18 HIPAA PHI azonosító, amelyet az eszköze nem ismer fel
Frissítve 2026-ra.
A HIPAA 18 PHI azonosítókategóriát sorol fel. A legtöbb anonimizálási eszköz talán hatot ismer fel. A többi tizenkettő észrevétlenül marad – és mindegyik megfelelőségi rést jelent.
A Safe Harbor szabály
A HIPAA Privacy Rule (45 CFR § 164.514) meghatározza a Safe Harbor de-azonosítást. Mind a 18 azonosítókategóriát el kell távolítani. Ha mindet eltávolítják, az adatok jogilag de-azonosítottnak minősülnek. Ezért annyira elterjedt a Safe Harbor: bináris kritérium, nem mérlegelési döntés.
A 18 kategória:
- Nevek
- Államnál kisebb területi adatok – cím, város, megye, irányítószám
- Az évnél pontosabb dátumok – születés, felvétel, elbocsátás, elhalálozás
- Telefonszámok
- Faxszámok
- E-mail-címek
- Társadalombiztosítási számok
- Kórlapazonosítók (MRN)
- Egészségügyi tervek kedvezményezett-azonosítói
- Számla-azonosítók
- Tanúsítvány- és engedélyszámok
- Járműazonosítók és sorozatszámok
- Eszközazonosítók és sorozatszámok
- Webcímek (URL)
- IP-címek
- Biometrikus azonosítók – ujjlenyomatok, hangminták
- Arcképek és hasonló képek
- Bármely más egyedi azonosítókód vagy érték
A legtöbb eszköz jól kezeli az 1., 4., 6. és 7. kategóriát. A 8., 9., 10., 11., 13. és 18. kategóriát rendszeresen kihagyják.
Az MRN-rés
A kórlap-azonosítók a 8. kategóriába tartoznak. Az MRN-formátumokat minden kórház saját maga határozza meg. Az USA-ban nincs egységes nemzeti szabvány.
Az A kórház 7 jegyű egész számot használ. A B kórház a „BT-ÉÉNNNNNN” formátumot alkalmazza. A C kórház 8 karakteres alfanumerikus karakterláncot használ. A D kórház a kód elé „MRN: ” előtagot ír, amelyet 9 jegyű szám követ.
Egy általános eszköz nem fogja megjelölni a „BT-2024-8847” értéket PHI-ként. A dokumentum átmegy a de-azonosítási ellenőrzésen. De nincs de-azonosítva. Nem keletkezik figyelmeztetés. A csapat úgy véli, a munka kész. Nincs kész.
Ez a rés legveszélyesebb típusa: a csendes.
Három lehetséges megoldás
Kódolás Presidio-ban. Python-ismereteket és folyamatos karbantartást igényel. Működik, de időigényes.
Manuális ellenőrzés hozzáadása. Valaki minden dokumentumot átnéz MRN-keresés céljából. Nem méretezhető.
AI-segítségű egyéni entitáslétrehozás alkalmazása. Kód nélkül. A csapat példaértékeket ad meg. Az AI elkészíti a mintát.
Így működik. A csapat öt MRN-példát ad meg: SVHS-0012345, SVHS-0987654, SVHS-1122334, SVHS-4455667, SVHS-8899001. Az AI visszaadja a `SVHS-\d{7}` mintát, és ellenőrzi azt a példák alapján. A csapat elmenti a HIPAA-presetek közé. Az összes következő munkamenet felismeri a formátumot. Ugyanez a megközelítés működik a kedvezményezett-kódoknál és az eszközsorozat-számoknál is.
A presetek működéséről bővebben olvashat a HIPAA MRN-felismerési útmutatóban. Az AI-mintafolyamatról a HIPAA MRN AI-minta munkafolyamat leírásában talál részleteket.
A rejtett feltételezés
Sok csapat egy minta dokumentumon végez teszteket, amely nevet és telefonszámot tartalmaz. Az eszköz megfelel a teszten. Teljes lefedettséget feltételeznek. A minták azonban ritkán tartalmaznak intézményspecifikus azonosítókat. Az MRN-ek és a kedvezményezett-kódok véletlenszerű karakterláncoknak tűnnek egy általános eszköz számára. Megjelölés nélkül haladnak át.
Egy valódi Safe Harbor audit minden 18 kategóriát felismerési módszerhez rendel. A 8. kategóriánál valódi, saját kórházi MRN-ekkel kell tesztelni. Ne feltételezze, hogy az eszköz ismeri az Ön formátumát.
A teljes keretrendszerért tekintse meg a HIPAA-megfelelőségi áttekintőnket.
Összefoglalás
A Safe Harbor megköveteli mind a 18 azonosítókategória eltávolítását. Az általános eszközök jóval kevesebbet fednek le. A rések – MRN-ek, kedvezményezett-kódok, eszközsorozat-számok – nem rendelkeznek egységes formátummal, ezért az általános eszközök figyelmen kívül hagyják őket. Az AI-segítségű egyéni entitások kód és manuális ellenőrzés nélkül zárják be ezt a rést.
Források
- HHS: HIPAA Safe Harbor, 45 CFR § 164.514 — hhs.gov. VERIFIED.
- Shaip: PHI azonosítótípusok az egészségügyi de-azonosításban — shaip.com. VERIFIED-EXTERNAL.
- HHS OCR: frissített de-azonosítási útmutató 2024 — hhs.gov. VERIFIED.