Política
La agencia ha puesto un plan en ejecucio'n para asegurar conformidad con el acto de la portabilidad y de la responsabilidad del seguro médico (HIPAA). Este acto fue puesto en ejecucio'n con el fin de la simplificación administrativa. Los focos del acto en tres áreas: estandardización, seguridad y aislamiento.
La agencia utilizará la codificación uniforme y los formatos de registro para todos los tipos del pagador al realizar transacciones electrónicas para procesar demandas del cuidado médico en fecha de octubre el 16 de 2003. Las transacciones electrónicas que están implicadas incluyen: las demandas del cuidado médico, salud demandan los accesorios, elegibilidad del plan de la salud, los pagos del cuidado médico y consejo de remesa, pagos superiores del plan de la salud, inscripción y disenrollment del plan de la salud, estado de la demanda del cuidado médico, certificación de la remisión y las autorizaciones.
La seguridad de la información confidencial de la salud es una prioridad para todos los miembros del personal y socios. El especialista de los sistemas de información de la agencia realizará un gravamen de riesgo inicial de la seguridad para identificar amenazas, capacidades electrónicas, salvaguardias, y debilidades en la seguridad del sistema de la agencia. Este gravamen del boquete será puesto al día anualmente y sometido al oficial de la conformidad de HIPAA y a la comisión administradora de riesgo para que la acción trate debilidades. Las transacciones electrónicas serán cifradas para evitar pérdida o el misdirection de la información confidencial.
La aislamiento de la información individualmente identificable de la salud se debe asegurar si los datos están en oral, escrito y electrónico formato. La información debe ser protegida contra acceso a los patrones, a los vecinos, a los oficiales del gobierno, y a otros sin la autorización del individuo. El lanzamiento de la PHI en accesos rutinarios se debe limitar al mínimo necesario para alcanzar el propósito y para realizar funciones. La agencia se requiere divulgar la información protegida de la salud (PHI) al paciente individual y a la secretaria de la división de la salud y de los servicios humanos. El uso o el acceso de la PHI puede también ocurrir según los requisitos de ley, para las actividades de la salud pública, sobre víctimas del abuso, de la negligencia, o de la violencia doméstica, actividades del descuido de la salud, para los procedimientos judiciales y administrativos, sobre decedents, para las funciones especializadas del gobierno, conformarse con los leyes de la remuneración del trabajador, y para los propósitos de aplicación de ley.
El paciente tiene una derecha de recibir el aviso de la aislamiento de la agencia con respecto a prácticas recién nacidas de la aislamiento de las infusiones de Nurses/NBN (véase el aviso de la aislamiento del accesorio), tiene acceso para repasar su PHI, la capacidad de enmendar datos de registro médicos no-efectivos, recibe accountings de los accesos de la PHI, protección especial de la aislamiento de la petición, y de quejarse por aberturas de la aislamiento. La agencia obtendrá a paciente escrito el reconocimiento en la forma del acuerdo de servicio que observa el recibo del aviso de la aislamiento. Los pacientes tienen una derecha de solicitar el acceso a su expediente, y deben ser respondidos en el plazo de a treinta (30) días.
Procedimientos
Estandardización
Las transacciones electrónicas estándares para procesar demandas del cuidado médico serán puestas en ejecucio'n por el personal de la agencia en fecha de octubre el 16 de 2003. Las formas múltiples usadas por diversos aseguradores serán suprimidas por ejemplo el UB-92 y el HCFA-1500. Los códigos estándares se enumeran en la sección 162.1000 de la regla final que el registro federal 50312 publicó 50312, de agosto el 17 de 2000. El ICD-9 vol. 1 y 2 será utilizado para las enfermedades, lesiones, las debilitaciones, las causas y otros problemas de salud. El ICD-9 vol. 2 será utilizado para los procedimientos y otras acciones. Los códigos de HCPCS y de CPT serán utilizados para el médico y otros servicios del cuidado médico tales como laboratorios, fuentes médicas, y fuentes médicas durables. Los códigos nacionales de la droga (NDC) serán utilizados para identificar los productos farmacéuticos y biologics.
Seguridad
Las transacciones electrónicas serán cifradas para proteger la información contra acceso. Cada entidad de recepción de una transacción será pedida para proporcionar la información en la cual el sistema del cifrado ellas está utilizando proteger transmisiones de datos. Consultarán al especialista de los sistemas de información para asegurarse de que nuestra agencia tiene sistemas compatibles para enviar y para recibir los datos cifrados que utilizan esa paquete de software específica. El especialista agregará cualquier nuevo software es necesario tener en cuenta la comunicación entre la agencia y las entidades otras que hacemos negocio con. El NBN Grupo asegura mensajes del E-mail con los certificados digitales. Para acceder a los mensajes del E-mail que contienen la información confidencial, el enviar y los partidos de recepción debe tener una relación y tener acceso el uno al otro a certificados firmados digitales. Si el certificado firmado digital del miembro del personal no se incluye en este mensaje cifrado firmado digital no podrán leer o acceder a este mensaje del E-mail. Funcionamientos dEl NBN Grupo un servidor que es asegurado por un sistema físico selecto del hardware firewall/router. Todos los sitios de trabajo dEl NBN Grupo y el servidor de archivo se sientan en nuestra red privada detrás de nuestro cortafuego y rebajadora. Nuestro servidor y archivos de la red son asegurados de intrusos negando el acceso a todos los puertos inusitados en nuestra red. El NBN Grupo tiene dos puertos accesibles externamente. Nuestro puerto de HTTPS es accesible para que los usuarios accedan a sus E-maices sobre la tela. Los usuarios del departamento de la administración también tienen acceso a un puerto adicional a acceder a nuestro sistema del E-mail para funcionar a nuestro cliente del E-mail en sus sistemas en el país o en una computadora portátil. Los usuarios que tienen acceso a estos puertos deben tener un nombre y una contraseña del usuario a acceder a estos sistemas. El software de Antivirus ha mantenido el servidor y los sitios de trabajo limpios hasta la fecha con la actualización auto y las exploraciones en tiempo real del virus del servidor y de los sitios de trabajo. El NBN Grupo también funciona el tráfico de la red que entra nuestro sistema del cortafuego. El sistema de registración de la agencia informa a cuando los intrusos pasa con éxito o sin éxito a través de nuestro cortafuego tan bien como cuando un sitio de trabajo detrás de nuestra red envía los paquetes a través de nuestro cortafuego. La fecha y el tiempo, el IP address, los protocolos y los puertos toda del sistema se siguen cuando alguien pasa a través de nuestro sistema del cortafuego. Incitan a los usuarios dEl NBN Grupo de nuestro servidor de NetWare cambiar contraseña a su cliente de Novell y del E-mail cada 60 días. Las contraseñas de los sitios de trabajo del usuario cambian cada sesenta días con sus cuentas de NetWare. Todos los usuarios deben registrar en sus sistemas cada día con un nombre y una contraseña, igual del usuario como si registraran en el sistema remotamente a través de nuestro cliente del correo de la tela. Los usuarios con el acceso a nuestro servidor tienen que ser concedidos las derechas de acceso a cada carpeta o archivo que voluntad necesitan el acceso a. Una petición se somete con el tipo de las derechas de acceso que el usuario necesitará y aprobado por su supervisor, después de que la aprobación la petición se someta al departamento del MIS. Ningunas carpetas o usos que funcionan en nuestro servidor de Netware se pueden alcanzar sin los permisos que son colocados después de la aprobación.
Nuestro software del DME se ha puesto al día a una versión del programa para conformarse con estándares de la codificación del formato de la transacción electrónica de HIPAA y del formato del ANSI.
El NBN Grupo realiza una reserva completa en el día pasado y primero de cada mes. Los sistemas de reserva incrementales funcionan con fuera del mes. El final de cada mes el departamento de la administración toma el extremo de la cinta de reserva llena del mes de las premisas encajona de un desastre donde está ser realizada un restore. El servidor dEl NBN Grupo también es protegido por un sistema en caso de que de una interrupción de la energía poder funcionar con éxito nuestro servidor o cerrarlo abajo correctamente sin datos perdidosos.
Aislamiento
El acceso y el uso de la PHI se restringe a la cantidad mínima necesaria para tener en cuenta responsabilidades del trabajo y se basa en el papel específico del personal de la agencia, (véase el acceso del accesorio a la información paciente por la descripción de las funciones). Ésos proveen de personal a miembros con el acceso a la PHI de un paciente deben llevar a cada cuidado la salvaguardia esos datos del acceso. Las copias redundantes de documentos con PHI paciente deben ser destrozadas cuando el propósito de la copia se termina. El personal de oficina debe utilizar las desfibradoras de la agencia directamente disponiendo del documento en la desfibradora o poniendo documentos en la caja de la desfibradora en el final de cada día. La caja de la desfibradora está situada al lado de la desfibradora y el contenido es destrozado por un miembro señalado del personal de oficina según lo necesitado. El personal de campo debe destrozar manualmente copias redundantes de los documentos que contienen PHI. Esto incluiría confirmaciones del fax de los artículos enviados a las oficinas de agencia, a las fotocopias de los resbalones del tiempo hechos para permitir enviar por telefax del resbalón, a los datos de la remisión, y a otros documentos con los identificadores específicos pacientes y a la PHI en ellos.
La información paciente que envía por telefax y e-que envi'a en y fuera de sitios de la oficina se debe guardar a un mínimo y limitar a las circunstancias donde está esencial el tiempo para la continuidad del cuidado y para los plazos de la limadura de la reunión para la facturación y la nómina de pago. El método preferido para transmitir PHI está en persona o por correo. Las medidas de seguridad razonables deben ser seguidas para asegurar el fax o el E-mail no es misdirected o interceptó por los individuos a quienes el acceso no se piensa ni se autoriza. El personal de campo se permite para enviar por telefax resbalones del tiempo en los sitios de la oficina para los propósitos de la nómina de pago. Las máquinas de fax serán situadas fuera de la opinión el público en cada oficina de agencia. El personal debe utilizar una hoja de cubierta del comportamiento recién nacida de la red de Nurses/NBN Infusions/New (véase el accesorio) al enviar por telefax documentos. Este fax de la cubierta debe observar que el fax es confidencial, previsto solamente para el uso del individuo o de la entidad nombrada en el fax de la cubierta, y que el acceso de la comunicación está prohibido terminantemente. El personal debe cerciorarse de que la información enviada por telefax es cubierta por la autorización apropiada y que la información necesaria mínima está proporcionada. El enviar por telefax de documentos necesarios se permite con cada empleado responsable poner un sistema en ejecucio'n de salvaguardias conocidas en esta política. El recipiente del fax debe ser notificado antes de enviar el fax para evitarlo que es desatendido. El número de fax debe ser doble comprobado antes de presionar la llave del enviar. Los números de fax preprogramados se deben probar antes de enviar un fax real para asegurarse de que el recipiente correcto recibe el fax. Cuando ocurren los cambios del código de área y los números necesitan ser reprogramados los mismos pasos se deben tomar para probar el nuevo numeran. Una negación está situada en el pie de todos los E-maices para dar el aviso de la naturaleza confidencial de la información y restringirla a la persona el E-mail se trata a.
Una situación puede presentarse donde una persona o una organización desconocedora solicita la PHI de un paciente. El personal de la agencia debe verificar que el solicitante tenga una derecha legítima a ésa los datos. La forma paciente de la autorización en archivo se debe comprobar para considerar si autorizan al solicitante a conseguir esa información. El paciente puede también ser llamado para ver si dieron una autorización verbal, o dará el permiso de lanzar la PHI solicitada. Documente la transmisión en la carta del paciente e incluya la página de la confirmación del fax en el expediente.
Los socios (BA) firmarán una adición del acuerdo (véase el accesorio) que especifica que no utilizarán ni divulgarán más lejos PHI otra que según lo permitido por el contrato. Este acuerdo también indica el propósito que el BA puede utilizar o divulgar PHI, limita los accesos para los propósitos con excepción de ésos requeridos por la ley, enumera la información requerida para proporcionar una contabilidad de accesos y tiene una cláusula de la terminación si la agencia se determina que el BA ha violado un término material del contrato. Se espera que los socios pongan los sistemas de la salvaguardia en ejecucio'n del fax para enviar y recibir la información y la PHI.
Plan De la Conformidad
El presidente designará a oficial de la aislamiento que satisfará los deberes enumerados en la descripción de las funciones unida. El oficial de la aislamiento trabajará con la comisión administradora de riesgo para identificar riesgos y debilidades potenciales en los sistemas de la seguridad de la agencia y las aberturas de la PHI confidencial. Las aberturas en la seguridad de la información se documentan en una forma de la gerencia de riesgo y son repasadas por la comisión administradora de riesgo. Este comité se determinará qué pasos son ser tomado para atenuar la abertura con el consejo, según lo necesitado de consejos legales. Darán los pacientes el nombre del oficial de la aislamiento y el número de teléfono a entrar en contacto con con preguntas y para divulgar quejas.
Los pacientes que se admiten sobre servicio después de abril del 14, 2003 recibirán un aviso escrito de las prácticas de la aislamiento, (véase el accesorio). Este aviso también estará disponible en el Web page de la agencia. Después de la revisión del aviso escrito, el guardian/representative paciente o legal será pedido firmar una forma del consentimiento de HIPAA que reconozca la revisión del aviso y dé consentimiento a la información del lanzamiento para los propósitos mencionados. Si la agencia se pide lanzar PHI a cualquier otro partido que ésos enumerados en el aviso, una autorización se debe obtener del guardian/representative paciente o legal, (véase la forma de la autorización del accesorio). Estos documentos se almacenan con el expediente médico del paciente por seis años.
Los pedidos de los pacientes el acceso a su expediente se deben responder en el plazo de a treinta (30) días. El guarda paciente, legal o el representante legal debe solicitar este acceso en escribir en la petición paciente a la forma de registro de Access/Copy, (véase el accesorio). La agencia entonces arreglará en el plazo de treinta días para que el director satisfaga con a paciente para asistir al proceso de la revisión mientras que él tiene acceso a su expediente. El director asegurará la integridad del expediente. El paciente puede no quitar los expedientes originales de las oficinas de agencia.
El paciente puede también solicitar una copia de su expediente. Hay un honorario para las copias de $1.00 por la página, hasta $100.00, y entonces en un índice de $0.25 por la página más allá de las primeras 100 páginas. Este honorario se debe pagar por adelantado.
Los pacientes pueden también solicitar para enmendar su expediente. La agencia permite enmiendas de los datos o de las entradas no-efectivos que se harán con la aprobación del director. El paciente debe satisfacer con al director para repasar los cambios propuestos. El director decidirá si las enmiendas son apropiadas. La agencia conserva la derecha de rechazar enmendar el expediente cuando es juzgada inadecuada por el director.
Entrenamiento
La educación inicial del inservice se proporciona a todos los empleados a través de un módulo del inservice de una prueba del poste para el campo y el personal de oficina nuevo. Se espera que los miembros del personal reciban una cuenta de el 80% o mejor. El personal de oficina empleó antes de abril 2003 ha recibido un inservice de una hora en los nuevos procedimientos, formas y política de la conformidad de HIPAA.
Sanciones
Las violaciones de las regulaciones de HIPAA pueden dar lugar a las penas civiles y criminales que serán cargadas contra la agencia que puede incluir:
- Una pena civil $100 hasta un máximo de $25.000 por el año para cada uno estándar violado.
- Una pena criminal contra la agencia para con conocimiento divulgar la PHI - una pena que puede extenderse a un máximo de $250.000 para las ofensas visible malas.
Además las violaciones de las regulaciones de HIPAA pueden dar lugar a las penas determinadas contra el individuo que puede incluir:
Las violaciones de la política de la conformidad de HIPAA constituyen los argumentos para que un individuo reciba la acción disciplinaria hasta e incluir la terminación, procedimientos disciplinarios y el procesamiento criminal. Las sanciones llegan a ser más severas para las infracciones repetidas. Sin embargo, la agencia no se requiere utilizar una poca sanción antes de terminar a un miembro del personal, a un contratista independiente, o a un socio. Una posición o un contrato se puede separar en las situaciones siguientes: una abertura voluntariosa o grueso negligente del secreto; destrucción voluntariosa o grueso negligente del material informático o de los datos; o el saber o una violación grueso negligente del acto de HIPAA, es regulaciones que ponen en ejecucio'n, o cualquier otra ley de state/federal que proteja el secreto y la integridad de la información del paciente. Las aberturas voluntariosas ocurren cuando una persona tiene acceso, repasa o divulga a la PHI para el aumento personal o con intento malévolo. Un ejemplo de esto estaría compilando una lista de pacientes para vender a una compañía de droga. Una abertura menos seria es una donde la PHI está alcanzada, repasada o revelada por razones con excepción de aumento personal o con intento malévolo, pero no hay legítimo necesitar-a-sabe. Un ejemplo sería donde el expediente de un vecino se repasa fuera de curiosidad o de la preocupación.