18 HIPAA-tunnistetta, joita Työkalu Ei Havaitse
Päivitetty vuodelle 2026.
HIPAA luettelee 18 PHI-tunnistekategoriaa. Useimmat anonymisointityökalut havaitsevat ehkä kuusi. Muut kaksitoista jäävät huomaamatta — ja jokainen niistä edustaa vaatimustenmukaisuusaukkoa.
Safe Harbor -sääntö
HIPAA Privacy Rule (45 CFR § 164.514) määrittelee Safe Harbor -tunnistamattomaksi tekemisen. Kaikki 18 tunnistekategoriaa on poistettava. Kaikkien poistaminen tekee datasta lain mukaan tunnistamattoman. Tästä syystä Safe Harbor on niin yleinen: se on binaarinen kriteeri, ei harkinnanvarainen arviointi.
18 kategoriaa ovat:
- Nimet
- Osavaltiota pienemmät maantieteelliset tiedot — osoite, kaupunki, piirikunta, postinumero
- Muut kuin vuosiin liittyvät päivämäärät — syntymä, sairaalaanotto, kotiutus, kuolema
- Puhelinnumerot
- Faksinumerot
- Sähköpostiosoitteet
- Sosiaaliturvatunnukset
- Potilastietotunnisteet (MRN)
- Sairausvakuutuksen edunsaajatunnisteet
- Tilitunnisteet
- Sertifikaatti- ja lisenssitunnisteet
- Ajoneuvojen tunnisteet ja sarjanumerot
- Laitteiden tunnisteet ja sarjanumerot
- URL-verkko-osoitteet
- IP-osoitteet
- Biometriset tunnisteet — sormenjäljet, ääniprofiilit
- Kasvokuvat ja vastaavat kuvat
- Mikä tahansa muu yksilöivä koodi tai tunnistearvo
Useimmat työkalut käsittelevät hyvin kategoriat 1, 4, 6 ja 7. Kategoriat 8, 9, 10, 11, 13 ja 18 jätetään järjestelmällisesti huomiotta.
MRN-aukko
Potilastietotunnisteet kuuluvat kategoriaan 8. MRN-muodot määräytyvät kunkin sairaalan toimesta. Yhdysvalloissa ei ole kansallista standardia.
Sairaala A käyttää 7-numeroista kokonaislukua. Sairaala B käyttää "PT-YYYYNNNN"-muotoa. Sairaala C käyttää 8-merkkistä aakkosnumeerista merkkijonoa. Sairaala D kirjoittaa "MRN: " ennen 9-numeroista koodia.
Yleinen työkalu ei merkitse "PT-2024-8847":ää PHI:ksi. Asiakirja läpäisee tunnistamattomaksi tekemisen tarkistukset. Mutta se ei ole tunnistamaton. Yhtään varoitusta ei laukeaa. Tiimi uskoo työn valmistuneen. Se ei ole.
Tämä on pahin aukkotyyppi: hiljainen.
Kolme Tapaa Ratkaista Ongelma
Koodaa Presidioon. Vaatii Python-osaamista ja jatkuvaa ylläpitoa. Toimii, mutta vaatii aikaa.
Lisää manuaalinen tarkistus. Henkilö tarkistaa jokaisen asiakirjan MRN:ien varalta. Ei skaalaudu.
Käytä tekoälyavusteista mukautettujen entiteettien luontia. Ei koodia tarvita. Tiimi antaa esimerkkiarvot. Tekoäly rakentaa mallin.
Näin se toimii. Tiimi antaa viisi MRN-esimerkkiä: SVHS-0012345, SVHS-0987654, SVHS-1122334, SVHS-4455667, SVHS-8899001. Tekoäly palauttaa `SVHS-\d{7}` ja tarkistaa sen esimerkkejä vasten. Tiimi tallentaa sen HIPAA-esiasetuukseensa. Kaikki myöhemmät istunnot havaitsevat muodon. Sama lähestymistapa toimii edunsaajatunnuksille ja laitteiden sarjanumeroille.
Lue, kuinka esiasetukset toimivat HIPAA MRN -tunnistamisen oppaassa. Lue tekoälymallin työnkulku.
Piilotettu Olettamus
Monet tiimit testaavat näytekirjalla, joka sisältää nimen ja puhelinnumeron. Työkalu läpäisee testin. Oletetaan täydellinen kattavuus. Mutta näytteet sisältävät harvoin laitoskohtaisia tunnisteita. MRN:t ja edunsaajatunnukset näyttävät satunnaisilta merkkijonoilta yleiselle työkalulle. Ne läpäisevät ilman merkitsemistä.
Aito Safe Harbor -auditointi kartoittaa kaikki 18 kategoriaa tunnistusmenetelmään. Kategoriassa 8 tarkista oikeilla MRN-numeroilla omasta sairaalastasi. Älä oleta, että työkalu tuntee muotosi.
Tarkastele kokonaiskehystä HIPAA-vaatimustenmukaisuuskatsauksessamme.
Yhteenveto
Safe Harbor edellyttää kaikkien 18 tunnistekategorian poistamista. Yleiset työkalut kattavat huomattavasti vähemmän. Aukot — MRN:t, edunsaajatunnukset, laitteiden sarjanumerot — eivät noudata vakiomuotoa, joten yleiset työkalut jättävät ne huomiotta. Tekoälyavusteiset mukautetut entiteetit täyttävät tämän aukon ilman koodia tai manuaalista tarkistusta.
Lähteet
- HHS: HIPAA Safe Harbor, 45 CFR § 164.514 — hhs.gov. VERIFIED.
- Shaip: PHI-tunnistetyypit terveydenhuollon tunnistamattomaksi tekemisessä — shaip.com. VERIFIED-EXTERNAL.
- HHS OCR: päivitetty tunnistamattomaksi tekemisen opas 2024 — hhs.gov. VERIFIED.