Введение

Федеральный закон США о медицинской информации

Закон о переносимости и подотчетности медицинского страхования 1996 года (HIPAA или Закон Кеннеди-Кассебаума) — это закон, принятый Конгрессом США 104-го созыва и подписанный президентом Биллом Клинтоном 21 августа 1996 года. Он был направлен на изменение порядка передачи информации о состоянии здоровья, устанавливал руководящие принципы защиты персонально идентифицируемой информации, хранящейся в сфере здравоохранения и медицинского страхования, от мошенничества и кражи, а также устранял некоторые ограничения в области медицинского страхования. Закон в целом запрещает поставщикам медицинских услуг и организациям, подпадающим под его действие, раскрывать конфиденциальную информацию кому-либо, кроме пациента и его уполномоченных представителей, без их согласия. Закон не ограничивает право пациентов на получение информации о себе (за некоторыми исключениями). Кроме того, он не запрещает пациентам добровольно делиться информацией о своем здоровье по своему усмотрению и не требует соблюдения конфиденциальности, если пациент раскрывает медицинскую информацию членам семьи, друзьям или другим лицам, не являющимся сотрудниками организации, подпадающей под действие закона. Закон состоит из пяти частей:

Часть I защищает медицинское страхование работников и членов их семей при смене или потере работы. Часть II, известная как положения об административном упрощении (AS), требует установления национальных стандартов для электронных транзакций в сфере здравоохранения и национальных идентификаторов для поставщиков услуг, планов медицинского страхования и работодателей. Часть III устанавливает правила для счетов медицинских расходов, облагаемых налогом после вычета. Часть IV устанавливает правила для групповых планов медицинского страхования. Часть V регулирует полисы страхования жизни, принадлежащие компаниям.

Названия

В законе пять разделов, называемых титулами.

Раздел I: Доступ к медицинской помощи, переносимость и возобновляемость

Раздел I HIPAA регулирует доступность и широту групповых медицинских планов и определенных индивидуальных полисов медицинского страхования. Он внес поправки в Закон о гарантиях пенсионного дохода работников (ERISA), Закон о службе общественного здравоохранения и Налоговый кодекс. Кроме того, Раздел I рассматривает проблему «привязки к работе», заключающуюся в невозможности для работника сменить работу из-за опасения потерять медицинское страхование. Для решения этой проблемы Раздел I защищает медицинское страхование работников и их семей в случае потери или смены работы. Раздел I требует предоставления страхового покрытия и ограничивает ограничения, которые групповой медицинский план может налагать на льготы при наличии ранее существовавших заболеваний. Групповые медицинские планы могут отказать в предоставлении льгот по ранее существовавшим заболеваниям в течение 12 месяцев после зачисления в план или 18 месяцев в случае позднего зачисления. Раздел I позволяет лицам сократить период исключения на время, в течение которого у них было «достоверное страховое покрытие» до зачисления в план и после любых «значительных перерывов» в страховом покрытии. «Достоверное страховое покрытие» определяется достаточно широко и включает почти все групповые и индивидуальные планы медицинского страхования, Medicare и Medicaid. «Значительный перерыв» в страховом покрытии определяется как любой период в 63 дня без какого-либо достоверного страхового покрытия. Наряду с исключением, он позволяет работодателям привязывать страховые взносы или соплатежи к употреблению табака или индексу массы тела. Раздел I обязывает страховых провайдеров выдавать полисы без исключений лицам, покидающим групповые медицинские планы, при условии, что они имели непрерывное достоверное страховое покрытие, превышающее 18 месяцев, и продлевать индивидуальные полисы до тех пор, пока они предлагаются, или предоставлять альтернативы прекращенным планам до тех пор, пока страховщик остается на рынке без исключений, независимо от состояния здоровья. Некоторые планы медицинского обслуживания освобождены от требований Раздела I, такие как долгосрочные планы медицинского обслуживания и планы ограниченного охвата, такие как стоматологические или зрительные планы, предлагаемые отдельно от общего плана медицинского обслуживания. Однако, если такие льготы являются частью общего плана медицинского обслуживания, то HIPAA по-прежнему применяется к таким льготам. Например, если новый план предлагает стоматологические льготы, он должен учитывать достоверное непрерывное страховое покрытие по старому плану медицинского обслуживания при определении любых периодов исключения для стоматологических льгот. Раздел I предусматривает альтернативный метод расчета достоверного непрерывного страхового покрытия для плана медицинского обслуживания. А именно, 5 категорий медицинского страхования могут рассматриваться отдельно, включая стоматологическое и зрительное страхование. Все, что не входит в эти 5 категорий, должно использовать общий расчет (например, бенефициар может иметь 18 месяцев общего страхового покрытия, но только 6 месяцев стоматологического страхового покрытия, поскольку у бенефициара не было общего плана медицинского обслуживания, покрывающего стоматологию, до 6 месяцев до даты подачи заявления). Поскольку планы ограниченного охвата освобождены от требований HIPAA, существует случай, когда заявитель на общий групповой план медицинского обслуживания не может получить сертификаты достоверного непрерывного страхового покрытия для независимых планов ограниченного охвата, таких как стоматологический, для применения к периодам исключения нового плана, который включает эти покрытия. Скрытые периоды исключения недействительны в соответствии с Разделом I (например, «Несчастный случай, подлежащий страхованию, должен был произойти, когда бенефициар был застрахован в соответствии с этим же самым договором медицинского страхования»). Такие положения не должны применяться планом медицинского обслуживания. Кроме того, они должны быть переписаны для соответствия требованиям HIPAA.

Раздел II: Предотвращение мошенничества и злоупотреблений в сфере здравоохранения; упрощение административных процедур; реформа медицинской ответственности

Раздел II HIPAA устанавливает политику и процедуры для обеспечения конфиденциальности и безопасности персонально идентифицируемой медицинской информации, определяет множество правонарушений в сфере здравоохранения и устанавливает гражданские и уголовные санкции за их нарушение. Он также создает несколько программ для борьбы с мошенничеством и злоупотреблениями в системе здравоохранения. Однако наиболее важными положениями Раздела II являются правила административного упрощения. Раздел II обязывает Министерство здравоохранения и социальных служб (HHS) повысить эффективность системы здравоохранения путем разработки стандартов использования и распространения информации о здоровье. В соответствии с требованиями Раздела II, HHS разработал пять правил, касающихся административного упрощения: Правило о конфиденциальности, Правило о транзакциях и кодировках, Правило о безопасности, Правило об уникальных идентификаторах и Правило обеспечения соблюдения.

Правила конфиденциальности

Правила конфиденциальности HIPAA состоят из национальных нормативных актов, регулирующих использование и раскрытие защищенной медицинской информации (PHI) при оказании медицинской помощи, оплате и осуществлении деятельности "охватываемыми организациями" (как правило, клиринговыми центрами медицинского обслуживания, планами медицинского страхования, спонсируемыми работодателями, страховыми компаниями и поставщиками медицинских услуг, участвующими в определенных транзакциях). Правила конфиденциальности вступили в силу 14 апреля 2003 года, с годичной отсрочкой для определенных "небольших планов". В соответствии с нормативными актами, HHS распространил действие Правил конфиденциальности HIPAA на независимых подрядчиков охватываемых организаций, соответствующих определению "деловых партнеров". PHI – это любая информация, хранящаяся охватываемой организацией, касающаяся состояния здоровья, оказания медицинской помощи или оплаты медицинской помощи, которая может быть связана с конкретным лицом. Они также обязаны раскрывать PHI, когда это требуется по закону, например, сообщать о подозрении на жестокое обращение с детьми в государственные органы опеки и попечительства. Охватываемые организации могут раскрывать защищенную медицинскую информацию сотрудникам правоохранительных органов в целях обеспечения соблюдения закона (включая судебные решения, ордера, повестки) и административные запросы, а также для идентификации или розыска подозреваемого, беглеца, важного свидетеля или пропавшего без вести. Охватываемая организация может раскрывать PHI определенным сторонам для облегчения лечения, оплаты или осуществления медицинской деятельности без получения явного письменного согласия пациента. Любое другое раскрытие PHI требует от охватываемой организации получения письменного разрешения от лица на раскрытие информации. В любом случае, при раскрытии PHI охватываемая организация должна приложить разумные усилия для раскрытия только минимально необходимой информации, требуемой для достижения ее цели. Правила конфиденциальности предоставляют лицам право требовать от охватываемой организации исправления неточной PHI. Кроме того, они требуют от охватываемых организаций принятия разумных мер для обеспечения конфиденциальности связи с лицами. Например, лицо может попросить, чтобы ему звонили на рабочий номер, а не на домашний или мобильный. Правила конфиденциальности требуют от охватываемых организаций уведомлять лиц об использовании их PHI. Охватываемые организации также должны отслеживать раскрытие PHI и документировать политику и процедуры конфиденциальности. Они должны назначить должностное лицо по вопросам конфиденциальности и контактное лицо, ответственное за прием жалоб, а также обучить всех сотрудников процедурам, касающимся PHI. Лицо, полагающее, что Правила конфиденциальности нарушаются, может подать жалобу в Управление по гражданским правам Министерства здравоохранения и социальных служб (OCR). В 2006 году Wall Street Journal сообщила, что OCR имела значительный объем нерассмотренных жалоб и игнорировала большинство из них. "Жалобы на нарушения конфиденциальности накапливались в Министерстве здравоохранения и социальных служб. В период с апреля 2003 года по ноябрь 2006 года агентство получило 23 886 жалоб, связанных с правилами медицинской конфиденциальности, но пока не предприняло никаких мер принудительного исполнения в отношении больниц, врачей, страховщиков или кого-либо еще за нарушения правил. Представитель агентства заявил, что три четверти жалоб были закрыты, как правило, потому, что нарушение не было обнаружено или после предоставления вовлеченным сторонам неофициальных рекомендаций". Однако в июле 2011 года Калифорнийский университет в Лос-Анджелесе согласился выплатить 865 500 долларов в качестве урегулирования в связи с возможными нарушениями HIPAA. Расследование Управления по гражданским правам показало, что в период с 2005 по 2008 год неавторизованные сотрудники неоднократно и без законных оснований просматривали электронную защищенную медицинскую информацию многочисленных пациентов UCLAHS. Распространено заблуждение, что Правила конфиденциальности предоставляют любому лицу право отказаться от раскрытия какой-либо информации о состоянии здоровья (например, хронических заболеваний или записей о вакцинации), если об этом попросит работодатель или бизнес. Требования Правил конфиденциальности HIPAA лишь ограничивают раскрытие информации охватываемыми организациями и их деловыми партнерами без согласия лица, чьи записи запрашиваются; они не накладывают никаких ограничений на запрос информации о состоянии здоровья непосредственно у субъекта этой информации.

Окончательное обновление Омнибусного правила 2013 года

В январе 2013 года HIPAA была обновлена посредством окончательного правила Omnibus. Обновления включали изменения в Правилах безопасности и разделах об уведомлении о нарушениях Закона HITECH. Наиболее существенные изменения касались расширения требований и на деловых партнеров, поскольку ранее только охваченные организации несли ответственность за соблюдение этих положений закона. Кроме того, определение "значительного ущерба" для физического лица при анализе нарушения было уточнено для усиления контроля над охваченными организациями с целью выявления нарушений, которые ранее не сообщались. Ранее организация должна была предоставить доказательства наступления ущерба, а теперь должна доказать его отсутствие. Срок защиты ПИЖ был изменен с неопределенного на 50 лет после смерти. Также были утверждены более строгие санкции за нарушение требований конфиденциальности ПИЖ. Правила конфиденциальности HIPAA могут быть временно приостановлены в случае стихийных бедствий. Ограниченные отступления от правил были предоставлены, например, во время урагана "Харви" в 2017 году.

Закон HITECH: требования к конфиденциальности

См. раздел о конфиденциальности Закона об улучшении здоровья посредством информационных технологий и клинической эффективности (HITECH Act).

Право на доступ к личной информации

По правилам конфиденциальности медицинские организации обязаны предоставлять пациентам доступ к их PHI. После того, как пациент запрашивает информацию в письменной форме (обычно используя форму поставщика для этой цели), у поставщика есть до 30 дней, чтобы предоставить копию информации пациенту. Пациент может запросить информацию в электронном виде или в бумажном виде, и поставщик обязан попытаться соответствовать запрошенному формату. Для поставщиков, использующих систему электронных медицинских записей (EHR), которая сертифицирована в соответствии с критериями CEHRT (Certified Electronic Health Record Technology), пациентам должно быть разрешено получать PHI в электронной форме. Поставщикам рекомендуется оперативно предоставлять информацию, особенно в случае запросов электронных записей. Пациенты имеют широкое право на доступ к информации, связанной с их здоровьем, включая медицинские записи, заметки, изображения, результаты лабораторных исследований, а также информацию о страховании и выставлении счетов. Явно исключены частные психотерапевтические заметки поставщика и информация, собранная поставщиком для защиты от судебного иска. Поставщики могут взимать разумную плату, соответствующую стоимости предоставления копии, однако плата не допускается при предоставлении данных в электронном виде из сертифицированной EHR с использованием функции "просмотр, загрузка и передача", которая является обязательной для сертификации. При доставке пациенту в электронной форме, пациент может разрешить доставку с использованием зашифрованной или незашифрованной электронной почты, доставку на носителях (USB-накопитель, CD и т.д., что может повлечь за собой плату), через систему защитных сообщений (безопасная технология электронной почты, широко используемая в сфере здравоохранения) или, возможно, другими способами. При использовании незашифрованной электронной почты пациент должен понимать и принимать риски для конфиденциальности, связанные с этой технологией (информация может быть перехвачена и просмотрена другими лицами). Независимо от используемого способа доставки, поставщик должен продолжать обеспечивать полную защиту PHI, находящейся в его системе, и может отказать в выбранном способе доставки, если он создает дополнительный риск для PHI в его системе. Пациент также может запросить (в письменной форме) отправку его PHI назначенному третьему лицу, например, врачу, оказывающему услуги по уходу на дому. Пациент также может запросить (в письменной форме), чтобы поставщик отправил PHI в назначенную службу, используемую для сбора или управления его записями, например, в приложение для ведения личной медицинской карты. Например, пациент может в письменной форме попросить своего гинеколога в цифровом виде передать записи о последнем пренатальном посещении в приложение для самостоятельного ухода во время беременности, установленное на его мобильном телефоне.

Раскрытие информации родственникам

Согласно их интерпретации HIPAA, больницы не сообщают информацию по телефону родственникам госпитализированных пациентов. Это в некоторых случаях затрудняло поиск пропавших людей. После крушения рейса 214 авиакомпании Asiana Airlines в Сан-Франциско некоторые больницы неохотно раскрывали личности лечившихся пассажиров, что затрудняло их поиск для Asiana и их родственников. В одном случае мужчина из штата Вашингтон не смог получить информацию о своей раненой матери. Как сообщает газета The Times, директор правозащитной организации Health Privacy Project, Янлори Голдман, заявила, что некоторые больницы проявляют "чрезмерную осторожность" и неверно применяют закон. Больница Suburban Hospital в Бетесде, штат Мэриленд, истолковала федеральный регламент, требующий от больниц предоставлять пациентам возможность отказаться от включения в больничный справочник, как означающее, что пациенты хотят быть исключены из справочника, если прямо не выразили обратного. В результате, если пациент находится без сознания или иным образом не может дать согласие на включение в справочник, родственники и друзья могут не найти его, пояснила Голдман.

Транзакции и Код устанавливают правило

HIPAA был разработан для повышения эффективности системы здравоохранения в Соединенных Штатах путем стандартизации операций в сфере здравоохранения. HIPAA добавил новую Часть C под названием «Административное упрощение» в Раздел XI Закона о социальном обеспечении. Это должно упростить операции в сфере здравоохранения, требуя от всех планов медицинского страхования осуществлять операции в сфере здравоохранения в стандартизированном порядке. Положение о HIPAA/EDI (электронном обмене данными) должно было вступить в силу 16 октября 2003 года с годичной отсрочкой для определенных «небольших планов». Однако, ввиду широкой путаницы и трудностей в реализации этого правила, Центр медицинских услуг и страхования Medicare и Medicaid (CMS) предоставил годичную отсрочку всем сторонам. 1 января 2012 года вступили в силу новые версии ASC X12 005010 и NCPDP D.0, заменившие предыдущие ASC X12 004010 и NCPDP 5.1. Версия ASC X12 005010 предоставляет механизм, позволяющий использовать МКБ-10-CM, а также другие улучшения. В соответствии с HIPAA, планы медицинского страхования, подпадающие под действие HIPAA, теперь обязаны использовать стандартизированные электронные транзакции HIPAA. См. 42 USC § 1320d-2 и 45 CFR Часть 162. Информацию об этом можно найти в окончательном правиле по стандартам электронных транзакций HIPAA (74 Fed. Reg. 3296, опубликованном в Федеральном реестре 16 января 2009 года), а также на веб-сайте CMS. Комплект транзакций EDI по заявлению на медицинское обслуживание (837) используется для представления информации о выставлении счетов по заявлению на медицинское обслуживание, информации о посещении или и того, и другого, за исключением заявлений на розничную фармацевтическую продукцию (см. транзакцию EDI по розничной фармацевтической продукции). Он может быть отправлен поставщиками медицинских услуг плательщикам напрямую или через посредников по выставлению счетов и клиринговые центры. Он также может использоваться для передачи информации о медицинских претензиях и выставлении счетов между плательщиками с различными обязанностями по оплате, когда требуется координация льгот, или между плательщиками и регулирующими органами для мониторинга оказания, выставления счетов и/или оплаты медицинских услуг в рамках определенного сегмента медицинской/страховой отрасли. Например, государственное агентство по психическому здоровью может потребовать все медицинские претензии. Поставщики и планы медицинского страхования, осуществляющие электронный обмен профессиональными (медицинскими) медицинскими претензиями, должны использовать стандарт 837 Health Care Claim: Professional для отправки претензий. Поскольку существует множество различных бизнес-приложений для заявлений на медицинское обслуживание, могут быть незначительные отклонения для покрытия претензий, включающих уникальные случаи, такие как для учреждений, специалистов, хиропрактиков, стоматологов и т. д. Транзакция EDI по розничной фармацевтической продукции (NCPDP Telecommunications) используется для подачи заявлений на выплату страховых взносов в розничных аптеках плательщикам медицинскими работниками, отпускающими лекарства, напрямую или через посредников по выставлению счетов и клиринговые центры. Он также может использоваться для передачи информации о претензиях на услуги розничной аптеки и выставлении счетов между плательщиками с различными обязанностями по оплате, когда требуется координация льгот, или между плательщиками и регулирующими органами для мониторинга оказания, выставления счетов и/или оплаты услуг розничной аптеки в сегменте фармацевтической медицинской помощи/страховой отрасли. Комплект транзакций EDI по оплате медицинских претензий и уведомлению (835) может использоваться для осуществления платежа, отправки объяснения льгот (EOB), отправки объяснения платежа (EOP) или осуществления платежа и отправки EOP только от медицинского страховщика поставщику медицинских услуг напрямую или через финансовое учреждение. Комплект EDI по регистрации и обслуживанию льгот (834) может использоваться работодателями, профсоюзами, государственными учреждениями, ассоциациями или страховыми агентствами для регистрации членов у плательщика. Плательщик – это организация здравоохранения, которая оплачивает претензии, администрирует страхование или выплату пособий или продукта. Примеры плательщиков включают страховую компанию, медицинского работника (HMO), предпочтительную организацию поставщика (PPO), государственное агентство (Medicaid, Medicare и т. д.) или любую организацию, которая может быть заключена на договор с одной из этих групп. EDI по заработной плате, вычитаемой из заработной платы, и еще одна группа, оплата страховых взносов (820), является комплектом транзакций для осуществления оплаты страховых взносов. Он может использоваться для распоряжения финансовому учреждению осуществить платеж получателю. EDI по запросу информации о праве на медицинское обслуживание/льготах (270) используется для запроса информации о льготах и праве на медицинское обслуживание, связанных с абонентом или иждивенцем. EDI по ответу на запрос информации о праве на медицинское обслуживание/льготах (271) используется для ответа на запрос информации о льготах и праве на медицинское обслуживание, связанных с абонентом или иждивенцем. EDI по запросу статуса медицинской претензии (276) является комплектом транзакций, который может использоваться поставщиком, получателем медицинских продуктов или услуг или их уполномоченным агентом для запроса статуса медицинской претензии. EDI по уведомлению о статусе медицинской претензии (277) является комплектом транзакций, который может использоваться плательщиком медицинских услуг или уполномоченным агентом для уведомления поставщика, получателя или уполномоченного агента о статусе медицинской претензии или посещения, или для запроса дополнительной информации от поставщика о медицинской претензии или посещении. Этот комплект транзакций не предназначен для замены комплекта транзакций по оплате медицинских претензий и уведомлению (835) и, следовательно, не используется для размещения платежей по счетам. Уведомление предоставляется на уровне сводки или детализации по строке услуги. Уведомление может быть запрошено или отправлено без запроса. EDI по информации об экспертизе медицинских услуг (278) является комплектом транзакций, который может использоваться для передачи информации о медицинских услугах, такой как данные об абоненте, пациенте, демографические данные, диагноз или лечение, с целью запроса экспертизы, сертификации, уведомления или сообщения об исходе экспертизы медицинских услуг. EDI по функциональному подтверждению (997) является комплектом транзакций, который может использоваться для определения структур управления набором подтверждений для указания результатов синтаксического анализа электронно закодированных документов. Хотя он не указан конкретно в Законодательстве HIPAA или Окончательном правиле, он необходим для обработки комплектов транзакций X12. Закодированные документы – это комплекты транзакций, которые группируются в функциональные группы, используемые для определения транзакций для обмена бизнес-данными. Этот стандарт не охватывает семантическое значение информации, закодированной в комплектах транзакций.

Краткое описание 5010 транзакций и наборов кодов

Набор транзакций (997) будет заменен набором транзакций (999) «отчет о подтверждении». Размер многих полей {элементы сегмента} будет расширен, что потребует от всех ИТ-провайдеров расширить соответствующие поля, элементы, файлы, графический интерфейс, бумажные носители и базы данных. Некоторые сегменты были удалены из существующих наборов транзакций. Многие сегменты были добавлены в существующие наборы транзакций, что обеспечивает более широкие возможности отслеживания и отчетности по затратам и обращениям пациентов. Добавлена поддержка использования версий 9 (МКБ-9) и 10 (МКБ-10 СМ) «Международной классификации болезней».

Правило уникальных идентификаторов (национальный идентификатор поставщика)

В соответствии с требованиями HIPAA, организации, подпадающие под его действие, такие как поставщики медицинских услуг, осуществляющие электронные транзакции, клиринговые центры и крупные медицинские планы, должны использовать исключительно национальный идентификатор поставщика (NPI) для идентификации поставщиков медицинских услуг в стандартных транзакциях к 23 мая 2007 года. Малые медицинские планы должны использовать только NPI к 23 мая 2008 года. С мая 2006 года (мая 2007 года для малых медицинских планов) все организации, подпадающие под действие HIPAA и использующие электронные коммуникации (например, врачи, больницы, страховые компании и т.д.), обязаны использовать единый новый NPI. NPI заменяет все прочие идентификаторы, используемые медицинскими планами, программами Medicare, Medicaid и другими государственными программами. Однако NPI не заменяет номер DEA, государственный лицензионный номер или налоговый идентификационный номер поставщика. NPI состоит из 10 цифр (может быть буквенно-цифровым), при этом последняя цифра является контрольной суммой. NPI не должен содержать какой-либо скрытой информации; иными словами, NPI – это просто число, которое само по себе не имеет дополнительного значения. NPI является уникальным и общенациональным, он никогда не используется повторно, и, за исключением организаций, поставщик обычно может иметь только один. Организация может получить несколько NPI для различных подразделений, таких как отдельный онкологический центр или реабилитационный центр.

Правила принудительного исполнения

16 февраля 2006 года Министерство здравоохранения и социальных служб США (HHS) опубликовало окончательное правило о соблюдении требований HIPAA. Оно вступило в силу 16 марта 2006 года. Правило о соблюдении устанавливает гражданские денежные штрафы за нарушение правил HIPAA и определяет процедуры расследований и слушаний по делам о нарушениях HIPAA. На протяжении многих лет преследований за нарушения было немного. Это могло измениться после наложения штрафа в размере 50 000 долларов на хоспис Северного Айдахо (HONI) как на первое учреждение, оштрафованное за возможное нарушение Правила безопасности HIPAA, затронувшее менее 500 человек. Представитель HHS Рейчел Сигер заявила: «HONI не проводила точный и всесторонний анализ рисков конфиденциальности электронной защищенной медицинской информации (ePHI) в рамках процесса управления безопасностью в период с 2005 по 17 января 2012 года». Это расследование было инициировано в связи с кражей незашифрованного ноутбука, содержащего 441 запись о пациентах, из автомобиля сотрудника.

По состоянию на март 2013 года Министерство здравоохранения и социальных служб США (HHS) расследовало более 19 306 случаев, которые были разрешены путем внесения изменений в практику обеспечения конфиденциальности или принятия корректирующих мер. Если HHS установит несоблюдение требований, организации должны принять меры по исправлению ситуации. Жалобы были расследованы в отношении различных типов организаций, таких как национальные сети аптек, крупные медицинские центры, страховые группы, сети больниц и другие небольшие поставщики медицинских услуг. В 9146 случаях расследование HHS показало, что требования HIPAA соблюдались должным образом. В 44 118 случаях HHS не обнаружило достаточных оснований для применения мер принудительного исполнения; например, нарушение, произошедшее до вступления в силу HIPAA, дела, отозванные заявителем, или действия, которые фактически не нарушают правила.

Раздел III: Налоговые положения о здравоохранении, регулирующие сберегательные счета для медицинских нужд

Раздел III стандартизирует размер средств, которые могут быть сэкономлены одним человеком на предварительно уплаченных налогов медицинских сберегательных счетах. Начиная с 1997 года, медицинский сберегательный счет ("MSA") стал доступен сотрудникам, застрахованным по планам с высокой франшизой, спонсируемым работодателем, а также лицам, работающим в малом бизнесе и самозанятым.

Раздел IV: Применение и обеспечение соблюдения требований группового медицинского страхования

В Разделе IV устанавливаются условия для групповых планов медицинского страхования в отношении покрытия лиц с ранее существовавшими заболеваниями и вносятся изменения в требования к продолжению страхового покрытия. Также уточняются требования к продолжению страхового покрытия и даются разъяснения по COBRA.

Раздел V: Компенсация доходов, регулирующая налоговые вычеты для работодателей

Раздел V содержит положения, касающиеся страхования жизни, принадлежащего компании, для работодателей, оплачивающих страховые взносы по такому страхованию, запрещающие вычет процентов по займам, обеспеченным полисами страхования жизни, пожертвованиям компании или договорам, связанным с компанией. Он также отменяет правило для финансовых учреждений относительно правил распределения процентов. В заключение, он вносит изменения в законодательство, касающееся лиц, отказывающихся от гражданства или постоянного места жительства в США, расширяя действие налога на выезд для тех, кто признан отказавшимся от своего статуса в США по налоговым соображениям, и публикует имена бывших граждан в открытом доступе посредством ежеквартального издания списка лиц, выбравших выход из гражданства.

Влияние на исследования и клиническую помощь

Введение в действие Правил о конфиденциальности и безопасности привело к значительным изменениям в работе врачей и медицинских учреждений. Сложная правовая база и потенциально серьезные штрафы, связанные с HIPAA, а также возросший объем документации и стоимость внедрения, вызывали обеспокоенность у врачей и медицинских учреждений. В августе 2006 года в журнале "Анналы внутренней медицины" была опубликована статья, в которой подробно рассматривались некоторые из этих опасений, связанные с внедрением и последствиями HIPAA.

Влияние на исследования

Ограничения, наложенные HIPAA на исследователей, повлияли на их возможность проводить ретроспективные исследования на основе медицинских карт, а также на их способность проспективно оценивать пациентов, связываясь с ними для последующего наблюдения. Исследование, проведенное в Мичиганском университете, показало, что внедрение Правил конфиденциальности HIPAA привело к снижению доли завершенных последующих опросов среди пациентов, наблюдаемых после сердечного приступа, с 96% до 34%. Другое исследование, посвященное влиянию HIPAA на набор участников в исследование по профилактике рака, продемонстрировало, что изменения, обусловленные требованиями HIPAA, привели к снижению числа включенных пациентов на 73%, увеличению времени, затрачиваемого на набор пациентов, в три раза и увеличению средних затрат на набор также в три раза. В соответствии с HIPAA, формы информированного согласия для исследовательских проектов должны содержать информацию о том, как будет обеспечиваться конфиденциальность защищенной медицинской информации, что потенциально создает дополнительные препятствия для участия.

Затраты на осуществление

В период, непосредственно предшествующий вступлению в силу Закона о конфиденциальности и безопасности HIPAA, медицинские центры и медицинские учреждения были обязаны обеспечить соответствие новым требованиям. Многие учреждения и практики обращались к частным консультантам за помощью в обеспечении соответствия.

Образование и профессиональная подготовка

Образование и подготовка медицинских работников необходимы для правильной реализации как Правила конфиденциальности HIPAA, так и Правила безопасности.

Ошибка написания как HIPPA

Люди сами придумывают, что означает эта аббревиатура. – Deven McGraw, бывший заместитель директора HHS, как цитирует Vox в статье о "Законе о защите конфиденциальности медицинской информации" или "Законе о защите конфиденциальности и страховании в сфере здравоохранения". Ошибки в написании HIPPA встречаются среди мошенников, использующих тему COVID-19.