HIPAA準拠を実現する方法

ImageHIPAA準拠を実現する方法を検討する際、最もシンプルなアプローチの一つが、HHS(米国保健福祉省)が提唱する「効果的なコンプライアンスプログラムの7つの基本要素」を取り入れることです。これにより、HIPAAリスクアセスメントで見つかったコンプライアンス上の課題に対処しやすくなります。また、この「7つの基本要素」に沿って設計されたHIPAA準拠ソフトウェアを活用すれば、コンプライアンスを遵守した職場環境を維持するうえでも役立ちます。

HIPAA準拠のための7つのステップ

2011年、HHSは「効果的なコンプライアンスプログラムの7つの基本要素」を公表しました。本記事では、これを2026年のHIPAA準拠により即した形に一部改変しています。以下は各要素の概要であり、本ガイドではさらに詳しく解説します。

  1. 日常業務がHIPAAプライバシー規則に準拠するよう、方針と手順を策定する
  2. プライバシー責任者とセキュリティ責任者を任命する
  3. 効果的な研修プログラムを実施する
  4. 違反や情報漏えいを報告できる連絡手段を確保する
  5. 現場レベルでコンプライアンス状況を監視し、不適切な慣行の芽を早期に摘む
  6. 制裁措置の方針を公正かつ平等に適用する
  7. 確認された、あるいは報告された違反や情報漏えいに迅速に対応する

Image

7つの要素の背景や経緯については、こちらで詳しく紹介しています。

Image この7要素のフレームワークに基づいて設計されたHIPAA準拠ソフトウェアを利用すれば、コンプライアンス業務を簡素化・自動化し、包括的なリスク管理プロセスを実現できます。

ステップ1:なぜHIPAAプライバシー規則の方針・手順が必要なのか

HIPAA準拠とは、関連するすべての運用簡素化規則を遵守することを意味しますが、HIPAAセキュリティ規則や情報漏えい通知基準の実施は、一般的にコンプライアンス文化の醸成とは切り離された組織的プロセスとして扱われがちです。さらに、HIPAA違反として最も多いのは、HIPAAプライバシー規則への準拠不足に起因するものです。

しかし、許容される利用・開示、必要最小限の原則、患者の権利といった項目だけをカバーする方針・手順を策定するのでは、もはや十分とは言えません。対象事業者は、PHI(保護対象保健情報)とは何か(そして何でないか)を患者にどう説明するか、本人確認をどう行うか、プライバシー保護に関する要望をどう記録するかについても、HIPAAプライバシー規則の方針・手順に盛り込んでおく必要があります。

ステップ2:HIPAAコンプライアンス責任者の役割

興味深いことに、HHSの監察総監室(OIG)は、この項目を「方針・手順の策定」に次ぐ2番目に位置づけています。これは、HIPAAコンプライアンス責任者の役割が、従業員への研修、コンプライアンス状況の監視、組織の制裁方針の運用にあることを示唆しています。とはいえ、コンプライアンス責任者の業務には、それ以上に多くの要素が関わってきます。

多くの場合、HIPAAプライバシー責任者は、一般市民や従業員がプライバシーに関する懸念を報告する際の窓口となります。一方、セキュリティ責任者は、リスクアセスメントの実施、セキュリティソリューションの適切な設定、そして従業員がそれらのソリューションを規則に沿って利用できるようにするための研修を主に担います。

ステップ3:効果的な研修プログラムとは何か

従業員に対する研修の効果は、コンプライアンスが単なる「形だけの遵守」にとどまるか、コンプライアンス文化として根付くかを左右します。HIPAAプライバシー規則の研修を効果的なものにするには、従業員がPHIとは何か、なぜそれを保護しなければならないのか、そしてHIPAA違反が患者・雇用主・自分自身にどのような結果をもたらすのかを理解する必要があります。

HIPAAセキュリティ規則の研修では、あらゆる形式のPHIを保護することに重点を置く必要があり、さらに、近道をする、安全対策を回避する、「叱られるのが怖い」という理由で情報漏えいを上司に報告しないといった行為がもたらす結果に、より焦点を当てるべきです。これを実現する一つの方法として、従業員に自分個人のオンライン認証情報をHIBPデータベースで検索してもらい、ユニークで複雑なパスワードの重要性を実感してもらうという手法があります。

無料
HIPAA準拠チェックリストを今すぐ入手

チェックリストへのリンクをメールアドレス宛に即時お届けします

正しいメールアドレスを入力してください

お客様のプライバシーは保護されます

HIPAA Journal プライバシーポリシー

ステップ4:双方向コミュニケーションの重要性

方針策定や研修はトップダウンで進める必要がありますが、HIPAAコンプライアンスに関する連絡手段はボトムアップでも機能することが重要です。単にコンプライアンス上の懸念やHIPAA違反を報告するだけでなく、現場で何がうまくいっていて何がうまくいっていないか、そして現場の従業員が直面している新たな課題についてのフィードバックを吸い上げる役割も果たします。

だからこそ、リソースが許す範囲で、さまざまな部門の業務内容を理解している、あるいはそこで働いた経験のあるメンバーでコンプライアンスチームを構成することが重要になります。例えば、弁護士とITマネージャーだけで構成されたコンプライアンスチームでは、大切な人を亡くしたばかりの遺族を前にしてPHIのプライバシーを守ることの難しさを、十分に理解できないかもしれません。

ステップ5:不適切なコンプライアンス慣行はどのように生まれるのか

不適切なコンプライアンス慣行の多くは、「業務を終わらせたい」「患者の家族に良いサービスを提供したい」といった善意から生まれます。軽微な違反を放置し続けると、そうした慣行がやがて非遵守の文化へと発展しかねません。だからこそ、不適切なコンプライアンス慣行はできるだけ早い段階で見つけ、対処することが重要です。

現場レベルでのコンプライアンス監視は重要ですが、それと同時に、より上位の階層でもコンプライアンスから目を離さないことが大切です。多忙なマネージャーや上級管理職も、時間がないことを理由に「後で対処すればいい」とコンプライアンス上の近道をしたり、非遵守の行為を見過ごしたりすることがあります。しかし、実際にはそうした対応の先送りこそが、マネジメントの失敗にほかなりません。

ステップ6:最良の制裁措置は必ずしも懲戒処分ではない

制裁措置の方針は、警告から停職、契約解除、免許失効に至るまで、あらゆる懲戒処分の可能性を列挙した、威圧感のある文書になりがちです。中には、社会保障法第1177条違反に対する連邦法上の最大刑罰(最長10年の禁錮刑および最大25万ドルの罰金)まで記載されているケースもあります。

これらの制裁措置を法的に方針へ盛り込む必要がある場合もありますが、それらを前面に押し出すことが、コンプライアンス文化を醸成するうえで必ずしも最善の方法とは限りません。大切な人が医療なりすましの被害に遭うリスクや、情報漏えいがもたらす結果への懸念のほうが、再研修という脅しよりも従業員のコンプライアンス遵守を後押しすることがあります。

ステップ7:迅速な対応こそがコンプライアンスの鍵

コンプライアンス文化を醸成するための鍵の一つは、問い合わせ、課題、苦情、違反の報告、情報漏えいに対して、できる限り迅速に対応することです。あらゆる種類の連絡に迅速に対応する姿勢は、コンプライアンスへのコミットメントを示すとともに、いったん遵守体制が確立された後もその状態を維持しようとする意欲の表れとなります。

問い合わせ、課題、苦情などへの対応は、通常であればコンプライアンス責任者(またはチーム)の役割ですが、それによって責任者が業務過多に陥ることもあります。そのため、マネージャーや上級管理職も、コンプライアンスの監視や従業員・患者からの連絡への対応に、一定の責任を持つ必要が生じる場合があります。

翻訳元: https://www.hipaajournal.com/become-hipaa-compliant/

ソース: hipaajournal.com