18 HIPAA-identifierare ditt verktyg missar
Uppdaterad för 2026.
HIPAA listar 18 PHI-identifierarkategorier. De flesta anonymiseringsverktyg detekterar kanske sex. De övriga tolv glider igenom — och var och en är ett efterlevnadsglapp.
Safe Harbor-regeln
HIPAA:s Privacy Rule (45 CFR § 164.514) definierar Safe Harbor-avidentifiering. Alla 18 identifierarkategorier måste bort. Ta bort var och en och data är avidentifierad enligt lag. Det är därför Safe Harbor är populär: det är godkänt eller underkänt, ingen bedömningsfråga.
De 18 kategorierna är:
- Namn
- Geografisk data mindre än delstat — gatuadress, stad, county, postnummer
- Datum utom år — födslo, intagning, utskrivning, dödsfall
- Telefonnummer
- Faxnummer
- E-postadresser
- Social Security-koder
- Medicinska journalidentifierare (MRN:er)
- Hälsoplansförmånstagarekoder
- Kontoidentifierare
- Certifikat- och licenskoder
- Fordonsidentifierare och seriekoder
- Enhetsidentifierare och seriekoder
- Webb-URL:er
- IP-adresser
- Biometriska identifierare — fingeravtryck, röstavtryck
- Helansiktsfoton och liknande bilder
- Alla andra unika identifieringskoder eller värden
De flesta verktyg hanterar kategorierna 1, 4, 6 och 7 bra. De missar 8, 9, 10, 11, 13 och 18 regelbundet.
MRN-gapet
Medicinska journalidentifierare finns i kategori 8. MRN-format fastställs av varje sjukhus. Det finns ingen nationell US-standard.
Sjukhus A använder ett 7-siffrigt heltal. Sjukhus B använder "PT-YYYYNNNN". Sjukhus C använder en 8-teckens alfanumerisk sträng. Sjukhus D skriver "MRN: " före en 9-siffrig kod.
Ett generiskt verktyg flaggar inte "PT-2024-8847" som PHI. Dokumentet passerar avidentifieringskontroller. Men det är inte avidentifierat. Ingen varning utlöses. Teamet tror att jobbet är klart. Det är det inte.
Detta är det värsta slaget av glapp: ett tyst sådant.
Tre sätt att åtgärda det
Koda det i Presidio. Det kräver Python-kunskaper och löpande underhåll. Det fungerar men kostar tid.
Lägg till manuell granskning. En person kontrollerar varje dokument för MRN:er. Det skalas inte.
Använd AI-assisterad anpassad entitetsskapning. Ingen kod behövs. Teamet ger exempelvärden. AI:n bygger mönstret.
Så här fungerar det. Ett team ger fem exempel på MRN-värden: SVHS-0012345, SVHS-0987654, SVHS-1122334, SVHS-4455667, SVHS-8899001. AI:n returnerar SVHS-\d{7} och kontrollerar det mot exemplen. Teamet sparar det till sitt HIPAA-förval. Alla framtida sessioner detekterar formatet. Samma metod fungerar för förmånstagarekoder och enhetsseriekoder.
Se hur förval fungerar i HIPAA MRN-detekteringsguiden. Lär dig om AI-mönsterarbetsflödet.
Det dolda antagandet
Många team testar på ett exempeldokument med ett namn och ett telefonnummer. Verktyget klarar testet. De antar fullständig täckning. Men exempel inkluderar sällan institutionsspecifika identifierare. MRN:er och förmånstagarekoder ser ut som slumpmässiga strängar för ett generiskt verktyg. De passerar utan flaggning.
En riktig Safe Harbor-revision kartlägger alla 18 kategorier mot en detekteringsmetod. För kategori 8, verifiera med riktiga MRN-exempel från ditt eget sjukhus. Anta inte att verktyget känner till ditt format.
Granska det fullständiga ramverket i vår HIPAA-efterlevnadsöversikt.
Slutsats
Safe Harbor kräver att alla 18 identifierarkategorier är borta. Generiska verktyg täcker betydligt färre. Gapen — MRN:er, förmånstagarekoder, enhetsserienummer — har inget standardformat, så generiska verktyg missar dem. AI-assisterade anpassade entiteter stänger gapet utan kod eller manuell granskning.
Källor
- HHS: HIPAA Safe Harbor, 45 CFR § 164.514 — hhs.gov. VERIFIED.
- Shaip: PHI-identifierartyper inom sjukvårdsavidentifiering — shaip.com. VERIFIED-EXTERNAL.
- HHS OCR: Avidentifieringsvägledning uppdaterad 2024 — hhs.gov. VERIFIED.