18 identifiants HIPAA que votre outil manque
Mis à jour pour 2026.
HIPAA liste 18 catégories d'identifiants PHI. La plupart des outils d'anonymisation en détectent peut-être six. Les douze autres passent à travers — et chacun représente une lacune de conformité.
La règle Safe Harbor
La règle de confidentialité HIPAA (45 CFR § 164.514) définit la méthode de dé-identification Safe Harbor. Les 18 catégories d'identifiants doivent toutes être supprimées. Supprimez-les toutes et les données sont dé-identifiées par la loi. C'est pourquoi Safe Harbor est populaire : c'est réussite ou échec, sans jugement.
Les 18 catégories sont :
- Noms
- Données géographiques plus petites qu'un État — adresse, ville, comté, code postal
- Dates sauf l'année — naissance, admission, sortie, décès
- Numéros de téléphone
- Numéros de fax
- Adresses e-mail
- Codes de sécurité sociale
- Identifiants de dossier médical (MRN)
- Codes de bénéficiaire de régime de santé
- Identifiants de compte
- Codes de certificat et de licence
- Identifiants de véhicule et numéros de série
- Identifiants d'appareil et numéros de série
- URL web
- Adresses IP
- Identifiants biométriques — empreintes digitales, empreintes vocales
- Photos de visage entier et images similaires
- Tout autre code ou valeur d'identification unique
La plupart des outils gèrent bien les catégories 1, 4, 6 et 7. Ils ratent régulièrement les catégories 8, 9, 10, 11, 13 et 18.
La lacune MRN
Les identifiants de dossier médical se trouvent à la catégorie 8. Les formats MRN sont définis par chaque hôpital. Il n'existe pas de format national standard aux États-Unis.
L'hôpital A utilise un entier à 7 chiffres. L'hôpital B utilise « PT-AAAANNNN ». L'hôpital C utilise une chaîne alphanumérique de 8 caractères. L'hôpital D écrit « MRN : » avant un code à 9 chiffres.
Un outil générique ne signalera pas « PT-2024-8847 » comme PHI. Le document passe les contrôles de dé-identification. Mais il n'est pas dé-identifié. Aucune alerte ne se déclenche. L'équipe pense que le travail est terminé. Ce n'est pas le cas.
C'est la pire sorte de lacune : une lacune silencieuse.
Trois façons de la corriger
Codez-la dans Presidio. Cela nécessite des compétences en Python et une maintenance continue. Cela fonctionne mais coûte du temps.
Ajoutez une revue manuelle. Une personne vérifie chaque document pour les MRN. Cela ne passe pas à l'échelle.
Utilisez la création d'entités personnalisées assistée par IA. Aucun code nécessaire. L'équipe fournit des exemples. L'IA construit le motif.
Voici comment cela fonctionne. Une équipe fournit cinq exemples de MRN : SVHS-0012345, SVHS-0987654, SVHS-1122334, SVHS-4455667, SVHS-8899001. L'IA retourne SVHS-\d{7} et le vérifie sur les exemples. L'équipe l'enregistre dans son preset HIPAA. Toutes les sessions suivantes détectent le format. La même approche s'applique aux codes bénéficiaires et aux codes de série d'appareils.
Voir comment les presets fonctionnent dans le guide de détection MRN HIPAA. En savoir plus sur le workflow de motifs IA.
L'hypothèse cachée
Beaucoup d'équipes testent avec un document d'exemple contenant un nom et un numéro de téléphone. L'outil passe. Elles supposent une couverture complète. Mais les exemples incluent rarement des identifiants spécifiques à l'institution. Les MRN et les codes bénéficiaires ressemblent à des chaînes aléatoires pour un outil générique. Ils passent sans signalement.
Un vrai audit Safe Harbor associe les 18 catégories à une méthode de détection. Pour la catégorie 8, vérifiez avec de vrais exemples MRN de votre propre hôpital. Ne supposez pas que l'outil connaît votre format.
Consultez le cadre complet dans notre aperçu de la conformité HIPAA.
Conclusion
Safe Harbor exige la suppression des 18 catégories d'identifiants. Les outils génériques en couvrent bien moins. Les lacunes — MRN, codes bénéficiaires, codes de série d'appareils — n'ont pas de format standard, donc les outils génériques les manquent. Les entités personnalisées assistées par IA comblent la lacune sans code ni revue manuelle.
Sources
- HHS : HIPAA Safe Harbor, 45 CFR § 164.514 — hhs.gov. VERIFIED.
- Shaip : Types d'identifiants PHI en dé-identification de la santé — shaip.com. VERIFIED-EXTERNAL.
- HHS OCR : Guide de dé-identification mis à jour en 2024 — hhs.gov. VERIFIED.