18 HIPAA identifikatori, kurus jūsu rīks palaida garām
Atjaunināts 2026. gadam.
HIPAA uzrāda 18 PHI identifikatoru kategorijas. Lielākā daļa anonimizācijas rīku atklāj varbūt sešus. Pārējie divpadsmit izslīd cauri — un katrs ir atbilstības plaisa.
Drošās piestātnes noteikums
HIPAA Privātuma noteikums (45 CFR § 164.514) definē drošās piestātnes de-identifikāciju. Visas 18 identifikatoru kategorijas jānovērš. Noņemiet katru, un dati pēc likuma ir de-identificēti. Tāpēc drošā piestātne ir populāra: tas ir "garām" vai "caurlaide", nevis sprieduma lēmums.
18 kategorijas ir:
- Vārdi
- Ģeogrāfiskie dati mazāki par štatu — ielas adrese, pilsēta, apgabals, pasta indekss
- Datumi izņemot gadu — dzimšana, uzņemšana, izrakstīšana, nāve
- Tālruņa numuri
- Faksa numuri
- E-pasta adreses
- Sociālās apdrošināšanas numuri
- Medicīnisko ierakstu identifikatori (MRN)
- Veselības apdrošināšanas saņēmēju numuri
- Konta identifikatori
- Sertifikātu un licenču numuri
- Transportlīdzekļu identifikatori un sērijas numuri
- Ierīces identifikatori un sērijas numuri
- Tīmekļa URL
- IP adreses
- Biometriskie identifikatori — pirkstu nospiedumi, balss nospiedumi
- Sejas pilnizmēra fotogrāfijas un līdzīgi attēli
- Jebkurš cits unikāls identificējošs kods vai vērtība
Lielākā daļa rīku labi apstrādā 1., 4., 6. un 7. kategoriju. Tie regulāri palaiž garām 8., 9., 10., 11., 13. un 18. kategoriju.
MRN plaisa
Medicīnisko ierakstu identifikatori atrodas 8. kategorijā. MRN formātus nosaka katra slimnīca. Nav ASV nacionālā standarta.
A slimnīca izmanto 7 ciparu veselu skaitli. B slimnīca izmanto "PT-YYYYNNNN". C slimnīca izmanto 8 rakstzīmju burtciparu virkni. D slimnīca raksta "MRN: " pirms 9 ciparu koda.
Vispārīgs rīks neatzīmēs "PT-2024-8847" kā PHI. Dokuments iziet de-identifikācijas pārbaudes. Taču tas nav de-identificēts. Neviens brīdinājums neskanēs. Komanda domā, ka darbs ir pabeigts. Tas nav.
Šī ir sliktākā plaisa: klusā.
Trīs veidi, kā to novērst
Kodēt Presidio. Tam vajadzīgas Python prasmes un pastāvīga uzturēšana. Tas darbojas, bet prasa laiku.
Pievienot manuālu pārskatīšanu. Persona pārbauda katru dokumentu MRN. Tas nav mērogojams.
Izmantot AI palīdzētu pielāgotu entitāšu izveidi. Nav vajadzīgs kods. Komanda sniedz parauga vērtības. AI izveido shēmu.
Lūk, kā tas darbojas. Komanda sniedz piecas parauga MRN vērtības: SVHS-0012345, SVHS-0987654, SVHS-1122334, SVHS-4455667, SVHS-8899001. AI atgriež SVHS-\d{7} un pārbauda to pret paraugiem. Komanda to saglabā savā HIPAA priekšiestatījumā. Visas turpmākās sesijas atklāj formātu. Tā pati pieeja darbojas saņēmēju numuriem un ierīces sērijas numuriem.
Skatiet, kā priekšiestatījumi darbojas HIPAA MRN atklāšanas rokasgrāmatā. Uzziniet par AI shēmas darbplūsmu.
Slēptais pieņēmums
Daudzi uzņēmumi pārbauda uz parauga dokumenta ar vārdu un tālruņa numuru. Rīks iziet. Viņi pieņem pilnu segumu. Taču paraugi reti ietver iestādes specifiskos identifikatorus. MRN un saņēmēju numuri vispārīgam rīkam izskatās kā nejaušas virknes. Tie iziet bez atzīmes.
Patiess drošās piestātnes audits visas 18 kategorijas kartē uz atklāšanas metodi. 8. kategorijai verificējiet ar reāliem MRN paraugiem no savas slimnīcas. Neuzņemieties, ka rīks zina jūsu formātu.
Pilnu ietvaru pārskatiet mūsu HIPAA atbilstības pārskatā.
Secinājums
Drošā piestātne prasa visu 18 identifikatoru kategoriju noņemšanu. Vispārīgi rīki aptver daudz mazāk. Plaisas — MRN, saņēmēju numuri, ierīces sērijas numuri — nav standarta formāta, tāpēc vispārīgi rīki tos palaida garām. AI palīdzētas pielāgotas entitātes aizpilda plaisu bez koda vai manuālas pārskatīšanas.
Avoti
- HHS: HIPAA drošā piestātne, 45 CFR § 164.514 — hhs.gov.
- Shaip: PHI identifikatoru veidi veselības aprūpes de-identifikācijā — shaip.com.
- HHS OCR: De-identifikācijas norādījumi, atjaunināti 2024. gadā — hhs.gov.