日本語版
最新ニュース
健康

警告 – ヘルスケアブログ

ジェイコブ・リーダー&ジョディ・ダニエル著 ジェイコブ: 最近、新しい医療 IT プロジェクトのために、大手ホスティング プロバイダーの 1 つと業務提携契約 (BAA) を結ぶ必要がありました。簡単なはずだった内容が、基本的な HIPAA コンプライアンスに関する数週間にわたる教育演習になってしまいました。そして、私が「基本的」と言うときは、法令自体の定義など、本当に基本的なことを意味します。 何が起こったのか、そしてヘルスケアテクノロジーを構築している場合にこれに注意する必要がある理由は次のとおりです。 私は研究研究のための臨床データ抽出を自動化するシステムを構築しています。他の責任あるヘルスケア テクノロジー企業と同様に、HIPAA に準拠したインフラストラクチャが必要です。その会社 (ホスティング会社または HC と呼びます) は技術的に優れており、開発環境をホスティングしてくれているので、拡張サポート プラン (BAA を検討する前に必要とされる) にサインアップし、標準契約をリクエストしました。 問題 HC の BAA は、すべての顧客が「対象事業体」であることを前提としています。これは、健康情報を電子的に送信する医療計画、医療情報交換所、または医療提供者を意味します。 しかし、それは私ではありません。私は対象事業体ではありません。私はビジネスアソシエイト (BA) です。私は対象事業体に代わって保護された医療情報を扱います。クラウド インフラストラクチャが必要な場合、ベンダーに下請け業者の BAA に署名してもらう必要があります。 行ったり来たり 私が書かれたとおりに BAA…

警告 – ヘルスケアブログ

1763311465
2025-11-13 14:38:00

ジェイコブ・リーダー&ジョディ・ダニエル著

ジェイコブ: 最近、新しい医療 IT プロジェクトのために、大手ホスティング プロバイダーの 1 つと業務提携契約 (BAA) を結ぶ必要がありました。簡単なはずだった内容が、基本的な HIPAA コンプライアンスに関する数週間にわたる教育演習になってしまいました。そして、私が「基本的」と言うときは、法令自体の定義など、本当に基本的なことを意味します。

何が起こったのか、そしてヘルスケアテクノロジーを構築している場合にこれに注意する必要がある理由は次のとおりです。

私は研究研究のための臨床データ抽出を自動化するシステムを構築しています。他の責任あるヘルスケア テクノロジー企業と同様に、HIPAA に準拠したインフラストラクチャが必要です。その会社 (ホスティング会社または HC と呼びます) は技術的に優れており、開発環境をホスティングしてくれているので、拡張サポート プラン (BAA を検討する前に必要とされる) にサインアップし、標準契約をリクエストしました。

問題

HC の BAA は、すべての顧客が「対象事業体」であることを前提としています。これは、健康情報を電子的に送信する医療計画、医療情報交換所、または医療提供者を意味します。

しかし、それは私ではありません。私は対象事業体ではありません。私はビジネスアソシエイト (BA) です。私は対象事業体に代わって保護された医療情報を扱います。クラウド インフラストラクチャが必要な場合、ベンダーに下請け業者の BAA に署名してもらう必要があります。

行ったり来たり

私が書かれたとおりに BAA に署名できないことを HC に伝えたところ、HC は法務部門にエスカレーションしました。数日後、チームリーダーから次のような返事が返ってきた。

「HC へ。あなたが下請けまたは将来の下請け協会である場合でも、それは契約内の対象事業体と HC の間の合意であることに変わりはありません。したがって、たとえビジネス関係者であっても、対象となるのはあなたのビジネスであるため、依然として対象事業体とみなされます。」

二度読まなければなりませんでした。これは単純に間違っています。

ジョディ: この混乱は必要以上に一般的であるため、ここで法的な観点から意見を述べさせてください。

「対象事業体」と「業務提携者」という用語は、互換性のあるマーケティング用語ではありません。これらは、45 CFR § 160.103 に特定の法的定義があります。管理上便利だからというだけで再定義することはできません。一般に…対象となる団体は、(ほとんどの)医療提供者、医療保険制度、医療情報交換所です。業務提携者とは、対象となる事業体に代わってサービスを実行するために、保護された医療情報にアクセスできる事業体です。下請け業者とは、取引先が機能、活動、またはサービスを委任する人です。

実際の規制内容は次のとおりです。

対象となる事業体は、45 CFR § 164.502(e) に基づいて、保護された医療情報を使用してサービスを提供する事業体 (つまり、そのビジネス関係者または BA) と BAA を結ぶ必要があります。 45 CFR § 164.502(e)(1)(ii) および § 164.308(b)(2) に基づき、BA は許可されるだけでなく、 必須 他のベンダーに代わって PHI を作成、受信、保守、送信する下請業者の BAA を実行するため。

そうなった場合、下請け業者は、 また BA (「業務提携者の業務提携者」または「下請け業者」と呼ばれることもあります) になります。 HIPAA の義務は連鎖的に連鎖していきます。対象となるエンティティは、 ない 下請け業者との BAA を取得する必要があります。 45 CFR § 164.502(e)(1)(i)。

まさにそれがヤコブの状況で起こっています。

  • 対象事業体 (調査研究における医療提供者) はジェイコブの会社と BAA を結んでいます (彼を BA にしています)。
  • ジェイコブの会社は、ジェイコブの会社に代わって PHI を処理する可能性のある HC などの下請け業者との BAA を取得する必要があります。
  • HC はこの下請け関係を通じて BA になります。

この区別は、コンプライアンスと監査の目的において重要です。 OCR、SOC 2 監査人、および HITRUST 評価者はすべて、次のことを期待しています。 契約の連鎖 実際のデータ フローをミラーリングします。用語を間違えると、意味的に迷惑なだけではなく、法的文書における規制や当事者間の関係が誤って表現されることになります。

ジェイコブ: そうです…そしてここに実際的な問題があります。私の会社が対象事業体ではないのに、それを記載する文書に法的に署名することができませんでした。

私はこれを HC に説明し、Jodi が先ほど述べた特定の CFR セクションを引用し、さらに、対象エンティティと BA の両方を同じ文書で処理する Google Cloud の BAA の例を送りました。

HCのチームは文言の変更を要求すると述べており、(約3週間のやり取りを経て)適切なBAAを締結したことを喜んでお伝えしたい。

これがあなたにとって何を意味するか

ジョディ: そうです、ジェイコブ。自分が対象事業体ではないのに、対象事業体であることを示す文書に署名することは適切ではありません。ヘルスケア テクノロジーを構築している場合は、次のことを知っておく必要があります。

  1. HIPAA フレームワークにおける自分の役割を理解します。 あなたは対象事業体ですか、それとも BA ですか?テクノロジー企業のほとんどは BA です。医療提供者、医療保険プラン、または手形交換所にサービスを提供しており、その過程で PHI を扱う場合、あなたはほぼ確実に CE ではなく、BA (または下請け業者の BA) です。
  2. 署名する前に BAA をよく読んでください。 用語は重要です。ベンダーの BAA が対象事業体を顧客としてのみ考慮している場合、それは下請け業者のシナリオを十分に考慮していないという危険信号です。 (BAA の詳細な要件も重要ですが、それは別のブログのトピックです)。
  3. 押し返すことを恐れないでください。 ベンダーが、あなたの役割を誤ったものに署名するよう要求した場合は、文言を修正するよう依頼するか、HIPAA を理解している弁護士に紹介してください。

ジェイコブ: など …

  1. 教育の準備をしてください。 多くのクラウド プロバイダーの法務チーム (およびその弁護士) は、HIPAA のカスケード要件を完全には理解していません。場合によっては、その手順を説明する必要があるかもしれません。 AWS、Google Cloud、または Microsoft Azure の例を紹介します。これらはすべて、この問題に何千回も対処してきたものです。
  2. このプロセスにかかる時間の予算を設定します。 法的な混乱に遭遇すると、1 日かかるはずの作業が 1 週間以上かかる場合があります。特に発売期限がある場合は、それに応じて計画を立ててください。

全体像

ジェイコブ: HCは特別な存在ではない。私は、小規模なホスティング プロバイダー、SaaS 企業、さらには一部の大手テクノロジー企業でも、これと同じ混乱を見てきました。医療業界の規制は複雑であるため、ベンダーは BAA テンプレートをよく理解せずにコピーすることがよくあります。

皮肉? HC は、BAA に署名するという「特権」に対して追加料金を支払わせます。前提条件として強化されたサポートに対して料金がかかります。すべてのクラウド プロバイダーやその他のテクノロジー プラットフォームがより高額な料金を請求するわけではありません。

ジョディ: 法的な観点から見ると、この状況はヘルステックにおけるより広範な問題を浮き彫りにしています。ヘルスケア以外の企業(クラウド プロバイダー、AI 企業、SaaS プラットフォーム)に参入する企業が増えるにつれ、その多くが初めて HIPAA 要件に直面しています。彼らの法務チームはテクノロジー取引や一般的な商法には優れているかもしれませんが、医療規制の微妙な違いには精通していません。

幸いなことに、これは修正可能です。 HC が行った BAA テンプレートの変更は複雑ではありません。必要なのは、対象事業体である顧客と BA である顧客の両方のシナリオに対応する文言を追加することだけでした。

Google Cloud の BAA これを 1 つの文でエレガントに表現します。「この BAA は、顧客が対象事業体または業務提携者として活動している範囲に適用されます。」それでおしまい。問題は解決しました。

もちろん…あなたのビジネスや PHI の使用に影響を与える可能性のある問題が他にもたくさんあるため、署名する前に HIPAA を理解している弁護士に BAA を見てもらうのは理にかなっています。

ジェイコブ: 結論: 同様の状況に陥った場合は、特定の CFR セクション (45 CFR § 160.103、§ 164.502(e)(1)(ii)、および § 164.308(b)(2)) を引用し、主要なクラウド プロバイダーの実例を示し、修正しない場合はその場を立ち去る準備をしてください。

ジェイコブ・ライダー医師は、 Huddle Health Solutions の CEO、WavelyDx の最高健康責任者、 国家調整官事務所の元保健IT国家調整官代理Jodi Daniel は、Wilson Sonsini Goodrich & Rosati のパートナーであり、国家保健 IT コーディネーター室の創設ディレクターでした。

#警告 #ヘルスケアブログ

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。