Qu'est-ce que la HIPAA ?
Le Congrès des États-Unis a promulgué la loi sur la portabilité et la responsabilité en matière d'assurance maladie (HIPAA) en 1996. Elle a modifié la loi sur la sécurité du revenu de retraite des employés (ERISA) et la loi sur le service de santé publique (PHSA). Le but de la HIPAA est de codifier des normes nationales qui protègent les informations sensibles sur la santé des patients contre la divulgation sans le consentement ou la connaissance du patient.
De nombreuses pratiques de santé utilisent des logiciels de messagerie conformes à la HIPAA pour envoyer des messages sécurisés et interactifs aux patients. Ces produits sont conformes aux réglementations HIPAA, et les professionnels peuvent les utiliser en toute sécurité sur divers appareils et dans le cloud.
Pourquoi la HIPAA est-elle importante ?
La HIPAA donne aux patients plus de contrôle sur leurs informations de santé et leur permet de comprendre comment leurs informations peuvent être utilisées. En tant que norme nationale, la HIPAA établit des limites claires et nécessaires qui protègent de manière cohérente la confidentialité des informations de santé. Elle tient les contrevenants responsables avec diverses pénalités et punitions. Enfin, la HIPAA équilibre la ligne entre la protection de la vie privée personnelle et la divulgation de données qui protègent la santé publique.
Règle de confidentialité de la HIPAA
Le Département américain de la santé et des services sociaux (HHS) émet la règle de confidentialité de la HIPAA, qui met en œuvre les exigences de la HIPAA. L'un des objectifs de la règle de confidentialité est de garantir que les informations de santé des individus sont adéquatement protégées, tout en équilibrant un flux nécessaire de ces informations à des fins de protection de la santé publique et des soins de santé.
La règle de confidentialité traite également de l'utilisation et de la divulgation des informations de santé protégées (PHI) par les entités couvertes.
Les entités couvertes soumises à la règle de confidentialité incluent :
- Fournisseurs de soins de santé. Tous les fournisseurs, quelle que soit la taille de l'entreprise, qui transmettent électroniquement des informations de santé sont soumis à la règle de confidentialité. Les informations de santé peuvent concerner les réclamations, l'éligibilité aux prestations et les demandes de référence.
- Plans de santé. Les plans de santé, dentaires, de vision, Medicare, Medicaid, de soins de longue durée et les plans de santé parrainés sont tous des types de plans de santé considérés comme des entités couvertes.
- Centres de traitement des données de santé. Toute entité ou tiers entre les fournisseurs de soins de santé et les payeurs d'assurance qui traite des informations non standard d'une autre entité dans un format standard est considérée comme une entité couverte.
- Associés commerciaux. Les individus ou organisations utilisant ou divulguant des informations de santé identifiables individuellement sont des entités couvertes. Les types de services peuvent inclure les réclamations et la facturation.
Règle de sécurité de la HIPAA
La règle de sécurité de la HIPAA protège un sous-ensemble d'informations électroniques sous la règle de confidentialité, y compris les informations identifiables individuellement créées, reçues ou maintenues par une entité couverte. Ces informations sont connues sous le nom d'informations de santé protégées électroniques (ePHI). La règle de sécurité ne s'applique pas aux PHI écrites ou verbales.
La règle de sécurité impose trois types de sauvegardes.
- Administratif : Toutes les actions administratives, politiques et procédures pour protéger les ePHI et gérer le personnel lié aux ePHI relèvent de la catégorie administrative. Les normes de sauvegarde administrative incluent les processus de gestion de la sécurité, la responsabilité de la sécurité assignée, la sécurité de la main-d'œuvre, la gestion de l'accès à l'information, la sensibilisation et la formation à la sécurité, les procédures d'incident de sécurité, la planification de la continuité, l'évaluation et les accords commerciaux.
- Physique : La catégorie de sauvegarde physique se réfère à l'emplacement physique où les ePHI sont stockées ou maintenues. Les normes de sauvegarde physique incluent l'accès et le contrôle des installations et la sécurité des postes de travail et des appareils.
- Technique : Sous cette catégorie, les sauvegardes techniques s'appliquent à la technologie et aux politiques et procédures pour la technologie définie qui protège et sécurise les ePHI. Les normes de sauvegarde technique incluent l'accès, les contrôles d'audit, l'intégrité et l'authentification.
Meilleures pratiques HIPAA
Les entreprises devraient donner la priorité à la HIPAA et soutenir les efforts de conformité par le biais de diverses meilleures pratiques. Celles-ci incluent :
- Mettre en œuvre des sauvegardes pour se conformer à la règle de sécurité. La règle de sécurité décrit les sauvegardes administratives, physiques et techniques. Les entreprises doivent s'assurer qu'elles comprennent les trois types et mettent en œuvre les pratiques nécessaires pour se conformer à chacune en conséquence. Par exemple, une sauvegarde administrative peut impliquer la formation de la main-d'œuvre sur la protection des PHI, et une sauvegarde physique pourrait établir un système d'entrée par badge pour sécuriser une installation.
- Effectuer des évaluations des risques HIPAA. Une évaluation des risques HIPAA identifie et découvre les vulnérabilités et faiblesses d'une entreprise qui peuvent conduire à des violations. Ces évaluations devraient également tester toutes les sauvegardes pour en vérifier l'exactitude.
- Développer des politiques et procédures pour se conformer aux règles de confidentialité et de sécurité. Pour maximiser les chances de succès, les entreprises devraient nommer un représentant de la confidentialité pour gérer le processus de conformité HIPAA. Cette personne et son équipe sont responsables du développement, de la documentation et du maintien de toutes les politiques et procédures soutenant la règle de confidentialité et la règle de sécurité.
- Former les employés sur la conformité et les procédures HIPAA. En plus de la formation obligatoire à la conformité HIPAA (toute personne manipulant des PHI doit suivre une formation obligatoire), les entreprises peuvent développer la compréhension de leurs employés avec une formation supplémentaire. Une formation de rappel devrait être fournie périodiquement selon les définitions de l'organisation. Dans le cadre de la formation, les dirigeants d'entreprise doivent transmettre les conséquences de la violation de la HIPAA aux employés.
- Surveiller et mettre à jour les politiques au fil du temps. Les politiques de conformité HIPAA ne devraient pas être rédigées une fois et oubliées. Au lieu de cela, les entreprises peuvent augmenter leur efficacité en surveillant et en mettant à jour les politiques à mesure que l'organisation se développe au fil du temps.
Découvrez-en plus sur la messagerie HIPAA dans le cloud pour garantir que les normes de conformité sont respectées.

Alyssa Towns
Alyssa Towns works in communications and change management and is a freelance writer for G2. She mainly writes SaaS, productivity, and career-adjacent content. In her spare time, Alyssa is either enjoying a new restaurant with her husband, playing with her Bengal cats Yeti and Yowie, adventuring outdoors, or reading a book from her TBR list.