Was ist HIPAA?
Der US-Kongress verabschiedete 1996 den Health Insurance Portability and Accountability Act (HIPAA). Er änderte das Employee Retirement Income Security Act (ERISA) und das Public Health Service Act (PHSA). Der Zweck von HIPAA ist es, nationale Standards zu kodifizieren, die sensible Gesundheitsinformationen von Patienten vor Offenlegung ohne deren Zustimmung oder Wissen schützen.
Viele Gesundheitseinrichtungen verwenden HIPAA-konforme Messaging-Software, um sichere, interaktive Nachrichten an Patienten zu senden. Diese Produkte entsprechen den HIPAA-Vorschriften, und Fachleute können sie sicher auf verschiedenen Geräten und in der Cloud verwenden.
Warum ist HIPAA wichtig?
HIPAA gibt Patienten mehr Kontrolle über ihre Gesundheitsinformationen und ermöglicht es ihnen, zu verstehen, wie ihre Informationen verwendet werden können. Als nationaler Standard legt HIPAA klare und notwendige Grenzen fest, die die Privatsphäre von Gesundheitsinformationen konsequent schützen. Es hält Verstöße mit verschiedenen Strafen und Sanktionen zur Rechenschaft. Schließlich balanciert HIPAA die Linie zwischen dem Schutz der persönlichen Privatsphäre und der Offenlegung von Daten, die die öffentliche Gesundheit schützen.
HIPAA-Datenschutzregel
Das US-Gesundheitsministerium (HHS) erlässt die HIPAA-Datenschutzregel, die die HIPAA-Anforderungen umsetzt. Eines der Ziele der Datenschutzregel ist es, sicherzustellen, dass die Gesundheitsinformationen von Einzelpersonen angemessen geschützt sind, während gleichzeitig ein notwendiger Fluss dieser Informationen für den Schutz der Gesundheitsversorgung und der öffentlichen Gesundheit gewährleistet wird.
Die Datenschutzregel behandelt auch die Verwendung und Offenlegung von geschützten Gesundheitsinformationen (PHI) durch betroffene Einrichtungen.
Betroffene Einrichtungen, die der Datenschutzregel unterliegen, umfassen:
- Gesundheitsdienstleister. Alle Anbieter, unabhängig von der Unternehmensgröße, die Gesundheitsinformationen elektronisch übermitteln, unterliegen der Datenschutzregel. Gesundheitsinformationen können Ansprüche, Leistungsberechtigung und Überweisungsanfragen umfassen.
- Gesundheitspläne. Gesundheits-, Zahn-, Seh-, Medicare-, Medicaid-, Langzeitpflege- und gesponserte Gesundheitspläne sind alle Arten von Gesundheitsplänen, die als betroffene Einrichtungen gelten.
- Gesundheits-Clearingstellen. Jede Einrichtung oder Drittpartei zwischen Gesundheitsdienstleistern und Versicherungszahlern, die nicht standardisierte Informationen von einer anderen Einrichtung in ein Standardformat umwandelt, gilt als betroffene Einrichtung.
- Geschäftspartner. Einzelpersonen oder Organisationen, die individuell identifizierbare Gesundheitsinformationen verwenden oder offenlegen, sind betroffene Einrichtungen. Arten von Dienstleistungen können Ansprüche und Abrechnung umfassen.
HIPAA-Sicherheitsregel
Die HIPAA-Sicherheitsregel schützt einen Teil der elektronischen Informationen unter der Datenschutzregel, einschließlich individuell identifizierbarer Informationen, die von einer betroffenen Einrichtung erstellt, empfangen oder aufbewahrt werden. Diese Informationen sind als elektronische geschützte Gesundheitsinformationen (ePHI) bekannt. Die Sicherheitsregel gilt nicht für schriftliche oder mündliche PHI.
Die Sicherheitsregel schreibt drei Arten von Schutzmaßnahmen vor.
- Administrativ: Alle administrativen Maßnahmen, Richtlinien und Verfahren zum Schutz von ePHI und zur Verwaltung des Personals im Zusammenhang mit ePHI fallen in die administrative Kategorie. Zu den Standards für administrative Schutzmaßnahmen gehören Sicherheitsmanagementprozesse, zugewiesene Sicherheitsverantwortung, Sicherheit der Belegschaft, Informationszugangsmanagement, Sicherheitsbewusstsein und Schulung, Sicherheitsvorfallverfahren, Notfallplanung, Bewertung und Geschäftsvereinbarungen.
- Physisch: Die physische Schutzmaßnahmekategorie bezieht sich auf den physischen Standort, an dem ePHI gespeichert oder aufbewahrt wird. Zu den Standards für physische Schutzmaßnahmen gehören Zugang und Kontrolle der Einrichtung sowie Sicherheit von Arbeitsplätzen und Geräten.
- Technisch: Unter dieser Kategorie gelten technische Schutzmaßnahmen für die Technologie sowie Richtlinien und Verfahren für die definierte Technologie, die ePHI schützt und sichert. Zu den Standards für technische Schutzmaßnahmen gehören Zugang, Audit-Kontrollen, Integrität und Authentifizierung.
HIPAA-Best Practices
Unternehmen sollten HIPAA priorisieren und Compliance-Bemühungen durch verschiedene Best Practices unterstützen. Diese umfassen:
- Implementierung von Schutzmaßnahmen zur Einhaltung der Sicherheitsregel. Die Sicherheitsregel skizziert administrative, physische und technische Schutzmaßnahmen. Unternehmen müssen sicherstellen, dass sie die drei Arten verstehen und die notwendigen Praktiken implementieren, um jede entsprechend einzuhalten. Beispielsweise kann eine administrative Schutzmaßnahme die Schulung der Belegschaft zum Schutz von PHI umfassen, und eine physische Schutzmaßnahme könnte ein Zugangssystem mit Ausweisen zur Sicherung einer Einrichtung einrichten.
- Durchführung von HIPAA-Risikobewertungen. Eine HIPAA-Risikobewertung identifiziert und deckt die Schwachstellen und Schwächen eines Unternehmens auf, die zu Verstößen führen können. Diese Bewertungen sollten auch alle Schutzmaßnahmen auf Genauigkeit testen.
- Entwicklung von Richtlinien und Verfahren zur Einhaltung der Datenschutz- und Sicherheitsregeln. Für die höchste Erfolgsaussicht sollten Unternehmen einen Datenschutzbeauftragten ernennen, der den HIPAA-Compliance-Prozess verwaltet. Diese Person und ihr Team sind verantwortlich für die Entwicklung, Dokumentation und Aufrechterhaltung aller Richtlinien und Verfahren, die die Datenschutzregel und die Sicherheitsregel unterstützen.
- Schulung der Mitarbeiter zu HIPAA-Compliance und Verfahren. Neben der vorgeschriebenen HIPAA-Compliance-Schulung (jeder, der mit PHI umgeht, muss eine obligatorische Schulung absolvieren) können Unternehmen das Verständnis ihrer Mitarbeiter durch weitere Schulungen entwickeln. Auffrischungsschulungen sollten regelmäßig gemäß den Vorgaben der Organisation angeboten werden. Im Rahmen der Schulung müssen Unternehmensleiter den Mitarbeitern die Konsequenzen von HIPAA-Verstößen vermitteln.
- Überwachung und Aktualisierung von Richtlinien im Laufe der Zeit. HIPAA-Compliance-Richtlinien sollten nicht einmalig erstellt und dann vergessen werden. Stattdessen können Unternehmen ihre Effektivität steigern, indem sie Richtlinien im Laufe der Zeit überwachen und aktualisieren, während die Organisation wächst.
Erfahren Sie mehr über HIPAA-Messaging in der Cloud, um sicherzustellen, dass die Compliance-Standards eingehalten werden.

Alyssa Towns
Alyssa Towns works in communications and change management and is a freelance writer for G2. She mainly writes SaaS, productivity, and career-adjacent content. In her spare time, Alyssa is either enjoying a new restaurant with her husband, playing with her Bengal cats Yeti and Yowie, adventuring outdoors, or reading a book from her TBR list.