【ひっぱー】

HIPAA とは?

💡 あなたの病歴は厳重に守られるべき、米国医療情報保護の法律
📌 このページのポイント
HIPAA — 米国医療情報保護法の構成 プライバシールール PHIの使用・開示を制限 患者の権利を保護 セキュリティルール 電子PHIの技術的保護 暗号化・アクセス制御 違反通知ルール データ漏洩時の 60日以内の通知義務 対象となる組織 医療機関 保険会社 取引先(クラウド・IT企業等) 違反時の罰金: 最大年間約2,000万ドル(約30億円) 意図的な違反は刑事罰の対象にもなる
HIPAAの構成
ひよこ ひよこ

HIPAAって、アメリカだけの法律なの?

ペンギン先生 ペンギン先生

そうだよ、米国の連邦法だね。でも米国の医療機関と取引する世界中の企業が対象になるから、日本の企業でも関係することがあるんだ。クラウドサービスで医療データを扱う場合は特に注意が必要だよ

ひよこ ひよこ

何を守る法律なの?

ペンギン先生 ペンギン先生

患者のPHI(Protected Health Information:保護対象医療情報)を守る法律だよ。氏名、住所、生年月日、病歴、検査結果、保険情報など18種類の識別子が含まれるデータが対象なんだ

ひよこ ひよこ

違反するとどうなるの?

ペンギン先生 ペンギン先生

違反の程度によって4段階の罰金があって、最も重い場合は1件あたり約200万ドル、年間最大2,000万ドルの罰金が科される可能性があるよ。実際に大手医療機関が数百万ドルの罰金を支払った事例もあるんだ

ひよこ ひよこ

IT企業にも関係あるのかな?

ペンギン先生 ペンギン先生

大いにあるよ。HIPAAでは医療機関の取引先(Business Associate)も同じ義務を負うんだ。クラウドベンダー、SaaS提供者、ITサポート企業などが該当するよ。AWSAzureにはHIPAA準拠の構成ガイドが用意されているんだ

ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「HIPAA」って出てきたら「米国の医療情報を守る法律」と思えればだいたいOK!
📖 おまけ:英語の意味
「Health Insurance Portability and Accountability Act」 = 医療保険の携行性と責任に関する法律
💬 1996年に制定された法律で、当初は保険の携行性が目的だったけど、プライバシー保護が主要な柱になったんだよ
← 用語集にもどる