Es ist nun fast 30 Jahre her, dass das Gesetz über die Übertragbarkeit und Rechenschaftspflicht in der Krankenversicherung (Health Insurance Portability and Accountability Act) in Kraft getreten ist. Neben anderen Bestimmungen schützt es Patienten, indem es die Weitergabe privater Gesundheitsdaten ohne deren Einwilligung verhindert. Im Laufe der Jahre wurde das Gesetz als Reaktion auf technologische Veränderungen sowie auf damit verbundene Gesetze und Richtlinien im Gesundheitswesen aktualisiert und angepasst.
Im vergangenen Jahr schlug das US-Gesundheitsministerium (HHS) wesentliche Änderungen an der HIPAA-Sicherheitsverordnung vor, um die Cybersicherheit elektronischer Patientenakten (EHR) zu verbessern. Die jüngsten Änderungen wurden als Reaktion auf die zunehmende elektronische Speicherung und Übermittlung von Daten, die steigende Anzahl und Schwere von Sicherheitsverletzungen sowie weitere Praktiken im Bereich der Cybersicherheit und Durchsetzungsfragen vorgenommen, die sich seit der letzten Aktualisierung der Verordnung im Jahr 2013 verändert haben oder neu aufgetreten sind.
Ein wesentlicher Bestandteil dieses Vorschlags sieht vor, dass die betroffenen Einrichtungen schriftliche Verfahren festlegen müssen, um kritische elektronische Informationssysteme und Daten innerhalb von 72 Stunden nach einem Ausfall wiederherzustellen. Diese Anforderung zielt darauf ab, Gesundheitsorganisationen in die Lage zu versetzen, wichtige Systeme und Daten nach einem Sicherheitsvorfall umgehend wiederherzustellen, wodurch Störungen in der Patientenversorgung minimiert und die Vertraulichkeit, Integrität und Verfügbarkeit der elektronischen Patientenakten (EHR) gewahrt werden.
Erfahren Sie mehr darüber, wie Commvault zur schnellen Wiederherstellung elektronischer Patientenakten (EHR) eingesetzt werden kann, unter anderem in Epic- und Meditech-Umgebungen.
Durchsetzung des HIPAA
Die Durchsetzung des HIPAA fällt in den Zuständigkeitsbereich des Office for Civil Rights (OCR) innerhalb des HHS. Das OCR ist dafür verantwortlich, sicherzustellen, dass Gesundheitsdienstleister, Krankenkassen, Clearingstellen und deren Geschäftspartner die HIPAA-Vorschriften zu Datenschutz, Sicherheit und der Meldung von Datenschutzverletzungen einhalten.
In den letzten Jahren hat das OCR vorrangig Geldstrafen für Verstöße verhängt – insbesondere im Zusammenhang mit der HIPAA-Sicherheitsvorschrift. Im Jahr 2024 berichtete das OCR, dass die Durchsetzung der HIPAA-Vorschriften ein nahezu rekordhohes Niveau erreicht habe, wobei 9,9 Millionen Dollar eingenommen wurden, darunter eine Vergleichszahlung in Höhe von 4,75 Millionen Dollar für mehrere Verstöße gegen die Sicherheitsvorschriften. Während die Zahl der Durchsetzungsmaßnahmen gestiegen ist, ist die durchschnittliche Höhe der Geldbußen jedoch aufgrund einer Neuauslegung der Strafstufen im Rahmen des HITECH-Gesetzes gesunken.
Wichtige Durchsetzungsmechanismen für neue Vorschriften
Angesichts der bevorstehenden neuen Vorschriften der HIPAA-Sicherheitsregel wird das OCR die Einhaltung der Vorschriften durch eine Kombination aus Aufklärung, Audits, Untersuchungen und Sanktionen durchsetzen. Nachfolgend finden Sie eine detaillierte Übersicht über die Funktionsweise dieser Durchsetzungsmechanismen:
1. Aufklärung und Beratung (frühzeitige Durchsetzung)
Die OCR bietet Beratung, Schulungen und bewährte Verfahren an, um den betroffenen Einrichtungen und Geschäftspartnern dabei zu helfen, die HIPAA-Vorschriften einzuhalten. Dazu gehören:
- Aktualisierte FAQs, Schulungsprogramme und Online-Ressourcen.
- Zusammenarbeit mit Branchenverbänden, um zu klären, wie die neuen Sicherheitsvorschriften umgesetzt werden sollen.
- Technische Leitlinien zur Risk Analysis und zum Risikomanagement (ein Bereich, in dem es häufig zu Verstößen kommt).
Diese Phase ermöglicht es Unternehmen, ihre Sicherheitsprogramme, Risikomanagementrichtlinien und Mitarbeiterschulungen anzupassen, bevor die strenge Durchsetzung beginnt.
2. Compliance-Prüfungen und Meldung von Datenschutzverletzungen
Das OCR prüft die Einhaltung der Vorschriften im Zusammenhang mit:
- Beschwerden: Einzelpersonen können Verstöße gegen das HIPAA melden, was Untersuchungen durch das OCR auslöst.
- Meldung von Datenschutzverletzungen: Jede Datenschutzverletzung, von der 500 oder mehr Datensätze betroffen sind, muss der OCR gemeldet werden, die daraufhin untersucht, ob die Verletzung auf einen Verstoß gegen die Vorschriften zurückzuführen ist.
Angesichts der zunehmenden Zahl von Hackerangriffen hat sich die OCR verstärkt auf die Vorbereitung auf Cybersicherheitsrisiken konzentriert und verlangt von den Einrichtungen des Gesundheitswesens eine gründlichere Risk Analysis und Systemüberwachung.
3. Schwerpunkt auf HIPAA-Prüfungen und Risk Analysis
Angesichts der weit verbreiteten Nichteinhaltung der Vorschriften hat die OCR die Risk Analysis als oberste Priorität bei der Durchsetzung hervorgehoben.
- Bei den HIPAA-Prüfungen 2016–2017 versäumten es die meisten Organisationen, eine umfassende Risk Analysis durchzuführen oder diese regelmäßig zu aktualisieren.
- Im Jahr 2024 betrafen 14 von 22 Durchsetzungsmaßnahmen der OCR Verstöße gegen die HIPAA-Sicherheitsvorschriften, wobei Mängel bei der Risk Analysis das häufigste Problem darstellten.
- Die OCR beabsichtigt, die Compliance-Prüfungen wieder aufzunehmen (auch wenn sich diese Initiative aufgrund von Haushaltszwängen möglicherweise verzögern könnte).
Es ist mit einer strengeren Überprüfung der Vorgehensweise von Organisationen bei der Bewertung und Minderung von Risiken für ePHI zu rechnen.
4. Geldbußen und Abhilfemaßnahmenpläne (CAPs)
Die OCR kann bei Nichteinhaltung Sanktionen verhängen, wobei die Geldbußen je nach den folgenden Faktoren zwischen Tausenden und Millionen Dollar liegen können:
- Fahrlässigkeit oder vorsätzliche Unterlassung
- Unterlassung der Behebung von Verstößen nach einer Aufforderung
- Anzahl der betroffenen Personen
Da die Geldbußen im Rahmen des HIPAA deutlich zurückgegangen sind (von durchschnittlich 2,6 Millionen US-Dollar im Jahr 2018 auf etwa 450.000 US-Dollar im Jahr 2024), hat das OCR nach alternativen Durchsetzungsstrategien gesucht, wie beispielsweise CAPs, die Organisationen dazu verpflichten, ihre Sicherheitsmaßnahmen innerhalb eines festgelegten Zeitraums zu verbessern, sowie eine strengere Durchsetzung auf staatlicher Ebene.
Was das für Ihr Unternehmen bedeutet
Da die OCR der Durchsetzung der Risk Analysis Priorität einräumt, können Ihnen diese Schritte dabei helfen, die vorgeschlagenen Änderungen einzuhalten:
- Aktualisieren Sie die Risikobewertungen regelmäßig und beziehen Sie dabei alle ePHI-Systeme ein.
- Führen Sie strengere Cybersicherheitsmaßnahmen ein (z. B. Verschlüsselung, Multi-Faktor-Authentifizierung und kontinuierliche Überwachung).
- Schulen Sie die Mitarbeiter hinsichtlich der Einhaltung der HIPAA-Vorschriften und des Vorgehens bei Datenschutzverletzungen.
- Stellen Sie zeitnahe Benachrichtigungen über Datenschutzverletzungen mit korrekten Inhalten bereit.
- Führen Sie Aufzeichnungen, die die Maßnahmen zur Einhaltung der Vorschriften belegen.
Durchsetzung und rechtliche Schritte auf Landesebene
Die Generalstaatsanwälte der einzelnen Bundesstaaten können das HIPAA eigenständig durchsetzen und bei Verstößen Strafen verhängen. Die höchste Strafe, die 2024 in Kalifornien verhängt wurde (6,75 Mio. $), richtete sich gegen einen Cloud-Speicheranbieter wegen unsachgemäßer Handhabung der Patientendatensicherheit. Da die Bundesstaaten weitere Gesetze zur Cybersicherheit verabschieden (z. B. die Vorschriften zur Cybersicherheit in Krankenhäusern in New York), ist davon auszugehen, dass die Durchsetzung des HIPAA über die Aufsicht durch das OCR hinaus ausgeweitet wird.
Abschließende Gedanken: Die Herausforderungen der Zukunft
Trotz eines Anstiegs sowohl bei den gemeldeten Datenschutzverletzungen als auch bei den HIPAA-Beschwerden scheint es unwahrscheinlich, dass das OCR die zusätzlichen Mittel erhält, die es nach eigenen Angaben benötigt, um die Durchsetzung zu verstärken. Es bleibt unklar, wie sich die anhaltenden Haushaltskürzungen des Ministeriums für Regierungseffizienz auf die Behörde auswirken werden – und wie die neue Regierung vorgehen wird, nachdem die öffentliche Konsultation zu den vorgeschlagenen Änderungen am 7. März endet.
Unabhängig davon, ob die neuen HIPAA-Sicherheitsvorschriften in diesem Jahr in Kraft treten oder nicht, würden Organisationen davon profitieren, ihre Cybersicherheitsmaßnahmen, Risk Analysis, Strategien zur Notfallwiederherstellung und Compliance-Schulungen proaktiv zu verstärken. Indem sie diese Herausforderungen bewältigen, können Einrichtungen des Gesundheitswesens dazu beitragen, mögliche Strafen zu vermeiden, das Risiko von Datenschutzverletzungen zu verringern und Patientendaten wirksam zu schützen.
Erfahren Sie mehr darüber, wie Commvault Ihr Unternehmen bei der Einhaltung gesetzlicher Vorschriften unterstützen kann.