بهروزرسانی برای ۲۰۲۶
شناساییزدایی Safe Harbor HIPAA: تشخیص فرمتهای MRN خاص بیمارستان بدون مهندسی
Safe Harbor HIPAA نیاز به حذف شمارههای پرونده پزشکی دارد. این یکی از ۱۸ نوع شناسه الزامی است. ساده به نظر میرسد. مشکل این است که فرمتهای MRN استاندارد نیستند.
Epic از یک فرمت استفاده میکند. Cerner از یک فرمت دیگر. Meditech از فرمت دیگری. هر بیمارستان کدهای خود را اضافه میکند. گروههای بهداشتی منطقهای فرمتهای بیشتری ایجاد میکنند. یک ابزار PII استاندارد نمیتواند فرمت شما را بداند. MRNهای شما را از دست میدهد.
این یک ریسک جزئی نیست. تیمهای IT بهداشتی اغلب MRNهایی را در مجموعه دادههایی که قرار بود شناساییزدایی شوند پیدا میکنند. ابزار فقط برای انواع رایج PII راهاندازی شده بود.
مشکل فرمت MRN
آمریکا هیچ استاندارد ملی برای شمارههای پرونده پزشکی ندارد. هر بیمارستان یا فروشنده EHR فرمت خود را تعریف میکند.
الگوهای رایج مشاهدهشده:
- سبک Epic: ۸ تا ۱۲ رقم عددی (مثل ۱۲۳۴۵۶۷۸۹)
- سبک Cerner: پیشوند کد بیمارستان + عددی (مثل MGH-987654)
- شبکههای منطقهای: کد مرکز + سال + توالی (مثل HOSP-2023-456789)
- امور کهنهسربازان: ۹ رقم با یک رقم بررسی
- سیستمهای اطفال: پیشوند نوع بیمار + عددی (مثل PED-12345678)
هیچ قانون واحدی با همه اینها مطابقت ندارد. الگوی جهانی MRN وجود ندارد.
آنچه ابزارهای PII استاندارد میگیرند: بیشتر ابزارهای HIPAA روی شناسههای با فرمت ثابت تمرکز دارند. SSNها از XXX-XX-XXXX پیروی میکنند. شماره تلفنها از XXX-XXX-XXXX. آدرسهای ایمیل شکل واضحی دارند. اینها پیدا کردن آسان هستند.
MRNها، شمارههای حساب و شمارههای مجوز از انواع HIPAA ۸، ۱۰ و ۱۱ هستند. اینها بر اساس بیمارستان متفاوت هستند. نیاز به راهاندازی سفارشی دارند. یک ابزار عمومی آنها را نمیگیرد.
شکاف انطباق
یک بیمارستان منطقهای میخواهد دادههای بیمار را با یک شریک تحقیقاتی دانشگاهی به اشتراک بگذارد. EHR آنها از این فرمت MRN استفاده میکند: HOSP-YYYY-XXXXXX.
آنها دادهها را از طریق ابزار HIPAA خود اجرا میکنند. ابزار نامها، تاریخها، شماره تلفنها و SSNها را حذف میکند. MRNها را حذف نمیکند. HOSP-2023-456789 با هیچ قانون داخلی مطابقت ندارد.
محقق مجموعه داده را دریافت میکند. آنها آن را با سوابق خودشان ادغام میکنند. آن سوابق شامل MRNهای ارجاعات گذشته از همان بیمارستان هستند. بسیاری از بیماران اکنون میتوانند دوباره شناسایی شوند. بیمارستان یک نقض HIPAA دارد.
این یک حالت شکست واقعی است. برای اطلاعات بیشتر درباره اینکه Safe Harbor کجا خراب میشود، راهنمای شناساییزدایی HIPAA Safe Harbor برای تحقیقات بهداشتی را ببینید.
راهحل: ایجاد موجودیت سفارشی
راهحل تعریف فرمت MRN شما به عنوان یک موجودیت سفارشی است. یک افسر انطباق میتواند این کار را انجام دهد. به مهندسی نیازی نیست.
مراحل:
-
فرمت را بنویسید: «با HOSP شروع میشود، سپس یک خط تیره، یک سال ۴ رقمی، یک خط تیره، و یک عدد ۶ رقمی»
-
از یک ابزار هوش مصنوعی برای ساخت regex استفاده کنید: HOSP-\d{4}-\d{6}
-
آن را روی ۲۰ خلاصه ترخیص آزمایش کنید. تأیید کنید که تمام MRNها را میگیرد.
-
آن را به عنوان موجودیت سفارشی «Hospital MRN» ذخیره کنید
-
آن را به پیشتنظیم HIPAA خود در کنار ۱۷ نوع شناسه استاندارد اضافه کنید
این فرایند حدود ۳ روز برای یک افسر انطباق طول میکشد. ساختن کد سفارشی میتواند ۳ ماه طول بکشد.
مثال: شبکه بیمارستانی ۱۵ مرکزی
سازمان: شبکه بیمارستانی منطقهای ۱۵ مرکزی
فرمت MRN: HOSP-YYYY-XXXXXX (در هزاران PDF خلاصه ترخیص)
هدف: به اشتراکگذاری مجموعه داده تحقیقاتی با یک شریک دانشگاهی تحت توافقنامه استفاده از داده HIPAA
رویکرد قدیمی: فروشنده شناساییزدایی خارجی با ۱۲۰٬۰۰۰ دلار در سال
شکاف پیداشده: ابزار فروشنده فرمت MRN خاص مؤسسه را تشخیص نداد
جریان کاری جدید:
- افسر انطباق الگوی MRN را تعریف میکند — ۲۰ دقیقه
- هوش مصنوعی regex را اعتبارسنجی میکند — ۵ دقیقه
- آزمایش روی ۵۰ نمونه خلاصه — ۳۰ دقیقه
- تأیید که MRNی باقی نمانده، بدون مثبت کاذب — ۱۰ دقیقه
- موجودیت سفارشی را به پیشتنظیم HIPAA اضافه کنید
- مجموعه داده کامل ۵۰٬۰۰۰ رکوردی را در دسته اجرا کنید
زمان کل برای پر کردن شکاف: یک بعدازظهر.
شبکههای چند مرکزی: فرمتهای متعدد MRN
شبکههای بیمارستانی ساختهشده از طریق ادغام اغلب چندین سیستم EHR را اجرا میکنند. هر سیستم قدیمی ممکن است از فرمت MRN متفاوتی استفاده کند.
نحوه مدیریت:
یک موجودیت سفارشی جداگانه برای هر فرمت ایجاد کنید:
- «فرمت MRN A (Epic)» — ۸ رقم عددی
- «فرمت MRN B (Cerner قدیمی)» — پیشوند + ۷ رقم عددی
- «فرمت MRN C (شعبه خریداریشده)» — کد ایالت + سال + توالی
یک پیشتنظیم شامل هر سه موجودیت سفارشی به علاوه انواع شناسه استاندارد HIPAA است. هر سند از هر مرکز MRNهایش را حذف خواهد کرد.
برای راهنمای گامبهگام این راهاندازی چند فرمتی، تشخیص MRN سفارشی در خطوط لوله HIPAA بدون کد را ببینید.
فراتر از MRNها: سایر شناسههای غیراستاندارد
همین رویکرد برای سایر انواع شناسه Safe Harbor HIPAA نیز کار میکند.
شماره اعضای برنامه بهداشتی (دسته ۹): هر شرکت بیمه فرمت خود را استفاده میکند. Aetna، Blue Cross و United Healthcare همه متفاوت به نظر میرسند.
شمارههای حساب (دسته ۱۰): شمارههای حساب صورتحساب بیمارستانی بر اساس بیمارستان متفاوت هستند.
شمارههای مجوز (دسته ۱۱): شمارههای DEA فرمت فدرال استاندارد دارند. شمارههای مجوز پزشکی ایالتی ندارند.
شناسههای دستگاه (دسته ۱۴): شمارههای سریال دستگاههای پزشکی توسط هر سازنده تعیین میشوند.
برای هر کدام از اینها، یک موجودیت سفارشی شکاف را پر میکند. بدون نیاز به مهندسان.
اعتبارسنجی: اثبات انطباق Safe Harbor
HIPAA Safe Harbor میگوید نهاد پوششدهنده نباید «دانش واقعی» داشته باشد که دادهها میتوانند کسی را شناسایی کنند. (45 CFR §164.514(b)(1))
اعتبارسنجی موجودیت سفارشی ثابت میکند که همه ۱۸ نوع شناسه پوشش داده شدهاند.
مراحل اعتبارسنجی:
- ۵۰ تا ۱۰۰ سند نمونه از مجموعه داده تحقیقاتی را پردازش کنید
- خروجی را بررسی کنید — آیا چیزی شبیه شناسه به نظر میرسد؟
- یک بار تشخیص دوم اجرا کنید تا موارد از دست رفته را بگیرید
- آنچه انجام دادید را مستند کنید
راهاندازی موجودیت سفارشی، بررسی نمونه و لاگهای پردازش سابقه Safe Harbor شما را تشکیل میدهند.
نتیجهگیری
ابزارهای PII استاندارد با تنظیمات پیشفرض شناساییزدایی HIPAA Safe Harbor را کامل نمیکنند. شمارههای پرونده پزشکی خاص بیمارستان هستند. به تشخیص سفارشی نیاز دارند.
ایجاد موجودیت سفارشی این شکاف را در چند ساعت پر میکند. افسران انطباق میتوانند الگو را تعریف کنند، آن را آزمایش کنند، و دادهها را پردازش کنند. هیچ کار مهندسی لازم نیست.
شکاف بین «یک ابزار HIPAA اجرا کردیم» و «همه ۱۸ شناسه Safe Harbor را حذف کردیم» اغلب فقط یک موجودیت سفارشی گمشده است.