鉴于针对医疗机构及其宝贵患者数据的成功网络攻击事件日益增多,监察长办公室(OIG)呼吁加强《健康保险流通与责任法案》(HIPAA)审计计划。公民权利办公室(OCR)在回应监察长办公室时指出,HIPAA审计预计将于今年晚些时候恢复,这意味着审计工作可能在2024年最后几周或2025年初启动。 OCR上次开展HIPAA审计是在2016-2017年,当时审计了166家覆盖实体和41家业务合作伙伴。OCR于2020年公布了这些审计的结果。
在2024年11月发布的报告中,监察长办公室重点指出两项主要发现:
- 范围过窄的HIPAA审计计划。美国卫生与公众服务部民权办公室(OCR) 实施的HIPAA审计范围过于狭窄,无法有效评估电子受保护健康信息(ePHI)的保护措施,也无法证明医疗保健领域风险已得到降低。
- OCR监管不力。OCR对 HIPAA审计项目的监管未能有效提升受监管实体及业务合作伙伴的网络安全防护水平。
为解决这些问题,监察长办公室向民权办公室提出多项建议,以完善其《健康保险流通与责任法案》审计计划。民权办公室于2024年8月致函回应监察长办公室的调查结果,该函件已随报告一并公布。以下是监察长办公室对民权办公室的建议及民权办公室的相应回应摘要:
- 审计物理和技术保障措施扩大HIPAA审计范围,以评估对HIPAA安全规则中物理和技术保护措施的合规性。
- OCR同意该建议,并表示未来审计将聚焦于特定条款,考量因素包括行业趋势以及个人健康信息(PHI)面临的最普遍风险与漏洞。此外,OCR指出未来审计可能涵盖《HIPAA安全条例》中的部分条款,包括物理或技术防护措施。
- 确保缺陷得到纠正制定并实施标准和指导方针,确保在HIPAA审计中发现的缺陷能够及时得到纠正。
- OCR不同意该建议,理由如下:(i) OCR在所有案件中均无法律权限要求采取此类禁令救济;(ii) OCR缺乏足够的人员和财政资源对每个被审计实体采取此类行动;(iii) 此举不符合HIPAA审计项目的宗旨——该项目旨在为审计中发现存在缺陷的参与者提供技术援助。
- 确定何时需要进行合规审查定义并记录用于判定在HIPAA审计中发现的合规问题是否应导致OCR启动合规审查的标准。
- OCR同意该建议,并表示计划于"今年晚些时候"启动HIPAA审计,同时将制定标准以明确在被审计实体存在未纠正的合规问题时,决定是否对其启动合规审查的考量因素。鉴于年底将至,目前尚不清楚OCR如何维持该时间表。 尽管如此,受保护实体及业务合作伙伴仍需知悉:OCR计划重启HIPAA审计工作,并将采取必要措施确保HIPAA法规的合规执行。
- 监测有效性的指标制定指标以监测OCR的HIPAA审计在提升受审实体对PHI保护方面的成效,并定期审查这些指标是否需要优化。
- OCR同意该建议,并表示将对先前参与审计的受监管实体及业务合作伙伴开展调查。调查反馈将用于追踪受审实体在审计后如何更新其HIPAA合规措施。
执行程序
监察长办公室报告包含了OCR对潜在HIPAA违规行为的执法流程摘要及示意图。简而言之,OCR会审查通过其投诉门户收到的投诉、被提请注意的事件或事故(例如通过违规报告、媒体、其他机构转介等渠道),或通过收到的投诉发现的违规模式。 凡涉及500人以上的违规报告,OCR必须启动调查。若发现严重合规问题或涉及不足500人的违规事件,OCR亦可启动调查。若存在刑事违法嫌疑,OCR将把案件移交司法部,该部门可在OCR民事调查之外开展刑事调查。
民权办公室(OCR)将收集各类证据以判定相关实体是否遵守《健康保险流通与责任法案》(HIPAA)规定。受HIPAA监管的实体依法必须配合投诉调查及合规审查。若OCR发现存在因故意疏忽导致的违规迹象,或认定违规性质与范围需采取进一步执法行动,则将推动达成和解协议——该协议包含和解金支付条款及强制性整改计划,以解决合规问题。 若OCR与受HIPAA监管的实体未能达成协议,或该和解协议条款遭到违反,OCR可启动正式执法程序,包括处以民事罚款。
主要收获
关键要点在于,OCR已承诺重启HIPAA审计工作,且审计范围将较之前扩大。
为迎接审计工作的重启,相关实体及业务合作伙伴应全面审查其《健康保险流通与责任法案》(HIPAA)合规计划,包括确保具备最新且全面的HIPAA安全风险分析、足以满足HIPAA隐私规则、安全规则及违规规则要求的政策体系、员工HIPAA培训机制,以及在HIPAA要求范围内落实业务合作伙伴协议。
受监管实体还应确保其《隐私保护措施通知》包含HIPAA要求的全部内容,并按照HIPAA规定进行分发。如需了解本报告详情或数字健康/数据隐私相关的法律考量,请联系富乐律师事务所远程医疗与数字健康团队或网络安全与数据隐私团队。