Flowchart til HIPAA-notifikation ved databrud

HIPAA-workflow for inddæmning, bevissikring, kvalificeret privatlivsvurdering, godkendte notifikationer, dokumenteret overdragelse og afhjælpning.

Brug denne skabelon

Hvad er flowchart til hipaa-notifikation ved databrud?

En formodet privatlivs- eller sikkerhedshændelse begynder med inddæmning, der bevarer beviser. Sikkerhed kan tilbagekalde adgang, hente en enhed eller stoppe en videregivelse, samtidig med at logfiler, beskeder og modtageroplysninger bevares. Indberetteren åbner en sag med opdagelsesdato og kendte fakta; Security / IT identificerer oplysninger, systemer, personer og modtagere. Privacy officer afgør, om usikrede beskyttede helbredsoplysninger er berørt, og udfører den dokumenterede risikovurdering. Hvis lav sandsynlighed for kompromittering ikke er påvist, planlægges relevante notifikationer, kommunikation udføres, svagheden afhjælpes, og beslutningsgrundlaget bevares.

Dette er et workflow for notifikation ved databrud, ikke hele HIPAA-programmet. Det definerer ikke minimum necessary-adgang, gennemfører ikke virksomhedens risikovurdering, fastsætter ikke opbevaringsperioder og erstatter ikke en business associate agreement. Det antager heller ikke, at enhver sikkerhedshændelse er et indberetningspligtigt brud. Beslutningerne »Berører hændelsen usikrede **PHI**?« og »Er lav sandsynlighed for kompromittering påvist?« tilhører en kvalificeret privacy officer med juridisk bistand efter behov, ikke en automatisk score. Skabelonen er ikke juridisk eller medicinsk rådgivning og garanterer ikke HIPAA-, delstats-, kontrakt-, myndigheds- eller akkrediteringscompliance.

Diagrammet gør overdragelsen mellem covered entity og business associate synlig. Én part kan opdage og inddæmme hændelsen, mens en anden er ansvarlig for at underrette personer, HHS eller medier. Beslutningen »Er organisationen ansvarlig for individuel notifikation?« sender en ikke-notificerende organisation til en dokumenteret overdragelse. Fem baner adskiller tekniske fakta, privatlivsafgørelser, godkendte budskaber og forretningsmæssig afhjælpning.

Hvad dette flowchart dækker

I denne skabelon

  • Fem swimlanes gennem inddæmning, bevissikring, kvalificeret vurdering, notifikationsplan, udførelse, afhjælpning og lukning
  • Inddæmning, der bevarer logfiler og modtagerbeviser, samt en sag med opdagelsesdato før den endelige brudsvurdering
  • Beslutningerne »Berører hændelsen usikrede **PHI**?« og »Er lav sandsynlighed for kompromittering påvist?« hos privacy officer med dokumenterede fakta
  • Kontrol af ansvar mellem covered entity og business associate, så den individuelle notifikations ejer og kontraktlige overdragelse registreres
  • Særskilt klargøring af person-, medie-, jurisdiktions- og HHS-notifikationer efterfulgt af én godkendt kommunikationsvej
  • Teknisk eller procesmæssig afhjælpning, verifikation fra forretningsejer og bevaret begrundelse før privacy officer lukker sagen

Hvornår du skal bruge skabelonen

  • En sundhedsorganisation eller leverandør kortlægger responsen på formodet uautoriseret adgang til eller videregivelse af PHI
  • Sikkerhedssager lukkes efter inddæmning uden dokumenteret privatlivsvurdering eller notifikationsejer
  • Covered entity og business associate har brug for en tydelig overdragelse af fakta, kontraktnotifikation og ansvar
  • Privacy, Legal, Communications og Operations fører separate opgavelister uden ét billede af afhængigheder
  • I konfigurerer sagsstyring og vil definere beslutningsspor, modtagerafstemning og afhjælpning før automatisering

Sådan fungerer det

  1. Kortlæg covered entity- og business associate-roller

    Navngiv for hver tjeneste og leverandøraftale modtageren af første rapport, den tekniske undersøger, beslutningstageren og ejeren af hver notifikation. Link den gældende aftale.

  2. Definér bevarende inddæmning

    Beskriv godkendte handlinger ved fejlmail, mistet enhed, åben portal og kompromitteret konto. Angiv, hvilke logs og data der skal sikres før genopbygning eller sletning.

  3. Tilknyt det kvalificerede vurderingsark

    Lad privacy officer og juridisk rådgiver vedligeholde gældende faktorer, undtagelser og beviskrav. Gør ikke fire-faktor-vurderingen til et automatisk tal.

  4. Byg jurisdiktions- og fristmatricen

    Kortlæg føderale, delstatslige, kontraktlige og andre notifikationer med ejere, kanaler og frister. Verificér dem med kvalificeret juridisk rådgivning.

  5. Forbered og godkend kommunikation

    Angiv, hvem der bekræfter populationen, skriver og godkender meddelelser, håndterer returpost og besvarer henvendelser. Afstem levering tilbage til sagen.

  6. Øv begge udfald

    Test én sag med dokumenteret no-breach-begrundelse og én med person- og myndighedsnotifikation. Kontrollér beviser, godkendelser, overdragelse og afhjælpning.

Ofte stillede spørgsmål

Hvilke trin har HIPAA-notifikation ved databrud?

Inddæm hændelsen og bevar beviser, åbn en sag med opdagelsesdato, og identificér PHI, personer, systemer og modtagere. Privacy officer afgør, om usikrede PHI er berørt, og udfører risikovurderingen. Hvis lav sandsynlighed for kompromittering ikke påvises, identificeres ansvarlig part og berørte personer, relevante notifikationer godkendes og sendes, levering afstemmes, svagheden afhjælpes og beslutningssporet bevares før lukning.

Hvad omfatter HIPAA's risikovurdering ved brud?

45 CFR 164.402 beskriver mindst oplysningerne og deres omfang, den uautoriserede modtager, om oplysninger faktisk blev erhvervet eller set, og hvor meget risikoen blev begrænset. Undtagelser og sikringsstatus betyder også noget. Kvalificeret fortolkning kræves; diagrammet træffer ikke afgørelsen.

Hvilke frister gælder for HIPAA-notifikation?

Den føderale regel kræver generelt individuel notifikation uden unødig forsinkelse og senest 60 kalenderdage efter opdagelse. HHS- og mediefrister afhænger blandt andet af antal og geografi, mens business associates har særskilte pligter. Delstatslov og kontrakter kan være hurtigere. Kontrollér 45 CFR 164.404-164.410 og gældende regler med juridisk rådgiver.

Bliver enhver sikkerhedshændelse i sundhedsvæsenet et HIPAA-brud?

Nej. Der kan mangle PHI, oplysningerne kan være sikrede, en undtagelse kan gælde, eller fakta kan påvise lav sandsynlighed for kompromittering. Omvendt kræver en lille utilsigtet videregivelse stadig vurdering. Security leverer fakta; privacy officer dokumenterer konklusionen.

Garanterer skabelonen HIPAA-compliance?

Nej. Den er et tilpasningsbart operationelt flowchart, ikke juridisk eller medicinsk rådgivning, en HIPAA-risikoanalyse, et komplet regelsæt eller dokumentation for compliance. Kvalificerede privacy- og juridiske fagfolk skal gennemgå processen og væsentlige afgørelser.

Brug denne skabelon

Mere i Skabeloner til procesdiagrammer

Browse all Skabeloner til sundhedsvæsen og klinisk drift