日本語版
最新ニュース
健康

HIPAA はデジタル時代に患者のプライバシーを保護するのに十分ですか?

ヘルス アプリ、フィットネス トラッカー、健康モニタリング デバイスの今日の現実 サイバー攻撃 当時は想像もできなかった。度重なるアップデートにもかかわらず、HIPAA が提供する保護機能が患者を直面する多くの脅威から効果的に守るのに十分強力であるかどうかは明らかではありません。 HIPAA の抜け穴によりデジタル データの悪用が可能になる 遡ること2022年12月、HIPAAを執行する公民権局(OCR)はピクセルトラッカーについて警鐘を鳴らした。大手病院を含む多くの医療機関は、Google や Meta などの企業のピクセル トラッカーを含む広告や Web サイト分析ソリューションを使用しています。 OCR 警告された これらのピクセルが患者の保護された医療情報 (PHI) を公開した場合、HIPAA に違反する可能性があるということです。 これらのピクセルは、公開コンテンツ ページにのみ埋め込まれる可能性がありますが、地理的位置や IP アドレスなど、閲覧者に関する識別情報を収集します。 OCR は、訪問者がエイズの治療法、がん治療、精神科医療に関するページを閲覧し続けると、ピクセルが訪問者の健康上の問題に関連する可能性のある識別情報を収集していることを指摘しました。 一部の医療提供者はこの警告に激怒し、OCRを行き過ぎとして訴訟を起こした。 彼らの訴訟は支持された この夏、テキサス州の連邦判事が下した判決は、HIPAAがウェブサイト上のピクセルトラッカーから患者を守るのにもはや効果がないことを意味する。執行の観点から見ると、予算不足のため、HHS が 2017 年以降、HIPAA 準拠に関して対象事業体を監査していないことも役に立ちません。 同じ懸念は、医療提供者からの電子メール ニュースレターにも当てはまります。これらのメッセージには通常、受信者の名前、必ず電子メール…

HIPAA はデジタル時代に患者のプライバシーを保護するのに十分ですか?

1728613487
2024-08-05 14:54:00

ヘルス アプリ、フィットネス トラッカー、健康モニタリング デバイスの今日の現実 サイバー攻撃 当時は想像もできなかった。度重なるアップデートにもかかわらず、HIPAA が提供する保護機能が患者を直面する多くの脅威から効果的に守るのに十分強力であるかどうかは明らかではありません。

HIPAA の抜け穴によりデジタル データの悪用が可能になる

遡ること2022年12月、HIPAAを執行する公民権局(OCR)はピクセルトラッカーについて警鐘を鳴らした。大手病院を含む多くの医療機関は、Google や Meta などの企業のピクセル トラッカーを含む広告や Web サイト分析ソリューションを使用しています。 OCR 警告された これらのピクセルが患者の保護された医療情報 (PHI) を公開した場合、HIPAA に違反する可能性があるということです。

これらのピクセルは、公開コンテンツ ページにのみ埋め込まれる可能性がありますが、地理的位置や IP アドレスなど、閲覧者に関する識別情報を収集します。 OCR は、訪問者がエイズの治療法、がん治療、精神科医療に関するページを閲覧し続けると、ピクセルが訪問者の健康上の問題に関連する可能性のある識別情報を収集していることを指摘しました。

一部の医療提供者はこの警告に激怒し、OCRを行き過ぎとして訴訟を起こした。 彼らの訴訟は支持された この夏、テキサス州の連邦判事が下した判決は、HIPAAがウェブサイト上のピクセルトラッカーから患者を守るのにもはや効果がないことを意味する。執行の観点から見ると、予算不足のため、HHS が 2017 年以降、HIPAA 準拠に関して対象事業体を監査していないことも役に立ちません。

同じ懸念は、医療提供者からの電子メール ニュースレターにも当てはまります。これらのメッセージには通常、受信者の名前、必ず電子メール アドレスが含まれ、場合によっては受信者の地理的位置や関心のある医療分野も含まれます。 「考えてみてください。患者または非患者がサインアップして一般的な電子メール ニュースレターを受信しており、その人がリンクをクリックすると、そのクリックが追跡され、そのクリックはサインアップした個人に関連付けられます。彼らはマンモグラフィーの受信に関するリンクをクリックしました。これで PHI が得られました。」 ポーボックスのディーン・レビット氏は指摘する

HIPAA は法執行機関のデータ収集には適用されません

たとえ HIPAA がすべての関連組織に完全に適用されたとしても、医療提供者が法執行機関の要請から情報を差し控えることは許可されていないことに注意することが重要です。今日の高度に政治化された状況では、これは患者に重大な損害をもたらす可能性があります。

たとえば、ロー対ウェイド事件が覆されて以来、多くの州では中絶禁止法が制限的となっており、中絶を受ける患者と中絶を提供する専門家は刑事訴訟に直面する可能性がある。流産した女性でも 告発される可能性がある 違法な中絶を受けることについて。

月経のタイミング、処方された薬、その他の症状を明らかにする患者データはすべて、これらの法的手続きにおいて重要となる可能性があります。 2024年末に法律となる最終規則。 これを修正するために可決されましたしかし、これは中絶が合法な州で中絶を受けるために旅行する女性にのみ関係します。これは、流産した女性を法廷で個人的な健康データが使用されてしまうことから守るものではない。

不十分なサイバーセキュリティは患者ケアの問題です

HIPAA は、対象となる企業に強力なデータ プライバシー ポリシーを確立することを要求していますが、サイバーセキュリティ基準は規制していません。 HIPAA は、頻繁なテクノロジーの変更にもかかわらず関連性を維持できるという考えに基づいて、テクノロジーに依存しないように意図的に設計されました。しかし、これは明らかな省略である可能性があります。

たとえば、医療保険請求クリアリングハウスである Change Healthcare では、ハッカーが盗んだ資格情報を使用してネットワークに侵入した際にデータ侵害が発生しました。 Change が基本的なサイバーセキュリティ対策である多要素認証 (MFA) を実装していれば、侵害は発生しなかった可能性があります。しかし、MFA は 20 年前に可決された HIPAA セキュリティ規則には明記されていません。

医療業界のサイバーセキュリティは、他の規制の亀裂をすり抜けてしまいます。 2024 年初頭の CISA アップデートでは、重要インフラ業界の企業に対し、サイバーインシデントを発見してから 72 時間以内に報告することが義務付けられています。ただし、これには保険会社、医療 IT プロバイダー、研究所や診断施設は含まれません。

「重要なのは、会員が契約している医療エコシステムには、この提案では「対象事業体」とはみなされない第三者が多数存在するため、重大なサイバーインシデントがあったことを共有したり開示したりする義務はないということだ。 – あるいはあらゆるサイバー事件でも」 ラッセル・ブランゼル氏は警告するCHIME代表取締役社長。

モバイルアプリは弱点だ

HIPAA のプライバシー規則 適用しないでください ほとんどの健康アプリは対象となるエンティティとみなされないためです。栄養管理アプリ、生理管理アプリ、フィットネス アプリ、睡眠アプリ、メンタルヘルス アプリなど、機密の健康データを収集するアプリは数多くあります。それらの多くはデフォルトでスマートフォンにインストールされていますが、データのプライバシーとセキュリティに関して失敗しているものが多すぎます。

2022 年に、Mozilla は 27 のメンタルヘルス アプリを調査しました。 2 つを除くすべての企業は、最も基本的なデータ プライバシーとセキュリティの要件さえ満たしていませんでした。たとえば、データをどう扱うか、誰と共有するか、データを保存する期間、ハッキングの試みからデータを保護する方法などについて、明確なポリシーがありませんでした。要求に応じてデータを削除すると約束したアプリはほとんどありませんでした。 Mozilla が 2023 年にこの問題を再検討したとき、大幅な改善が見られたのは 6 つのアプリだけでした。

この状況は、注目を集めているデータプライバシー侵害によって浮き彫りになっています。たとえば、FTCはメンタルヘルスアプリのBetterHelpに対し、共有しないと約束したにもかかわらず、機密のユーザーデータを広告主と共有したとして、780万ドルの罰金を科した。人々が認可されたセラピストとコミュニケーションをとるためのプラットフォームである Talkspace は、ビジネス上の洞察や AI ボットのトレーニング用のデータを得るためにユーザーの会話を定期的にレビューし、マイニングしていたことが判明しました。

多くのアプリは、「匿名化されている」と主張することでデータの共有を正当化しています。データが約束どおり匿名化されていても、他の情報と組み合わせると、データがユーザーに関連付けられる可能性があります。データセット内のデータポイントが多いほど、PHI の匿名化を解除するのが簡単になります。

「これらのアプリは間違いなくメンタルヘルスサービスをより便利にしますが、大量の機密データも生成するため、患者のプライバシーに関して深刻な懸念を引き起こしています。」 ダレル・M・ウェストはこう書いている。 テクノロジーイノベーションセンターのシニアフェロー。

不十分なデータプライバシー規制の弊害

HIPAA の規定が弱いと、患者に重大な危害が生じる可能性があります。多くのヘルスケア企業は、性同一性、性的指向、精神的健康歴を含む広範な摂取アンケートを実施しています。最も良性の場合、これはターゲット広告として収益化される可能性があります。さらに懸念されるのは、メンタルヘルスのデータが雇用主によって新入社員を精査するために使用されたり、さらにはターゲットとなる弱い立場の人を探している過激派グループや虐待者によっても使用される可能性があることです。

HIPAA は多くの点で不十分であるため、あらゆる種類のサービスプロバイダーにとって、法律がどのような方向に向かうのか、また法律に関係なく患者データのプライバシーを優先することでビジネスの将来性をどのように維持できるかを常に監視することが重要です。

#HIPAA #はデジタル時代に患者のプライバシーを保護するのに十分ですか

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。