۱۸ شناسه HIPAA که ابزار شما از دست میدهد
بهروزرسانی برای ۲۰۲۶.
HIPAA 18 دسته شناسه PHI را فهرست میکند. اکثر ابزارهای ناشناسسازی شاید شش تا را تشخیص میدهند. دوازده تای دیگر از دست میروند — و هر کدام یک شکاف انطباق است.
قانون Safe Harbor
قانون حریم خصوصی HIPAA (45 CFR § 164.514) شناساییزدایی Safe Harbor را تعریف میکند. همه ۱۸ دسته شناسه باید حذف شوند. همه را حذف کنید و دادهها طبق قانون شناساییزداییشده هستند. به همین دلیل Safe Harbor محبوب است: قبول یا رد است، نه یک قضاوت.
این ۱۸ دسته عبارتند از:
- نامها
- دادههای جغرافیایی کوچکتر از سطح ایالت — آدرس خیابان، شهر، شهرستان، کد پستی
- تاریخها به جز سال — تولد، پذیرش، ترخیص، مرگ
- ارقام تلفن
- ارقام فکس
- آدرسهای ایمیل
- کدهای تأمین اجتماعی
- شناسههای پرونده پزشکی (MRNها)
- کدهای ذینفع بیمه بهداشتی
- شناسههای حساب
- کدهای گواهینامه و مجوز
- شناسههای وسیله نقلیه و کدهای سریال
- شناسههای دستگاه و کدهای سریال
- URLهای وب
- آدرسهای IP
- شناسههای بیومتریک — اثر انگشت، نمونه صوتی
- عکسهای صورت کامل و تصاویر مشابه
- هر کد یا مقدار شناسایی منحصربهفرد دیگری
اکثر ابزارها دستههای ۱، ۴، ۶، و ۷ را بهخوبی مدیریت میکنند. بهطور معمول ۸، ۹، ۱۰، ۱۱، ۱۳، و ۱۸ را از دست میدهند.
شکاف MRN
شناسههای پرونده پزشکی در دسته ۸ قرار دارند. فرمتهای MRN توسط هر بیمارستان تعیین میشوند. هیچ استاندارد ملی آمریکایی وجود ندارد.
بیمارستان A از یک عدد صحیح ۷ رقمی استفاده میکند. بیمارستان B از «PT-YYYYNNNN» استفاده میکند. بیمارستان C از یک رشته الفبایی-عددی ۸ کاراکتری استفاده میکند. بیمارستان D «MRN: » را قبل از یک کد ۹ رقمی مینویسد.
یک ابزار عمومی «PT-2024-8847» را به عنوان PHI علامتگذاری نمیکند. سند از بررسیهای شناساییزدایی عبور میکند. اما شناساییزدایی نشده است. هیچ هشداری فعال نمیشود. تیم فکر میکند کار انجام شده. انجام نشده.
این بدترین نوع شکاف است: یک شکاف خاموش.
سه راه برای رفع آن
کد آن را در Presidio بنویسید. این به مهارتهای Python و نگهداری مستمر نیاز دارد. کار میکند اما زمان میبرد.
بررسی دستی اضافه کنید. یک نفر هر سند را برای MRNها بررسی میکند. این مقیاسپذیر نیست.
از ایجاد موجودیت سفارشی با کمک هوش مصنوعی استفاده کنید. بدون کد. تیم نمونههای ارزش ارائه میدهد. هوش مصنوعی الگو را میسازد.
اینجا نحوه کارکرد است. یک تیم پنج مقدار نمونه MRN میدهد: SVHS-0012345، SVHS-0987654، SVHS-1122334، SVHS-4455667، SVHS-8899001. هوش مصنوعی SVHS-\d{7} را برمیگرداند و آن را در برابر نمونهها بررسی میکند. تیم آن را در پیشتنظیم HIPAA خود ذخیره میکند. همه جلسات آینده فرمت را تشخیص میدهند. همین رویکرد برای کدهای ذینفع و کدهای سریال دستگاه نیز کار میکند.
ببینید پیشتنظیمها چطور در راهنمای تشخیص MRN HIPAA کار میکنند. درباره جریان کاری الگوی هوش مصنوعی بیشتر بیاموزید.
فرض پنهان
بسیاری از تیمها روی یک سند نمونه با یک نام و یک رقم تلفن آزمایش میکنند. ابزار از بررسی عبور میکند. آنها فرض میکنند پوشش کامل است. اما نمونهها بهندرت شامل شناسههای خاص مؤسسه میشوند. MRNها و کدهای ذینفع برای یک ابزار عمومی مثل رشتههای تصادفی به نظر میرسند. بدون هیچ علامتی عبور میکنند.
یک حسابرسی واقعی Safe Harbor همه ۱۸ دسته را به یک روش تشخیص نگاشت میکند. برای دسته ۸، با نمونههای MRN واقعی از بیمارستان خودتان تأیید کنید. فرض نکنید که ابزار فرمت شما را میداند.
چارچوب کامل را در مروری بر انطباق HIPAA ما بررسی کنید.
نتیجهگیری
Safe Harbor نیاز دارد همه ۱۸ دسته شناسه حذف شوند. ابزارهای عمومی بسیار کمتر پوشش میدهند. شکافها — MRNها، کدهای ذینفع، سریالهای دستگاه — هیچ فرمت استانداردی ندارند، بنابراین ابزارهای عمومی آنها را از دست میدهند. موجودیتهای سفارشی با کمک هوش مصنوعی شکاف را بدون کد یا بررسی دستی میبندند.
منابع
- HHS: HIPAA Safe Harbor, 45 CFR § 164.514 — hhs.gov.
- Shaip: انواع شناسه PHI در شناساییزدایی مراقبت بهداشتی — shaip.com.
- HHS OCR: رهنمود شناساییزدایی بهروزرسانیشده ۲۰۲۴ — hhs.gov.