Volver al BlogSalud

Los 18 identificadores de HIPAA que probablemente...

HIPAA enumera 18 identificadores de PHI. La mayoría de las herramientas de anonimización detectan tal vez 6 de ellos.

April 19, 20269 min de lectura
HIPAA 18 identifiersPHI complete detectionMRN detectionNPI DEA numbersHIPAA Safe Harbor compliance

El requisito de 18 identificadores

La Regla de Privacidad de HIPAA (45 CFR Sección 164.514) especifica el método de desidentificación Safe Harbor: para desidentificar información de salud protegida, se deben eliminar 18 categorías específicas de identificadores. El método Safe Harbor es uno de los dos enfoques de desidentificación de HIPAA; se utiliza más comúnmente porque el cumplimiento es determinista: si se eliminan todas las 18 categorías, los datos se consideran desidentificados por ley.

Las 18 categorías:

  1. Nombres
  2. Datos geográficos (más pequeños que el estado — incluyendo dirección, ciudad, condado, código postal)
  3. Fechas (excepto el año) relacionadas con el individuo — nacimiento, admisión, alta, muerte
  4. Números de teléfono
  5. Números de fax
  6. Direcciones de correo electrónico
  7. Números de Seguro Social
  8. Números de registro médico (MRNs)
  9. Números de beneficiarios de planes de salud
  10. Números de cuenta
  11. Números de certificado/licencia
  12. Identificadores y números de serie de vehículos
  13. Identificadores y números de serie de dispositivos
  14. URLs web
  15. Direcciones IP
  16. Identificadores biométricos (huellas dactilares, grabaciones de voz)
  17. Fotografías de cara completa e imágenes comparables
  18. Cualquier otro número o código identificador único

La mayoría de las herramientas de detección de PII detectan de manera confiable las categorías 1, 4, 6 y 7 — nombres, números de teléfono, direcciones de correo electrónico y números de SS. Fallan sistemáticamente en las categorías 8, 9, 10, 11, 13 y 18.

La brecha de detección de MRN

Los números de registro médico están explícitamente listados como un identificador de PHI (categoría 8). Los formatos de MRN son específicos de cada institución — no hay un formato nacional estandarizado. El Hospital A utiliza un número entero de 7 dígitos. El Hospital B utiliza "PT-YYYYNNNN" donde YYYY es el año y NNNN es un número de secuencia. El Hospital C utiliza una cadena alfanumérica de 8 caracteres. El Hospital D utiliza "MRN: " seguido de un número de 9 dígitos.

Una herramienta de detección de PII genérica que no conoce el formato de MRN del Hospital B no detectará "PT-2024-8847" como un identificador de PHI. El documento que contiene este MRN se tratará como desidentificado después del procesamiento estándar — cuando no lo está.

Esto crea un modo de fallo de cumplimiento que es invisible para la organización: la desidentificación parece completa porque la herramienta no marcó ninguna violación. La detección faltante es el problema.

La solución de entidad personalizada

Las organizaciones de atención médica que necesitan detección de MRN tienen tres opciones. Primero, implementar la detección en Presidio directamente — requiriendo experiencia en programación Python y mantenimiento continuo a medida que evolucionan los formatos de MRN. Segundo, mantener un paso de revisión manual específicamente para MRNs — creando un eslabón débil sistemático en la tubería de desidentificación. Tercero, usar un sistema que proporcione creación de entidades personalizadas asistida por IA sin requerir código.

El enfoque del asistente de patrones de IA: el equipo de informática clínica proporciona 5 valores de MRN de muestra (SVHS-0012345, SVHS-0987654, SVHS-1122334, SVHS-4455667, SVHS-8899001) y solicita un patrón de detección. La IA genera una expresión regular — SVHS-d{7} — y la valida contra los ejemplos proporcionados. El patrón se guarda en la configuración preestablecida de cumplimiento de HIPAA del equipo. Todas las sesiones de desidentificación posteriores detectan automáticamente este formato de MRN.

El mismo enfoque se aplica a otros identificadores específicos de la institución: formatos de números de beneficiarios de planes de salud, formatos de números de serie de equipos y cualquier código identificador propietario que sea específico de la organización.

Fuentes:

¿Listo para proteger sus datos?

Comience a anonimizar PII con más de 285 tipos de entidades en 48 idiomas.