18 identifikátorov HIPAA, ktoré vás nástroj prehliadá
Aktualizované pre rok 2026.
HIPAA uvádza 18 kategórií identifikátorov PHI. Väcsina nástrojov anonymizácie detekuje mozno sest. Ostatných dvanást preniká — a kazdy z nich je medzera v súlade.
Pravidlo bezpecného prístavku
Pravidlo HIPAA o ochrane súkromia (45 CFR § 164.514) definuje de-identifikáciu podľa bezpecného prístavku. Vsetkych 18 kategórií identifikátorov musí byt odstránených. Odstrante vsetky a data su zo zákona de-identifikované. Preto je bezpecný prístavok populárny: je to hodnotenie na princípe uspech alebo neúspech, nie subjektívny úsudok.
18 kategórií je:
- Mená
- Zemepisné udaje mensie nez státne — ulicná adresa, mesto, kraj, PSC
- Dátumy okrem roku — narodenie, prijatie, prepustenie, smrt
- Telefónne cisla
- Faxové cisla
- E-mailové adresy
- Rodné cisla sociálneho poistenia
- Identifikátory zdravotných záznamov (MRN)
- Cisla preukazov poistencov zdravotného plánu
- Cisla úctov
- Cisla certifikátov a licencií
- Identifikátory vozidiel a sériové cisla
- Identifikátory zariadení a sériové cisla
- Webové URL adresy
- IP adresy
- Biometrické identifikátory — odtlacky prstov, hlasové vzory
- Fotografie tváre v plnom rozsahu a podobné obrázky
- Akýkoľvek iný jedinecný identifikacný kód alebo hodnota
Väcsina nástrojov dobre zvláda kategórie 1, 4, 6 a 7. Kategórie 8, 9, 10, 11, 13 a 18 rutinne prehliadajú.
Medzera v identifikátoroch zdravotných záznamov
Identifikátory zdravotných záznamov su v kategórii 8. Formáty MRN stanovuje kazda nemocnica. V USA neexistuje národný standard.
Nemocnica A pouzíva 7-ciferné celé cislo. Nemocnica B pouzíva "PT-RRRRNNNN". Nemocnica C pouzíva 8-znakový alfanumerický retazec. Nemocnica D píse "MRN: " pred 9-ciferný kód.
Genericý nástroj neoznací "PT-2024-8847" ako PHI. Dokument prejde kontrolami de-identifikácie. Ale de-identifikovaný nie je. Ziadna výstraha sa neaktivuje. Tím si myslí, ze práca je hotová. Nie je.
Toto je najhorsí typ medzery: tichý.
Tri spôsoby nápravy
Naprogramujte to v Presidiu. To vyzaduje znalost Pythonu a priebezné udrzovanie. Funguje to, ale stojí cas.
Pridajte manuálny prezkum. Osoba skontroluje kazdy dokument kvôli MRN. Toto nie je skálovateľné.
Pouzite tvorbu vlastných entít s pomocou AI. Bez kódu. Tím poskytne vzorové hodnoty. AI vytvorí vzor.
Tu je postup. Tím poskytne pat vzorových hodnôt MRN: SVHS-0012345, SVHS-0987654, SVHS-1122334, SVHS-4455667, SVHS-8899001. AI vráti SVHS-\d{7} a overí ho oproti vzorkám. Tím ho ulozi do svojho presetu HIPAA. Vsetky budúce relácie detekujú formát. Rovnaký prístup funguje pre cisla preukazov poistencov a sériové cisla zariadení.
Pozrite si, ako fungujú presety, v prírucke detekcie MRN HIPAA. Dozvedzte sa o pracovnom postupe vzorcov AI.
Skrytý predpoklad
Mnohé tímy testujú na vzorovom dokumente s menom a telefónnym cislom. Nástroj uspeje. Predpokladajú úplné pokrytie. Ale vzorky len zriedkakedy zahrnajú identifikátory špecifické pre danú institucii. MRN a cisla preukazov poistencov vyzerajú generickému nástroju ako náhodné retazce. Prechádzajú bez príznaku.
Skutocný audit bezpecného prístavku mapuje vsetkych 18 kategórií na metódu detekcie. Pre kategóriu 8 overujte so skutocnými vzorkami MRN z vlastnej nemocnice. Nepredpokladajte, ze nástroj pozná vás formát.
Prezkúmajte úplný rámec v nasem prehladu súladu HIPAA.
Záver
Bezpecný prístavok vyzaduje odstránenie vsetkych 18 kategórií identifikátorov. Generické nástroje pokrývajú omnoho menej. Medzery — MRN, cisla preukazov poistencov, sériové cisla zariadení — nemajú standardný formát, takze ich generické nástroje prehliadajú. Vlastné entity s pomocou AI uzatvárajú medzeru bez kódu alebo manuálneho prezkumu.
Zdroje
- HHS: Bezpecný prístavok HIPAA, 45 CFR § 164.514 — hhs.gov. OVERENÉ.
- Shaip: Typy identifikátorov PHI v de-identifikácii zdravotnej starostlivosti — shaip.com. OVERENÉ-EXTERNE.
- HHS OCR: Usmernenie de-identifikácie aktualizované v roku 2024 — hhs.gov. OVERENÉ.