Articulo de referencia

Ley de Portabilidad y Responsabilidad del Seguro Médico

La Ley de Portabilidad y Responsabilidad del Seguro Médico de 1996 ( HIPAA o Ley Kennedy - Kassebaum [ 1 ] [ 2 ] ) es una ley del Congreso de los Estados Unidos promulgada por e...

La Ley de Portabilidad y Responsabilidad del Seguro Médico de 1996 ( HIPAA o Ley Kennedy - Kassebaum [ 1 ] [ 2 ] ) es una ley del Congreso de los Estados Unidos promulgada por el 104.º Congreso de los Estados Unidos y firmada por el presidente Bill Clinton el 21 de agosto de 1996. [ 3 ] Su objetivo era modificar la transferencia de información sanitaria y estipuló directrices para proteger la información de identificación personal mantenida por las industrias de la salud y los seguros médicos contra el fraude y el robo, [ 4 ] y abordó algunas limitaciones en la cobertura del seguro médico . En general, prohíbe a los proveedores de atención médica y a las empresas denominadas entidades cubiertas divulgar información protegida a cualquier persona que no sea el paciente y sus representantes autorizados sin su consentimiento. La ley no restringe el acceso de los pacientes a su propia información, salvo en casos limitados. [ 5 ] Además, no prohíbe a los pacientes compartir voluntariamente su información de salud como elijan, ni exige confidencialidad cuando un paciente divulga información médica a familiares, amigos u otras personas que no sean empleados de una entidad cubierta.

La ley consta de cinco títulos:

  1. El Título I protege la cobertura del seguro médico para los trabajadores y sus familias si cambian o pierden sus empleos. [ 6 ]
  2. El Título II, conocido como las disposiciones de Simplificación Administrativa (SA), exige el establecimiento de estándares nacionales para las transacciones electrónicas de atención médica e identificadores nacionales para proveedores, planes de seguro médico y empleadores. [ 7 ]
  3. El Título III establece directrices para las cuentas de gastos médicos antes de impuestos.
  4. El Título IV establece directrices para los planes de salud grupales.
  5. El Título V rige las pólizas de seguro de vida propiedad de la empresa .

Títulos

La ley consta de cinco secciones, conocidas como títulos.

Título I: Acceso, portabilidad y renovación de la atención médica

El Título I de HIPAA regula la disponibilidad y el alcance de los planes de salud grupales y ciertas pólizas de seguro médico individual. Modificó la Ley de Seguridad de Ingresos de Jubilación de los Empleados , la Ley del Servicio de Salud Pública y el Código de Rentas Internas . El Título I también aborda el problema de la "dependencia laboral", donde los empleados permanecen en un trabajo para evitar perder la cobertura médica. [ 8 ] Para combatir este problema, el Título protege la cobertura del seguro médico para los trabajadores y sus familias si pierden o cambian de trabajo. [ 9 ]

El Título I exige la cobertura de y limita las restricciones que un plan de salud grupal puede imponer a los beneficios para condiciones preexistentes. Los planes de salud grupales pueden negarse a proporcionar beneficios en relación con condiciones preexistentes durante 12 meses después de la inscripción en el plan o 18 meses en caso de inscripción tardía. [ 10 ] El Título I permite a las personas reducir el período de exclusión por la cantidad de tiempo que hayan tenido "cobertura acreditable" antes de inscribirse en el plan y después de cualquier "interrupción significativa" en la cobertura. [ 11 ] La "cobertura acreditable" incluye casi todos los planes de salud grupales e individuales, Medicare y Medicaid . [ 12 ] Una "interrupción significativa" en la cobertura se define como cualquier período de 63 días sin ninguna cobertura acreditable. [ 13 ] Junto con una excepción, permite a los empleadores vincular las primas o los copagos al consumo de tabaco o al índice de masa corporal (IMC).

El Título I exige que los proveedores de seguros emitan pólizas sin exclusiones a las personas que abandonan los planes de salud grupales, siempre que hayan mantenido una cobertura continua y acreditable (véase más arriba) que exceda los 18 meses, [ 14 ] y renueven las pólizas individuales mientras se ofrezcan o proporcionen alternativas a los planes discontinuados mientras la aseguradora permanezca en el mercado sin exclusión, independientemente de la condición de salud.

Algunos planes de atención médica están exentos de los requisitos del Título I, como los planes de salud a largo plazo y los planes de cobertura limitada, como los planes dentales o de visión que se ofrecen por separado del plan de salud general. Sin embargo, si dichos beneficios forman parte del plan de salud general, la HIPAA sigue aplicándose a ellos. Por ejemplo, si el nuevo plan ofrece beneficios dentales, la cobertura continua acreditable del plan de salud anterior debe contabilizarse para cualquiera de sus períodos de exclusión para beneficios dentales.

El plan de salud dispone de un método alternativo para calcular la cobertura continua acreditable conforme al Título I. Se pueden considerar por separado 5 categorías de cobertura de salud, incluyendo la cobertura dental y de la vista. Para cualquier otra cobertura que no se encuentre dentro de estas 5 categorías, se debe utilizar el cálculo general (por ejemplo, el beneficiario puede ser contabilizado con 18 meses de cobertura general, pero solo con 6 meses de cobertura dental, ya que no contaba con un plan de salud general que cubriera la cobertura dental hasta 6 meses antes de la fecha de solicitud). Dado que los planes de cobertura limitada están exentos de los requisitos de HIPAA, existe el caso excepcional de que el solicitante de un plan de salud grupal general no pueda obtener certificados de cobertura continua acreditable para planes independientes de alcance limitado, como la cobertura dental, para aplicarlos a los períodos de exclusión del nuevo plan que sí incluye dichas coberturas.

Los períodos de exclusión ocultos no son válidos según el Título I. Por ejemplo: «El accidente debe haber ocurrido mientras el beneficiario estaba cubierto por este mismo contrato de seguro médico». El plan de salud no debe aplicar dichas cláusulas. Además, deben reescribirse para cumplir con la HIPAA. [ 15 ]

Título II: Prevención del fraude y el abuso en la atención médica; simplificación administrativa; reforma de la responsabilidad médica.

El Título II de HIPAA establece políticas y procedimientos para mantener la privacidad y la seguridad de la información de salud individualmente identificable, describe numerosos delitos relacionados con la atención médica y establece sanciones civiles y penales por infracciones. También crea varios programas para controlar el fraude y el abuso dentro del sistema de atención médica. [ 16 ] [ 17 ] [ 18 ] [ 19 ] Las disposiciones más importantes del Título II son las reglas de simplificación administrativa. El Título II exige al Departamento de Salud y Servicios Humanos (HHS) que aumente la eficiencia del sistema de atención médica mediante la creación de estándares para el uso y la difusión de la información de atención médica. [ 19 ]

Estas reglas se aplican a las "entidades cubiertas" según lo definen la HIPAA y el HHS. Las entidades cubiertas incluyen planes de salud, centros de compensación de atención médica (por ejemplo, servicios de facturación y sistemas de información de salud comunitarios) y proveedores de atención médica que transmiten datos de atención médica de una manera regulada por la HIPAA. [ 20 ]

De conformidad con los requisitos del Título II, el HHS ha promulgado cinco normas relativas a la simplificación administrativa: la norma de privacidad, la norma de transacciones y conjuntos de códigos, la norma de seguridad, la norma de identificadores únicos y la norma de cumplimiento. [ 21 ]

Regla de privacidad

La Regla de Privacidad de HIPAA se compone de regulaciones nacionales para el uso y la divulgación de Información de Salud Protegida (PHI) en el tratamiento, el pago y las operaciones de atención médica por parte de "entidades cubiertas" (generalmente, cámaras de compensación de atención médica, planes de salud patrocinados por empleadores, aseguradoras de salud y proveedores de servicios médicos que participan en ciertas transacciones). [ 22 ]

La Regla de Privacidad entró en vigor el 14 de abril de 2003, con una extensión de un año para ciertos "planes pequeños". Mediante reglamento, el HHS extendió la regla de privacidad de HIPAA a los contratistas independientes de entidades cubiertas que se ajustan a la definición de "socios comerciales". [ 23 ] La PHI es cualquier información que posee una entidad cubierta sobre el estado de salud, la prestación de atención médica o el pago de la atención médica que pueda vincularse a cualquier individuo. [ 20 ] Esto incluye cualquier parte del historial médico o historial de pagos de un individuo . Las entidades cubiertas deben divulgar la PHI al individuo dentro de los 30 días posteriores a la solicitud. [ 24 ] También deben divulgar la PHI cuando así lo exija la ley, como informar sobre presunto abuso infantil a las agencias estatales de bienestar infantil. [ 25 ]

Las entidades cubiertas pueden divulgar información de salud protegida a funcionarios encargados de hacer cumplir la ley para fines de aplicación de la ley según lo exija la ley (incluidas órdenes judiciales, órdenes de arresto emitidas por un tribunal y citaciones) y solicitudes administrativas o para identificar o localizar a un sospechoso, un fugitivo, un testigo clave o una persona desaparecida. [ 26 ]

Una entidad cubierta puede divulgar información de salud protegida (PHI) a ciertas partes para facilitar el tratamiento, el pago o las operaciones de atención médica sin la autorización expresa por escrito del paciente. [ 27 ] Cualquier otra divulgación de PHI requiere que la entidad cubierta obtenga la autorización por escrito del individuo para la divulgación. [ 28 ] En cualquier caso, cuando una entidad cubierta divulga PHI, debe hacer un esfuerzo razonable para divulgar solo la información mínima necesaria para lograr su propósito. [ 29 ]

La Regla de Privacidad otorga a las personas el derecho a solicitar que una entidad cubierta corrija cualquier información de salud protegida (PHI) inexacta. [ 30 ] También exige que las entidades cubiertas tomen medidas razonables para garantizar la confidencialidad de las comunicaciones con las personas. [ 31 ] Por ejemplo, una persona puede solicitar que se le llame a su número de trabajo en lugar de a su número de teléfono fijo o móvil.

La Regla de Privacidad exige que las entidades cubiertas notifiquen a las personas sobre el uso de su información de salud protegida (PHI). [ 32 ] Las entidades cubiertas también deben llevar un registro de las divulgaciones de PHI y documentar las políticas y los procedimientos de privacidad. [ 33 ] Deben designar a un Oficial de Privacidad y a una persona de contacto [ 34 ] responsable de recibir quejas y capacitar a todos los miembros de su personal en los procedimientos relacionados con la PHI. [ 35 ]

Las personas que creen que no se está cumpliendo la Regla de Privacidad pueden presentar una queja ante la Oficina de Derechos Civiles (OCR) del Departamento de Salud y Servicios Humanos. [ 36 ] [ 37 ] En 2006, el Wall Street Journal informó que la OCR tenía un gran retraso e ignoraba la mayoría de las quejas. "Las quejas por violaciones de la privacidad se han estado acumulando en el Departamento de Salud y Servicios Humanos. Entre abril de 2003 y noviembre de 2006, la agencia recibió 23,886 quejas relacionadas con las reglas de privacidad médica, pero aún no ha tomado ninguna medida coercitiva contra hospitales, médicos, aseguradoras o cualquier otra persona por violaciones de la regla. Un portavoz de la agencia dice que ha cerrado tres cuartas partes de las quejas, generalmente porque no encontró ninguna violación o después de brindar orientación informal a las partes involucradas." [ 38 ] Sin embargo, en julio de 2011, la Universidad de California, Los Ángeles , acordó pagar $865,500 en un acuerdo relacionado con posibles violaciones de HIPAA. Una investigación de la Oficina de Derechos Civiles del HHS mostró que, entre 2005 y 2008, empleados no autorizados consultaron repetidamente y sin causa legítima la información electrónica protegida de salud de numerosos pacientes de UCLAHS. [ 39 ]

Es un error común creer que la Regla de Privacidad otorga a cualquier persona el derecho a negarse a divulgar información de salud (como afecciones crónicas o registros de vacunación) si así lo solicita un empleador o una empresa. Los requisitos de la Regla de Privacidad de HIPAA simplemente imponen restricciones a la divulgación por parte de las entidades cubiertas y sus socios comerciales sin el consentimiento de la persona cuyos registros se solicitan; no imponen ninguna restricción a la solicitud de información de salud directamente al titular de dicha información. [ 40 ] [ 41 ] [ 42 ]

Actualización de la Regla Ómnibus Final de 2013

En enero de 2013, la HIPAA se actualizó mediante la Regla Ómnibus Final. [ 43 ] Las actualizaciones incluyeron cambios en la Regla de Seguridad y en las secciones de Notificación de Incumplimientos de la Ley HITECH. Los cambios más significativos se relacionaron con la ampliación de los requisitos para incluir a los socios comerciales, ya que originalmente solo las entidades cubiertas estaban obligadas a cumplir con estas secciones de la ley.

Además, se actualizó la definición de "daño significativo" a una persona en el análisis de una violación de seguridad para brindar mayor control a las entidades cubiertas con el fin de revelar violaciones no reportadas. Anteriormente, una organización necesitaba probar que se había producido un daño, mientras que ahora debe probar que no se produjo.

La protección de la información de salud protegida (PHI) se modificó de indefinida a 50 años después del fallecimiento. También se aprobaron sanciones más severas por la violación de los requisitos de privacidad de la PHI. [ 44 ]

La norma de privacidad de HIPAA puede eximirse durante desastres. Se han emitido exenciones limitadas en casos como el huracán Harvey en 2017. [ 45 ]

Ley HITECH: requisitos de privacidad

Consulte la sección de Privacidad de la Ley de Tecnología de la Información Sanitaria para la Salud Económica y Clínica ( Ley HITECH ).

Derecho a acceder a la información médica protegida

La Regla de Privacidad exige que los proveedores médicos otorguen a las personas acceso a su información de salud protegida (PHI). [ 46 ] Después de que una persona solicita información por escrito (generalmente utilizando el formulario del proveedor para tal fin), este tiene hasta 30 días para proporcionarle una copia de la información. La persona puede solicitar la información en formato electrónico o en papel, y el proveedor está obligado a intentar ajustarse al formato solicitado. Para los proveedores que utilizan un sistema de registro electrónico de salud ( EHR ) certificado según los criterios CEHRT (Tecnología Certificada de Registro Electrónico de Salud), las personas deben poder obtener la PHI en formato electrónico. Se recomienda a los proveedores que proporcionen la información con prontitud, especialmente en el caso de solicitudes de registros electrónicos.

Las personas tienen el derecho general de acceder a su información relacionada con la salud, incluidos los registros médicos, notas, imágenes, resultados de laboratorio e información sobre seguros y facturación. [ 47 ] Se excluyen explícitamente las notas privadas de psicoterapia de un proveedor y la información recopilada por un proveedor para defenderse de una demanda. [ 48 ]

Los proveedores pueden cobrar una cantidad razonable relacionada con el costo de proporcionar la copia. Sin embargo, no se permite ningún cargo al proporcionar datos electrónicamente desde un EHR certificado utilizando la función "ver, descargar y transferir" requerida para la certificación. Cuando se entrega al individuo en formato electrónico, este puede autorizar la entrega mediante correo electrónico cifrado o no cifrado, entrega mediante soportes (unidad USB, CD, etc., que pueden implicar un cargo), mensajería directa (una tecnología de correo electrónico segura de uso común en el sector sanitario) u otros métodos. Al utilizar correo electrónico no cifrado, el individuo debe comprender y aceptar los riesgos para la privacidad que implica esta tecnología (la información puede ser interceptada y examinada por terceros). Independientemente de la tecnología de entrega, el proveedor debe seguir protegiendo completamente la PHI mientras se encuentre en su sistema y puede denegar el método de entrega si supone un riesgo adicional para la PHI. [ 49 ]

Una persona también puede solicitar (por escrito) que su información de salud protegida (PHI) se entregue a un tercero designado, como un proveedor de atención médica familiar o un servicio utilizado para recopilar o administrar sus registros, como una aplicación de historial médico personal. Por ejemplo, una paciente puede solicitar por escrito que su obstetra/ginecólogo transmita digitalmente los registros de su última consulta prenatal a una aplicación de autocuidado del embarazo que tenga en su teléfono móvil.

Revelación a los familiares

Según su interpretación de la HIPAA, los hospitales no revelarán información por teléfono a los familiares de los pacientes ingresados. Esto ha impedido, en algunos casos, la localización de personas desaparecidas. Tras el accidente del vuelo 214 de Asiana Airlines en San Francisco, algunos hospitales se mostraron reacios a revelar la identidad de los pasajeros que estaban tratando, lo que dificultó que Asiana y sus familiares los localizaran. [ 50 ] En un caso, un hombre del estado de Washington no pudo obtener información sobre su madre herida. [ 51 ]

Janlori Goldman, directora del grupo de defensa Health Privacy Project , afirmó que algunos hospitales están siendo "excesivamente cautelosos" y aplicando incorrectamente la ley, según informó The New York Times . El Suburban Hospital en Bethesda, Maryland, interpretó una regulación federal que exige a los hospitales permitir que los pacientes opten por no ser incluidos en el directorio del hospital como si los pacientes quisieran no aparecer en el directorio a menos que indicaran lo contrario. Como resultado, si un paciente está inconsciente o no puede elegir ser incluido en el directorio, sus familiares y amigos podrían no poder encontrarlo, explicó Goldman. [ 52 ]

Reglas de transacciones y conjuntos de códigos

La HIPAA tenía como objetivo hacer que la atención médica en los Estados Unidos fuera más eficiente mediante la estandarización de las transacciones de atención médica. Con este fin, la HIPAA agregó una nueva Parte C titulada "Simplificación Administrativa" al Título XI de la Ley de Seguridad Social, que exige que todos los planes de salud realicen transacciones de atención médica de manera estandarizada. [ 53 ]

La disposición HIPAA/EDI ( intercambio electrónico de datos ) estaba programada para entrar en vigor a partir del 16 de octubre de 2003, con una extensión de un año para ciertos "planes pequeños". Sin embargo, debido a la confusión generalizada y la dificultad en la implementación de la regla, los Centros de Servicios de Medicare y Medicaid (CMS) otorgaron una extensión de un año a todas las partes. [ 54 ] El 1 de enero de 2012, entraron en vigor versiones más recientes, ASC X12 005010 y NCPDP D.0, reemplazando el mandato anterior ASC X12 004010 y NCPDP 5.1. [ 55 ] La versión ASC X12 005010 proporciona un mecanismo que permite el uso de ICD-10-CM así como otras mejoras.

Los planes de salud cubiertos por HIPAA ahora deben utilizar transacciones electrónicas estandarizadas de HIPAA (véase 42 USC § 1320d-2 y 45 CFR Parte 162). Puede encontrar información al respecto en la norma final sobre estándares de transacciones electrónicas de HIPAA (74 Fed. Reg. 3296, publicada en el Registro Federal el 16 de enero de 2009) y en el sitio web de CMS . [ 56 ]

El conjunto de transacciones de reclamaciones de atención médica EDI (837) se utiliza para enviar información de facturación de reclamaciones de atención médica, información de encuentros o ambas, excepto las reclamaciones de farmacias minoristas (consulte Transacción de reclamación de farmacia minorista EDI). Puede enviarse desde los proveedores de servicios de atención médica a los pagadores, ya sea directamente o a través de intermediarios de facturación y cámaras de compensación de reclamaciones. También puede utilizarse para transmitir reclamaciones de atención médica e información de pago de facturación entre pagadores con diferentes responsabilidades de pago cuando se requiere la coordinación de beneficios, o entre pagadores y agencias reguladoras para supervisar la prestación, facturación y/o pago de servicios de atención médica dentro de un segmento específico de la industria de la atención médica/seguros.

Por ejemplo, una agencia estatal de salud mental puede exigir que todos los proveedores y planes de salud que intercambien reclamaciones de atención médica (profesionales) electrónicamente utilicen el estándar profesional 837 para enviar las reclamaciones. Dado que existen diversas aplicaciones comerciales para las reclamaciones de atención médica, pueden existir pequeñas variaciones para abarcar instituciones, profesionales, quiroprácticos, dentistas, etc. específicos.

El protocolo EDI Retail Pharmacy Claim Transaction ( NCPDP ) se utiliza para que los profesionales sanitarios que dispensan medicamentos, ya sea directamente o a través de intermediarios de facturación y cámaras de compensación, presenten reclamaciones de farmacia minorista a las aseguradoras. También puede utilizarse para transmitir reclamaciones de servicios farmacéuticos minoristas e información de pago entre aseguradoras con diferentes responsabilidades de pago, cuando se requiere la coordinación de beneficios, o entre aseguradoras y organismos reguladores para supervisar la prestación, facturación y/o pago de servicios farmacéuticos minoristas dentro del sector farmacéutico/de seguros.

El conjunto de transacciones EDI de pago/aviso de reclamaciones de atención médica (835) se puede utilizar para realizar un pago, enviar una explicación de beneficios (EOB), enviar un aviso de remesa de explicación de pagos (EOP) o realizar un pago y enviar un aviso de remesa EOP únicamente desde una aseguradora de salud a un proveedor de atención médica, ya sea directamente o a través de una institución financiera.

El conjunto de registro y mantenimiento de beneficios EDI (834) puede ser utilizado por empleadores, sindicatos, agencias gubernamentales, asociaciones o compañías de seguros para registrar a sus miembros en una entidad pagadora. La entidad pagadora es una organización de atención médica que gestiona reclamaciones, administra seguros u ofrece beneficios o productos. Algunos ejemplos de entidades pagadoras son las compañías de seguros, las organizaciones de atención médica administrada (HMO), las organizaciones de proveedores preferidos (PPO), las agencias gubernamentales (Medicaid, Medicare, etc.) o cualquier organización que tenga un contrato con alguno de estos grupos.

La transacción EDI Payroll Deducted , junto con otro grupo, Premium Payment for Insurance Products (820), es un conjunto de transacciones para realizar pagos de primas de productos de seguros. Se puede utilizar para ordenar a una institución financiera que realice un pago a un beneficiario.

La consulta sobre la elegibilidad/beneficios de atención médica EDI (270) se utiliza para consultar sobre los beneficios de atención médica y la elegibilidad asociados con un suscriptor o dependiente.

La respuesta EDI sobre elegibilidad/beneficios para la atención médica (271) se utiliza para responder a una consulta sobre los beneficios y la elegibilidad para la atención médica asociados con un suscriptor o dependiente.

La solicitud de estado de reclamación de atención médica EDI (276) es un conjunto de transacciones que puede ser utilizado por un proveedor, un receptor de productos o servicios de atención médica o su agente autorizado para solicitar el estado de una reclamación de atención médica.

La notificación de estado de reclamación de atención médica EDI (277) es un conjunto de transacciones que un pagador de atención médica o un agente autorizado puede usar para notificar a un proveedor, beneficiario o agente autorizado sobre el estado de una reclamación o consulta de atención médica, o para solicitar información adicional al proveedor sobre dicha reclamación o consulta. Este conjunto de transacciones no pretende reemplazar el conjunto de transacciones de pago/aviso de reclamación de atención médica (835) y no se utiliza para el registro de pagos en cuenta. La notificación se realiza a nivel de resumen o detalle de línea de servicio. La notificación puede ser solicitada o no solicitada.

La transacción EDI (278) es un conjunto de transacciones que se puede utilizar para transmitir información sobre servicios de atención médica, como datos de suscriptores, pacientes, datos demográficos, diagnósticos o tratamientos, con el fin de solicitar una revisión, certificación, notificación o informar sobre el resultado de una revisión de servicios de atención médica.

El conjunto de transacciones de acuse de recibo funcional EDI (997) se utiliza para definir las estructuras de control de un conjunto de acuses de recibo que indican los resultados del análisis sintáctico de los documentos codificados electrónicamente. Aunque no se menciona específicamente en la legislación HIPAA ni en la norma final, es necesario para el procesamiento de conjuntos de transacciones X12. Los documentos codificados son los conjuntos de transacciones, organizados en grupos funcionales, que se utilizan para definir transacciones de intercambio de datos empresariales. Esta norma no abarca el significado semántico de la información codificada en los conjuntos de transacciones.

Resumen breve de la actualización de las reglas de transacciones y conjuntos de códigos 5010
  1. El conjunto de transacciones (997) será reemplazado por el conjunto de transacciones (999) "informe de acuse de recibo".
  2. El tamaño de muchos campos {elementos de segmento} se ampliará, lo que obligará a todos los proveedores de TI a ampliar los campos, elementos, archivos, interfaces gráficas de usuario, soportes en papel y bases de datos correspondientes.
  3. Se han eliminado algunos segmentos de los conjuntos de transacciones existentes.
  4. Se han añadido numerosos segmentos a los conjuntos de transacciones existentes, lo que permite un mayor seguimiento y una mejor elaboración de informes sobre los costes y las interacciones con los pacientes.
  5. Se ha añadido la capacidad de utilizar las versiones 9 (CIE-9) y 10 (CIE-10-CM) de la "Clasificación Internacional de Enfermedades". [ 57 ] [ 58 ]

Regla de seguridad

La Regla Final sobre Normas de Seguridad se publicó el 20 de febrero de 2003. La Regla de Seguridad complementa la Regla de Privacidad. Mientras que la Regla de Privacidad se refiere a toda la Información de Salud Protegida (PHI), tanto en papel como electrónica, la Regla de Seguridad trata específicamente la Información de Salud Protegida Electrónica (EPHI). Describe tres tipos de salvaguardas de seguridad requeridas para el cumplimiento: administrativas, físicas y técnicas. [ 59 ] Para cada uno de estos tipos, la Regla identifica varias normas de seguridad y, para cada norma, nombra especificaciones de implementación tanto obligatorias como orientables. Las especificaciones obligatorias deben adoptarse y administrarse según lo dictado por la Regla. Las especificaciones orientables son más flexibles. Las entidades cubiertas individuales pueden evaluar su propia situación y determinar la mejor manera de implementar las especificaciones orientables. Algunos defensores de la privacidad han argumentado que esta "flexibilidad" puede otorgar demasiada libertad a las entidades cubiertas. [ 60 ] Se han desarrollado herramientas de software para ayudar a las entidades cubiertas en el análisis de riesgos y el seguimiento de la remediación.

Las normas y especificaciones de la Regla de Seguridad son las siguientes:

Salvaguardias administrativas : políticas y procedimientos diseñados para mostrar claramente cómo la entidad cumplirá con la ley.

  • Las entidades cubiertas (entidades que deben cumplir con los requisitos de HIPAA) deben adoptar un conjunto escrito de procedimientos de privacidad y designar a un responsable de privacidad que se encargue de desarrollar e implementar todas las políticas y procedimientos requeridos.
  • Las políticas y los procedimientos deben hacer referencia a la supervisión de la gerencia y al compromiso de la organización para cumplir con los controles de seguridad documentados.
  • Los procedimientos deben identificar claramente a los empleados o categorías de empleados con acceso a información sanitaria protegida electrónicamente (ISPE). El acceso a la ISPE debe restringirse únicamente a aquellos empleados que la necesiten para desempeñar sus funciones.
  • Los procedimientos deben contemplar la autorización, el establecimiento, la modificación y la terminación del acceso.
  • Las entidades deben demostrar que se proporciona a los empleados que desempeñan funciones administrativas del plan de salud un programa de capacitación continua adecuado sobre el manejo de la información de salud protegida (PHI, por sus siglas en inglés).
  • Las entidades cubiertas que externalizan algunos de sus procesos de negocio a un tercero deben asegurarse de que sus proveedores también cuenten con un marco para cumplir con los requisitos de HIPAA. Generalmente, las empresas obtienen esta garantía mediante cláusulas contractuales que establecen que el proveedor cumplirá con los mismos requisitos de protección de datos que se aplican a la entidad cubierta. Es fundamental verificar si el proveedor externaliza a su vez funciones de gestión de datos a otros proveedores y supervisar que existan contratos y controles adecuados.
  • Debe existir un plan de contingencia para responder a emergencias. Las entidades cubiertas son responsables de realizar copias de seguridad de sus datos y contar con procedimientos de recuperación ante desastres. El plan debe documentar la priorización de datos, el análisis de fallos, las actividades de prueba y los procedimientos de control de cambios.
  • Las auditorías internas desempeñan un papel fundamental en el cumplimiento de la HIPAA, ya que revisan las operaciones para identificar posibles infracciones de seguridad. Las políticas y los procedimientos deben documentar específicamente el alcance, la frecuencia y los procedimientos de las auditorías. Estas deben ser tanto rutinarias como puntuales.
  • Los procedimientos deben documentar las instrucciones para abordar y responder a las brechas de seguridad identificadas durante la auditoría o en el curso normal de las operaciones.

Medidas de seguridad físicas : control del acceso físico para proteger contra el acceso inapropiado a los datos protegidos.

  • Los controles deben regular la introducción y la retirada de hardware y software de la red. Cuando se da de baja un equipo, debe desecharse adecuadamente para garantizar que la información de salud protegida no se vea comprometida.
  • El acceso a los equipos que contienen información sanitaria debe controlarse y supervisarse cuidadosamente.
  • El acceso al hardware y al software debe limitarse a las personas debidamente autorizadas.
  • Los controles de acceso obligatorios incluyen planes de seguridad de las instalaciones, registros de mantenimiento y registro de visitantes y acompañamiento.
  • Se requieren políticas que regulen el uso adecuado de las estaciones de trabajo. Estas deben retirarse de las zonas de mucho tránsito y las pantallas de los monitores no deben estar a la vista del público.
  • Si las entidades cubiertas utilizan contratistas o agentes, estos deben recibir capacitación completa sobre sus responsabilidades en materia de acceso físico.

Medidas de seguridad técnicas : controlar el acceso a los sistemas informáticos y permitir que las entidades cubiertas protejan las comunicaciones que contienen información de salud protegida (PHI, por sus siglas en inglés) transmitidas electrónicamente a través de redes abiertas para que no sean interceptadas por nadie que no sea el destinatario previsto.

  • Los sistemas de información que contienen información de salud protegida (PHI) deben estar protegidos contra intrusiones. Cuando la información fluye a través de redes abiertas, es necesario utilizar algún tipo de cifrado. Si se utilizan sistemas o redes cerradas, los controles de acceso existentes se consideran suficientes y el cifrado es opcional.
  • Cada entidad cubierta es responsable de garantizar que los datos contenidos en sus sistemas no hayan sido alterados ni borrados de forma no autorizada.
  • Para garantizar la integridad de los datos, se pueden utilizar métodos de corroboración, como sumas de verificación , doble entrada, autenticación de mensajes y firma digital .
  • Las entidades cubiertas también deben autenticar a las entidades con las que se comunican. La autenticación consiste en corroborar que una entidad es quien dice ser. Algunos ejemplos de corroboración incluyen sistemas de contraseñas , protocolos de enlace de dos o tres vías, devoluciones de llamada telefónica y sistemas de tokens.
  • Las entidades cubiertas deben poner a disposición del gobierno la documentación relativa a sus prácticas de HIPAA para determinar su cumplimiento.
  • Además de las políticas, los procedimientos y los registros de acceso, la documentación de tecnología de la información también debe incluir un registro escrito de todos los ajustes de configuración de los componentes de la red, ya que estos componentes son complejos, configurables y están en constante cambio.
  • Se requieren programas documentados de análisis y gestión de riesgos. Las entidades cubiertas deben considerar cuidadosamente los riesgos de sus operaciones al implementar sistemas para cumplir con la ley. El requisito de análisis y gestión de riesgos implica que los requisitos de seguridad de la ley constituyen un estándar mínimo y responsabiliza a las entidades cubiertas de tomar todas las precauciones razonables necesarias para evitar que la información de salud protegida se utilice con fines no relacionados con la salud.

Regla de identificadores únicos (Identificador Nacional de Proveedor)

HIPAA reemplazó varios identificadores utilizados por planes de salud, Medicare, Medicaid y otros programas gubernamentales con un NPI. [ 61 ] El NPI es único y nacional, nunca se reutiliza y, excepto para instituciones, un proveedor generalmente solo puede tener uno. Sin embargo, el NPI no reemplaza el número DEA del proveedor, el número de licencia estatal ni el número de identificación fiscal. El NPI tiene 10 dígitos (pueden ser alfanuméricos), y el último dígito es un dígito de control. El NPI no puede contener ninguna inteligencia incorporada; en otras palabras, el NPI es simplemente un número que no tiene ningún significado adicional en sí mismo. Una institución puede obtener varios NPI para diferentes "subpartes", como un centro oncológico independiente o un centro de rehabilitación.

Regla de aplicación

El 16 de febrero de 2006, el HHS emitió la Norma Final relativa a la aplicación de la HIPAA. Entró en vigor el 16 de marzo de 2006. La Norma de Aplicación establece sanciones pecuniarias civiles por infringir las normas de la HIPAA y define los procedimientos para las investigaciones y audiencias por dichas infracciones. Durante muchos años, hubo pocos enjuiciamientos por infracciones. [ 62 ]

Esto pudo haber cambiado con la multa de $50,000 impuesta al Hospice of North Idaho (HONI), la primera entidad multada por una posible violación de la Regla de Seguridad de HIPAA que afectó a menos de 500 personas. Rachel Seeger, portavoz del HHS, declaró: "HONI no realizó un análisis de riesgos preciso y exhaustivo sobre la confidencialidad de la información médica electrónica protegida (ePHI) como parte de su proceso de gestión de seguridad desde 2005 hasta el 17 de enero de 2012". Esta investigación se inició con el robo de una computadora portátil sin cifrar que contenía 441 registros de pacientes del vehículo de un empleado. [ 63 ]

Hasta marzo de 2013, el Departamento de Salud y Servicios Humanos de los Estados Unidos (HHS) había investigado más de 19 306 casos que se resolvieron exigiendo cambios en las prácticas de privacidad o mediante medidas correctivas. Si el HHS determina que existe incumplimiento, las entidades deben aplicar medidas correctivas. Se han investigado quejas contra diversos tipos de empresas, como cadenas nacionales de farmacias, grandes centros de atención médica, grupos de seguros, cadenas hospitalarias y otros pequeños proveedores. En 9 146 casos, la investigación del HHS determinó que la HIPAA se cumplió correctamente. En 44 118 casos, el HHS no encontró motivos suficientes para la aplicación de la ley; por ejemplo, una infracción que comenzó antes de la entrada en vigor de la HIPAA, casos retirados por el denunciante o una actividad que en realidad no infringe las normas.

El Título III estandariza la cantidad que se puede ahorrar por persona en una cuenta de ahorros médicos antes de impuestos . A partir de 1997, una cuenta de ahorros médicos ("MSA") estuvo disponible para los empleados cubiertos por un plan de deducible alto patrocinado por el empleador, que incluía a pequeñas empresas y trabajadores por cuenta propia.

Título IV: Aplicación y cumplimiento de los requisitos del seguro médico colectivo

El Título IV especifica las condiciones para los planes de salud grupales en lo que respecta a la cobertura de personas con afecciones preexistentes y modifica los requisitos de continuación de la cobertura. También aclara los requisitos de continuación de la cobertura e incluye aclaraciones sobre COBRA .

Título V: Compensación de ingresos que rige las deducciones fiscales para los empleadores

El Título V incluye disposiciones relativas a los seguros de vida propiedad de la empresa para los empleadores que proporcionan primas de seguros de vida propiedad de la empresa, prohibiendo la deducción fiscal de los intereses sobre préstamos de seguros de vida, fondos de dotación de la empresa o contratos relacionados con la empresa. También deroga la regla de la institución financiera a las reglas de asignación de intereses. Finalmente, modifica las disposiciones legales relativas a las personas que renuncian a la ciudadanía o residencia permanente en los Estados Unidos, ampliando el impuesto de expatriación que se aplicará a quienes se considere que renuncian a su estatus estadounidense por razones fiscales y haciendo que los nombres de los exciudadanos formen parte del registro público mediante la creación de la Publicación Trimestral de Individuos Que Han Elegido Expatriarse . [ 64 ]

Efectos en la investigación y la atención clínica

La promulgación de las Normas de Privacidad y Seguridad provocó cambios importantes en la forma en que operan los médicos y los centros médicos. La complejidad legal y las posibles sanciones severas asociadas con la HIPAA, así como el aumento del papeleo y el costo de su implementación, fueron motivo de preocupación entre los médicos y los centros médicos. Un artículo de agosto de 2006 en la revista Annals of Internal Medicine detalló algunas de estas preocupaciones sobre la implementación y los efectos de la HIPAA. [ 65 ]

Efectos en la investigación

Las restricciones de HIPAA a los investigadores han afectado su capacidad para realizar investigaciones retrospectivas basadas en historias clínicas, así como su capacidad para evaluar prospectivamente a los pacientes contactándolos para el seguimiento. Un estudio de la Universidad de Michigan demostró que la implementación de la regla de privacidad de HIPAA resultó en una caída del 96 % al 34 % en la proporción de encuestas de seguimiento completadas por pacientes de estudio que estaban siendo seguidos después de un ataque cardíaco . [ 66 ] Otro estudio, que detalla los efectos de HIPAA en el reclutamiento para un estudio sobre prevención del cáncer, demostró que los cambios exigidos por HIPAA llevaron a una disminución del 73 % en la captación de pacientes, una triplicación del tiempo dedicado al reclutamiento de pacientes y una triplicación de los costos promedio de reclutamiento. [ 67 ]

Según la HIPAA, los formularios de consentimiento informado para estudios de investigación deben documentar cómo se mantendrá privada la información de salud protegida, lo que podría aumentar las barreras para la participación. [ 65 ]

Estos datos sugieren que las normas de privacidad de HIPAA pueden tener efectos negativos en el costo y la calidad de la investigación médica . El Dr. Kim Eagle, profesor de medicina interna en la Universidad de Michigan, fue citado en el artículo de Annals diciendo: "La privacidad es importante, pero la investigación también lo es para mejorar la atención médica. Esperamos resolver esto y hacerlo bien". [ 65 ]

Efectos en la atención clínica

La complejidad de la HIPAA, junto con las posibles sanciones severas para los infractores, puede llevar a médicos y centros médicos a retener información a quienes podrían tener derecho a ella. Una revisión de la implementación de la Regla de Privacidad de la HIPAA realizada por la Oficina de Responsabilidad Gubernamental de los Estados Unidos encontró que los proveedores de atención médica estaban "inseguros acerca de sus responsabilidades legales en materia de privacidad y a menudo respondían con un enfoque excesivamente cauteloso al divulgar información... más de lo necesario para garantizar el cumplimiento de la Regla de Privacidad". [ 65 ] Los informes sobre esta incertidumbre continúan. [ 68 ]

Standardizing the handling and sharing of health information under HIPAA has contributed to a decrease in medical errors. Accurate and timely access to patient information ensures that healthcare providers make informed decisions, reducing the risk of errors related to incomplete or incorrect data. This standardization supports safer clinical practices and better patient outcomes.[69] Furthermore, HIPAA grants patients the right to access their own health information, request amendments to their records, and obtain an accounting of disclosures.[70] This empowers patients to be more involved in their healthcare decisions and ensures transparency in the handling of their information.

Costs of implementation

In the period immediately before the enactment of the HIPAA Privacy and Security Acts, medical centers and medical practices were charged with complying with the new requirements. Many practices and centers turned to private consultants for compliance assistance.

Education and training

Education and training of healthcare providers is a requirement for correct implementation of both the HIPAA Privacy Rule and Security Rule.[71][72]

Healthcare providers must receive initial training on HIPAA policies and procedures, including the Privacy Rule and the Security Rule. This training covers how to handle protected health information (PHI), patient rights, and the minimum necessary standard. Providers learn about the types of information that are protected under HIPAA, such as medical records, billing information and any other health information.[73] They are also taught about patients' rights under HIPAA, such as the right to access their health records and request correction.[74] Regular fresher training is recommended to keep healthcare providers up to date with any changes in HIPAA regulations and best practices. This includes updates on new policies, procedures, and any material changes to existing practices.

Misspelling as HIPPA

"People make up what that acronym stands for."

Deven McGraw, former HHS deputy director,as quoted in Vox[75]

Aunque el acrónimo HIPAA coincide con el título de la Ley Pública 104-191 de 1996, Ley de Portabilidad y Responsabilidad del Seguro Médico , a veces se hace referencia incorrectamente a HIPAA como HIPPA , que se dice que se refiere a la "Ley de Portabilidad y Privacidad de la Información de Salud", [ 76 ] [ 77 ] "Ley de Protección de la Privacidad de la Información de Salud", [ 75 ] o "Ley de Protección y Privacidad del Seguro Médico". [ 78 ] El error ortográfico HIPPA se ha observado entre estafadores relacionados con la COVID-19 . [ 79 ]

Violaciones

Tabla HIPAA que ilustra las infracciones de HIPAA por tipo.
Un desglose de las violaciones de la HIPAA que resultaron en la exposición ilegal de información personal entre 2009 y 2011.

Según la Oficina de Derechos Civiles del Departamento de Salud y Servicios Humanos de los Estados Unidos, entre abril de 2003 y enero de 2013, recibió 91 000 denuncias de violaciones de la HIPAA, de las cuales 22 000 dieron lugar a acciones coercitivas de diversa índole (desde acuerdos hasta multas) y 521 resultaron en remisiones al Departamento de Justicia de los Estados Unidos como acciones penales. [ 80 ] Algunos ejemplos de violaciones significativas de información protegida y otras infracciones de la HIPAA incluyen:

  • La mayor pérdida de datos que afectó a 4,9 millones de personas por parte de Tricare Management of Virginia en 2011 [ 81 ]
  • Las multas más grandes, de 5,5 millones de dólares, impuestas a Memorial Healthcare Systems en 2017 por acceder a información confidencial de 115.143 pacientes y de 4,3 millones de dólares impuestas a Cignet Health de Maryland en 2010 por ignorar las solicitudes de los pacientes para obtener copias de sus propios registros e ignorar repetidamente las consultas de los funcionarios federales [ 82 ].
  • La primera acusación penal se presentó en 2011 contra un médico de Virginia que compartió información con el empleador de un paciente "bajo el falso pretexto de que el paciente representaba una amenaza grave e inminente para la seguridad pública, cuando en realidad sabía que el paciente no representaba tal amenaza".

Según Koczkodaj et al., 2018, [ 83 ] el número total de individuos afectados desde octubre de 2009 es de 173.398.820.

Las diferencias entre las sanciones civiles y penales se resumen en la siguiente tabla:

Información legislativa

En 1994, el presidente Clinton expresó sus objetivos de mejorar el sistema de salud. Sin embargo, sus reformas no tuvieron éxito, muy probablemente debido a la falta de apoyo. [ 84 ] El Congressional Quarterly Almanac de 1996 explica cómo dos senadores, Nancy Kassebaum (R-KS) y Ted Kennedy (D-MA), se unieron y crearon un proyecto de ley llamado Ley de Reforma del Seguro Médico de 1995, más comúnmente conocido como el Proyecto de Ley Kassebaum-Kennedy. [ 85 ] Este proyecto de ley se estancó a pesar de haber sido aprobado por el Senado. En el discurso sobre el Estado de la Unión de 1996, Clinton insistió en el tema, lo que resultó en cooperación bipartidista. [ 84 ] Después de mucho debate y negociación, hubo un cambio de impulso una vez que se aceptó un compromiso entre Kennedy y el presidente del Comité de Medios y Arbitrios, Bill Archer, luego de las modificaciones al Proyecto de Ley Kassebaum-Kennedy original. [ 86 ] Poco después, el presidente Clinton promulgó la ley, que pasó a llamarse Ley de Portabilidad y Responsabilidad del Seguro Médico de 1996 (HIPAA).

Expansión

El 25 de junio de 2024, el Departamento de Salud y Servicios Humanos emitió una nueva norma para "apoyar la privacidad en la atención de la salud reproductiva". Esta norma modifica los Estándares para la Privacidad de la Información de Salud Individualmente Identificable establecidos en la HIPAA y la Ley HITECH.

Esta norma final ("Norma de Privacidad de 2024") modifica las disposiciones de la Norma de Privacidad para reforzar la protección de la privacidad de la información médica protegida altamente sensible sobre la atención de la salud reproductiva de una persona, y promueve directamente los propósitos de la HIPAA al establecer protecciones mínimas para la información médica protegida y brindar la tranquilidad que es esencial para que las personas puedan obtener atención médica reproductiva legal.

Departamento de Salud y Servicios Humanos, Oficina del Secretario, Registro Federal 89 FR 32976, Documento 2024-08503, Sección 1, Resumen Ejecutivo [ 87 ]

Un aspecto de este nuevo cambio prohíbe a los funcionarios de salud divulgar registros relacionados con la salud reproductiva, como fertilidad, uso de anticonceptivos y abortos espontáneos, a las fuerzas del orden, excepto para una investigación criminal. [ 88 ]

Referencias

  1. Atchinson, Brian K.; Fox, Daniel M. (mayo-junio de 1997). "La política de la Ley de Portabilidad y Responsabilidad del Seguro Médico" (PDF) . Health Affairs . 16 (3): 146–150 . doi : 10.1377/hlthaff.16.3.146 . PMID 9141331. Archivado del original (PDF) el 16 de enero de 2014. Recuperado el 16 de enero de 2014 . 
  2. "104.º Congreso, 1.ª Sesión, S.1028" (PDF) . Archivado (PDF) del original el 16 de junio de 2012.
  3. "Ley de portabilidad y responsabilidad del seguro médico de 1996". Ley Pública .
  4. Edemekong, Peter F.; Annamaraju, Pavan; Haydel, Micelle J. (2023), "Ley de Portabilidad y Responsabilidad del Seguro Médico" , StatPearls , Treasure Island (FL): StatPearls Publishing, PMID 29763195 , consultado el 15 de junio de 2023. 
  5. "Su historial médico" . 19 de noviembre de 2008.
  6. "Planes y beneficios de salud: Portabilidad de la cobertura de salud" . Departamento de Trabajo de los Estados Unidos . 9 de diciembre de 2015. Archivado del original el 20 de diciembre de 2016. Consultado el 5 de noviembre de 2016 .
  7. "Descripción general" . www.cms.gov . 13 de septiembre de 2016. Archivado del original el 2 de noviembre de 2016. Consultado el 5 de noviembre de 2016 .
  8. Berger, Mark C.; Black, Dan A.; Scott, Frank A. (2004). "¿Existe bloqueo laboral? Evidencia de la era anterior a la HIPAA" . Southern Economic Journal . 70 (4): 953– 976. doi : 10.2307/4135282 . ISSN 0038-4038 . JSTOR 4135282 .  
  9. "Información sobre el título de HIPAA" . www.dhcs.ca.gov . Consultado el 31 de octubre de 2021 .
  10. 29 USC § 1181(a)(2)  
  11. 29 USC § 1181(a)(3)  
  12. 29 USC § 1181(c)(1)  
  13. 29 USC § 1181(c)(2)(A)  
  14. (Sub B Sec 111)
  15. "HIPAA para trabajadores de la salud: la regla de privacidad (video)" . Sage Knowledge . 2014. doi : 10.4135/9781529727890 .
  16. 42  U.S.C. § 1320a-7c  
  17. 42  U.SC § 1395ddd  
  18. 42  U.SC § 1395b-5  
  19. 1 2 "42 US Code § 1395ddd - Programa de Integridad de Medicare" . LII / Instituto de Información Legal . Archivado del original el 21 de marzo de 2018. Recuperado el 21 de marzo de 2018 .
  20. 1 2 45  CFR 160.103
  21. "Otras normas de simplificación administrativa" . 4 de diciembre de 2015.
  22. Terry, Ken "Privacidad del paciente: las nuevas amenazas" Archivado el 20 de noviembre de 2015 en Wayback Machine Revista Physicians Practice , volumen 19, número 3, año 2009, fecha de acceso 2 de julio de 2009
  23. Véase 45 CFR Secciones 160.102 y 160.103 Archivado el 12/01/2012 en Wayback Machine .
  24. 45  CFR 164.524
  25. 45  CFR 164.512
  26. (OCR), Oficina de Derechos Civiles (7 de mayo de 2008). "Resumen de la Regla de Privacidad de HIPAA" . Archivado del original el 6 de diciembre de 2015.
  27. 45  CFR 164.524
  28. 45  CFR 164.502
  29. 45  CFR 164.502
  30. 45  CFR 164.526
  31. 45  CFR 164.522
  32. Rowe, Linda (2005). "Lo que los funcionarios judiciales deben saber sobre la Regla de Privacidad de HIPAA". NASPA Journal . 42 (4): 498– 512. doi : 10.2202/0027-6014.1537 . ProQuest 62084860 . 
  33. 45  CFR 164.528
  34. 45  CFR 164.530
  35. 45  CFR 164.530
  36. "Cómo presentar una queja sobre la privacidad de la información de salud ante la Oficina de Derechos Civiles" (PDF) . Archivado del original (PDF) el 21/12/2016 . Consultado el 07/10/2017 .
  37. 45  CFR 160.306
  38. "La difusión de registros genera temores de erosión de la privacidad" Archivado el 10 de julio de 2017 en Wayback Machine , 23 de diciembre de 2006, por Theo Francis, The Wall Street Journal
  39. "La Universidad de California llega a un acuerdo en un caso de privacidad y seguridad de HIPAA relacionado con las instalaciones del Sistema de Salud de UCLA" . Departamento de Salud y Servicios Humanos. Archivado del original el 12 de octubre de 2017.
  40. Kavi, Aishvarya (22 de julio de 2021). "Cómo funciona la ley HIPAA y por qué la gente la malinterpreta" . The New York Times . ISSN 0362-4331 . Consultado el 23 de julio de 2021 . 
  41. Chiu, Allyson (22 de mayo de 2021). "Explicando la HIPAA: No, no prohíbe las preguntas sobre su estado de vacunación" . Washington Post . Recuperado el 23 de julio de 2021 .
  42. "La legisladora Marjorie Taylor Greene, en diez palabras o menos, entiende completamente mal la HIPAA" . Law & Crime . 21 de julio de 2021. Consultado el 23 de julio de 2021 .
  43. (OCR), Oficina de Derechos Civiles (30 de octubre de 2015). "Reglamento general de HIPAA" .
  44. Información de salud de personas fallecidas archivada el 19/10/2017 en Wayback Machine 2013
  45. Cohen, Jessica Kim (30 de agosto de 2017). "HHS publica una exención limitada de HIPAA durante el huracán Harvey: 5 cosas que debe saber" . www.beckershospitalreview.com . Consultado el 19 de marzo de 2024 .
  46. "Derecho de las personas según la HIPAA a acceder a su información de salud" . HHS.gov . 5 de enero de 2016. Archivado del original el 2 de diciembre de 2017. Consultado el 10 de diciembre de 2017 .
  47. Derechos (OCR), Oficina de Derechos Civiles (24-06-2016). "2042-¿A qué información personal de salud tienen derecho las personas, según la HIPAA, a acceder de sus proveedores de atención médica y planes de salud?" . HHS.gov . Consultado el 01-09-2021 .
  48. "Derecho de las personas según la HIPAA a acceder a su información de salud 45 CFR § 164.524" . Departamento de Salud y Servicios Humanos de los Estados Unidos. 5 de enero de 2016. Consultado el 10 de abril de 2021 .
  49. Derechos (OCR), Oficina de Derechos Civiles (2009-11-20). "Resumen de la Regla de Seguridad de HIPAA" . HHS.gov . Recuperado el 17 de marzo de 2021 .
  50. Ahlers, Mike M. (25 de febrero de 2014). "Multa a Asiana con 500.000 dólares por no ayudar a las familias - CNN" . CNN. Archivado del original el 27 de febrero de 2014.
  51. "Centro de la Primera Enmienda | Instituto Foro de la Libertad" . Archivado del original el 5 de junio de 2016. Consultado el 19 de abril de 2016 .
  52. "El New York Times examina las 'consecuencias no deseadas' de la norma de privacidad de HIPAA" . 3 de junio de 2003. Archivado del original el 6 de mayo de 2016.
  53. Administración del Seguro Social de EE. UU. "TÍTULO XI: Disposiciones generales, revisión por pares y simplificación administrativa" . www.ssa.gov . Consultado el 18 de julio de 2020 .
  54. Traynor, Kate (2002). "Se extiende la fecha de cumplimiento de HIPAA para transacciones electrónicas" . American Journal of Health-System Pharmacy . 59 (5): 402. doi : 10.1093/ajhp/59.5.402 . PMID 11887402. Recuperado el 16 de diciembre de 2023 . 
  55. "Descripción general" . www.cms.gov . 26 de julio de 2017. Archivado del original el 18 de octubre de 2017.
  56. "Descripción general" . www.cms.gov . 28 de marzo de 2016. Archivado del original el 12 de febrero de 2012.
  57. CSM.gov "Servicios de Medicare y Medicaid" "Estándares para transacciones electrónicas: nuevas versiones, nuevo estándar y nuevo conjunto de códigos: reglas finales"
  58. "El problema inminente en el EDI de atención médica: migración de ICD-10 y HIPAA 5010" 10 de octubre de 2009 – Shahid N. Shah
  59. "Regla de seguridad HIPAA y análisis de riesgos" . Asociación Médica Estadounidense. 14 de diciembre de 2023.
  60. Wafa, Tim (verano de 2010). "Cómo la falta de granularidad técnica prescriptiva en HIPAA ha comprometido la privacidad del paciente". Northern Illinois University Law Review . 30 (3). SSRN 1547425 . 
  61. Ley de Portabilidad y Responsabilidad del Seguro Médico de 1996 (HIPAA). Archivado el 8 de enero de 2014 en Wayback Machine. Steve Anderson: HealthInsurance.org.
  62. La ley de privacidad médica no genera multas. Archivado el 13 de octubre de 2017 en Wayback Machine Rob Stein: The Washington Post .
  63. "El gobierno federal intensifica la aplicación de la HIPAA con un acuerdo sobre un centro de cuidados paliativos - Revista SC" . 7 de enero de 2013. Archivado del original el 9 de enero de 2013. Consultado el 9 de enero de 2013 .El gobierno federal intensifica la aplicación de la HIPAA con un acuerdo sobre cuidados paliativos.
  64. Kirsch, Michael S. (2004). "Sanciones alternativas y la ley tributaria federal: símbolos, humillación y gestión de normas sociales como sustituto de una política tributaria eficaz". Iowa Law Review . 89 (863). SSRN 552730 . 
  65. 1 2 3 4 Wilson J (2006). "La norma de privacidad de la Ley de Portabilidad y Responsabilidad del Seguro Médico genera inquietudes constantes entre médicos e investigadores". Ann Intern Med . 145 (4): 313– 6. doi : 10.7326/0003-4819-145-4-200608150-00019 . PMID 16908928. S2CID 32140125 .  
  66. Armstrong D, Kline-Rogers E, Jani S, Goldman E, Fang J, Mukherjee D, Nallamothu B, Eagle K (2005). "Impacto potencial de la norma de privacidad HIPAA en la recopilación de datos en un registro de pacientes con síndrome coronario agudo". Arch Intern Med . 165 (10): 1125– 9. doi : 10.1001/archinte.165.10.1125 . PMID 15911725 . 
  67. Wolf M, Bennett C (2006). "Perspectiva local del impacto de la norma de privacidad HIPAA en la investigación" . Cancer . 106 (2): 474–9 . doi : 10.1002/cncr.21599 . PMID 16342254 . 
  68. Gross, Jane (3 de julio de 2007). "Mantener la privacidad de los datos de los pacientes, incluso de sus familiares" . The New York Times . Archivado del original el 12 de agosto de 2017. Recuperado el 11 de agosto de 2019 .
  69. [La complejidad de HIPAA, combinada con sanciones potencialmente severas para los infractores, puede llevar a los médicos y centros médicos a retener información de aquellos que pueden tener derecho a ella. Una revisión de la implementación de la Regla de Privacidad de HIPAA por parte de la Oficina de Responsabilidad Gubernamental de los Estados Unidos encontró que los proveedores de atención médica estaban "inciertos acerca de sus responsabilidades legales de privacidad y a menudo respondieron con un enfoque excesivamente cauteloso para divulgar información... más de lo necesario para garantizar el cumplimiento de la regla de privacidad".[65] Los informes de esta incertidumbre continúan.[68] "Guía del clínico sobre la privacidad de HIPAA". Enfermería Yale . Enero de 2016.{{cite web}}: Comprobar |url=valor ( ayuda )
  70. "Guía del clínico sobre la privacidad según HIPAA" (PDF) . Enfermería Yale . Enero de 2016.
  71. "Registro Federal :: Solicitar Acceso" . 
  72. "Registro Federal :: Solicitar Acceso" . 
  73. "Conceptos básicos de HIPAA para proveedores: privacidad, seguridad y normas de notificación de violaciones de datos" (PDF) . Difusión y educación . Febrero de 2023.
  74. "Conceptos básicos de HIPAA para proveedores: privacidad, seguridad y normas de notificación de violaciones de datos" (PDF) . Difusión y educación .
  75. 1 2 Morrison, Sara (20 de abril de 2021). "HIPAA, la ley de privacidad de la salud que es más limitada de lo que crees, explicada" . Vox . Recuperado el 31 de octubre de 2023 .
  76. "Tribunal de Distrito de los Estados Unidos" (PDF) . 16 de septiembre de 2010. Violación de la Ley de Portabilidad y Responsabilidad del Seguro Médico (HIPAA).
  77. SE Ross (2003). "Los efectos de promover el acceso de los pacientes a los registros médicos: una revisión" . Journal of the American Medical Informatics Association . 10 (2): 129– 138. doi : 10.1197/jamia.M1147 . PMC 150366. PMID 12595402. La Ley de Portabilidad y Responsabilidad del Seguro Médico (HIPAA) estipula que...  
  78. "No, preguntar si está vacunado no es una violación de HIPAA" . wtsp.com . 13 de septiembre de 2021. Consultado el 31 de octubre de 2023 .
  79. LaFraniere, Sharon; Hamby, Chris (5 de abril de 2020). "Otra cosa que temer ahí fuera: los estafadores del coronavirus" . The New York Times . Consultado el 31 de octubre de 2023 .
  80. "Aspectos destacados de la aplicación de la ley" . Página principal de la OCR, Privacidad de la información sanitaria, Actividades y resultados de la aplicación de la ley, Aspectos destacados de la aplicación de la ley . Departamento de Salud y Servicios Humanos de los Estados Unidos. Archivado del original el 5 de marzo de 2014. Consultado el 3 de marzo de 2014 .
  81. "Incumplimientos que afectan a 500 o más personas" . Página principal de la OCR, Privacidad de la información sanitaria, Estatuto y reglamento de simplificación administrativa de HIPAA, Norma de notificación de incumplimientos . Departamento de Salud y Servicios Humanos de EE. UU. Archivado del original el 15 de marzo de 2015. Consultado el 3 de marzo de 2014 .
  82. "Sanción pecuniaria civil" . Sitio web oficial del HHS . Departamento de Salud y Servicios Humanos de los Estados Unidos. Octubre de 2010. Archivado del original el 8 de octubre de 2017. Consultado el 8 de octubre de 2017 .
  83. Koczkodaj, Waldemar W.; Mazurek, Mirosław; Strzałka, Dominik; Wolny-Dominiak, Alicja; Woodbury-Smith, Marc (1 de enero de 2019). «Incumplimientos de la Historia Clínica Electrónica como Indicadores Sociales» . Investigación de Indicadores Sociales . 141 (2): 861– 871. doi : 10.1007/s11205-018-1837-z . ISSN 1573-0921 . S2CID 255006896 .  
  84. 1 2 "Ley de Portabilidad y Responsabilidad del Seguro Médico - LIMSWiki" . www.limswiki.org . Consultado el 10 de octubre de 2021 .
  85. Cade, Dozier C. (1951). "Reseña del libro: Congressional Quarterly Almanac: 81.º Congreso, 2.ª sesión. Vol. VI" . Journalism Quarterly . 28 (3): 389–390 . doi : 10.1177/107769905102800313 . ISSN 0022-5533 . S2CID 164443756 .  
  86. "Ley de Portabilidad y Responsabilidad del Seguro Médico (HIPAA) | Colleaga" . www.colleaga.org . Archivado del original el 10 de octubre de 2021. Consultado el 10 de octubre de 2021 .
  87. Oficina del Secretario, Departamento de Salud y Servicios Humanos (25 de junio de 2025). "Regla de privacidad de HIPAA para respaldar la privacidad de la atención de la salud reproductiva" . Registro Federal . Oficina de Derechos Civiles. pág. 97. Consultado el 25 de septiembre de 2025 . 
  88. "Regla de privacidad de HIPAA para respaldar la privacidad de la atención de la salud reproductiva" . Registro Federal . 26 de abril de 2024. Consultado el 29 de junio de 2025 .
  • Oficina de Implementación de HIPAA de California. Archivado el 1 de noviembre de 2012 en Wayback Machine (CalOHI).
  • "HIPAA" , Centros de Servicios de Medicare y Medicaid (CMS)
  • Informes del Servicio de Investigación del Congreso (CRS) sobre la HIPAA , Bibliotecas de la Universidad del Norte de Texas
  • Texto completo de la Ley de Portabilidad y Responsabilidad del Seguro Médico (PDF/TXT) Oficina de Imprenta del Gobierno de los Estados Unidos
  • Página de la Oficina de Derechos Civiles sobre HIPAA