş parçayı da kapsıyor: bir uzatma — otuz güne kadar; hem gerekçeyi hem de hastaya fiilen ne zaman söylendiğini kaydeder; kalem kalem bir ücret — kuralın izin verdiği dört kalemle sınırlı; belirlediğiniz üst sınırı aştığında bir uyarıyla; istedikleri biçim; kopyanın belirledikleri birine gönderilmesi— yazılı talimatlarına bağlı olarak; ve bir reddin gözden geçirilmesi — ilk karara katılmamış, adı belli bir uzman tarafından.
Bir şeyin düzeltilmesini isteyebilirler164.526 ✓ Bir düzeltme yeni bir sürüm olarak dosyalanır — aslının üzerine asla yazılmaz. Bir düzeltme reddedildiğindene olacağına kadar tamam: itiraz beyanı — hastanın kendi sözleriyle —, kliniğin yazılı yanıtıve ikisinin de o kaydın her gelecek paylaşımına eşlik etmesi kuralı. Sistem bunları kendiliğinden ekler, dolayısıyla kimsenin hatırlamasına bağlı değildir.
Bir şeyi kısıtlamanızı isteyebilirler164.522(a) ✓ Bir kısıtlama, kapsadığı belgeleri mühürler ve gerekçeyle kararı kaydeder. Kaldırıldığında belgeyi “sıradan”a değil, önceki hassasiyetine döndürür. İçinde kendi cebinden ödeme kısıtlamasıda var: hasta bedeli tamamen kendisi ödediyse, yazılım çalışanların talebi reddetmesine hiç izin vermez, çünkü HITECH onlara bu seçeneği vermiyor.
Farklı bir yoldan ulaşılmasını isteyebilirler164.522(b) ✓ “Evimi aramayın. Bu adrese yazın.” Bir ruh sağlığı hizmetinde bu idari bir işlem değildir — bir hizmetin, şiddet uygulayan bir eşe ya da akrabaya birinin terapide olduğunu belli etmemesini sağlayan mekanizmadır. Talep, karar ve o kararın her giden iletiye bağlanması kuruludur.
Bilgilerinin kime gittiğini sorabilirler164.528 ✓ Hizmetten ne çıktığının, kime, hangi dayanakla ve ne zaman gittiğinin kaydı — altı yıl boyunca raporlanabilir, elle derlenmek yerine talep üzerine üretilir. Şuradan toplar: her — sistemdeki her kayıttan, ki bu önemlidir: birden fazlası vardır ve yalnızca birinden çıkarılan bir yanıt, hastaya sekiz açıklamadan altısını verir ve eksik bir şey olduğunu düşündürecek hiçbir şey bırakmaz.
Aile ve arkadaşlara söylenebilir — hasta itiraz etmedikçe164.510 ✓ Kural, bir hastanın bakımında yer alan birine bilgi vermek için dört farklı dayanak sunar ve bunlar “aileye söylenebilir” onay kutusuna indirgenmek yerine dört olarak kalır — çünkü sonradan sorulan soru hiçbir zaman birine söylenip söylenmediği değil, hangi dayanakla söylendiğidir. Bir itiraz gösterilmez, uygulanır: yazılım, hastanın itiraz ettiği bir kişiye yapılan açıklamanın kaydını reddeder.
Onlara bir gizlilik bildirimi vermelisiniz164.520 ✓ Bildirim, yürürlük tarihi olan sürümlenmiş bir belgedir. Alındığı onaylanır ve kaydedilir — hasta imzalamak istemezse, iyi niyetli çaba ve neden başarısız olduğu da kaydedilir; kuralın gerçekte istediği de budur. Esaslı bir değişiklik, eskisini düzenlemek yerine yeni bir sürüm oluşturur.
Şikâyet edebilirler ve bunu kaydetmelisiniz164.530(d) ✓ Bir şikâyet, hem bir sonuç hem de arkasındaki gerekçe olmadan kapatılamaz. “İşlem yok” izin verilen bir sonuçtur — kural, sonucun hiçbir şey olabileceğini söyler, kaydedilmeyebileceğini değil. Şikâyetler silinemez.
Gerektiği yerde yazılı yetkilendirme164.508 ✓ İmzalanmış yetkilendirmeler e-imza modülünde durur ve birine dayandığını söyleyen bir açıklama, dayandığı yetkilendirmeyi adlandırmadıkça reddedilir. Bu, “rızamız vardı” sözünü birinin hafızasından bir bağlantıya çevirir.
Yalnızca iş için gereken164.502(b) ◐ Kurulu: çalışanlar kliniğin değil, kendi yükündeki kişilerin kayıtlarına ulaşır, çünkü erişim görev unvanını değil bakım ilişkisini izler. Paylaşım yolunda, kuralın muaf tuttuğu amaçlar ve yapılan değerlendirme birlikte kaydedilir.

Kalan: o değerlendirme kaydedilir , her yolda kendiliğinden uygulanmaz. Ne kadarının gönderileceğine hâlâ bir insan karar verir; sistem kararı vermek yerine yakalar. Bunu kapatmak, yazılımın sizin adınıza “gerekli asgari”yi karar vermesi demek olurdu ve bunu yaptığını iddia eden her ürün, yazılımın yapabileceğinden fazlasını söylüyordur — dolayısıyla burada bir algoritma değil, bir politika ve bir kayıt göstermeyi bekleyin.
Bir şey ters gittiğinde zararı giderin164.530(f) ✓ Bir zarar giderme kaydı: hangi zarar oluştu, buna karşı ne yapıldı, kim tarafından ve ne zaman. İhlal kaydından ayrıdır, çünkü giderilmesi gereken şeylerin çoğu ihlal değildir.
Verilerin artık tanımlanabilir olmadığına karar vermek164.514 ✓ Sistem tespitikaydeder; onu yapmaz. On sekiz tanımlayıcı, on sekiz ayrı yanıttır, çünkü iddia kimsenin düşünmediği tek bir tanesinde çöker ve “yeniden tanımlanabileceğini gerçekten biliyor musunuz” ölçütü yine ayrı bir sorudur. Verileri kendiliğinden anonimleştirdiğini iddia eden bir yazılım buradaki en tehlikeli şey olurdu: yanlış olursa bir kayıt hiçbir koruması olmadan çıkar ve geri çağırmanın yolu yoktur.
Tedarikçilerinizle sözleşmeler164.308(b) · 164.314 ✓ Business Associate’lerin, sözleşme tarihleriyle birlikte bir kaydı — ve onlardan birine yapılan bir açıklama, geçerli bir sözleşmenin var olup olmadığına karşı denetlenir. Süresi dolmuş bir sözleşme evrak olmaktan çıkıp bir ret olmaya başlar.
Bir kopya için ne kadar ücret alabilirsiniz164.524(c)(4) ⚙ Kurulu: ücret, kuralın izin verdiği dört bileşene ayrılır ve başka hiçbir şeye; toplam üst sınırınızı aştığında talep uyarır.

Siz belirliyorsunuz: üst sınırın kendisi. Düzenleme hiçbir rakam vermiyor — “makul, maliyete dayalı” diyor ve bunun ne demek olduğuna dair federal rehberlik ile içtihat hareket etti, yine edecek. Dolayısıyla üst sınır, birinin bulup değiştirmesi gereken, yazılıma gömülü bir rakam değil, şirketinizdeki bir ayardır. Hukuk danışmanınızla kararlaştırın ve bir kez girin.
Altı yıl belge saklama164.316(b)(2) ✓ Saklama kuralları olarak geliyor; küçüklere ilişkin, reşit olma yaşına altı yıl ekleyen kural dahil. Her süre, bir dosyanın tesadüfen oluşturulduğu andan değil, saklanan bir tarihten sayar — son temas, doğum tarihi, vefat tarihi.
04 — Burada en çok önem taşıyan

Psikoterapi notları ve erişim kurallarının neden tek başına yetmediği

HIPAA, bir terapistin kendi süreç notlarını klinik kayıttan farklı ele alır; koşulu, notların ayrı tutulmasıdır. Çoğu sistemde “ayrı tutulması” bir izin ayarına dönüşür. Bir izin ayarını sistemi yöneten herkes değiştirebilir; yani ayrım, o günkü yapılandırma kadar iyidir.

Burada ayrımı şifrelemenin kendisi uygular. Bu daha güçlü bir iddiadır ve tam olarak nasıl işlediğini anlamaya değer, çünkü bir inceleyenin sınaması gereken şey budur.

Ayrım nasıl uygulanıyor

Bir değil, dört mekanizma

  1. İkinci bir şifreleme anahtarıPsikoterapi notları, sunucuda kendi yolunda duran kendi anahtarıyla şifrelenir. Olağan klinik kaydı açan anahtar onları çözmez.
  2. Kayıt kümesinin dışındaBelirlenmiş kayıt kümesinin dışında dururlar; dolayısıyla bir erişim talebi, doğru biçimde yerine getirilse bile onları üretemez.
  3. Hastaya verilen bir yetki her yolda reddedilirErişim kuralı tablosuna doğrudan yazmak dahil. Kuralın doğru ya da yanlış biçimde oluşturulabileceği hiçbir yol yoktur.
  4. Etiket sonradan değiştirilemezZaten dosyalanmış bir belge sonradan not anahtarı alanına taşınamaz, çünkü içeriği zaten olağan anahtarla şifrelenmiştir. Karar bir kez, dosyalama anında verilir.

Bunun pratikte anlamı

Sonuçlar, rahatsız edici olanlar dahil

  1. Devreye almadan önce yapılandırma gerekirİkinci anahtarın yolu sunucu yapılandırmasında belirlenmelidir. Bu olmadan bir psikoterapi notu dosyalamak düpedüz başarısız olur.
  2. Geri düşmez, başarısız olurİkincisi eksikse sessizce ana anahtarı kullanmaz. Sessiz bir geri düşüş, kimse fark etmeden ayrımı yok ederdi.
  3. İkinci anahtar kendi saklamasını isterAna anahtarla aynı kurallar: veritabanının dışında, dosya deposunun dışında ve asla ikisiyle aynı yedekte değil.
  4. O anahtarı kaybetmek o notları kaybetmektirKalıcı olarak ve tasarım gereği. Koruduğu verilerden ayrı olarak yedeklenmelidir.
  5. Bakım ekibi onlara yine ulaşırAyrım, hastanın erişim hakkına ve kayıt kümesine karşıdır. Onları yazan klinisyene karşı bir yalıtım değildir.
05 — Security Rule: teknik yarı

Yazılımın kendisinin yapması gereken sekiz şey

Security Rule her gerekliliği şunlardan biri olarak işaretler: zorunlu ya da değerlendirmeli. Değerlendirmeli, isteğe bağlı demek değildir — ya yaparsınız ya da bir alternatifin neden makul olduğunu yazıya dökersiniz demektir. Aşağıdaki sekizin hepsi kurulu.

Koruma tedbiriDurumKurulu olan
Herkesin kendi girişi var164.312(a)(2)(i) · zorunlu ✓ Ortak girişler sistemi çalıştırmanın desteklenen bir yolu değildir, çünkü iki kişi bir hesabı paylaştığı anda denetim günlüğü kimin ne yaptığını artık yanıtlayamaz.
Acil durumda içeri girecek bir yol164.312(a)(2)(ii) · zorunlu ✓ Bir klinisyen, gerçek bir acil durumda hiçbir ilişkisi olmayan bir kayda, acil erişim oturumu açarak ulaşabilir. Bu bir olay olarak kaydedilir ve sonradan gözden geçirilir. Erişim, birinin gerçekten ihtiyacı olduğunda vardır ve asla sessiz değildir.
Ekranlar kendini kilitler164.312(a)(2)(iii) · değerlendirmeli ✓ Tarayıcıda değil sunucuda uygulanır. Her istek, o oturumun ne kadar süredir kullanılmadığını denetler ve yanıt çok uzunsa isteği reddeder — dolayısıyla zamanlayıcıyı tarayıcıdan kapatmak hiçbir şey kazandırmaz. Tarayıcının işi yalnızca önce uyarmaktır, böylece kimse kendisini korumaya yönelik bir önlem yüzünden yarım yazılmış bir not kaybetmez. Şirket başına üç ayar: boşta geçen dakika (varsayılan on beş), uyarının ne kadar göründüğü ve etkinlikten bağımsız bir üst sınır. Aynı denetim mobil uygulama için de çalışır.
Kayıtlar şifrelidir164.312(a)(2)(iv) · değerlendirmeli ✓ Her klinik belgenin her sürümü kendi anahtarını alır ve bu anahtarlar veritabanının dışında tutulan bir ana anahtarla kilitlenir. Belgelerin şifresiz saklandığı bir ayar yoktur. Bir ihlalden sonra hastalara bildirim yapma muafiyetini kazandıran da budur. güvenli belgeler sayfası nasıl çalıştığını anlatıyor ve teknik çözümü olmayan riskleri adlandırıyor.
Her bakış kaydedilir164.312(b) · zorunlu ✓ Yalnızca değişiklikler değil, açılışlar. Kayıt, içerik teslim edilmeden önce yazılır. Günlük yalnızca eklenir ve her kayıt matematiksel olarak bir öncekine bağlıdır; dolayısıyla birini çıkarmak ya da değiştirmek fark edilir. Yöneticiler de onu düzenleyemez.
Kayıtlar sessizce bozulamaz164.312(c)(1) · zorunlu ✓ Her sürüm hem okunabilir içeriğinin hem de şifreli içeriğinin bir parmak izini saklar ve belge açıldığında ikisi de denetlenir. Kurcalama ya da disk bozulması, hiçbir şey olmamış gibi sunulmak yerine saptanır.
İnsanlar söyledikleri kişilerdir164.312(d) · zorunlu ✓ Çalışanlar için parolayla giriş ve mobil uygulama için bir parola denetiminden sonra verilen kısa ömürlü imzalı belirteçler. Parolalar yalnızca tek yönlü özet olarak saklanır.
Veriler yolculuk ederken korunur164.312(e) · değerlendirmeli ✓ Her yerde şifreli bağlantılar; şifresiz istekler sunulmak yerine yönlendirilir — ve artık varsayılmak yerine belgelenir . Bir aktarım denetimi, sağlık bilgisinin girdiği ya da çıktığı her yeri ve onu neyin koruduğunu kaydeder; böylece tedbir bir toplantıda iddia edilmek yerine bir denetimde gösterilebilir.
06 — Security Rule: idari yarı

Program ve neden yazılımın içinde olduğu

Security Rule’ın büyük bölümü teknolojiyle ilgili değildir. Kuruluşunuzun ne yaptığıyla ilgilidir: kim sorumludur, riskler nelerdir, kim neyi gözden geçirmiştir, kim eğitim almıştır, biri ayrıldığında ne olur ve bina yanarsa ne yaparsınız.

Bunların hiçbirini yazılım sizin için yapmaz. Yazılımın yapabileceği şey, bunların her birine yaşayacağı bir yer vermektir; böylece bir müfettiş onları istediğinde yanıt, birinin e-postasında arama yapmak değil bir kayıt olur. Bunlar o kayıtlardır.

Bunlar aynı zamanda Amerika Birleşik Devletleri’ndeki yaptırımlarda en sık anılan iki bulgudur — risk analizi ve denetim günlüklerinin gözden geçirilmesi. “Güvenliğiniz var mı” değil, “değerlendirmeyi gösterin” ve “birinin günlükleri gerçekten okuduğunu gösterin”.

Kuralın istediğiDurumKurulu olan
Güncel tutulan bir risk analizi164.308(a)(1)(ii)(A)–(B) ✓ Bir kayıt: her risk; varlığı, tehdidi, zayıflığı, olasılığı, etkisi, hâlihazırdaki tedbiri, kalan riski, bir sorumlusu ve bir gözden geçirme tarihiyle — ve azaltma planı ekli. Bir risk derecelendirilmemişken değerlendirme onaylanamaz ve içinde hiç risk olmayan bir değerlendirme hiç onaylanamaz: boş bir kayıt, temiz bir rapor değil, bir bulgudur.
Birinin denetim günlüklerini gerçekten okuması164.308(a)(1)(ii)(D) ✓ Gereklilik, günlükleri yalnızca saklamak değil, düzenli olarak gözden geçirmektir . Dolayısıyla bir dönemi, adı belli bir gözden geçireni, neyin incelendiğini ve bir bulgu izini taşıyan bir gözden geçirme kaydı vardır. Boş bir bulgu listesi iyi sonuçtur — ama birinin ürettiği boş bir liste olmalıdır, bir yokluk değil.
Adı belli bir güvenlik görevlisi ve gizlilik görevlisi164.308(a)(2) · 164.530(a) ✓ İkisi de adıyla zorunludur; şikâyetler için bir başvuru noktasıyla birlikte. Tarihli atamalar olarak tutulur, böylece “martta gizlilik görevlisi kimdi” sorusunun bir yanıtı olur.
Çalışanlar kuralları çiğnediğinde sonuçlar164.308(a)(1)(ii)(C) · 164.530(e) ✓ Politikanın bir kaydı ve fiilen uygulanan yaptırımların bir kaydı. İstenen ikincisidir.
Kimin yetkili olduğu ve bunun gözden geçirilmesi164.308(a)(3)–(4) ✓ Bir yetki kaydı — kime ne verildi, kim tarafından ve en son ne zaman gözden geçirildi — ve bir çıkış kaydı, ki önemli olan odur: erişimin üç ay sonra değil, birinin ayrıldığı gün kaldırıldığının kanıtı.
Kişi başına kaydedilen eğitim164.308(a)(5) · 164.530(b) ✓ Çalışan başına eğitim kayıtları; muayenehanenin zaten izlediği, bitiş tarihli beceri ve sertifikalarla birlikte.
Yazılı politikalar, sürümlenmiş ve saklanmış164.316 · 164.530(i)–(j) ✓ Onaylarla birlikte sürümlenmiş belgeler olarak politikalar ve altı yıllık saklama sayacı güncel sürümde değil her sürümde işler.
İşler aksadığında için bir plan164.308(a)(7) ✓ Acil durum planı, sonuçlarıyla birlikte testleri ve hangi sistemlerle verilerin en önemli olduğunun analizi. Kimsenin geri yüklemediği bir yedek bir tedbir değil bir umuttur; dolayısıyla asıl mesele test kayıtlarıdır.
Hepsini düzenli aralıklarla yeniden denetlemek164.308(a)(8) ✓ Bir sıklığı olan bir değerlendirme kaydı; böylece “bunların hâlâ doğru olup olmadığını en son ne zaman kontrol ettiniz” sorusunun bir tarihi olur.
Bu dokuzunun dürüst sınırı

Bunların her biri bir kaydın konulacağı bir yerdir. İçinde hiçbir şey olmayan bir risk kaydı hiçbir şeyi belgelemez. Kimsenin oluşturmadığı bir gözden geçirme kaydı hiçbir şeyi kanıtlamaz. Bir müfettiş, kayıtlarabakar; yazılımın onları tutacak bir yeri olup olmadığına değil. O iş sizindir ve hiçbir ürün bunu değiştirmez — ürünün ortadan kaldırdığı şey, yazacak yer olmadığı mazeretidir.

07 — Security Rule: fiziksel yarı

Bu dört standardın ikisi kilitlerle değil kayıtlarla ilgilidir

Fiziksel koruma tedbirlerini “kapıya bir kilit takın” diye okuyup yazılımın sunacak bir şeyi olmadığı sonucuna varmak kolaydır. Bu yarı doğrudur. Kural açıkça, donanım ve ortamların hareketlerinin ve kimin sorumlu olduğununkaydını tutmanız gerektiğini söyler. Bir müfettişin çalınmış bir dizüstüden sonra sorduğu şey hangi kilidi kullandığınız değildir. Şudur: o dizüstü nereye gitti, kimdeydi ve diske ne oldu.

StandartDurumKurulu olan
Tesis erişim denetimleri164.310(a) ✓ Kimin girebileceğiyle birlikte tesislerin bir kaydı, artı bakım kayıtları — binanın güvenlikle ilgili fiziksel parçalarındaki onarım ve değişiklikler.
Çalışma istasyonu kullanımı ve güvenliği164.310(b)–(c) ✓ Çalışma istasyonlarının bir kaydı: her biri nerede, ne için kullanılabilir ve onu ne koruyor. Bekleme odasına bakan bir resepsiyon ekranı, kilitli bir ofisten farklı bir yanıttır.
Cihaz ve ortam denetimleri164.310(d) ✓ Her cihaz ve onun her hareketi, sorumlu kişisiyle birlikte. Bir cihaz, verilere ne yapıldığı kaydedilmeden imha edildi ya da yeniden kullanıldı diye işaretlenemez — çünkü kayıtta “imha edildi” yazan ve diskinin silindiği hiçbir yerde yazmayan, hizmetten çıkarılmış bir dizüstü, kuralın bu kısmındaki en yaygın bulgudur. Bu soruyu yanıtlayamayan bir kayıt, hiç kayıt olmamasından kötüdür, çünkü kanıt gibi görünür.
08 — Breach Notification Rule

Bilgi dışarı çıktıktan sonra ne olur

Şifrelemenin böyle kurulmuş olmasının nedeni bu kuraldır. Kaçan bilgi düzgün biçimde şifreliyse ve anahtarlar ele geçirilmiş değilse, okunamaz sayılır ve hastalara bildirim yapmak zorunda kalmazsınız. Bu muafiyetin adı güvenli limandır ve anahtarların nasıl saklandığına dair her şey bunu kanıtlayabilmek için vardır.

Devamı, kuralın istediği değerlendirmedir ve hepsi kuruludur.

Kuralın istediğiDurumKurulu olan
Dört faktöre göre değerlendirin164.402 ✓ Bilginin ne olduğu, kimin aldığı, gerçekten bakılıp bakılmadığı ve zararın ne kadar sınırlandığı. Dördünü de yanıtlamak, kuralın “düşük tehlikeye girme olasılığı” dediği sonucu üretir. Varsayılan, hastalara söylenmesidir — dört faktör, aksini savunma biçiminizdir; sorunu ortadan kaldırmak için doldurduğunuz bir form değil.
Hastalara 60 gün içinde söyleyin164.404 ✓ Keşiften itibaren sayılır, yazılmak yerine sistem tarafından hesaplanır. Bildirimin kendisi, kuralın istediği beş içeriğin hepsiyle üretilir.
Tek bir eyalette 500’ün üzerindeyse basına söyleyin164.406 ✓ Eşik ihlal başına değil, eyalet başınadır; dolayısıyla bunu yanıtlamak için bir toplam yetmez: üç eyalete yayılmış 600 kişi hiçbir eşiği aşmaz, tek bir eyaletteki 600 kişi ise hem bunu hem de derhal federal bildirimi aşar. Sistem eyalet eyalet sayıları ister ve bunlar eksikken toplam 500’ü aşıyorsa, rahat yanıtı varsaymak yerine sorunun yanıtsız olduğunu söyler.
Federal sağlık bakanlığına bildirin164.408 ✓ 500 ve üzerinde, hastalarla aynı anda. 500’ün altında, takvim yılının bitiminden itibaren 60 gün içinde verilen yıllık bir listeyle. İkisi de izlenir, çünkü ikincisi şubatta unutulanıdır.
Bulanın bir tedarikçi olduğu durumda164.410 ✓ Şu şekilde kurulu: iki saat— çünkü mesele budur: tedarikçinin kendi keşfinden itibaren 60 günü vardır ve sizin 60 gününüz onlar size söylediğinde başlar. Dolayısıyla bir ihlal, kimse bir süreyi kaçırmadan 118 günlük olabilir — ve daha uzun süren bir tedarikçi, ihlal kaydınızın değil sözleşmenin sorunudur.
Kolluk beklemenizi istediğinde164.412 ✓ Buradaki asimetri kuralın tamamıdır. Bir yazılı talep, bildirimi belirttiği süre boyunca geciktirir. Bir sözlü talep ise otuz gün geciktirir, daha fazlasını değil — o süre içinde yazılı bir şey gelmedikçe. “Kolluk beklememizi istedi” bilgisini basit bir evet/hayır olarak saklamak, bir telefon görüşmesine dayanıp süresiz geciktirmek olurdu; otuz günlük sınırın var olma nedeni de tam olarak budur. Bir gecikme sona erdiğinde sistem bunu söyler — başka hiçbir şey söylemezdi.
Şifreleme muafiyeti164.402 tanımı ✓ Ayrı ayrı saklanan iki soru: veriler şifreli miydi ve anahtarlar alındı mı. Yanıtsız bırakılan bir anahtar sorusu, muafiyetin aleyhine sayılır. Bir ihlali, rahatsız edici alanı boş bırakarak bildirime tabi değil diye kapatamazsınız ve onu öyle kapatmak kanıtın yazılmasını gerektirir.
Erişim günlüğü neden soruşturmanın kendisidir

Bir kaydın her açılışı içerik teslim edilmeden önce yazıldığı için, “gerçekte ne açığa çıktı ve kime?” sorusunun bir tahmin değil gerçek bir yanıtı vardır. On bir kişiye bildirimde bulunmakla veritabanınızdaki herkese bildirimde bulunmak arasındaki fark budur — ve genellikle sınırlanmış bir olayla manşete çıkan bir olay arasındaki farktır.

09 — 42 CFR Part 2

Madde kullanımı kayıtları ve onlarla birlikte yolculuk eden uyarı

Part 2 ayrı bir federal kuraldır ve HIPAA’dan daha katıdır. Federal destekli madde kullanımı tedavi programlarının tuttuğu kayıtları kapsar. Hizmetiniz bağımlılığı diğer ruh sağlığı işinin yanında tedavi ediyorsa, kayıtlarınızın bir kısmı buna girer, bir kısmı girmez — etiketlemenin birinin kafasında değil kaydın kendisinde yaşaması gerekmesinin nedeni de tam budur.

2024’teki bir kural değişikliği Part 2’yi HIPAA’ya çok yaklaştırdı. Hepsi kurulu.

Kuralın istediğiDurumKurulu olan
İleri paylaşımı yasaklayan bir uyarı ✓ Kısıtlı olarak etiketlenen belgeler her açıklamada uyarıyı taşır ve metni çalışanlara yazdırmak yerine sistem üretir. İnsanların yeniden yazdığı bir uyarı, er geç biraz farklı bir şey söyleyen bir uyarıdır.
Part 2 malzemesi kayıtta etiketlenir ✓ Böylece bir açıklama, kimin hangi hasta olduğunu birinin hatırlamasına gerek kalmadan neyle uğraştığını bilir.
Tedaviyi, ödemeyi ve işletmeyi kapsayan tek rıza2024 kuralı ✓ 2024 değişikliği, her açıklama için ayrı rızanın yerine üçünü birden kapsayan tek bir rıza getirdi. Bu yapı modellenmiştir, geri alınabilir ve sistem anlamsız bileşimleri reddeder.
Part 2’yi anlayan kısıtlamalar2024 kuralı ✓ Bir kısıtlama kendi Part 2 kapsamını taşır ve kapsadığı her belgenin Part 2 malzemesi olup olmadığını bilir. Part 2 denetimi, önce genel denetimden önce çalışır — önce çalışıp açıklamaya izin veren genel bir denetim, Part 2 sorusuna hiç ulaşamaz ve yalnızca ikisinin rastlantıyla uyuştuğu günlerde doğru olurdu.
Part 2 ihlal bildirimi2024 kuralı ✓ 2024 kuralı, Part 2 ihlallerini HIPAA sürecine tabi kıldı ve bu kurulu. Part 2 malzemesi içeren bir ihlal aynı değerlendirmeden ve aynı sürelerden geçer.
Kendine ait bir hasta bildirimi ✓ HIPAA gizlilik bildirimiyle aynı biçimde sürümlenir, her tür için bir etkin bildirim olur. İkisi birbirine karışmaz: bir Part 2 bildirimi yayımlamak, her hastayı kendisi için hiç düşünülmemiş bir bildirime onay borçluymuş gibi göstermez.
Part 2’nin kendi kayıt kuralları ◐ Kurulu: Part 2 açıklamaları böyle işaretlenir, yeniden açıklama uyarısını taşır ve kendi dönemiyle kendi görünümü vardır.

Kalan: Part 2’nin sayma kuralları, HIPAA’nınkilerden ayrı modellenmiş değil. İki rejimin bir açıklamayı farklı sayacağı yerde kayıt, HIPAA kuralına göre yanıt verir. Pratikte fark dardır, ama hizmetiniz bağımlılığı da tedavi eden bir ruh sağlığı muayenehanesi değil de esas olarak bir Part 2 programıysa, devreye almadan önce bunu bize söyleyin.
Tarihi denetleyin ve size hiç ulaşıp ulaşmadığını denetleyin

2024 kuralının uyum tarihi 16 Şubat 2026’ydı, dolayısıyla yürürlükte. Hiçbir yazılımın yanıtlamadığı iki soru kalıyor: Part 2 sizin programınıza ulaşıyor mu ve bildirimin metni doğru mu. Part 2’nin eklediği her şey biri onu açana kadar atıldır ve metin hukuk danışmanınızı gerektirir — içeriğini düzenleme belirler.

10 — Günlük işleyiş

Gerçek bir klinikte olan yedi şey, adım adım

Yukarıdaki her şey neyin var olduğunu söylüyor. Bu bölüm neyin olduğunu söylüyor — biri kaydını istediğinde, bir düzeltme reddedildiğinde, bilgi paylaşıldığında, bir şey dışarı çıktığında yazılımın içindeki gerçek sıra.

Çalışanlarınızın neyi deneyimleyeceğini bilmek istiyorsanız ya da platformu onaylamanız isteniyorsa ve bir özellik listesi yerine düzeneği görmek istiyorsanız bunları okuyun. Her adım, yazılımın ya da bir insanın yaptığı tek bir şeydir, gerçekleştiği sırayla.

1 bunu yazılım kendiliğinden yapar 1 bir insan karar verir ya da bir şey yazar ✕ yazılım reddeder ve nedenini söyler
Akış 1 · 45 CFR 164.524 Bir hasta kaydının bir kopyasını ister Amerika Birleşik Devletleri sağlık gizliliğinde en sık yaptırım uygulanan hak. Bu alandaki cezaların çoğu dört şeyden biridir: çok yavaş, çok fazla ücret, kimsenin istemediği bir biçimde gönderim ya da tutarlı bir dayanak olmadan ret. Her birinin aşağıda bir adımı var.
  1. Talep, istedikleri şeyle birlikte kendi sözleriyle kaydedilir

    Bir kategoriye özetlenmez. Hastanın kendi ifadesindeki kapsam, yanıtın sonradan karşısında ölçüleceği şeydir.

  2. Süre kendiliğinden belirir

    Talepten itibaren otuz gün, sistem tarafından hesaplanır. Kimse tarih yazmaz, dolayısıyla kimse yanlışını yazmaz. Süre, talep var olduğu andan itibaren onun üzerinde görünür.

    164.524(b)(2)(i)
  3. Çalışanlar belgeleri toplar

    Talebi yanıtlayan kayıtları seçerler.

  4. Belirlenmiş kayıt kümesinin dışındaki her şey reddedilir

    Kural, hastaya kliniğin tuttuğu her şeyi değil, tanımlı bir kümeyi verir. Biri dışarıda kalan bir belge türü eklerse, yazılım reddeder ve kaç tane olduğunu ve nedenini söyler. Psikoterapi notları da burada ayrıca ve adıyla reddedilir.

    164.501 · 164.524
  5. Hastanın tercih ettiği biçim kaydedilir

    Elektronik, kâğıt ya da onunla kararlaştırılmış başka bir şey. Klinik istenen şeyi üretemediyse, yazılım talebin kapanmasına, bunun yerine yazılana kadar izin vermez — çünkü kural bir mutabakatla ilgilidir ve kimsenin kaydetmediği bir mutabakat gösterilemez.

    164.524(c)(2)
  6. Ücret alınırsa, izin verilen dört kaleme ayrılır

    İşçilik, malzeme, posta ve istendiyse bir özet. Getirme değil, arama değil, sistemi çalıştırmanın maliyeti değil — bunlar çoğu yaptırım uzlaşmasında karşımıza çıkan ek kalemlerdir ve onları yazacak bir yer yoktur. Toplam, yapılandırdığınız üst sınırı aşarsa talep bunu söyler.

    164.524(c)(4)
  7. Başka birine gönderilmesini istiyorlarsa, yazılı talimatları eklenir

    Hasta bir kopyayı adlandırdığı bir kişiye ya da kuruluşa yönlendirebilir. Bu onun hakkıdır, kliniğin karar verdiği bir açıklama değil — dolayısıyla yazılım, birinin bir telefon görüşmesini hatırlamasını kabul etmek yerine imzalı talimatı saklar.

    164.524(c)(3)(ii)
  8. Gerçekten daha fazla zaman gerekiyorsa, bir uzatma kullanılabilir

    Otuz güne kadar, bir kez. Gerekçeyi veayrıca hastaya fiilen ne zaman söylendiğini kaydeder — çünkü kimsenin haberdar edilmediği bir uzatma uzatma değildir. Özgün yasal tarih yenisinin yanında görünür kalır, böylece kayıt uzatmanın gerçekte ne kadar zaman kazandırdığını gösterir.

    164.524(b)(2)(ii)
  9. Yanıt gönderilir ve neyin alıkonulduğu yazılır

    Neyin eksik olduğunu söylemeyen kısmi bir yanıt, kimsenin itiraz edemeyeceği bir yanıttır; dolayısıyla kapanış notu zorunludur.

  10. Gönderilen her belge erişim günlüğüne yazılır

    Tek tek. Toplu bir dışa aktarım, içindeki her parçadan iz bırakmadan bir kaydı teslim etmenin yolu değildir.

Talep bunun yerine reddedilirse: gerekçe, kuralın izin verdiği kapalı bir gerekçe listesinden gelmelidir — listede olmayan bir gerekçeyle ret, dayanaksız bir rettir. Yazılım hangi gerekçelerin gözden geçirme hakkı taşıdığını ve hangilerinin taşımadığını bilir; dolayısıyla çalışanların var olmayan bir gözden geçirmeyi önermesine de, var olanı reddetmesine de izin vermez. Gözden geçirme geçerliyse, adı belli bir uzman tarafından yapılmalıdır — ilk karara katılmamış biri— ve bu, usule bırakılmak yerine uygulanır.
Akış 2 · 45 CFR 164.526 Bir hasta düzeltme ister, klinik katılmaz Bir düzeltmeyi kabul etmek kolaydır. Çoğu sistemin yanlış yaptığı, klinik hayır dediğinde ne olacağıdır — ve kuralın bu konuda söyleyecek epey şeyi vardır.
  1. Talep, neyin değişmesini istediklerini ve nedenini kaydeder

    Belirli bir belgeye karşı, “dosyalarına” karşı değil.

  2. Altmış günlük bir süre belirir, bir uzatma hakkıyla

    Erişim talebindekiyle aynı uzatma düzeneği; bir kez yazılmış ve ikisi tarafından kullanılıyor, böylece ikisi birbirinden uzaklaşamaz.

    164.526(b)(2)
  3. Klinik kabul eder ya da reddeder ve kimin karar verdiğini söyler

    Kabul edilirse, düzeltme bir yeni sürümolarak dosyalanır. Aslın üzerine asla yazılmaz — sessizce düzenlenebilen bir kayıt kanıt olarak hiçbir şey ifade etmez.

  4. Kabul üzerine, eski sürümü zaten elinde tutanlara haber verilebilir

    Kimsenin haberdar olmadığı bir düzeltme, gerektiği yere ulaşmayan bir düzeltmedir.

    164.526(c)(3)
  5. Ret üzerine hasta bir itiraz beyanı verebilir

    Kendi sözleri, kendi sözleri olarak saklanır.

    164.526(d)(1)(iii)
  6. Klinik buna bir yanıt yazabilir

    İsteğe bağlı ve tarihiyle kaydedilir.

    164.526(d)(4)
  7. O andan itibaren ikisi de kayıtla birlikte kendiliğinden yolculuk eder

    Önemli olan ve en sık kaçırılan adım budur. Bir itiraz beyanı var olduğunda, o belgenin her gelecek paylaşımı talebi, reddi, hastanın beyanını ve kliniğin yanıtını kendiliğinden taşır. Kimsenin hatırlaması gerekmez. Paket, açıklama kaydedildiği anda eklenir ve sonradan düzenlenemez — alıcıya gerçekte neyin gönderildiğinin kaydıdır.

    164.526(d)(5)
Bu neden zahmete değer: kaydına itiraz eden ve reddedilen bir hasta, tam da sonradan şikâyet eden hastadır. Sürüm geçmişi aslın dokunulmamış halini gösterir, ret kimin neden karar verdiğini gösterir ve sonraki her açıklama onun itirazını yanında taşır. Bu, ne kastedildiği üzerine bir tartışma değil, savunulabilir bir konumdur.
Akış 3 · 164.502 · 164.508 · 164.510 · 164.528 · 42 CFR Part 2 Bir kayıt klinik dışından biriyle paylaşılır Bir sevk, bir mahkeme kararı, bir sigortacı, bir aile üyesi. En çok denetim içeren akış budur, çünkü birkaç kuralın aynı anda buluştuğu akıştır — ve doğru sırayla denetlenmeleri gerekir.
  1. Çalışanlar kime gittiğini, neyin gittiğini ve hangi dayanakla gittiğini kaydeder

    Dayanak, hukuki nedendir: tedavi, ödeme, imzalı bir yetkilendirme, bir yasal zorunluluk, hastanın kendi isteği. Serbest metin değil, bir listeden seçimdir, çünkü sonradan sorulan soru her zaman hangisi olduğudur.

  2. Bir yetkilendirmeye dayanıyorsa, yetkilendirme adlandırılmalıdır

    “Rızamız vardı” değil. İmzalı belgeye bir bağlantı. O olmadan kayıt reddedilir.

    164.508
  3. Bir tedarikçiye gidiyorsa, sözleşmesi geçerli olmalıdır

    Business Associate kaydı denetlenir. Süresi dolmuş bir sözleşme evrak olmaktan çıkıp bir ret olur.

    164.308(b) · 164.314
  4. Hasta bu kişiye söylenmesine itiraz ettiyse engellenir

    Kural uyarınca bir hasta, adlandırılmış bir aile üyesine ya da arkadaşa bakımı hakkında hiçbir şey söylenmemesine itiraz edebilir ve bu itiraz bağlayıcıdır. Yazılım kaydı reddeder ve kimin ne zaman itiraz ettiğini adlandırır. Açıklama imzalı bir yetkilendirmeye, bir yasal zorunluluğa ya da hastanın kendi isteğine dayanıyorsa engellemez — bunlar bu kuralın kapsamında değildir ve itiraz onlara ulaşmaz.

    164.510(b)
  5. Part 2 malzemesi genel denetimden sonra değil, önce denetlenir

    Sıra bir incelik değildir. Önce çalışıp açıklamaya izin veren genel bir denetim, Part 2 sorusuna hiç ulaşamaz ve yalnızca ikisinin rastlantıyla uyuştuğu günlerde doğru olurdu.

    42 CFR 2.26
  6. Part 2 malzemesiyse uyarı kendiliğinden eklenir

    Yazılmaz, üretilir; böylece metin bir çalışandan diğerine kaymaz.

  7. Çözülmemiş bir düzeltme uyuşmazlığı varsa, o paket de eklenir

    Akış 2’nin anlattığı gibi kendiliğinden — açıklama hastanın kendisine yapılmıyorsa; çünkü ona kendi beyanını geri vermek bir koruma değil gürültü olurdu.

    164.526(d)(5)
  8. Kayıt girişi ve erişim günlüğü girişi birlikte yazılır

    Bilerek aynı anda. Birinde görünüp diğerinde görünmeyen bir açıklama, tam da bir soruşturmanın aradığı tutarsızlıktır.

  9. Sonrasında neyin, kim hakkında ve ne zaman paylaşıldığı değiştirilemez

    Düzeltmelere yeni kayıtlar olarak izin verilir. Geçmişi yeniden yazmaya izin verilmez ve kayıtlar hiç silinemez — bir hasta bunların altı yılını isteyebilir ve boşaltılabilen bir kayıt hiçbir şeyi yanıtlamaz.

    164.528
Hasta bilgilerini kimin gördüğünü sorduğunda, yanıt sistemdeki tek bir kayıttan değil her kayıttan toplanır. Bu bariz gelir ama değildi: kullanımda iki kayıt vardı ve hiçbiri diğerini göremiyordu; dolayısıyla bir döküm, birine sekiz açıklamadan altısını verebilir ve sayfada eksik bir şey olduğunu düşündürecek hiçbir şey bırakmayabilirdi.
Akış 4 · 45 CFR 164.400–412 Bilgi dışarı çıkar Çalınmış bir dizüstü, yanlış adrese giden bir e-posta, yanlış yapılandırılmış bir sunucu. Herkesin hiç çalıştırmak istemediği ve bir müfettişin satır satır okuyacağı akış budur.
  1. Önce öğrendiğiniz an kaydedilir

    Olayın gerçekleştiği an değil. Her süre öğrenmeden işler; dolayısıyla o anı belirlemek, üç hafta sonra baskı altında yeniden kurgulanacak bir şey değil ilk adımdır.

  2. Neyin ve kimin karıştığı kayıtlardan eklenir

    Belgeler ve kişiler, tahmin edilmek yerine sistemden alınır — erişim günlüğünün mümkün kıldığı da budur.

  3. Şifrelemeye dair iki soru ayrı ayrı sorulur

    Veriler şifreli miydi ve anahtarlar alındı mı. Ayrıdırlar, çünkü ilkinin yanıtı ikincisi olmadan hiçbir şey ifade etmez.

  4. Yanıtsız bir anahtar sorusu aleyhinize sayılır

    Bir ihlali, rahatsız edici alanı boş bırakarak bildirime tabi değil diye kapatamazsınız ve onu öyle kapatmak kanıtın yazılmasını gerektirir — anahtar neredeydi, ona kim ulaşabilirdi ve olay ona neden dokunmadı.

    164.402
  5. Dört faktör yazılı olarak yanıtlanır

    Bilginin ne olduğu, kimin aldığı, gerçekten bakılıp bakılmadığı ve zararın ne kadar sınırlandığı. Varsayılan, hastalara söylenmesidir; bu dörtü, bir kliniğin aksini savunma biçimidir ve savunma yazıya dökülüp bir kişiye bağlanmalıdır.

    164.402
  6. Süreler ve eşikler hesaplanır

    Hastalara söylemek için altmış gün. Herhangi bir eyaletin 500’den fazla sakini etkilendiyse basına bildirim — eyalet başına sayılır, dolayısıyla sistem eyalet eyalet sayıları ister. Federal bakanlığa 500 ve üzerinde hemen, altında ise yıllık listeyle bildirilir.

    164.404 · 164.406 · 164.408
  7. Bulan bir tedarikçiyse iki saat de işler

    Onlarınki kendi keşfinden, sizinki size söylendiğinden. Bir ihlal, kimse bir süreyi kaçırmadan 118 günlük olabilir.

    164.410
  8. Kolluk beklemenizi isterse, talebin biçimi önemlidir

    Yazılı olanı belirttiği süre boyunca geciktirir. Sözlü olanı otuz gün geciktirir, daha fazlasını değil — o süre içinde yazılı bir şey gelmedikçe — ve gecikme sona erdiğinde sistem bunu söyler, çünkü başka hiçbir şey söylemezdi.

    164.412
  9. Bildirimler, kuralın öngördüğü içerikle üretilir

    Zorunlu beş unsurun hepsi, her unsurun bulunduğu bir taslakta. Metin yine de hukuk danışmanınızı gerektirir; ortadan kalkan şey boş sayfa ve atlanan unsurdur.

  10. Yukarıdaki her şey kararın kaydı olarak kalır

    Tarihler, faktörler, gerekçe, kimin neyi ne zaman tespit ettiği. Bir düzenleyiciye vereceğiniz belge budur ve var, çünkü sonradan derlenmek yerine yol boyunca oluştu.

Akış 5 · 45 CFR 164.520 Yeni bir hasta gelir ve gizlilik bildirimi verilir Küçük, sıradan ve bir müfettişin toplaması en kolay bulgulardan biri — çünkü kural, genellikle yoğun bir karşılama masasında olup biten bir şeyin kanıtını istiyor.
  1. Bildirim, yürürlük tarihi olan sürümlenmiş bir belge olarak vardır

    Paylaşılan bir sürücüdeki bir PDF değil. Şirket başına ve tür başına tek bir etkin bildirim.

  2. Zorunlu bir unsur doldurulmamışken bildirim yayımlanamaz

    Kuralın saydığı her unsurun, kendi atıfını taşıyan adı belli bir yeri olduğu bir taslak olarak gelir. Bir yer hâlâ doldurulacak diye işaretliyken yayımlama reddedilir ve ret hangileri olduğunu adlandırır — böylece biri üç bölümü doldurup başka işe çağrıldı diye bir şablon olduğu gibi yayına çıkamaz.

  3. Bildirim hastaya verilir ve onaylaması istenir
  4. Onay kaydedilir — alınamadığında da

    Çoğu sistemin kaçırdığı kısım budur. Kural, yazılı bir onay almak için iyi niyetli bir çaba ve ve alınamadığının belgelenmesini ister. Dolayısıyla “reddetti” ve “alınamadı”, boş bir alan değil, gerekçesiyle kaydedilen sonuçlardır.

    164.520(c)(2)(ii)
  5. Bir onay kutusu yerine gerçek bir imza olabilir

    Kendi sunucularınızda çalışan e-imza modülü aracılığıyla — imzalanmak için hiçbir belge evden çıkmaz.

  6. Esaslı bir değişiklik bir düzenleme değil, yeni bir sürüm oluşturur

    Eski sürümün yerine yenisi geçer ve eski saklanır. Kimin hangi sürümü ne zaman onayladığı, gerektiği sürece yanıtlanabilir kalır.

    164.520(c)(1)(i)(C)
  7. Bir iş listesi kimin onayının hâlâ eksik olduğunu gösterir

    Böylece bu, bir denetim sırasında yapılan bir keşif değil, birinin çalıştığı bir kuyruktur.

Akış 6 · 164.312(a)(2)(iii) · 164.312(a)(2)(ii) · 164.312(b) Bir klinisyen bir kaydı açar ve sonra ekranın başından ayrılır Bu sayfadaki en sıradan akış ve bir müfettişin ilk on dakikada denetlediği akış. Aynı zamanda üç ayrı koruma tedbirinin buluştuğu yer.
  1. Klinisyen bir danışanın kaydını açar

    Ona ulaşır, çünkü o kişiyle yürürlükte bir bakım ilişkisi vardır — görev unvanı yüzünden değil. Bir terapist kliniğin değil kendi yükündeki kişilere ulaşır.

  2. Açılış, içerik görünmeden önce günlüğe yazılır

    Önce, sonra değil. Yazma başarısız olursa içerik sunulmaz. Günlük yalnızca eklenir ve her kayıt bir öncekine bağlıdır; dolayısıyla bir kayıt, bir kırık bırakmadan çıkarılamaz.

    164.312(b)
  3. O kişiyle hiçbir ilişkileri yoksa hiçbir şey açılmaz

    Bir uyarı değil. Ana bir geçersiz kılma yoktur ve bir yönetici hesabı tek başına hiçbir klinik içeriği açmaz.

  4. Gerçek bir acil durumsa, bunun yerine acil erişim açabilirler

    Kayıtlı bir oturum açan bilinçli, ayrı bir eylem. Erişim, birinin gerçekten ihtiyacı olduğunda vardır ve asla sessiz değildir.

    164.312(a)(2)(ii)
  5. Başka işe çağrılırlar ve ekran boşta kalır
  6. Bir şey kaybolmadan önce bir uyarı belirir

    Geri dönüp devam etmeye yetecek kadar. Kimse kendisini korumak için var olan bir önlem yüzünden yarım yazılmış bir klinik notu kaybetmemeli.

  7. Oturum sona erer — ve onu sonlandıran sunucudur

    Önemli olan kısım budur. Tarayıcıdaki zamanlayıcı bir nezakettir; sunucu, o oturumun en son ne zaman kullanıldığını denetler ve isteği reddeder. Tarayıcıdaki zamanlayıcıyı kapatmak hiçbir şey kazandırmaz ve başka bir yerden yeniden kullanılan bir oturum belirteci aynı kurala göre reddedilir.

    164.312(a)(2)(iii)
  8. Etkinlikten bağımsız bir üst sınır geçerlidir

    Çünkü bir betik tarafından canlı tutulan bir oturum yine de sona ermesi gereken bir oturumdur. Boşta geçen dakikalar, uyarı süresi ve mutlak üst sınır, şirkete ait üç ayardır — varsayılan on beş dakika boşta kalma, çoğu Amerikan muayenehanesinin durduğu yer.

  9. Mobil uygulama aynı kuralı izler

    Geçitte denetlenir, paylaşılan durumda tutulur; böylece yanıt her sunucu sürecinde aynıdır ve uygulama, sunucunun çoktan sonlandırdığı bir oturumu sessizce yenileyerek geçemez.

Acil erişim o hikâyenin sonu değildir. Her acil erişim, sonradan gizlilik görevlisi tarafından gözden geçirilen bir kayıt üretir. Tedbir, kaydetmek değil gözden geçirmektir — bir sonraki akışta yeniden karşımıza çıkmasının nedeni de budur.
Akış 7 · 164.308(a)(1)(ii)(A)–(D) · (a)(2)–(8) · 164.530 Uyum yılı, bir uçtan öbür uca Bir olay değil — rutin. Bu akış, iyi tedbirleri olan bir sistemi, onlara sahip olduğunu kanıtlayabilen bir kuruluşa çevirir ve Amerika Birleşik Devletleri’ndeki yaptırımlarda en çok anılan iki bulgu buradadır.
  1. Bir güvenlik görevlisi ve bir gizlilik görevlisi belirlenir

    Adıyla, tarihleriyle ve şikâyetler için bir başvuru noktasıyla birlikte. Doldurulmamış bir atama kendi başına bir bulgudur.

    164.308(a)(2) · 164.530(a)
  2. Risk analizi yapılır ve kayda yazılır

    Her risk; varlığı, tehdidi, zayıflığı, olasılığı, etkisi, mevcut tedbiri, kalan riski, bir sorumlusu ve bir gözden geçirme tarihiyle. Bu, Amerika Birleşik Devletleri’ndeki yaptırımlarda tek başına en sık anılan bulgudur — güvenliğin yokluğu değil, değerlendirmenin yokluğu.

    164.308(a)(1)(ii)(A)
  3. Derecelendirilmemiş riskleri olan bir değerlendirme onaylanamaz

    Ve içinde hiç risk olmayan bir değerlendirme hiç onaylanamaz. Boş bir kayıt, temiz bir rapor değil, bulgunun kendisidir.

  4. Azaltılacak her şey bir sorumlu ve bir tarih taşır

    Kaydı bir endişeler listesi değil bir plan yapan da budur.

    164.308(a)(1)(ii)(B)
  5. Biri denetim günlüklerini belirtilmiş bir sıklıkla gözden geçirir

    Gereklilik, onları yalnızca saklamak değil, düzenli olarak gözden geçirmektir. Gözden geçirme; dönemi, gözden geçireni, neyin incelendiğini ve ne bulunduğunu kaydeder — Akış 6’daki acil erişim oturumları dahil. Boş bir bulgu listesi iyi sonuçtur, ama birinin ürettiği boş bir liste olmalıdır.

    164.308(a)(1)(ii)(D)
  6. İşe girenler yetkilendirilir, ayrılanlar kayıtta sonlandırılır

    Yetki kaydı kime ne verildiğini ve en son ne zaman gözden geçirildiğini söyler. İstenen çıkış kaydıdır: erişimin, biri fark ettiğinde üç ay sonra değil, kişinin ayrıldığı gün kaldırıldığının kanıtı.

    164.308(a)(3)–(4)
  7. Eğitim kişi başına kaydedilir

    Muayenehanenin zaten izlediği, bitiş tarihli beceri ve sertifikalarla birlikte; böylece tek bir ekran “bu kişi güncel mi” sorusunu yanıtlar.

    164.308(a)(5) · 164.530(b)
  8. Politikalar sürümlenir, onaylanır ve her sürüm altı yıl saklanır

    Sayaç, güncel sürümde değil her sürümde işler; kuralın gerçekte söylediği ve çoğu arşiv sisteminin yanlış yaptığı da budur.

    164.316 · 164.530(i)–(j)
  9. Acil durum planı test edilir ve test kaydedilir

    Yedekleme, geri yükleme, acil işletim ve hangi sistemlerin en önemli olduğu. Kimsenin hiç geri yüklemediği bir yedek bir tedbir değil bir umuttur.

    164.308(a)(7)
  10. Cihazlar ve çalışma istasyonları kayıttadır ve hareketleri günlüğe yazılır

    Ve bir cihaz, üzerindeki verilere ne yapıldığı kaydedilmeden imha edildi ya da yeniden kullanıldı diye işaretlenemez.

    164.310(b)–(d)
  11. Biri kuralları çiğnediğinde yaptırım kaydedilir

    Politika ve fiilen uygulanan yaptırımlar. İstenen ikincisidir.

    164.308(a)(1)(ii)(C) · 164.530(e)
  12. Yılda bir kez her şey yeniden değerlendirilir ve tarihlenir

    Böylece “bunların hâlâ doğru olup olmadığını en son ne zaman kontrol ettiniz” sorusunun tarihli bir yanıtı olur.

    164.308(a)(8)
  13. Saklama bütün yıl arka planda sessizce çalışır

    Bir süre dolduğunda şifreleme anahtarı yok edilir. İçerik kalıcı olarak okunamaz hale gelirken boş kabuk ve denetim izi kalır; böylece kaydın var olduğunu ve zamanında imha edildiğini kanıtlayabilirsiniz. Yasal bir saklama kararı varken hiçbir şey yok edilmez.

    164.310(d)(2)(i) · 164.316(b)(2)
Tekrar etmeye değer tek uyarı: yukarıdaki her adım bir kaydın konulacağı bir yerdir ve içinde hiçbir şey olmayan bir yer hiçbir şeyi belgelemez. Yazılım, yazacak yer olmadığı mazeretini ortadan kaldırır. Yılı sizin için geçirmez — ve atladığınızı size söylemez, ancak biri sorduğunda kaydın boş olmasıyla belli eder.
11 — Sınırlar nerede

Bitmemiş olan, açıkça söylenmiş hali

Bu bölüm var, çünkü alternatifi daha kötü. Adlandırdığınız bir boşluğu bir alıcı planlayabilir. Durumun eksiksiz olduğu söylendikten sonra durum tespitinde bulduğu bir boşluk, anlaşmaya ve onunla birlikte güvene mal olur.

Liste eskiden uzundu. İhlal bildirimi, gizlilik bildirimi, otomatik oturum kapatma, erişim hakkının eksik kısımları, gizli iletişim, risk analizi, günlük gözden geçirme, yaptırımlar, adı belli görevliler, eğitim, çıkış, acil durum planlaması, fiziksel koruma tedbirleri, anonimleştirme ve Part 164’ün geri kalanı — hepsi kuruldu. Kalan gerçekten az ve düzeltilmiş değil dürüst bir kalan.

Yazılımda hâlâ açık

  • Reddedilen denemeler günlükte yok. Başarılı açılışlar düzgün biçimde kaydediliyor. Bir engellenen deneme yazılıyor, sonra kayboluyor, çünkü ret isteği sonlandırıyor ve sistem isteğin ürettiğini onunla birlikte atıyor. Dolayısıyla günlük “bu kaydı kim okudu” sorusunu yanıtlıyor ama “kim denedi ve geri çevrildi” sorusunu henüz yanıtlayamıyor — ki düzenli bir günlük gözden geçirmesinin amacından biri de budur. İki adımlı doğrulama önlemi kurulurken bulundu ve ayrıca giderilecek.
  • Bir hasta için kimin hareket edebileceğinin kaydı yok. Bir ebeveynin ya da mahkemece atanmış bir vasinin bir formu imzaladığını kaydedebiliyoruz. Adı belli bir kişinin bir hastanın kaydını okuyabildiğini henüz kaydedemiyoruz — dolayısıyla bir ebeveynin yetkisine bir bitiş tarihi verilemez ve kapatılamaz. İki sonucu var ve en çok ergenlerle çalışırken önem taşıyorlar. Bir ebeveynin, ergen çocuğunun temsilcisi olmadığı üç durumdan hangisinin geçerli olduğunu kaydedecek bir yer yok. Ve muayenehane, bir kişinin hastaya zarar vermiş olabileceğini düşünüyorsa o kişiyi temsilci olarak reddetmenin bir yolu yok — kanunun açıkça izin verdiği ve bugün herkesin hatırlamasına bağlı olan bir karar. Bu gelene kadar sistemi kimin kimin için hareket edebileceğinin kaydı olarak görmeyin; o kâğıtta kalıyor.
  • “Gerekli asgari” yapıyla uygulanıyor, kendiliğinden karara bağlanmıyor. Çalışanlar kliniğin değil kendi yükündeki kişilere ulaşıyor, ki önemli olan kısım budur. Paylaşım yolunda muaf amaçlar ve yapılan değerlendirme hesaplanmak yerine kaydediliyor. Burada bir algoritma değil, bir politika ve bir kayıt göstermeyi bekleyin — ve aksini iddia eden her ürüne şüpheyle yaklaşın.
  • Part 2’nin kendi kayıt kuralları ayrıca modellenmiş değil. Kayıt, Part 2 malzemesini işaretliyor ve uyarıyı taşıyor, ama iki rejimin sayma kuralları tek bir kural gibi ele alınıyor.
  • İhlal bildirimi için tedarikçiye dönük bir yüzey yok. Sizin tarafınız düzgün biçimde kurulu, iki saatiyle birlikte. Var olmayan şey, bir Business Associate’in bildirimi kendisinin sunabileceği bir yol — bu, dış kuruluşlar için bir portal olurdu ve eksik bir denetim değil bir ürün kararıdır.
  • Bildirim onayları için e-imza köprüsünün kendi testleri yok. Küçüktür ve iki taraftaki modeller iyi kapsanmıştır; bu da onu test edilmiş değil, düşük riskli yapar.
  • Şifreli belgeler içeriklerine göre aranamaz. Bu doğrudan şifrelemeden gelir ve değişmeyecek. Belgeler hastaya, türe ve tarihe göre bulunur. Aynı içerik için hem güçlü şifreleme hem tam metin araması vaat eden her tedarikçi, ikisinden birini yalan söylüyordur.
  • Bu bir elektronik sağlık kaydı değildir. Klinik dokümantasyon yok, yapılandırılmış not yok, HL7 ya da FHIR mesajlaşması yok, e-reçete yok. Bunlara ihtiyacınız varsa başka bir sistemden gelirler ve belgeleri bu tutar.

Kurulu, ama ancak onunla yaptığınız kadar iyi

Bunların hepsi uygulanmıştır ve kimse çalıştırmazsa sessizce başarısız olan türden tedbirlerdir. Bir müfettiş kayıtlara bakar, yazılımın onları tutacak bir yeri olup olmadığına değil.

  • Risk analizinin gerçekten yapılması gerekir. Kayıt, biri doldurana kadar boştur ve ülkedeki en çok anılan bulgudur.
  • Günlük gözden geçirmesinin kendi sıklığında yapılması gerekir. Günlük tutmak, onları gözden geçirmek değildir.
  • Acil durum planının test edilmesi gerekir. Kanıt plan değil, test kaydıdır.
  • Görevlilerin adıyla atanması gerekir. Doldurulmamış bir atama bir bulgudur.
  • Acil erişim oturumlarının okunması gerekir. Sistem her birini kaydeder. Birinin onlara bakması ve gösterdiklerine göre hareket etmesi gerekir.
  • Zamanlanmış işlerin çalışmaya devam etmesi gerekir. Saklama, imha, oturum süresi, süre uyarıları. Sessizce duran bir iş, ancak bir denetimde ortaya çıkan bir uyum sorunudur.
12 — Sizin tarafınız

HIPAA’nın yazılımdan değil, kuruluşunuzdan istedikleri

Bu kuralların büyük bölümü bir kuruluşun nasıl davrandığıyla ilgilidir. Hiçbir ürün bunları sizin için yapmaz ve yaptığını iddia eden bir ürün kuralı yanlış anlatıyordur.

Bu hukuki danışmanlık değildir ve hiçbir ürün HIPAA sertifikalı değildir

Yazılım için HIPAA sertifikası yoktur, çünkü hiçbir otorite böyle bir belge vermez. Var olan şey bir tedbirler kümesidir ve bu sayfa platformun bunlardan hangilerini uyguladığını söylüyor. Aşağıdakilerin tümü sizde kalır ve bu sayfadaki her madde, bir sözleşmeye girmeden önce Amerikan sağlık hukuku danışmanınıza doğrulatılmalıdır.

  • Sözleşmeleri siz imzalarsınız. Platform Business Associate sözleşmelerini kaydeder, tarihlerini izler ve süresi dolmuş birine dayanan bir açıklamayı reddeder. Onları akdetmez.
  • Öngörülen metin bir avukat ister. Gizlilik bildirimi, Part 2 bildirimi ve ihlal bildirimleri; her zorunlu unsurun kendi atıfını taşıyan bir yeri olduğu taslaklar olarak gelir ve hiçbiri bir yer boşken yayımlanamaz. İçeriklerini düzenleme belirler. Sözcükleri gözden geçirmek hukuk danışmanınızın işidir ve hiçbir kod miktarı bunu kapatmaz. Bu sayfada, bugünkü durumla bir Amerika Birleşik Devletleri başlangıcı arasında duran tek madde budur.
  • İdari kararlar karar olarak kalır. Kimin yetkilendirildiği, eğitimin ne dediği, bir yaptırımın yerinde olup olmadığı, bir olaya nasıl yanıt verdiğiniz. Sistem kanıtı kaydeder; muhakemeler sizindir.
  • Fiziksel güvenlik binanızla ilgilidir. Kayıtlar kanıtı tutar — kim girebilir, her çalışma istasyonu nerede, her cihaz nereye gitti. Kilitler, kameralar ve ziyaretçi politikası sizindir.
  • Eyalet hukuku HIPAA’dan daha ileri gider. Kaliforniya’nın CMIA’sı ve başkaları arasında New York ile Teksas’taki kurallar, HIPAA’da olmayan gereklilikler ekler. Özellikle saklama süreleri değişir ve yerel olarak doğrulanmalıdır.
  • Kimin en başta bir bakım ilişkisi kuracağı. Sistem erişimi bakım ilişkileri üzerinden uygular. Kimin böyle bir ilişkisi olması gerektiğine karar vermez.
  • Part 2’nin size hiç ulaşıp ulaşmadığı. Part 2’nin eklediği her şey biri onu açana kadar atıldır ve programınıza uygulanıp uygulanmadığı hukuk danışmanına sorulacak bir sorudur.
Dürüst özet, tek paragrafta

Sekiz teknik koruma tedbirinin hepsi kurulu ve gösterilebilir. Privacy Rule, çoğu sistemin atladığı kısımlara kadar tamam — belirlenmiş kayıt kümesi, ikinci bir şifreleme anahtarıyla ayrılmış psikoterapi notları, yazılımın çalışanlara reddettirmediği kendi cebinden ödeme kısıtlaması, her kayıttan toplanan altı yıllık açıklamalar, uzatması, ücretleri, biçimi, üçüncü kişiye iletimi ve ret gözden geçirmesiyle erişim hakkı ve itiraz beyanı ile yanıta kadar düzeltme hakkı. Breach Notification Rule; dört faktör, altmış günlük saat, eyalet başına basın eşiği, tedarikçinin iki saati ve sözlü bir kolluk talebindeki otuz günlük sınırla birlikte kurulu. 42 CFR Part 2, 2024 kuralı dahil kapsanıyor. İdari ve fiziksel koruma tedbirlerinin yaşayacağı kayıtlar var — ve o kayıtlar tam olarak içlerine koyduğunuz kadar değerlidir; gerçek kalan risk budur ve yazılımsal değil kurumsal bir risktir. Hepsi, canlı bir kuruluma karşı çalışan 521 otomatik testle kapsanıyor.