日本語版
最新ニュース
健康

OCRのHIPAA監査プログラムは気概に欠けていた、とOIGは言う

米国保健福祉省の監察官室は、2016年1月から2020年12月まで公民権局が医療保険の相互運用性と説明責任法の定期監査プログラムをどのように実施したかを調査した結果、医療情報侵害の防止にはOCRがほとんど効果がなかったことを発見した。と新しいレポートが示唆しています。 定期的な HIPAA 監査を実施するための OCR のプログラムを評価した後、OIG は、2009 年 HITECH 法の要件をより適切に実行するために対象範囲を拡大することを推奨しました。これにより、刑事罰および民事罰が対象事業体のビジネス関係者にまで拡大されました。 なぜ重要なのか OCR は定期的な HIPAA 監査を実施するという HITECH 法に基づく要件を満たしていましたが、その分析は物理的および技術的なセキュリティ保護手段の評価にあまりにも限定的に焦点を合わせていたと、OIG は次のように結論付けています。 報告 金曜日にリリースされました。 OIGは調査結果の中で、「HIPAA監査プログラムに対するOCRの監視は、企業のサイバーセキュリティ保護の改善には効果がなかった可能性が高い」と述べた。 監視機関はOCRがHIPAA監査プログラムをどのように管理したかを監査し、2016年から2020年にOCRが作成した207の最終HIPAA監査報告書と関連文書のうち30件をレビューした。 OCR がその期間中に HIPAA 監査を実施したとき、180 の HIPAA ルール要件のうち 8 つをレビューしました。 OIGは、これら8つの要件のうち2つはセキュリティルールの管理上の安全対策(セキュリティリスク分析とリスク管理)に関連しているが、物理的および技術的なセキュリティ保護に関連するものはないと述べた。 OCRの監査プログラムのセキュリティ上の欠陥について歯止めが利かなかったのは、10年以上前に遡るとOIGは新しい報告書で指摘した。 医療機関やビジネス関係者は、HIPAA セキュリティ規則で要求される管理上の保護措置を実装するのに苦労していました。 2012 年に HIPAA…

OCRのHIPAA監査プログラムは気概に欠けていた、とOIGは言う

1732867400
2024-11-27 15:46:00

米国保健福祉省の監察官室は、2016年1月から2020年12月まで公民権局が医療保険の相互運用性と説明責任法の定期監査プログラムをどのように実施したかを調査した結果、医療情報侵害の防止にはOCRがほとんど効果がなかったことを発見した。と新しいレポートが示唆しています。

定期的な HIPAA 監査を実施するための OCR のプログラムを評価した後、OIG は、2009 年 HITECH 法の要件をより適切に実行するために対象範囲を拡大することを推奨しました。これにより、刑事罰および民事罰が対象事業体のビジネス関係者にまで拡大されました。

なぜ重要なのか

OCR は定期的な HIPAA 監査を実施するという HITECH 法に基づく要件を満たしていましたが、その分析は物理的および技術的なセキュリティ保護手段の評価にあまりにも限定的に焦点を合わせていたと、OIG は次のように結論付けています。 報告 金曜日にリリースされました。

OIGは調査結果の中で、「HIPAA監査プログラムに対するOCRの監視は、企業のサイバーセキュリティ保護の改善には効果がなかった可能性が高い」と述べた。

監視機関はOCRがHIPAA監査プログラムをどのように管理したかを監査し、2016年から2020年にOCRが作成した207の最終HIPAA監査報告書と関連文書のうち30件をレビューした。

OCR がその期間中に HIPAA 監査を実施したとき、180 の HIPAA ルール要件のうち 8 つをレビューしました。 OIGは、これら8つの要件のうち2つはセキュリティルールの管理上の安全対策(セキュリティリスク分析とリスク管理)に関連しているが、物理的および技術的なセキュリティ保護に関連するものはないと述べた。

OCRの監査プログラムのセキュリティ上の欠陥について歯止めが利かなかったのは、10年以上前に遡るとOIGは新しい報告書で指摘した。

医療機関やビジネス関係者は、HIPAA セキュリティ規則で要求される管理上の保護措置を実装するのに苦労していました。 2012 年に HIPAA 監査を実施した後、OCR が締結されました、OIGは指摘した。

「しかし、一般に、2 つの管理セキュリティ要件を評価するだけでは、医療分野内のリスクを評価し、その有効性を判断するには十分ではありません。 [electronic protected health information] の要求に応じて導入すべきセキュリティ保護 [HIPAA] セキュリティルール」とOIGは述べた。

OCR は必要な監査を実行しましたが、組織は HIPAA のセキュリティ要件に完全に準拠せずにやり過ごすことができました。

「さらに、HIPAA監査では範囲が狭いため、一般的なサイバーセキュリティ脅威からePHIを保護するためにセキュリティ規則で定義された物理的および技術的保護措置を導入していない病院などの組織を特定できなかった可能性が高い」とOIGは述べた。

OCRのHIPAA監査プログラムの最新の監査の前に、監視機関は、そのチームがHITECHの法的要件、HIPAA施行規則の要件、HITECH要件の実装とHIPAA規則の施行に関するOCRの方針と手順、議会への当局のHIPAA遵守報告書、および2016 年から 2020 年にかけて同庁が医療業界に提供したサイバー関連のガイダンス。

OIG は OCR を次のように推奨しています。

  • HIPAA 監査の範囲を拡大し、セキュリティ ルールの物理的および技術的保護措置の遵守を評価します。
  • HIPAA 監査中に特定された不備がタイムリーに修正されることを保証するための基準とガイダンスを文書化して実装します。これには当局が同意しませんでした。
  • HIPAA 監査中に特定されたコンプライアンス問題により OCR がコンプライアンス レビューを開始する必要があるかどうかを判断するための基準を定義して文書化します。
  • ePHI に対する監査対象エンティティの保護の向上における OCR の HIPAA 監査の有効性を監視するための指標を定義し、これらの指標を改善する必要があるかどうかを定期的にレビューします。

HHSの声明によると、OCRが3つの勧告に同意した場合、当局はOIGに対し、これまでに講じた措置とそれに応じて講じる予定の詳細な措置を提供した。

問題となっているのは、医療機関が HIPAA 監査中に発見された欠陥を修正するときの取り締まりだ。 OCRは新たな有効性審査への回答の中で、「HIPAA監査は自主的なものとして設計されており、是正を強制するのではなく技術支援を提供することを目的としている」とOIGは述べた。

「OCRは、HITECH法に基づき、企業は是正計画を通じてHIPAAの不備に対処する代わりに民事罰金を支払うことを選択することができ、破綻処理契約への署名や問題の迅速な修正を強制することはできないと述べた」とOIGは付け加えた。

OCR セキュリティ監査の罰金は高額であり、医療機関は次のような措置を講じることに関心を持っています。 それらを避ける

連邦政府のHIPAA監査役としてOCRはOIGに対し、差し止めによる救済を求める権限を議員に上訴したとOIGに語った。「これにより、OCRは司法省と協力してHIPAAの遵守を確保するために連邦裁判所で救済を求めることが可能になる」ルール。」

より大きなトレンド

HHS は、HIPAA に基づく ePHI を保護するための基準であるプライバシー ルール、セキュリティ ルール、違反通知ルールを含む医療情報の使用と配布に関する国家標準を開発し、2009 年 8 月にプライバシー ルールとセキュリティ ルールを実装および強制する権限を OCR に委任しました。従わない場合には民事上の金銭罰金を科す。

OCRは2011年に監査プログラムを試験的に導入しており、OIGは、2013年の監査プログラムのレビューで、OCRはHIPAAセキュリティ規則の監督と施行に関連する連邦政府の要件を一部満たしているものの、対象事業体がセキュリティ規則を遵守しているという保証は限定的であることが判明したと述べた。

当時、OIGは、企業がHIPAAセキュリティ規則を遵守していることを確認するために、HITECH法に基づく定期監査を強化するよう当局に勧告した。

2016 年、HIPAA 監査の第 2 波の最中に、OCR は次のことを実施すると発表しました。 病院のHIPAA現場監査 翌年。

OCR シニアアドバイザーのリンダ・サンチェス氏は、2016 年の HIMSS およびヘルスケア IT ニュースのプライバシーとセキュリティ フォーラムで、「私たちはあなたがポリシーと手順を実施しているという証拠を探しています」と述べた。

「私たちが直面している 2 つの大きな問題は、リスク分析とリスク管理の実装です。」

OCR 調査により、HIPAA セキュリティ規則に対する長年にわたる組織的な不遵守が PHI の大規模な違反につながったことが判明し、 数百万の罰金を課せられた

HIPAA 監査プログラムのレビューの中で、OCR は何度も述べてきたことを繰り返しました。

OIGは、解決策の交渉と正式な執行措置の開始には多大なリソースが必要であるため、「HIPAAに欠陥があるすべての事業体に対して是正措置計画や罰則を追求するための財政的または人員的リソースがない」と指摘した。

10月には、 HHS が HIPAA セキュリティ規則の修正案を提出 情報規制問題局と協力して ePHI のサイバーセキュリティを強化する。ホワイトハウスが提案を検討した後、HHSはパブリックコメントのために規則制定案の通知を発表することができます。

「これらの修正により、HIPAA 規制対象組織の安全保護要件が強化され、医療分野のサイバーセキュリティが向上します。 [ePHI] サイバーセキュリティの脅威を防止、検出、封じ込め、軽減し、回復するためだ」とOCRは提案要旨で述べた。

OCRが語ったところによると、政府機関は来月規則案を公表する予定だという ヘルスケアITニュース HIPAA セキュリティ ルールの変更が提出されたときに電子メールで送信されます。

米国病院協会およびその他の組織は、 押し戻された サイバーセキュリティ要件を義務化し、サイバー攻撃に対して病院に罰則を与えるというHHSの提案について。

記録上

「例えば、OCRは監査対象企業に対し、是正措置の実施や実施の確認によって不備に対応することを要求していなかった」とOIGは調査結果の中で述べた。

「さらに、OCRはHIPAA監査プログラムの結果を監視しなかった。これはOCRが特定された不備をタイムリーに解決することを含め、これらの監査ステップを実施するための文書化されたプロセスと手順を欠いていたために起こった」と監視機関は続けた。

「事業体からの回答がなければ、OCRは、放置すれば患者データ、ケア、安全に影響を与える可能性がある欠陥に対処するための是正措置がこれまでに実施された、あるいは今後実施されるという約束を負いません。」

#OCRのHIPAA監査プログラムは気概に欠けていたとOIGは言う

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。