18 HIPAA-identifikatorer verktyet ditt overser
Oppdatert for 2026.
HIPAA lister opp 18 PHI-identifikatorkategorier. De fleste anonymiseringsverktoy oppdager kanskje seks. De andre tolv slipper gjennom — og hver enkelt er et samsvarsmangler.
Safe Harbor-regelen
HIPAAs personvernregel (45 CFR § 164.514) definerer Safe Harbor-de-identifisering. Alle 18 identifikatorkategorier ma fjernes. Fjern alle og dataene er de-identifisert etter loven. Det er grunnen til at Safe Harbor er populaert: det er bestaatt eller strykk, ikke en skjonnsvurdering.
De 18 kategoriene er:
- Navn
- Geografiske data mindre enn delstat — gateadresse, by, fylke, postnummer
- Datoer unntatt aar — fodsel, innleggelse, utskrivning, dod
- Telefonnumre
- Faksnumre
- E-postadresser
- Social Security-numre
- Medisinsk journalidentifikatorer (MRN)
- Helseplans mottakerkoder
- Kontoidentifikatorer
- Sertifikat- og lisenskoder
- Kjoretoyidentifikatorer og serienumre
- Enhetsidentifikatorer og serienumre
- Web-URL-er
- IP-adresser
- Biometriske identifikatorer — fingeravtrykk, stemmeprinter
- Fullanssiktsbilder og lignende bilder
- Enhver annen unik identifiserende kode eller verdi
De fleste verktoy hanterer kategoriene 1, 4, 6 og 7 godt. De overser 8, 9, 10, 11, 13 og 18 rutinemessig.
MRN-gapet
Medisinske journalidentifikatorer sitter i kategori 8. MRN-formater fastsettes av hvert sykehus. Det finnes ingen nasjonal standard i USA.
Sykehus A bruker et 7-sifret heltall. Sykehus B bruker "PT-AAAA-NNNN." Sykehus C bruker en 8-tegns alfanumerisk streng. Sykehus D skriver "MRN: " for et 9-sifret nummer.
Et generisk verktoy vil ikke flagge "PT-2024-8847" som PHI. Dokumentet bestaar de-identifiseringskontroller. Men det er ikke de-identifisert. Ingen alarm utloses. Teamet tror jobben er ferdig. Den er det ikke.
Dette er det verste typen gap: et stille ett.
Tre mater a fikse det pa
Kode det i Presidio. Dette krever Python-ferdigheter og lopende vedlikehold. Det fungerer, men koster tid.
Legg til manuell gjennomgang. En person sjekker hvert dokument for MRN-er. Dette skalerer ikke.
Bruk AI-assistert tilpasset enhetsopprettelse. Ingen kode nodvendig. Teamet gir eksempelverdier. AI-en bygger monster.
Her er hvordan det fungerer. Et team gir fem eksempel-MRN-verdier: SVHS-0012345, SVHS-0987654, SVHS-1122334, SVHS-4455667, SVHS-8899001. AI-en returnerer `SVHS-\d{7}` og sjekker det mot provene. Teamet lagrer det i HIPAA-forhansinnstillingen sin. Alle fremtidige sesjoner oppdager formatet. Den samme tilnaermingen fungerer for mottakerkoder og enhetsserienumre.
Se hvordan forhansinnstillinger fungerer i HIPAA MRN-deteksjonsveiledningen. Laer om AI-monsterprosessen.
Den skjulte forutsetningen
Mange team tester pa et eksempeldokument med et navn og et telefonnummer. Verktyet bestaar. De antar full dekning. Men eksempler inkluderer sjelden institusjonsspesifikke identifikatorer. MRN-er og mottakerkoder ser ut som tilfeldige strenger for et generisk verktoy. De bestaar uten flagging.
En ekte Safe Harbor-revisjon tilordner alle 18 kategorier til en deteksjonsmetode. For kategori 8, verifiser med virkelige MRN-prover fra ditt eget sykehus. Ikke anta at verktyet kjenner formatet ditt.
Se hele rammeverket i vart HIPAA-samsvarsovblikk.
Konklusjon
Safe Harbor krever at alle 18 identifikatorkategorier er fjernet. Generiske verktoy dekker langt faerre. Gapene — MRN-er, mottakerkoder, enhetsserienumre — har ingen standardformat, sa generiske verktoy overser dem. AI-assisterte tilpassede enheter lukker gapet uten kode eller manuell gjennomgang.
Kilder
- HHS: HIPAA Safe Harbor, 45 CFR § 164.514 — hhs.gov. VERIFIED.
- Shaip: PHI-identifikatorer i medisinsk de-identifisering — shaip.com. VERIFIED-EXTERNAL.
- HHS OCR: De-identifiseringsveiledning oppdatert 2024 — hhs.gov. VERIFIED.