O que é HIPAA?
O Congresso dos EUA promulgou a Lei de Portabilidade e Responsabilidade de Seguro de Saúde (HIPAA) em 1996. Ela alterou a Lei de Segurança de Renda de Aposentadoria dos Funcionários (ERISA) e a Lei de Serviço de Saúde Pública (PHSA). O objetivo da HIPAA é codificar padrões nacionais que protegem informações sensíveis de saúde dos pacientes contra divulgação sem o consentimento ou conhecimento do paciente.
Muitas práticas de saúde usam software de mensagens compatível com HIPAA para enviar mensagens seguras e interativas aos pacientes. Esses produtos estão em conformidade com os regulamentos da HIPAA, e os profissionais podem usá-los com segurança em vários dispositivos e na nuvem.
Por que a HIPAA é importante?
HIPAA dá aos pacientes mais controle sobre suas informações de saúde e permite que eles entendam como suas informações podem ser usadas. Como um padrão nacional, a HIPAA estabelece limites claros e necessários que protegem consistentemente a privacidade das informações de saúde. Ela responsabiliza os violadores com várias penalidades e punições. Finalmente, a HIPAA equilibra a linha entre proteger a privacidade pessoal e divulgar dados que protegem a saúde pública.
Regra de Privacidade da HIPAA
O Departamento de Saúde e Serviços Humanos dos EUA (HHS) emite a Regra de Privacidade da HIPAA, que implementa os requisitos da HIPAA. Um dos objetivos da Regra de Privacidade é garantir que as informações de saúde dos indivíduos sejam adequadamente protegidas, ao mesmo tempo em que equilibra um fluxo necessário dessas informações para fins de proteção da saúde e saúde pública.
A Regra de Privacidade também aborda o uso e a divulgação de informações de saúde protegidas (PHI) por entidades cobertas.
Entidades cobertas sujeitas à Regra de Privacidade incluem:
- Provedores de saúde. Todos os provedores, independentemente do tamanho da empresa, que transmitem eletronicamente informações de saúde estão sujeitos à Regra de Privacidade. As informações de saúde podem envolver reivindicações, elegibilidade de benefícios e solicitações de encaminhamento.
- Planos de saúde. Planos de saúde, dentais, de visão, Medicare, Medicaid, de cuidados de longo prazo e planos de saúde patrocinados são todos tipos de planos de saúde considerados entidades cobertas.
- Clearinghouses de saúde. Qualquer entidade ou terceiro entre provedores de saúde e pagadores de seguros que processa informações não padronizadas de outra entidade em um formato padrão é considerada uma entidade coberta.
- Associados de negócios. Indivíduos ou organizações que usam ou divulgam informações de saúde individualmente identificáveis são entidades cobertas. Tipos de serviços podem incluir reivindicações e faturamento.
Regra de Segurança da HIPAA
A Regra de Segurança da HIPAA protege um subconjunto de informações eletrônicas sob a Regra de Privacidade, incluindo informações individualmente identificáveis criadas, recebidas ou mantidas por uma entidade coberta. Essas informações são conhecidas como informações de saúde protegidas eletrônicas (ePHI). A Regra de Segurança não se aplica a PHI escrita ou verbal.
A Regra de Segurança exige três tipos de salvaguardas.
- Administrativa: Todas as ações administrativas, políticas e procedimentos para proteger ePHI e gerenciar pessoal relacionado a ePHI se enquadram na categoria administrativa. Os padrões de salvaguarda administrativa incluem processos de gerenciamento de segurança, responsabilidade de segurança atribuída, segurança da força de trabalho, gerenciamento de acesso à informação, conscientização e treinamento em segurança, procedimentos de incidentes de segurança, planejamento de contingência, avaliação e acordos de negócios.
- Física: A categoria de salvaguarda física refere-se ao local físico onde ePHI é armazenado ou mantido. Os padrões de salvaguarda física incluem acesso e controle de instalações e segurança de estações de trabalho e dispositivos.
- Técnica: Sob esta categoria, as salvaguardas técnicas se aplicam à tecnologia e às políticas e procedimentos para a tecnologia definida que protege e segura ePHI. Os padrões de salvaguarda técnica incluem acesso, controles de auditoria, integridade e autenticação.
Melhores práticas da HIPAA
As empresas devem priorizar a HIPAA e apoiar os esforços de conformidade por meio de várias melhores práticas. Estas incluem:
- Implementar salvaguardas para cumprir a Regra de Segurança. A Regra de Segurança descreve salvaguardas administrativas, físicas e técnicas. As empresas devem garantir que entendem os três tipos e implementam as práticas necessárias para cumprir cada um deles de acordo. Por exemplo, uma salvaguarda administrativa pode envolver o treinamento da força de trabalho sobre a proteção de PHI, e uma salvaguarda física pode estabelecer um sistema de entrada com crachá para proteger uma instalação.
- Realizar avaliações de risco da HIPAA. Uma avaliação de risco da HIPAA identifica e descobre vulnerabilidades e fraquezas de uma empresa que podem levar a violações. Essas avaliações também devem testar todas as salvaguardas para precisão.
- Desenvolver políticas e procedimentos para cumprir as Regras de Privacidade e Segurança. Para a maior probabilidade de sucesso, as empresas devem nomear um representante de privacidade para gerenciar o processo de conformidade com a HIPAA. Esta pessoa e sua equipe são responsáveis por desenvolver, documentar e manter todas as políticas e procedimentos que apoiam a Regra de Privacidade e a Regra de Segurança.
- Treinar funcionários sobre conformidade e procedimentos da HIPAA. Além do treinamento obrigatório de conformidade com a HIPAA (qualquer pessoa que lida com PHI deve completar o treinamento obrigatório), as empresas podem desenvolver a compreensão de seus funcionários com treinamento adicional. O treinamento de atualização deve ser fornecido periodicamente conforme definido pela organização. Como parte do treinamento, os líderes empresariais precisam transmitir as consequências de violar a HIPAA aos funcionários.
- Monitorar e atualizar políticas ao longo do tempo. As políticas de conformidade com a HIPAA não devem ser redigidas uma vez e esquecidas. Em vez disso, as empresas podem aumentar sua eficácia monitorando e atualizando políticas à medida que a organização cresce ao longo do tempo.
Descubra mais sobre mensagens HIPAA na nuvem para garantir que os padrões de conformidade sejam mantidos.

Alyssa Towns
Alyssa Towns works in communications and change management and is a freelance writer for G2. She mainly writes SaaS, productivity, and career-adjacent content. In her spare time, Alyssa is either enjoying a new restaurant with her husband, playing with her Bengal cats Yeti and Yowie, adventuring outdoors, or reading a book from her TBR list.