HIPAA 개인 정보 보호 규칙 요약
소개 노원역 정형외과
• 개인 식별이 가능한 건강 정보의 개인 정보 보호 표준(“개인 정보 보호 규칙”)은 최초로 특정 건강 정보 보호를 위한 일련의 국가 표준을 확립했습니다. 미국 보건복지부(“HHS”)는 1996년 건강 보험 이전 및 책임법(“HIPAA”)의 요구 사항을 구현하기 위해 개인 정보 보호 규칙을 발표했습니다. 개인정보 보호 규칙 표준은 개인 정보 보호 규칙의 적용을 받는 조직(“해당 주체”라고 함)에 의한 개인의 건강 정보(“보호 대상 건강 정보”)의 사용 및 공개뿐만 아니라 자신의 건강 정보가 사용되는 방식을 이해하고 통제할 수 있는 개인의 개인 정보 보호 권리에 대한 표준을 다루고 있습니다. HHS 내에서 민권 사무국(“OCR”)은 자발적인 준수 활동 및 민사 벌금과 관련하여 개인 정보 보호 규칙을 구현하고 집행할 책임이 있습니다.
개인정보 보호 규칙의 주요 목표는 고품질 의료 서비스를 제공 및 촉진하고 대중의 건강과 복지를 보호하는 데 필요한 건강 정보의 흐름을 허용하면서 개인의 건강 정보가 적절하게 보호되도록 하는 것입니다. 이 규칙은 정보의 중요한 사용을 허용하는 동시에 치료와 치료를 원하는 사람들의 개인 정보를 보호하는 균형을 유지합니다. 의료 시장이 다양하다는 점을 고려하여, 이 규칙은 다뤄져야 할 다양한 사용 및 공개를 포괄할 수 있도록 유연하고 포괄적으로 설계되었습니다.
이는 개인정보 보호 규칙의 핵심 요소를 요약한 것이며 규정 준수에 대한 완전하거나 포괄적인 가이드는 아닙니다. 규칙의 규제를 받는 법인은 해당하는 모든 요구 사항을 준수할 의무가 있으며 이 요약을 법적 정보나 조언의 출처로 의존해서는 안 됩니다.
개인 정보 보호 규칙의 적용을 받는 사람
개인 정보 보호 규칙과 모든 행정 단순화 규칙은 건강 보험, 의료 정보 센터 및 HHS 장관이 HIPAA에 따라 표준을 채택한 거래와 관련하여 전자 형식으로 건강 정보를 전송하는 모든 의료 서비스 제공자(“해당 기관”)에 적용됩니다.
건강 계획. 의료 비용을 제공하거나 비용을 지불하는 개인 및 그룹 플랜은 보장 대상입니다. 건강 플랜에는 건강, 치과, 안과 및 처방약 보험사, 건강 유지 기관(“HMO”), Medicare, Medicaid, Medicare+Choice 및 Medicare 보충 보험사, 장기 요양 보험사(요양원 고정 보상 정책 제외)가 포함됩니다. 건강 계획에는 고용주가 후원하는 단체 건강 계획, 정부 및 교회가 후원하는 건강 계획, 다중 고용주 건강 계획도 포함됩니다.
의료 서비스 제공자. 특정 거래와 관련하여 건강 정보를 전자적으로 전송하는 모든 의료 서비스 제공자는 규모에 관계없이 적용 대상입니다. 이러한 거래에는 청구, 혜택 자격 문의, 추천 승인 요청 또는 HHS가 HIPAA 거래 규칙에 따라 표준을 확립한 기타 거래가 포함됩니다. 이메일과 같은 전자 기술을 사용한다고 해서 의료 서비스 제공자가 해당 주체라는 의미는 아닙니다. 전송은 표준 거래와 관련되어 이루어져야 합니다.
의료정보센터. 의료정보센터는 다른 기관으로부터 받은 비표준 정보를 표준으로 처리하거나 그 반대로 처리하는 기관입니다. 대부분의 경우 의료 정보 교환소는 사업 제휴자로서 건강 보험 또는 의료 서비스 제공자에게 이러한 처리 서비스를 제공하는 경우에만 개인 식별이 가능한 건강 정보를 받게 됩니다.
어떤 정보가 보호되나요
보호받는 건강 정보. 개인정보 보호 규칙은 전자, 종이 또는 구두 등 모든 형식이나 매체로 해당 주체 또는 해당 사업 제휴사가 보유하거나 전송하는 모든 “개인 식별 가능 건강 정보”를 보호합니다. 개인정보 보호 규칙에서는 이 정보를 “PHI(보호 대상 건강 정보)”라고 부릅니다.
“개인 식별이 가능한 건강 정보”는 인구 통계 데이터를 포함하여 다음과 관련된 정보입니다.
• 개인의 과거, 현재 또는 미래의 신체적 또는 정신적 건강이나 상태,
• 개인에게 의료 서비스 제공, 또는
• 개인에게 의료 서비스를 제공하기 위한 과거, 현재 또는 미래의 지불,
개인을 식별하는 데 사용될 수 있다고 믿을만한 합리적인 근거가 있는 정보. 개인 식별이 가능한 건강 정보에는 많은 공통 식별자(예: 이름, 주소, 생년월일, 사회보장번호)가 포함됩니다.
식별되지 않은 건강 정보. 식별되지 않은 건강 정보의 사용 또는 공개에는 제한이 없습니다. 식별되지 않은 건강 정보는 개인을 식별할 수 있는 합리적인 근거를 식별하거나 제공하지 않습니다. 정보를 비식별화하는 방법에는 두 가지가 있습니다. (1) 자격을 갖춘 통계학자에 의한 공식적인 결정; 또는 (2) 개인과 개인의 친척, 가구 구성원 및 고용주의 특정 식별자를 제거해야 하며, 이는 해당 대상이 나머지 정보가 개인을 식별하는 데 사용될 수 있다는 실제 지식이 없는 경우에만 적합합니다.
사용 및 공개에 대한 일반 원칙
기본 원리. 개인정보 보호 규칙의 주요 목적은 개인의 보호 대상 건강 정보가 해당 주체에 의해 사용되거나 공개될 수 있는 상황을 정의하고 제한하는 것입니다. 해당 대상은 다음 중 하나를 제외하고 보호 대상 건강 정보를 사용하거나 공개할 수 없습니다. (1) 개인 정보 보호 규칙이 허용하거나 요구하는 경우; 또는 (2) 정보주체인 개인(또는 개인의 개인 대리인)이 서면으로 승인한 경우.
필수 공개. 해당대상은 다음 두 가지 상황에서만 보호받는 건강정보를 공개해야 합니다: (a) 특히 개인(또는 개인 대리인)이 보호받는 건강정보에 대한 접근 또는 공개 설명을 요청할 때; (b) 규정 준수 조사, 검토 또는 집행 조치를 수행하는 경우 HHS에 공개됩니다.
허용된 사용 및 공개
허용된 사용 및 공개. 해당 대상은 다음과 같은 목적이나 상황을 위해 개인의 승인 없이 보호받는 건강 정보를 사용하고 공개하는 것이 허용되지만 필수는 아닙니다. (2) 치료, 지불 및 의료 운영; (3) 동의하거나 반대할 기회; (4) 달리 허용된 사용 및 공개에 대한 사고; (5) 공익 및 혜택 활동; (6) 연구, 공중 보건 또는 의료 운영 목적을 위한 제한된 데이터 세트. 해당 주체는 이러한 허용적 사용 및 공개를 결정할 때 직업적 윤리와 최선의 판단에 의존할 수 있습니다.
승인된 사용 및 공개
권한 부여. 해당 대상은 치료, 지불 또는 건강 관리 운영을 위한 것이 아니거나 개인정보 보호 규칙에서 달리 허용하거나 요구하는 것이 아닌 보호 대상 건강 정보의 사용 또는 공개에 대해 개인의 서면 승인을 받아야 합니다. 해당 대상은 제한된 상황을 제외하고 승인을 부여하는 개인에 대해 치료, 지불, 등록 또는 혜택 적격성을 조건으로 설정할 수 없습니다.
승인서는 특정 용어로 작성되어야 합니다. 승인을 구하는 해당 대상이나 제3자가 보호 대상 건강 정보를 사용하고 공개하는 것을 허용할 수도 있습니다. 모든 승인은 일반 언어로 이루어져야 하며, 공개되거나 사용될 정보, 정보를 공개하고 수신하는 사람, 만료, 서면으로 철회할 수 있는 권리 및 기타 데이터에 관한 특정 정보를 포함해야 합니다.
사용 및 공개를 필요한 최소한으로 제한
최소 필요. 개인정보 보호 규칙의 핵심 측면은 “필요한 최소한의” 사용 및 공개 원칙입니다. 해당 대상은 사용, 공개 또는 요청의 의도된 목적을 달성하는 데 필요한 최소한의 보호 대상 건강 정보만을 사용, 공개 및 요청하기 위해 합리적인 노력을 기울여야 합니다. 해당대상은 사용과 공개를 필요한 최소한으로 합리적으로 제한하기 위한 정책과 절차를 개발하고 구현해야 합니다.
통지 및 기타 개인 권리
개인 정보 보호 관행 고지. 특정 예외를 제외하고 각 해당 대상은 개인정보 보호 관행에 대한 통지를 제공해야 합니다. 개인정보 보호 규칙은 통지에 특정 요소를 포함하도록 요구합니다. 통지에는 해당 대상이 보호 대상 건강 정보를 사용하고 공개할 수 있는 방법이 설명되어 있어야 합니다. 통지에는 개인정보를 보호하고, 개인정보 보호 관행에 대한 통지를 제공하고, 현재 통지의 조건을 준수해야 하는 해당 주체의 의무가 명시되어 있어야 합니다. 통지에는 개인정보 보호 권리가 침해되었다고 생각하는 경우 HHS 및 해당 주체에 불만을 제기할 수 있는 권리를 포함하여 개인의 권리가 설명되어 있어야 합니다. 통지에는 추가 정보를 제공하고 해당 대상에 불만을 제기할 수 있는 연락처가 포함되어야 합니다. 해당 주체는 통지에 따라 행동해야 합니다. 또한 이 규칙에는 직접 치료 제공자, 기타 모든 의료 서비스 제공자 및 건강 보험에 대한 특정 분배 요구 사항이 포함되어 있습니다.
공지 배포. 개인과 직접적인 치료 관계를 맺고 있는 해당 의료 서비스 제공자는 2003년 4월 14일부터 다음과 같이 환자에게 개인 정보 보호 관행 통지를 전달해야 합니다.
o 첫 번째 서비스 시작 전까지 직접 전달(환자 방문의 경우), 자동 및 동시 전자 응답(전자 서비스 전달의 경우) 및 신속한 우편(전화 서비스 전달의 경우)을 통해
o 각 서비스 제공 사이트의 명확하고 눈에 잘 띄는 장소에 공지를 게시하여 서비스를 원하는 사람들이 공지를 읽을 수 있을 것으로 합리적으로 예상됩니다. 그리고
o 응급 치료 상황에서 제공자는 응급 상황이 완화된 후 가능한 한 빨리 통지를 제공해야 합니다.
기타 조항: 개인 대리인 및 미성년자
개인 대리인. 개인정보 보호 규칙은 해당 주체가 개인의 보호되는 건강 정보의 사용 및 공개와 규칙에 따른 개인의 권리와 관련하여 “개인 대리인”을 개인과 동일하게 대우하도록 요구합니다. 개인 대리인은 개인을 대신하여 의료 결정을 내리거나 사망한 개인이나 재산을 대신하여 행동하도록 법적으로 권한을 부여받은 사람입니다.
미성년자. 대부분의 경우 부모는 미성년 자녀의 개인 대리인입니다. 따라서 대부분의 경우 부모는 미성년자녀를 대신하여 진료기록 열람 등 개인의 권리를 행사할 수 있습니다.
HIPAA 보안 규칙 요약
소개
• 1996년 HIPAA(건강 보험 이전 및 책임에 관한 법률)에 따라 미국 보건 복지부(HHS) 장관은 특정 건강 정보의 개인 정보 보호 및 보안을 보호하는 규정을 개발해야 했습니다. 이 요구 사항을 충족하기 위해 HHS는 일반적으로 HIPAA 개인 정보 보호 규칙 및 HIPAA 보안 규칙으로 알려진 내용을 발표했습니다. 개인정보 보호 규칙 또는 개인 식별이 가능한 건강 정보의 개인 정보 보호 표준은 특정 건강 정보 보호에 대한 국가 표준을 설정합니다. 전자적으로 보호되는 건강 정보의 보호를 위한 보안 표준(보안 규칙)은 전자 형식으로 보관되거나 전송되는 특정 건강 정보를 보호하기 위한 국가 보안 표준 세트를 설정합니다. 보안 규칙은 “해당 주체”라고 불리는 조직이 개인의 “전자 보호 건강 정보”(e-PHI)를 보호하기 위해 마련해야 하는 기술적 및 비기술적 보호 조치를 다루면서 개인정보 보호 규칙에 포함된 보호 조치를 운영화합니다.
HIPAA 이전에는 의료 업계에 건강 정보 보호를 위해 일반적으로 인정되는 보안 표준이나 일반 요구 사항이 없었습니다. 동시에, 새로운 기술이 발전하고 의료 산업은 종이 프로세스에서 벗어나 청구서 지불, 자격 질문에 대한 답변, 건강 정보 제공 및 기타 다양한 행정 및 임상 기반 기능 수행을 위해 전자 정보 시스템의 사용에 더 많이 의존하기 시작했습니다.
오늘날 서비스 제공자는 컴퓨터화된 의사 주문 입력(CPOE) 시스템, 전자 건강 기록(EHR), 방사선과, 약국, 검사실 시스템과 같은 임상 애플리케이션을 사용하고 있습니다. 건강 플랜은 청구 및 치료 관리는 물론 회원 셀프 서비스 애플리케이션에 대한 액세스를 제공합니다. 이는 의료 인력이 보다 이동적이고 효율적일 수 있음을 의미하지만(즉, 의사는 어디에서나 환자 기록과 테스트 결과를 확인할 수 있음) 이러한 기술의 채택률이 증가하면 잠재적인 보안 위험이 증가합니다.
보안 규칙의 주요 목표는 개인의 건강 정보의 개인 정보를 보호하는 동시에 해당 주체가 환자 치료의 품질과 효율성을 향상시키기 위해 새로운 기술을 채택할 수 있도록 허용하는 것입니다.
일반 규칙
• 보안 규칙은 해당 주체가 e-PHI 보호를 위해 합리적이고 적절한 행정적, 기술적, 물리적 보호 조치를 유지할 것을 요구합니다.
특히 해당 주체는 다음을 수행해야 합니다.
1. 생성, 수신, 유지 또는 전송하는 모든 e-PHI의 기밀성, 무결성 및 가용성을 보장합니다.
2. 정보의 보안이나 무결성에 대해 합리적으로 예상되는 위협을 식별하고 보호합니다.
3. 합리적으로 예상되거나 허용되지 않는 사용 또는 공개로부터 보호합니다. 그리고
4. 직원의 규정 준수를 보장합니다.
보안 규칙은 “기밀성”을 정의하여 e-PHI가 승인되지 않은 사람에게 제공되거나 공개되지 않음을 의미합니다. 보안 규칙의 기밀 유지 요구 사항은 PHI의 부적절한 사용 및 공개에 대한 개인 정보 보호 규칙의 금지를 뒷받침합니다. 보안 규칙은 또한 e-PHI의 무결성과 가용성을 유지한다는 두 가지 추가 목표를 장려합니다. 보안 규칙에 따른 “무결성”이란 e-PHI가 무단으로 변경되거나 파기되지 않음을 의미합니다. “가용성”은 e-PHI가 승인된 사람의 요구에 따라 접근하고 사용할 수 있음을 의미합니다.
위험 분석 및 관리
• 보안 규칙의 관리적 보호 조항은 해당 주체가 보안 관리 프로세스의 일부로 위험 분석을 수행하도록 요구합니다. 보안 규칙의 위험 분석 및 관리 조항은 여기서 별도로 다루어집니다. 왜냐하면 어떤 보안 조치가 특정 해당 대상에 대해 합리적이고 적절한지 결정하는 데 도움을 줌으로써 위험 분석이 보안 규칙에 포함된 모든 보호 장치의 구현에 영향을 미치기 때문입니다.
• 위험 분석 프로세스에는 다음 활동이 포함되지만 이에 국한되지는 않습니다.
o e-PHI에 대한 잠재적 위험의 가능성과 영향을 평가합니다.
o 위험 분석에서 식별된 위험을 해결하기 위한 적절한 보안 조치를 구현합니다.
o 선택한 보안 조치를 문서화하고 필요한 경우 해당 조치를 채택하는 근거를 문서화합니다. 그리고
o 지속적이고 합리적이며 적절한 보안 보호를 유지합니다.
위험 분석은 해당 주체가 정기적으로 기록을 검토하여 e-PHI에 대한 접근을 추적하고 보안 사고를 탐지하고, 설치된 보안 조치의 효율성을 정기적으로 평가하고, e-PHI에 대한 잠재적 위험을 정기적으로 재평가하는 지속적인 프로세스여야 합니다.
인력 교육 및 관리. 해당 주체는 e-PHI를 다루는 직원에 대한 적절한 승인 및 감독을 제공해야 합니다. 해당 기업은 보안 정책 및 절차와 관련하여 모든 직원을 교육해야 하며 정책 및 절차를 위반하는 직원에 대해 적절한 제재를 가하고 적용해야 합니다.
평가. 해당 주체는 보안 정책 및 절차가 보안 규칙의 요구 사항을 얼마나 잘 충족하는지 정기적인 평가를 수행해야 합니다.
물리적 보호 장치
• 시설 접근 및 제어. 해당 대상은 승인된 접근이 허용되도록 보장하면서 시설에 대한 물리적 접근을 제한해야 합니다.
워크스테이션 및 장치 보안. 해당 대상은 워크스테이션 및 전자 매체에 대한 적절한 사용 및 액세스를 지정하기 위한 정책 및 절차를 구현해야 합니다. 또한 해당 주체는 전자 보호 건강 정보(e-PHI)의 적절한 보호를 보장하기 위해 전자 매체의 전송, 제거, 폐기 및 재사용에 관한 정책과 절차를 마련해야 합니다.
기술적 보호 장치
• 액세스 제어. 해당 주체는 승인된 사람만 전자 보호 건강 정보(e-PHI)에 접근할 수 있도록 허용하는 기술 정책 및 절차를 구현해야 합니다.
감사 통제. 해당 주체는 e-PHI를 포함하거나 사용하는 정보 시스템의 액세스 및 기타 활동을 기록하고 조사하기 위해 하드웨어, 소프트웨어 및/또는 절차적 메커니즘을 구현해야 합니다.
무결성 통제. 해당 주체는 e-PHI가 부적절하게 변경되거나 파기되지 않도록 보장하는 정책과 절차를 구현해야 합니다. e-PHI가 부적절하게 변경되거나 파기되지 않았음을 확인하기 위한 전자적 조치를 취해야 합니다.
전송 보안. 해당 주체는 전자 네트워크를 통해 전송되는 e-PHI에 대한 무단 접근을 방지하는 기술적 보안 조치를 구현해야 합니다.
정책, 절차 및 문서 요구 사항
• 해당 대상은 보안 규칙 조항을 준수하기 위해 합리적이고 적절한 정책과 절차를 채택해야 합니다. 해당대상은 생성일 또는 마지막 유효일로부터 6년까지 서면 보안 정책 및 절차와 필요한 조치, 활동 또는 평가에 대한 서면 기록을 유지해야 합니다.
업데이트. 해당 주체는 전자 보호 건강 정보(e-PHI)의 보안에 영향을 미치는 환경 또는 조직 변화에 대응하여 문서를 정기적으로 검토하고 업데이트해야 합니다.
비준수에 대한 집행 및 처벌
• 규정 준수. 보안 규칙은 e-PHI의 기밀성, 무결성 및 가용성에 대한 일련의 국가 표준을 확립합니다. 보건복지부(HHS), 민권 사무국(OCR)은 개인 정보 보호 규칙 시행과 협력하여 이러한 표준을 관리 및 집행할 책임이 있으며 불만 사항 조사 및 규정 준수 검토를 수행할 수 있습니다.
준수 날짜
준수 일정. “소규모 건강 보험”을 제외한 모든 해당 기관은 2005년 4월 20일까지 보안 규칙을 준수해야 합니다. 소규모 건강 보험은 2006년 4월 20일까지 보안 규칙을 준수해야 합니다.