米国保健福祉省公民権局は金曜日、Change Healthcareのサイバーセキュリティインシデントに関するよくある質問ページを更新し、HHS、影響を受けた個人、および該当する場合はメディアへの侵害通知を実行する責任があるのはどの組織かという同局に寄せられた質問に対応した。
なぜそれが重要なのか
4月19日に公開された よくある質問 2月9日に発生したユナイテッドヘルスグループのチェンジヘルスケアを襲ったサイバーセキュリティ事件に関連するHIPAA規則について取り上げている。 広範囲にわたる影響 米国全土の医療機関を対象に。
「チェンジ・ヘルスケアの侵害に関する当社の更新されたFAQウェブページでは、この侵害の影響を受けた個人には、保護された健康情報が侵害されたことを通知する必要があることを明確にすることで、その重要性を再確認しています」とOCRディレクターのメラニー・フォンテス・ライナーは述べた。 声明。
OCR は、患者への手紙の重複を避けるために、次のように述べました。
- Change Healthcare の違反の影響を受ける対象事業体は、必要な HIPAA 違反通知を自らに代わって提供するタスクを Change Healthcare に委託することができます。
- 影響を受ける個人、HHS、および該当する場合はメディアに対して、侵害通知を完了する必要があるのは、対象事業体自体または Change Healthcare のいずれか 1 つの事業体のみです。
当局は、Change Healthcareと協力して「HITECH法およびHIPAA違反通知規則に準拠した方法で必要な違反通知を実行する」HIPAA対象事業体は、それ以上の通知義務の対象にはならないと指摘した。
より大きなトレンド
4月、医療グループ管理協会は、医療提供者が医療保険制度に関連する規制措置を回避するようHHSに書簡で要請した。 ヘルスケア攻撃を変える とrUHGにHIPAA違反通知の義務を課す。
UHGは「今回のサイバー攻撃でデータが侵害された可能性のある他の利害関係者の報告義務を軽減する」ことを約束し、「プロバイダーや顧客に代わって通知を行い、関連する管理要件を実行する」ことを申し出た。
将来的には、Change Healthcare攻撃のような連鎖的な侵害と、それに続く医療エコシステムの広範囲に影響を及ぼす機能停止は、侵害通知の面ではるかに混乱を招く可能性があります。連邦取引委員会は、 修正して拡張する 健康違反通知規則を制定し、これまで HIPAA の対象となっていなかったサードパーティの処方箋アプリなどの組織も対象としました。
記録に残る
「Change Healthcare に代行して侵害通知を依頼したい、影響を受ける対象事業体は Change Healthcare に連絡する必要があります」と Fontes Rainer 氏は声明で述べた。「必要な HIPAA 侵害通知はすべて Change Healthcare が実行できます。」
Andrea Fox は Healthcare IT News の上級編集者です。
Eメール: メールアドレス
Healthcare IT News は HIMSS Media が発行する出版物です。