Organigramme du processus de notification de violation HIPAA

Flux de travail de notification des violations HIPAA pour le confinement, la préservation des preuves, l'évaluation qualifiée de la confidentialité, les avis approuvés, les transferts documentés et les mesures correctives.

Utiliser ce modèle

Qu'est-ce que le processus organigramme du processus de notification de violation hipaa ?

Un incident suspecté en matière de confidentialité ou de sécurité commence par un confinement qui préserve les preuves. La sécurité peut révoquer l'accès, récupérer un appareil ou arrêter une divulgation tout en conservant les journaux, les messages et les détails du destinataire. Le journaliste du personnel ouvre un dossier d'incident avec la date de découverte et les faits connus ; La sécurité et l'informatique identifient les informations, les systèmes, les personnes et les destinataires impliqués. Le responsable de la protection de la vie privée décide si des informations de santé protégées et non sécurisées sont impliquées et effectue une évaluation des risques documentée. Si une faible probabilité de compromission n'est pas démontrée, l'organisation identifie à qui appartient la notification individuelle, prépare toute notification supplémentaire, exécute les communications approuvées, corrige la faiblesse et conserve le dossier de décision complet.

Il s'agit d'un flux de travail de notification de violation, et non de l'ensemble du programme de confidentialité ou de sécurité HIPAA. Il ne définit pas l’accès minimum nécessaire, n’effectue pas d’analyse des risques d’entreprise, ne fixe pas de calendriers de conservation, n’enquête pas sur chaque cyber-incident ou ne remplace pas un accord d’associé commercial. Il ne suppose pas non plus qu'un incident de sécurité constitue une violation à signaler : les faits, les exclusions, le statut des informations et l'évaluation documentée des risques sont importants. Des décisions telles que « PHI non garanties impliquées ? » » et « Faible probabilité de compromission démontrée ? » appartiennent à un responsable de la protection de la vie privée qualifié accompagné d'un avocat si nécessaire, et non à un score automatisé. Le modèle est un point de départ opérationnel personnalisable, et non un conseil juridique ou médical, et son adoption ne garantit pas la conformité à la HIPAA, aux lois de l'État, aux contrats, aux régulateurs ou à l'accréditation.

Le graphique rend visible le transfert entre les entités couvertes et les associés. Une partie peut découvrir et contenir l'incident tandis qu'une autre est chargée d'informer les individus, le HHS ou les médias. La décision « Cet organisme est-il responsable du préavis individuel ? » envoie une organisation non notificatrice à un transfert documenté au lieu de dupliquer ou d'omettre des communications. Cinq voies séparent également les faits techniques, les déterminations en matière de confidentialité, les messages approuvés et les mesures correctives commerciales, de sorte qu'il n'est pas demandé à la même personne d'enquêter en silence, d'interpréter la loi, d'approuver le message et d'attester que le correctif a fonctionné.

Ce que couvre cet organigramme

Dans ce modèle

  • Cinq couloirs pour le confinement, la préservation des preuves, l'évaluation qualifiée, la planification des notifications, l'exécution, la remédiation et la fermeture.
  • Confinement qui préserve les journaux et les preuves du destinataire, suivi d'un enregistrement d'incident qui capture la date de découverte avant que la détermination finale de la violation ne soit connue.
  • Les décisions « PHI non garanties impliquées ? » » et « Faible probabilité de compromission démontrée ? » appartenant au responsable de la confidentialité et étayé par des faits documentés
  • Une vérification de la responsabilité de l'entité couverte et de l'entreprise associée, de sorte que le dossier enregistre qui enverra des notifications individuelles et si un transfert contractuel a été confirmé
  • Préparation séparée des avis individuels, médiatiques, juridictionnels et HHS, suivie d'une voie de communication et de réponse approuvée
  • Correction technique ou de processus, vérification du propriétaire de l'entreprise et justification de l'absence de violation ou de violation avant l'approbation du responsable de la confidentialité.

Quand utiliser ce modèle

  • Un organisme de soins de santé ou un fournisseur de services élabore sa réponse à la suite d'un accès, d'une utilisation ou d'une divulgation non autorisés présumés d'informations de santé protégées.
  • Les tickets d’incident de sécurité sont clôturés après le confinement sans évaluation documentée de la confidentialité ni notification au propriétaire
  • Les équipes des entités couvertes et des associés ont besoin d'un transfert explicite des faits, des avis de contrat et de la responsabilité de la communication individuelle.
  • La confidentialité, les aspects juridiques, les communications et les opérations maintiennent des listes de tâches distinctes et nécessitent une vue unique des dépendances et des approbations.
  • Vous configurez un workflow de gestion de cas et souhaitez que les enregistrements de décisions, le rapprochement des destinataires et les contrôles de correction soient définis avant l'automatisation.

Comment cela fonctionne

  1. Cartographier les rôles de l'entité couverte et des associés

    Pour chaque relation de service et de fournisseur, nommez qui reçoit le premier rapport, qui enquête sur les faits techniques, qui effectue l'évaluation des violations et qui est contractuellement responsable de chaque notification. Liez l’accord actuel plutôt que de vous fier à un label générique.

  2. Définir un confinement préservant les preuves

    Répertoriez les actions approuvées pour des scénarios courants tels qu'un message mal acheminé, un appareil perdu, un portail exposé ou un compte compromis. Indiquez quels journaux et enregistrements doivent être conservés avant la reconstruction des systèmes ou la suppression des comptes.

  3. Joindre la feuille de travail d'évaluation qualifiée

    Demandez au responsable de la protection de la vie privée et à l’avocat de conserver les facteurs juridiques, les exclusions et les normes de preuve actuels dans une feuille de travail contrôlée. Ne transformez pas l’évaluation à quatre facteurs en une réponse numérique automatique qui remplace le jugement professionnel.

  4. Construire une matrice de juridiction et de délais

    Cartographiez les itinéraires de notification fédéraux, étatiques, contractuels et autres applicables, y compris les approbateurs et les canaux responsables. Vérifiez les exigences actuelles avec un avocat qualifié et conservez les dates calculées à partir de l'événement de découverte juridiquement pertinent, et non d'un statut de billet arbitraire.

  5. Préparer et approuver les supports de communication

    Identifiez qui confirme la population affectée, rédige les avis, approuve les déclarations publiques, gère le courrier retourné et répond aux appels. Rapprochez tous les résultats de livraison avec le dossier d’incident sans exposer plus d’informations sur la santé que nécessaire.

  6. Exercer les deux résultats

    Exécutez un scénario qui se termine par une justification documentée de non-violation et un autre qui nécessite des avis individuels et réglementaires. Confirmez que les preuves, les approbations, les transferts, le rapprochement des livraisons et la vérification des mesures correctives survivent à l'examen dans les deux sens.

Questions fréquentes

Quelles sont les étapes d’un processus de notification de violation HIPAA ?

Contenez l’incident suspecté tout en préservant les preuves, ouvrez un dossier avec la date de découverte et identifiez les PHI, les personnes, les systèmes et les destinataires impliqués. Un responsable de la protection de la vie privée qualifié détermine si des PHI non sécurisées sont impliquées et effectue une évaluation documentée des risques de violation. Si une faible probabilité de compromission n'est pas démontrée, identifiez l'entité couverte ou l'associé commercial responsable, confirmez les personnes et les juridictions concernées, préparez et approuvez les avis individuels, HHS, médiatiques ou autres, exécutez la communication et rapprochez la livraison. Corrigez la faiblesse, vérifiez le correctif et conservez l’évaluation et les approbations avant la clôture.

Que prend en compte l’évaluation des risques de violation HIPAA ?

La règle de notification de violation HIPAA (45 CFR 164.402) décrit une évaluation des risques qui prend en compte au moins la nature et l'étendue des PHI impliquées, la personne non autorisée qui les a utilisées ou reçues, si elles ont été réellement acquises ou consultées, et dans quelle mesure le risque a été atténué. Les exclusions et le fait que les informations n'étaient pas sécurisées sont également importants. L’application de ces facteurs nécessite des faits fiables et une interprétation nuancée ; ce diagramme ne fait pas la détermination et ne remplace pas un avis juridique.

Quels sont les délais de notification des violations HIPAA ?

En vertu de la règle fédérale, un avis aux personnes concernées est généralement requis sans délai déraisonnable et au plus tard 60 jours civils après la découverte d'une violation. Le HHS et le timing des médias dépendent en partie du nombre et de l’emplacement des personnes concernées, et les associés ont des obligations de notification distinctes envers les entités couvertes. La législation et les contrats de l’État peuvent exiger une action différente ou plus rapide. Vérifiez le texte actuel de 45 CFR 164.404 à 164.410 et toutes les règles d'État applicables avec un avocat qualifié ; un graphique générique ne peut pas calculer le délai correct pour un cas.

Chaque incident de sécurité des soins de santé devient-il une violation de la loi HIPAA ?

Non. Un incident ne peut impliquer aucun PHI, aucune information sécurisée, une exclusion applicable ou des faits étayant une faible probabilité documentée de compromission. À l’inverse, une divulgation mineure ou accidentelle peut néanmoins nécessiter une évaluation. La sécurité fournit les faits techniques, tandis que le responsable de la protection de la vie privée applique les critères juridiques et enregistre la conclusion. La clôture d'un ticket de sécurité ne constitue pas en soi une détermination sans faille.

Ce modèle garantit-il la conformité HIPAA ?

Non. Il s’agit d’un organigramme opérationnel personnalisable, et non d’un conseil juridique ou médical, d’une analyse des risques HIPAA, d’un ensemble de politiques ou d’une preuve de conformité. L'applicabilité de la HIPAA, la loi nationale sur la protection de la vie privée, les conditions commerciales, les attentes des régulateurs et les exigences d'accréditation dépendent de l'organisation et de l'incident. Des professionnels qualifiés de la protection de la vie privée et du droit doivent examiner le processus adapté et chaque détermination importante, et l'organisation doit vérifier que les enregistrements et les notifications sont effectivement produits comme requis.

Fait partie de

Fonctionnalités QueryChart pour ce processus

Utiliser ce modèle

Browse all Modèles de processus de santé