18 ตัวระบุ HIPAA ที่เครื่องมือของคุณพลาด
อัปเดตสำหรับปี 2026
HIPAA ระบุ 18 หมวดหมู่ตัวระบุ PHI เครื่องมือทำให้ไม่เปิดเผยตัวตนส่วนใหญ่ตรวจจับได้ราว 6 รายการ อีก 12 รายการผ่านไปโดยไม่ถูกตรวจจับ — และแต่ละรายการแทนช่องว่างการปฏิบัติตามกฎระเบียบ
กฎ Safe Harbor
HIPAA Privacy Rule (45 CFR § 164.514) กำหนดวิธีการยกเลิกการระบุตัวตน Safe Harbor: ต้องลบ 18 หมวดหมู่ตัวระบุเฉพาะออกทั้งหมดเพื่อยกเลิกการระบุตัวตน PHI วิธี Safe Harbor เป็นหนึ่งในสองวิธีการยกเลิกการระบุตัวตน HIPAA ใช้กันมากกว่าเพราะการปฏิบัติตามกฎระเบียบเป็นแบบกำหนดได้ — หากลบ 18 หมวดหมู่ทั้งหมดออก ข้อมูลนั้นถูกยกเลิกการระบุตัวตนโดยกฎหมาย
18 หมวดหมู่ ได้แก่:
- ชื่อ
- ข้อมูลทางภูมิศาสตร์ (เล็กกว่ารัฐ — รวมถึงที่อยู่ เมือง มณฑล รหัสไปรษณีย์)
- วันที่ (ยกเว้นปี) ที่เกี่ยวข้องกับบุคคล — เกิด เข้าโรงพยาบาล จำหน่าย เสียชีวิต
- หมายเลขโทรศัพท์
- หมายเลขโทรสาร
- ที่อยู่อีเมล
- หมายเลขประกันสังคม
- หมายเลขบันทึกทางการแพทย์ (MRN)
- หมายเลขผู้รับประโยชน์แผนสุขภาพ
- หมายเลขบัญชี
- หมายเลขใบรับรอง/ใบอนุญาต
- ตัวระบุและหมายเลขซีเรียลยานพาหนะ
- ตัวระบุและหมายเลขซีเรียลอุปกรณ์
- URL เว็บ
- ที่อยู่ IP
- ตัวระบุไบโอเมตริก (ลายนิ้วมือ เสียง)
- ภาพถ่ายใบหน้าเต็มและภาพที่เทียบเคียงได้
- หมายเลขหรือรหัสระบุตัวตนเฉพาะอื่นๆ
เครื่องมือ PII ส่วนใหญ่ตรวจจับหมวดหมู่ 1, 4, 6 และ 7 ได้อย่างน่าเชื่อถือ พวกเขาพลาดหมวดหมู่ 8, 9, 10, 11, 13 และ 18 อย่างเป็นระบบ
ช่องว่างการตรวจจับ MRN
หมายเลขบันทึกทางการแพทย์อยู่ในหมวดหมู่ 8 รูปแบบ MRN เป็นเฉพาะสถาบัน — ไม่มีรูปแบบมาตรฐานระดับชาติ โรงพยาบาล A ใช้จำนวนเต็ม 7 หลัก โรงพยาบาล B ใช้ "PT-YYYYNNNN" โรงพยาบาล C ใช้สตริงตัวอักษรตัวเลข 8 ตัว โรงพยาบาล D ใช้ "MRN: " ตามด้วยหมายเลข 9 หลัก
เครื่องมือ PII ทั่วไปที่ไม่รู้รูปแบบ MRN ของโรงพยาบาล B จะไม่ตรวจจับ "PT-2024-8847" เป็นตัวระบุ PHI เอกสารที่มี MRN นี้จะถือว่ายกเลิกการระบุตัวตนหลังการประมวลผลมาตรฐาน — ทั้งที่ไม่ใช่
นี่คือโหมดความล้มเหลวที่เลวร้ายที่สุด: แบบที่ไม่ส่งสัญญาณเตือน
สามวิธีแก้ปัญหา
เขียนโค้ดใน Presidio โดยตรง ต้องการความเชี่ยวชาญด้านการเขียนโปรแกรม Python และการดูแลต่อเนื่องเมื่อรูปแบบ MRN เปลี่ยนแปลง ใช้งานได้แต่ต้องใช้เวลา
เพิ่มขั้นตอนการตรวจสอบด้วยตนเอง บุคคลตรวจสอบแต่ละเอกสารสำหรับ MRN ไม่สามารถขยายขนาดได้
ใช้การสร้างเอนทิตีแบบกำหนดเองที่ช่วยด้วย AI ไม่ต้องใช้โค้ด ทีมให้ตัวอย่างค่า AI สร้างรูปแบบ
วิธีการทำงาน ทีมให้ค่าตัวอย่าง MRN 5 ค่า: SVHS-0012345, SVHS-0987654, SVHS-1122334, SVHS-4455667, SVHS-8899001 AI คืน `SVHS-\d{7}` และตรวจสอบกับตัวอย่าง ทีมบันทึกลงใน HIPAA preset เซสชันทั้งหมดในภายหลังตรวจจับรูปแบบ วิธีเดียวกันใช้กับรหัสผู้รับประโยชน์และหมายเลขซีเรียลอุปกรณ์
เรียนรู้วิธีการทำงานของ preset ในคู่มือการตรวจจับ MRN HIPAA อ่านเวิร์กโฟลว์รูปแบบ AI
สมมติฐานที่ซ่อนอยู่
ทีมจำนวนมากทดสอบกับเอกสารตัวอย่างที่มีชื่อและหมายเลขโทรศัพท์ เครื่องมือผ่านการทดสอบ สมมติว่าครอบคลุมครบถ้วน แต่ตัวอย่างไม่รวมตัวระบุเฉพาะสถาบัน MRN และรหัสผู้รับประโยชน์ดูเหมือนสตริงสุ่มสำหรับเครื่องมือทั่วไป ผ่านไปโดยไม่ถูกตรวจจับ
การตรวจสอบ Safe Harbor ที่แท้จริงแมป 18 หมวดหมู่ทั้งหมดกับวิธีการตรวจจับ สำหรับหมวดหมู่ 8 ตรวจสอบด้วย MRN จริงจากโรงพยาบาลของคุณ อย่าสมมติว่าเครื่องมือรู้จักรูปแบบของคุณ
ตรวจสอบกรอบงานที่สมบูรณ์ในภาพรวมการปฏิบัติตาม HIPAAของเรา
สรุป
Safe Harbor กำหนดให้ต้องลบ 18 หมวดหมู่ตัวระบุทั้งหมดออก เครื่องมือทั่วไปครอบคลุมน้อยกว่ามาก ช่องว่าง — MRN รหัสผู้รับประโยชน์ หมายเลขซีเรียลอุปกรณ์ — ไม่มีรูปแบบมาตรฐาน ดังนั้นเครื่องมือทั่วไปจึงละเลยพวกมัน เอนทิตีแบบกำหนดเองที่ช่วยด้วย AI ปิดช่องว่างนี้โดยไม่ต้องใช้โค้ดหรือการตรวจสอบด้วยตนเอง
แหล่งข้อมูล
- HHS: HIPAA Safe Harbor, 45 CFR § 164.514 — hhs.gov
- Shaip: ประเภทตัวระบุ PHI ในการยกเลิกการระบุตัวตนทางการแพทย์ — shaip.com
- HHS OCR: คำแนะนำการยกเลิกการระบุตัวตนที่อัปเดตปี 2024 — hhs.gov