【ヒパア(ぎじゅつてきセーフガード)】
HIPAA(技術的セーフガード) とは?
最終更新:
💡 患者の電子データを守る、5分野の技術的な保護措置
HIPAAのセキュリティルールで定める、電子的な保護医療情報(ePHI)の技術的保護措置。対象となる医療機関などと業務受託者に、アクセス制御・監査・完全性・認証・送信の保護を求める。
📌 このページのポイント
具体的にどんなことをしなきゃいけないの?
全部必ずやらなきゃいけないの?
違反したらどうなるの?
違反には民事制裁が科される場合があり、刑事責任が問題になる場合もあるよ。制裁額は違反の内容や適用年などで変わるんだ。病院だけでなく、対象組織のために保護医療情報を作成・受信・保存・送信する業務受託者(ビジネスアソシエイト)にも、該当する義務があるよ。
日本企業でも関係あるの?
対象組織との関係や、扱う情報・業務によって関係するよ。例えば米国の対象医療機関に代わってePHIを保存するクラウド事業者は、ビジネスアソシエイトに該当し得る。米国向けのアプリというだけで一律に決まるのではなく、提供するサービスと契約関係を確認するんだ。
AWSとかは対応してるの?
AWS、Google Cloud、AzureはいずれもBAAを提供しているよ。ただし対象サービスや契約の条件を確かめる必要がある。BAAを結ぶだけでアプリまで自動的に準拠するわけではなく、利用者側のアクセス設定やリスク管理なども必要なんだ。クラウド事業者と自分たちの責任分担を明確にしよう。
📖 おまけ:英語の意味
「HIPAA Technical Safeguards」 = HIPAAに基づく技術的保護措置
💬 HIPAAはHealth Insurance Portability and Accountability Actの頭字語。健康保険の継続性や説明責任などに関わる1996年制定の米国連邦法で、技術的セーフガードは2003年に公表されたセキュリティルールの一部だよ。