1712005095
2024-04-01 18:00:35
21 世紀の治療法に基づいて医療 IT 国家調整官事務所によって作成された Trusted Exchange Framework と共通協定は、相互運用性と情報交換に大きな期待を抱いています。
また、プライバシーとセキュリティにも大きな影響を与えます。
「TEFCA セキュリティ インシデントが HIPAA セキュリティ インシデントである可能性もあり、HIPAA セキュリティ インシデントが TFCA セキュリティ インシデントである場合もあれば、そうでない可能性もあります」と、セキュリティ リスク ソリューションズのプリンシパルで最高情報セキュリティ責任者のジョナサン コールマン氏は述べています。 TFCA が認めた調整機関である Sequoia プロジェクト。
先月の HIMSS24 で、コールマン氏は、セコイアのポリシーディレクターであるゾーイ・バーバー氏とともに、HIPAA の対象外の事業体がつまずく可能性のある開発分野に焦点を当て、TEFCA のインシデント対応とインシデント報告フローの概要を説明しました。
新しい俊敏性、新しいセキュリティ要件
バーバー氏は、TEFCAの下で保護されたデータ交換を確保する要件については、今後の共通協定の第2版では大幅な更新は行われないだろうと述べた。
コールマン氏がTEFCAのサイバーセキュリティインシデント報告のニュアンスに踏み込む前に、TEFCAの簡単な概要で彼女は「プライバシーとセキュリティの義務はすべてに適用され、枠組み全体で一貫している」と述べた。
Sequoia は RCE として、参加者がネットワークに接続する方法を簡素化することでデータ交換を容易にしていますが、TEFCA の下では、個々の参加者は選択したアプリを使用して自分の健康情報へのアクセスをリクエストできます。
国家保健IT調整官事務所が草案を作成して以来、 TEFCA 相互運用性提案また、主要な代表者(ベンダー、医療情報交換業者、または臨床サービスを提供し、患者データを維持する主要当局で働くその他のビジネス関係者)にとっても、ネットワークへの接続を交換して簡素化することが容易になったとバーバー氏は説明した。
参加者の機敏性を高めるということは、単に QHIN から QHIN への交換だけでなく、API を通じて参加者間で相互運用性を直接実現できることを意味します。
「以前は、1 つしか参加できないというかなり厳しい要件がありました。 [qualified health information network]、しかし今、私たちはそれを少し打ち破って、別のシステムを使用している限り、複数のQHINの間で参加できるようにしています」と彼女は言いました。
HIE、BA などの暗号化
Health Level Seven の Fast Healthcare Interoperability Resources ベースのトランザクションの幅広い使用をサポートするための変更により、TEFCA の実践基準における用語の更新が促進されたと Barber 氏は述べました。
の TEFCA アップデートの草案 1月にパブリックコメントに向けて公開され、コメント期間は2月に終了した。 ONC全国コーディネーターのミッキー・トリパティ氏はこう語った。 ヘルスケアITニュース 1月にはTEFCA 2.0の導入は早い時期に行われるだろうと予想 ONC の相互運用性 2024 年ロードマップ。
FHIR 交換を可能にするために、RCE は 2 つのレベルでの ID 証明を必要とすると Coleman 氏は述べています。
「彼らは、TEFCA ネットワークを通じて自分の健康情報をクエリし、それに応答する際に、適切なレベルのセキュリティをトランザクションに適用できるように、資格情報サービス プロバイダーと契約と協力関係を結んでいるアプリを使用する必要があります。 、” 彼は言った。
さらに、ビジネス関係者など、HIPAA の対象事業体ではない可能性がある個人のアクセス サービス プロバイダーについては、「個人のアクセス サービス プロバイダー組織がその役割で保存、維持、使用する個人を特定できる情報が、保存時と転送時の両方で暗号化されます。」
インシデント報告プロトコル
コールマン氏は、インシデント報告については、これらの組織が、TEFCA セキュリティインシデント報告プロトコルだけでなく、自社が導入している HIPAA インシデント報告プロトコルにも従う必要があるのか、あるいは単に従うだけなのかを知ることが重要になると述べた。 、HIPAA インシデント報告プロトコル。」
HIPAA セキュリティ規則に「同様の方法で」モデル化された 4 つの除外事項があり、「既存のソリューションであり、いかなる形でもそれに代わるものではありません」と同氏は述べました。
同氏は、「すべてのQHINは、参加者や準参加者と同様に、HIPAA団体ではない場合でも、HIPAAセキュリティルールを遵守する必要がある」と述べ、QHINのサイバーセキュリティ範囲には、独立機関による認証が必要な追加要件があると述べた。第三者。
たとえば、HITRUST 認証は、特に認証維持要件において「非常に包括的で、時間がかかり、非常に徹底的」です。
「これは決して小さな成果ではありません」とコールマン氏は語った。
QHINは「是正措置計画や行動計画、マイルストーンにあるものはすべて積極的に前進させなければならず、特定された弱点に対処しなければならない」と同氏は述べた。
また、その情報を参加者や準参加者と共有する義務もあり、「テクノロジー エコシステムが全体としてセキュリティのベスト プラクティスの底上げを開始し、それらのセキュリティのベスト プラクティスを実装できるようにするため」です。
HIPAA の対象外の事業体にとって、「TEFCA 情報だけでなく、維持しているのはすべて個人を特定できる情報です」とコールマン氏は述べた。
「彼らは OCR を使って監視していないので…私たちは、彼らが正しい行動をとり、危険にさらされて転送される医療情報を暗号化していることを確認したいと考えています。」
TFCAセキュリティインシデントの影響を受けた参加者がそのインシデントについてQHINに必要な報告を行った場合、「QHINはそれをRCE、および違反またはインシデントの影響を受ける他のQHINに報告する義務がある。」 」とコールマンは説明した。
さらに、影響を受けるエンティティは報告を行って、参加者やサブ参加者に通知する必要があります。 これらのTEFCA フローダウン要件 「情報を必要とする人にできるだけ早く通知できるよう、タイムリーに適切なコミュニケーションを確保する」と同氏は述べた。
TEFCA 事件、HIPAA 事件、あるいはその両方?
これらはまだ進行中であると考えられていますが、コールマンは、HIPAA の対象外の組織のセキュリティ インシデント タイプを特定するための Sequoia プロジェクト リソースを共有しました。
インシデントが個人を特定できる情報に影響を及ぼし、その情報が暗号化されていなかった場合、「自動的にTEFCAセキュリティインシデントとなる」と同氏は述べた。
同氏は、「TEFCAのセキュリティインシデントが発生しただけでなく、転送時や保存時の暗号化に失敗したため、TEFCA内の参加規約に違反している」と述べた。 「それは絶対にだめです。」
一方、個人識別情報が暗号化されていたとしても、TEFCAのセキュリティインシデントとなる可能性があると同氏は述べた。
それは、インシデントが医療データに影響を及ぼし、そのデータが電子医療記録などのシステムに組み込まれていた場合であり、「定義によれば、それはもはやTEFCA情報ではない」とコールマン氏は明言した。 「今は HIPAA 情報ですよね?」
次に、TEFCA 情報が関与していない場合でも、インシデントがどのように TFCA セキュリティ インシデントになり得るかについて説明しました。
「それがその組織のTEFCA交換への参加能力に悪影響を及ぼしたり、問い合わせに応じられなくなったりした場合、たとえTEFCA情報の定義に基づいて何も開示されていなかったとしても、それは依然としてその組織の参加能力に影響を及ぼしている。」
このプロトコルには全体の「紫色の意思決定ツリー」があり、医師が間違った医師に情報を送信した場合など、インシデントが TFCA の例外のいずれかに該当する場合に、ユーザーに手順を案内します。
「彼らは両方とも医療情報を受け取る権限を持っている」とコールマン氏は語った。 受信側プロバイダーが患者の情報に対してそれ以上何もせず、情報を消去した場合、それは TEFCA 事件ではありません。
「しかし、それがこれらの例外のいずれかを満たさず、他のセキュリティや他の報告可能なインシデントの基準にも該当する場合、それは私たちが知りたいことです」と彼は言いました。 「つまり、これは TEFCA のセキュリティ インシデントであると同時に、HIPAA のセキュリティ インシデントにもなるのです。」その場合、影響を受ける個々の患者への重複した通知は必要ありません。
Andrea Fox は、Healthcare IT News の上級編集者です。
Eメール: [email protected]
Healthcare IT News は HIMSS Media の出版物です。
#TEFCA #簡素化が進むとサイバーセキュリティの責任も増大します