Цифровую генограмму можно использовать в рабочем процессе, регулируемым HIPAA, только в том случае, если практика определяет каждую идентифицируемую клиническую деталь в качестве надежной конфиденциальной, роль подтверждения каждого поставщика услуг в письменной форме, обеспечение документированного анализа риска, ограничение доступа, хранение данных при хранении и передаче, сохранение доказательств аудита и следует проведение процесса хранения и реагирования на аварийные ситуации. Ярлык продукта или проверка шифрования не обеспечивают соответствия рабочему процессу. По-прежнему практикуется ответственность за то, как генограмма собирается, используется, применяется, экспортируется и удаляется.
В этом руководстве представлена общая информация и практический подход к обзору. Это не юридическая консультация или сертификация какого-либо продукта. Прежде чем использовать цифровую генограмму с ePHI, подтвердите соответствующие BAA, документацию по безопасности, конфигурацию продукта, организацию управления, а также федеральные требования и требования.
Что делает цифровую генограмму проблемой HIPAA?
Генограмма становится проблемой HIPAA, когда она связывает идентифицируемые люди с информацией о здоровье или уходе в объеме, охватываемом Правилами HIPAA. Имена, даты, диагнозы, лекарства, сердечно-сосудистые заболевания, история употребления психоактивных веществ, записи о психическом здоровье, семейные отношения и текстовые наблюдения могут составить диаграмму полезности. Те же самые данные могут также стать закрытой медицинской информацией, когда затрагиваемая организация или деловой партнер представляет, получает, хранит или передает их в электронном виде.
HIPAA не сертифицирует образцы генограммы или программные продукты. Он регулирует деятельность организаций, деловых партнеров и их обращение с защищенной информацией. Переход к определению того, является ли ваша организация юридическим лицом или деловым партнером, в отношении которого применяется действие HIPAA, и содержит запланированную генограмму ePHI. Если какой-либо ответ неясен, обратитесь к своему руководителю по вопросам конфиденциальности или безопасности, прежде чем вводить реальные данные клиента.
HIPAA Контрольный список цифровых генограмм, соответствующих требованиям
Используйте этот контрольный список, прежде чем врач создаст или импортирует генограмму, содержащую ePHI.
- Определите цель. Запишите лечение, координацию лечения, наблюдение или оперативную причину создания генограммы.
- Классифицируйте данные. Перечислите идентификаторы, факты, сведения о семье, вложения, комментарии и метаданные, которые будут храниться в рабочем процессе.
- Составьте карту для каждой системы. Включите форму приема, программное обеспечение для диаграммы, удостоверения поставщика, интеграцию, экспорт, резервное копирование, электронную почту, обмен сообщениями и дополнительную карту.
- Подтвердите статус поставщика. Определите, какие поставщики формируют, получают, подают или передают ePHI, а также получают полученные BAA перед использованием.
- Проведите анализ риска. Оцените риски и уязвимости во всем потоке данных, а не только в редакторе диаграммы.
- Настроить доступ с наименьшими привилегиями. Предо каждому человеку только тот доступ, который необходим для его роликов. Немедленно закрывайте доступ при смене ролей.7. Требуются создания учетных записей. Не воспользуйтесь общими учетными записями. Требуйте строгой аутентификации и воспользуйтесь многофакторной аутентификацией на основе вашего анализа рисков и требований безопасности организации.
- Защитите хранение и передачу. Оцените шифрование, управление ключами, контрольные устройства, защиту сети и безопасный экспорт.9. Включите доказательства аудита. Сохраняйте достаточную историю действий, чтобы обеспечить доступ, изменения, совместное использование, экспорт и удаление.
- Установите правила хранения и удаления. Определите, где хранятся правдивые записи, как долго хранятся копии и как их безопасно или вернуть.
- Тестирование реагирования на инциденты. Укажите, кто получает оповещения, кто измеряет инцидент, а также то, как организация выполняет договорные и юридические обязанности в Великобритании.
- Обучайте персонал. Обеспечьте соответствующий контент, безопасный обмен, конфиденциальность сеанса, обработку экспорта и отчеты об инцидентах.
Выбирайте хранилище по потоку данных, а не по этикетке продукта
Самое безопасное решение для хранения данных начинается с потока данных в виде карт. Отслеживайте информацию от поступлений до сеанса в первый момент, сохранения диаграмм, медицинских карт, резервного копирования, экспорта и окончательного удаления. Безопасный редактор по-прежнему может быть подключен загруженным PDF на неуправляемый ноутбук или общедоступную ссылку, отправленную по личной электронной почте.
Для каждого места записывается, какие данные хранятся или передаются ePHI, кто и почему может получить доступ, какая организация контролирует учетную запись и ключи шифрования, подписывается поставщиком соответствующего BAA, какую деятельность можно проверить, как работает резервное копирование и восстановление и что происходит, когда врач увольняется или прекращает контракт.
HHS заявляет, что когда поставщик облачных услуг предоставляет, получает, хранит или передает ePHI от имени охватываемой организации или делового партнера, поставщик, как правило, является деловым партнером. Это остается верным, если поставщик хранит только зашифрованный ePHI и не имеет ключа расшифровки. Таким образом, BAA и набор мер защиты, основанных на рисках, являются центральными проверками, а не сторонними документами.
Проверьте Соглашение о деловом партнерстве и Условия обслуживания.
Не загружайте ePHI на основе торговой страницы, на которой используются такие фразы, как “HIPAA готово” или “HIPAA соответствует”. Запросите актуальный BAA и прочитайте его вместе с соглашением об обслуживании, документацией по безопасности и руководством по настройке.
Подтвердите, что документы подлежат разрешенному и обязательному использованию и открытию ЗМИ, применимым правилам безопасности, инцидентам и нарушениям в регионе, субподрядчикам, доступности и восстановлению данных, возврату или уничтожению при продолжении действия, а также соображениям между BAA, соглашениями об уровне обслуживания и настройке продукции.
HHS перечисляет десять основных требований к соглашениям о деловом партнерстве. Они включают меры безопасности, отчеты о подразделениях, ограничения для субподрядчиков, возврат или прекращение действия при продолжении действия, если это возможно, а также права на продолжение действия в случае серьезных нарушений. Используйте эти требования в качестве основы для проверок, а затем попросите квалифицированного юриста оценить соглашение для вашей организации и юрисдикции.
Настройка управления доступом, аудитом, целостностью и передачей
Правило безопасности требует большего, чем просто конфиденциальность. Он требует применения физических и технических мер, гарантирующих конфиденциальность, целостность и доступность ePHI.
Для рабочего процесса цифровой генограммы переведите этот стандарт в конкретные элементы управления:
- Контроль доступа: подтверждают именованные учетные записи, разрешение на основе ролей, быстрое отключение и контролируемый экстренный доступ.
- Аутентификация: убедитесь, что лицо, запрашивающее доступ, является авторизованным пользователем.
- Контроль аудита: исправьте и проверьте соответствующий доступ и активность в сфере здравоохранения, которые содержат или используют ePHI.
- Контроль шоколада: предотвращайте или выявляйте неправомерные изменения или уничтожения, а также соблюдайте надежность записей.
- Безопасность передачи: защитите электронную небольшую информацию при ее транспортировке между браузером, интеграцией, экспортом и медицинской картой.
- Доступность: сохранение проверенных резервных копий и процедур восстановления, соответствующих требованиям.
Избегайте размещения полных клинических описаний на диаграмме, когда этой цели могут служить закодированные ссылки или краткие обозначения. Ограничение ненужных подробностей снижает риск заражения, но не заменяет меры безопасности, необходимые для сохраняемой вами информации.
Безопасно используйте цифровые генограммы во время сеансов
Картирование семьи в реальном времени создает дополнительные риски для конфиденциальности, поскольку клиенты, члены семьи, удаленные участники и сотрудники могут видеть диаграмму или влиять на нее.
Перед сеансом объясните, как генограмма будет использоваться и документироваться. Подтвердите, кто присутствует, расположите экраны подальше от прохожих, отключите неожиданные уведомления и используйте одобренное устройство и сеть. Во время сеанса добавляйте только информацию, имеющую отношение к клинической цели. Избегайте общедоступных ссылок и неограниченного гостевого доступа. После сеанса закройте доступ, согласуйте диаграмму с назначенной клинической записью и удалите временные локальные файлы или экспортированные файлы в соответствии с политикой.
Для сеансов с несколькими людьми отделите вопросы клинической авторизации от разрешений на обмен техническими данными. Возможность приглашать, комментировать или редактировать сама по себе не означает, что раскрытие разрешено.
Управление экспортом, интеграцией и функциями искусственного интеллекта
Экспорт представляет собой копию реальных данных. Относитесь к файлам PDF, изображениям, CSV, резервным копиям и печати с той же осторожностью, что и к исходной диаграмме. Храните их только в установленных местах, ограничьте доступ и включите их в рабочие процессы хранения и удаления.
Рассмотрите интеграцию индивидуально. Интеграция может включать имена, традиционные диаграммы, миниатюры, комментарии, подсказки, телеметрию или метаданные файлы в другой сервис. Определите получателя, цель, поля данных, порядок хранения, субобработчиков, покрытие БАД и средства контроля, прежде чем включать его в ePHI.
Примените тот же обзор к функциям, вредным II. Определите, какие данные отправляются в модель или сервис, какие подсказки и данные выходного дня используются для обучения, какие стороны их получают, и регулируются условиями сопоставления и соглашениями. Не вставляйте записи о приеме или генограмму клиента в неутвержденный инструмент искусственного интеллекта.
Установите правила хранения, возврата и безопасного удаления
HIPAA не создает универсальный период хранения медицинских записей. Удержание может определяться в соответствии с требованиями, соблюдением профессионального режима, организационной политики, контрактами, требованиями плательщика, возрастом клиента и сроками судебного разбирательства. Определите правило, применимое к вашему внедрению, и задокументируйте его.
Выберите одну важную запись. Если генограмма является частью истории болезни, укажите, где хранится эта запись, и как согласовываются обновления. Установите ограничения для черновиков, автосохранения, экспорта, резервного копирования и временных файлов. При расторжении контракта подтвердите, как PHI будет возвращена или уничтожена, и какие меры защиты будут действовать, если уничтожение невозможно.
Безопасное удаление должно охватывать облачные данные, локальные устройства, съемные носители, печатные диаграммы, кэшированные файлы браузера, интеграции и резервные копии. Сохраняйте доказательства того, что утвержденный процесс был соблюден.
Будьте готовы к инцидентам и нарушениям безопасности
Практический план инцидента называет людей и решения до того, как событие произойдет. Сотрудники должны знать, как сообщить об утере устройства, неправильно направленном приглашении, раскрытой ссылке для общего доступа, подозрительном входе в систему, неправильном экспорте или неожиданном поведении при интеграции.
Группа реагирования должна иметь возможность сохранять журналы, ограничивать доступ, оценивать соответствующую информацию, координировать свои действия с деловыми руководителями, документировать решения и выполнять соответствующие обязанности по уведомлению. В руководстве HHS указано, что деловые партнеры-провайдеры облачных услуг должны выявлять инциденты безопасности и реагировать на них, смягчать вредные последствия, где это практически возможно, документировать инциденты и их результаты, а также сообщать об инцидентах в соответствии с требованиями их соглашений и правилами HIPAA.
Проверьте рабочий процесс с помощью настольного упражнения. Короткий сценарий, включающий случайную общедоступную ссылку на генограмму, может выявить пробелы в владении, ведении журналов, эскалации поставщика и коммуникации до того, как произойдет реальный инцидент.
Вопросы, которые следует задать продавцу цифровой генограммы
Используйте эти вопросы во время закупок и периодических проверок:
- Подпишите ли вы соглашение BAA в отношении конкретного продукта, плана и функций, которые мы будем использовать?
- Какие службы и субобработчики создают изображения, получают или передают нашу ePHI?
- Как данные передаются при передаче и хранении, и кто контролирует ключи?
- Можем ли мы обеспечить единый вход, многофакторную аутентификацию, роль и элементы управления сеансами?
- Какие события доступа, редактирования, совместного использования, экспорта, администрирования и удаления регистрируются?
- Как долго хранятся журналы и можем ли мы экспортировать их для расследований?
- Как проверяются, обслуживаются, добавляются и удаляются резервные копии?
- Какие данные получают, сохраняют или используют функции экономического и искусственного интеллекта?
- Каков порядок уведомления о подразделениях и договорные сроки?
- Как мы можем экспортировать, вернуть и безопасно удалить данные после оказания обслуживания?
Запишите ответы. Перепроверяйте их после существенных изменений продукта, контракта, субподрядчика или рабочего процесса.
Каденция практического обзора
Просматривайте рабочий процесс перед запуском, после внесения изменений, после инцидентов и по документированному повторяющемуся графику. Проверка должна охватывать карту потока данных, анализ рисков, BAA, конфигурацию продукта, доступ пользователей, журналы аудита, интеграцию, обучение, хранение, тесты восстановления и контакты в случае аварий.
Если вам нужен базовый контекст о том, как генограммы используются для клинического картирования семей, сначала прочитайте материал что такое генограмма, затем изучите практические примеры генограмм и руководство по семейным генограммам, используя только обезличенные демонстрационные данные. Не вводите ePHI, пока проверки HIPAA и BAA в вашей организации не завершены.
Официальные источники HIPAA
- Руководство HHS по HIPAA и облачным расчетам
- Краткая информация HHS о правилах безопасности HIPAA
- Руководство HHS по анализу рисков
- Пример соглашения о деловом международном HHS
