Sono trascorsi quasi 30 anni dall’entrata in vigore dell’Health Insurance Portability and Accountability Act. Tra le altre disposizioni, tale legge tutela i pazienti impedendo la divulgazione delle informazioni sanitarie riservate senza il loro consenso. Nel corso degli anni, la legge è stata aggiornata e modificata in risposta all’evoluzione delle tecnologie e alla relativa legislazione e politica in materia di assistenza sanitaria.
Lo scorso anno, il Dipartimento della Salute e dei Servizi Umani degli Stati Uniti (HHS) ha proposto modifiche significative alla Norma sulla sicurezza dell’HIPAA al fine di rafforzare la sicurezza informatica delle cartelle cliniche elettroniche (EHR). Le ultime modifiche sono state elaborate in risposta all’aumento della conservazione e del trasferimento dei dati in formato elettronico, all’incremento del numero e della gravità delle violazioni della sicurezza, nonché ad altre questioni relative alle pratiche di sicurezza informatica e all’applicazione della normativa che sono cambiate o emerse dall’ultimo aggiornamento della norma, avvenuto nel 2013.
Un elemento fondamentale di questa proposta prevede che i soggetti interessati definiscano procedure scritte per ripristinare i sistemi informativi elettronici critici e i dati entro 72 ore dal verificarsi di un evento dannoso. Tale requisito mira a consentire alle organizzazioni sanitarie di ripristinare tempestivamente i sistemi e i dati essenziali a seguito di un incidente di sicurezza, riducendo così al minimo le interruzioni nell’assistenza ai pazienti e garantendo la riservatezza, l’integrità e la disponibilità delle cartelle cliniche elettroniche (EHR).
Scopri di più su come Commvault possa essere utilizzato per ripristinare rapidamente le cartelle cliniche elettroniche (EHR), anche in ambienti Epic e Meditech.
Applicazione della normativa HIPAA
L’applicazione della legge HIPAA è di competenza dell’Ufficio per i diritti civili (OCR) all’interno del Dipartimento della Salute e dei Servizi Umani (HHS). L’OCR ha il compito di garantire che gli operatori sanitari, i piani sanitari, i centri di smistamento dati e i loro partner commerciali rispettino le norme HIPAA in materia di privacy, sicurezza e notifica delle violazioni.
Negli ultimi anni, l’OCR ha dato priorità alle sanzioni pecuniarie per le violazioni, in particolare quelle relative alla Norma di sicurezza dell’HIPAA. Nel 2024, l’OCR ha riferito che l’applicazione delle norme HIPAA ha raggiunto livelli quasi record, con 9,9 milioni di dollari riscossi, compreso un accordo transattivo di 4,75 milioni di dollari per violazioni multiple della norma di sicurezza. Tuttavia, mentre il numero di provvedimenti è aumentato, l’importo medio delle sanzioni è diminuito a causa di una reinterpretazione delle fasce sanzionatorie prevista dall’HITECH Act.
Meccanismi chiave per l’applicazione dei nuovi obblighi
Con l’avvicinarsi dei nuovi obblighi previsti dalla Norma di sicurezza HIPAA, l’OCR garantirà il rispetto delle norme attraverso una combinazione di attività di formazione, verifiche, indagini e sanzioni. Di seguito è riportata una descrizione dettagliata del funzionamento di questi meccanismi di applicazione:
1. Formazione e orientamento (fase iniziale dell’applicazione delle norme)
L’OCR fornisce orientamento, formazione e linee guida sulle migliori pratiche per aiutare i soggetti interessati e i partner commerciali a conformarsi alle norme HIPAA. Ciò include:
- Domande frequenti aggiornate, programmi di formazione e risorse online.
- Collaborazione con le associazioni di categoria per chiarire le modalità di attuazione delle nuove disposizioni in materia di sicurezza.
- Linee guida tecniche sull’analisi e la gestione dei rischi (un ambito in cui si riscontrano frequenti casi di non conformità).
Questa fase consente alle organizzazioni di aggiornare i propri programmi di sicurezza, le politiche di gestione dei rischi e la formazione del personale prima che entri in vigore l’applicazione rigorosa delle norme.
2. Verifiche di conformità e segnalazione delle violazioni
L’OCR verifica la conformità in risposta a:
- Reclami: i cittadini possono segnalare violazioni dell’HIPAA, dando così avvio a indagini da parte dell’OCR.
- Segnalazioni di violazioni: qualsiasi violazione che coinvolga 500 o più record deve essere segnalata all’OCR, che provvederà poi a verificare se la violazione sia stata causata da una mancata conformità.
Considerato l’aumento degli episodi di pirateria informatica, l’OCR ha concentrato la propria attenzione sulla preparazione in materia di sicurezza informatica, richiedendo alle organizzazioni sanitarie una Risk Analysis più rigorosa e un monitoraggio dei sistemi.
3. Verifiche HIPAA e Risk Analysis: punti chiave
L’OCR ha sottolineato che la Risk Analysis rappresenta una priorità assoluta nell’ambito dell’applicazione della normativa, a causa della diffusa inosservanza delle norme.
- Nel corso delle verifiche HIPAA del 2016–2017, la maggior parte delle organizzazioni non ha effettuato una Risk Analysis completa né l’ha aggiornata regolarmente.
- Nel 2024, 14 delle 22 azioni di contrasto intraprese dall’OCR riguardavano violazioni delle norme di sicurezza dell’HIPAA, con le carenze nella Risk Analysis che rappresentavano il problema più comune.
- L’OCR intende riprendere gli audit di conformità (anche se i vincoli di bilancio potrebbero ritardare tale iniziativa).
È prevedibile un controllo più rigoroso sulle modalità con cui le organizzazioni valutano e mitigano i rischi relativi alle informazioni sanitarie protette in formato elettronico (ePHI).
4. Sanzioni pecuniarie e piani di azioni correttive (CAP)
L’OCR può irrogare sanzioni in caso di inadempienza, con multe che vanno da migliaia a milioni di dollari in base a:
- Negligenza o incuria dolosa
- Mancata correzione delle violazioni dopo la notifica
- Numero di persone coinvolte
Poiché le sanzioni previste dall’HIPAA sono diminuite in modo significativo (da una media di 2,6 milioni di dollari nel 2018 a circa 450.000 dollari nel 2024), l’OCR ha cercato strategie alternative di applicazione della normativa, quali i CAP, che impongono alle organizzazioni di migliorare le misure di sicurezza entro un determinato periodo di tempo, e un’applicazione più rigorosa a livello statale.
Cosa significa questo per la vostra organizzazione
Poiché l’OCR attribuisce priorità all’applicazione delle misure relative all’analisi dei rischi, questi passaggi possono aiutarti a conformarti agli aggiornamenti proposti:
- Aggiornare regolarmente le valutazioni dei rischi e includere tutti i sistemi ePHI.
- Adottare misure di sicurezza informatica più rigorose (ad esempio, crittografia, autenticazione a più fattori e monitoraggio continuo).
- Formare i dipendenti in materia di conformità alla normativa HIPAA e sui protocolli di risposta alle violazioni.
- Fornire notifiche tempestive in caso di violazioni, con contenuti accurati.
- Conservare la documentazione che attesti le misure adottate per garantire la conformità.
Applicazione della legge e azioni legali a livello statale
I procuratori generali degli Stati possono applicare in modo indipendente la normativa HIPAA e infliggere sanzioni in caso di violazioni. La sanzione più elevata comminata in California nel 2024 (6,75 milioni di dollari) è stata inflitta a un fornitore di servizi di archiviazione cloud per aver gestito in modo improprio la sicurezza dei dati dei pazienti. Con l’adozione da parte degli Stati di ulteriori leggi in materia di sicurezza informatica (ad esempio, i requisiti di sicurezza informatica per gli ospedali dello Stato di New York), è prevedibile che l’applicazione della normativa HIPAA si estenda oltre la supervisione dell’OCR.
Considerazioni finali: le sfide future
Nonostante l’aumento sia delle segnalazioni di violazioni che dei reclami relativi all’HIPAA, sembra improbabile che l’OCR riceva l’aumento dei finanziamenti di cui dichiara di aver bisogno per potenziare le attività di controllo. Non è ancora chiaro quale sarà l’impatto sui servizi dell’agenzia dei tagli di bilancio in corso da parte del Dipartimento per l’Efficienza Governativa, né come procederà la nuova amministrazione dopo la chiusura, il 7 marzo, del periodo di consultazione pubblica sulle modifiche proposte.
Indipendentemente dal fatto che i nuovi obblighi di sicurezza previsti dall’HIPAA entrino o meno in vigore quest’anno, le organizzazioni trarrebbero vantaggio dal rafforzare in modo proattivo le proprie misure di sicurezza informatica, Risk Analysis, le strategie di Recovery in caso di emergenza e la formazione in materia di conformità. Affrontando questi aspetti, le strutture sanitarie possono contribuire a evitare potenziali sanzioni, ridurre i rischi di violazione e proteggere efficacemente i dati dei pazienti.
Scopri di più su come Commvault può aiutare la tua organizzazione a garantire la conformità normativa.