Hlavní body
- O PHI rozhoduje obsah, identifikovatelnost a regulovaný vztah.
- Pro elektronicky zpracovávané PHI se běžně používá zkratka ePHI.
- Šifrování je ochranné opatření, nikoli změna klasifikace.
- Ne všechny zdravotní údaje v běžné aplikaci jsou PHI podle HIPAA.
Definice a rozsah
PHI zahrnují zdravotní informace, které osobu identifikují nebo ji lze rozumně určit, pokud je drží či přenáší covered entity nebo business associate. Elektronická podoba se označuje jako ePHI, ale základní posouzení obsahu a regulovaného vztahu zůstává stejné. [1]
Bezpečnostní hranice
Citlivost údaje sama nestačí. Rozhoduje povaha zdravotní informace, možnost propojení s konkrétní osobou a role organizace, která údaj zpracovává. Stejný údaj proto může v jednom vztahu pod HIPAA spadat a v jiném nikoli. [2][3]
Omezení a hodnocení
Šifrování může snížit riziko a ovlivnit některé oznamovací povinnosti, ale automaticky nevyjímá informaci z HIPAA. Cloudový poskytovatel může být při ukládání ePHI business associate i bez přístupu k dešifrovacímu klíči a potřebovat BAA. [3]
Časté otázky.
Co znamená Chráněné zdravotní informace (PHI)?
PHI jsou individuálně identifikovatelné zdravotní informace chráněné HIPAA, pokud je uchovává nebo přenáší covered entity či business associate. [1]
Co Chráněné zdravotní informace (PHI) nezaručuje?
Šifrování může snížit riziko a ovlivnit některé oznamovací povinnosti, ale automaticky nevyjímá informaci z HIPAA. Cloudový poskytovatel může být při ukládání ePHI business associate i bez přístupu k dešifrovacímu klíči a potřebovat BAA. [3]
Jak SealTask chápe Chráněné zdravotní informace (PHI)?
PHI lze v SealTask použít pouze po předchozím výslovném písemném souhlasu. Jestliže na dané použití dopadá HIPAA, musí mít strany ještě před použitím uzavřený BAA odpovídající HIPAA. [4]
Primární zdroje
Definice upřednostňují standardizační orgány, doporučení úřadů a bezpečnostní architekturu SealTask z první ruky. Odkazy otevřou úplný zdroj.
- 01 HHS: Summary of the HIPAA Privacy Rule Primární zdroj nebo zdroj první strany pro definici, požadavky protokolu, bezpečnostní hranice či regulatorní kontext.
- 02 HHS: Business Associates Primární zdroj nebo zdroj první strany pro definici, požadavky protokolu, bezpečnostní hranice či regulatorní kontext.
- 03 HHS: HIPAA and cloud service providers Primární zdroj nebo zdroj první strany pro definici, požadavky protokolu, bezpečnostní hranice či regulatorní kontext.
- 04 SealTask security architecture Primární zdroj nebo zdroj první strany pro definici, požadavky protokolu, bezpečnostní hranice či regulatorní kontext.