18 Định Danh HIPAA Mà Công Cụ Của Bạn Bỏ Lỡ
Cập nhật cho năm 2026.
HIPAA liệt kê 18 danh mục định danh PHI. Hầu hết công cụ ẩn danh hóa chỉ phát hiện khoảng sáu. Mười hai cái còn lại trượt qua — và mỗi cái là một khoảng trống tuân thủ.
Quy Tắc Safe Harbor
Quy tắc Quyền riêng tư của HIPAA (45 CFR § 164.514) định nghĩa xác định danh tính Safe Harbor. Tất cả 18 danh mục định danh phải được loại bỏ. Loại bỏ tất cả và dữ liệu được xác định danh tính theo luật. Đây là lý do Safe Harbor phổ biến: đó là vượt hoặc không, không phải một phán quyết tùy ý.
18 danh mục là:
- Tên
- Dữ liệu địa lý nhỏ hơn tiểu bang — địa chỉ đường phố, thành phố, quận, mã ZIP
- Ngày ngoại trừ năm — sinh, nhập viện, xuất viện, tử vong
- Số điện thoại
- Số fax
- Địa chỉ email
- Số An sinh Xã hội
- Định danh hồ sơ y tế (MRN)
- Mã người thụ hưởng kế hoạch y tế
- Định danh tài khoản
- Mã chứng chỉ và giấy phép
- Định danh và số serial phương tiện
- Định danh và số serial thiết bị
- URL web
- Địa chỉ IP
- Định danh sinh trắc học — dấu vân tay, giọng nói
- Ảnh mặt đầy đủ và hình ảnh tương tự
- Bất kỳ mã hoặc giá trị nhận dạng duy nhất nào khác
Hầu hết công cụ xử lý danh mục 1, 4, 6 và 7 tốt. Chúng thường xuyên bỏ lỡ 8, 9, 10, 11, 13 và 18.
Khoảng Trống MRN
Định danh hồ sơ y tế nằm ở danh mục 8. Định dạng MRN được đặt bởi từng bệnh viện. Không có tiêu chuẩn quốc gia Mỹ nào.
Bệnh viện A dùng số nguyên 7 chữ số. Bệnh viện B dùng "PT-YYYYNNNN." Bệnh viện C dùng chuỗi chữ và số 8 ký tự. Bệnh viện D viết "MRN: " trước một mã 9 chữ số.
Một công cụ chung sẽ không gắn cờ "PT-2024-8847" là PHI. Tài liệu vượt qua các kiểm tra xác định danh tính. Nhưng nó không được xác định danh tính. Không có cảnh báo nào kích hoạt. Nhóm nghĩ công việc đã xong. Nhưng chưa.
Đây là loại khoảng trống tệ nhất: khoảng trống im lặng.
Ba Cách Để Khắc Phục
Viết mã trong Presidio. Điều này cần kỹ năng Python và bảo trì liên tục. Nó hoạt động nhưng tốn thời gian.
Thêm xem xét thủ công. Một người kiểm tra từng tài liệu để tìm MRN. Điều này không mở rộng được.
Sử dụng tạo thực thể tùy chỉnh được hỗ trợ bởi AI. Không cần mã. Nhóm cung cấp các giá trị mẫu. AI xây dựng mẫu.
Đây là cách hoạt động. Một nhóm cung cấp năm giá trị MRN mẫu: SVHS-0012345, SVHS-0987654, SVHS-1122334, SVHS-4455667, SVHS-8899001. AI trả về SVHS-\d{7} và kiểm tra nó với các mẫu. Nhóm lưu nó vào cài đặt sẵn HIPAA của họ. Tất cả các phiên trong tương lai phát hiện định dạng đó. Cách tiếp cận tương tự áp dụng cho mã người thụ hưởng và số serial thiết bị.
Xem cách cài đặt sẵn hoạt động trong hướng dẫn phát hiện MRN HIPAA. Tìm hiểu về quy trình mẫu AI.
Giả Định Ẩn
Nhiều nhóm kiểm tra trên một tài liệu mẫu có tên và số điện thoại. Công cụ vượt qua. Họ giả định bao phủ đầy đủ. Nhưng các mẫu hiếm khi bao gồm các định danh dành riêng cho cơ sở. MRN và mã người thụ hưởng trông như các chuỗi ngẫu nhiên đối với công cụ chung. Chúng vượt qua mà không có cờ.
Một cuộc kiểm tra Safe Harbor thực sự ánh xạ tất cả 18 danh mục đến một phương pháp phát hiện. Đối với danh mục 8, hãy xác minh với các mẫu MRN thực tế từ bệnh viện của riêng bạn. Đừng giả định công cụ biết định dạng của bạn.
Xem xét toàn bộ khung trong tổng quan tuân thủ HIPAA.
Kết Luận
Safe Harbor yêu cầu tất cả 18 danh mục định danh phải được loại bỏ. Các công cụ chung bao phủ ít hơn nhiều. Các khoảng trống — MRN, mã người thụ hưởng, số serial thiết bị — không có định dạng tiêu chuẩn, nên công cụ chung bỏ lỡ chúng. Các thực thể tùy chỉnh được hỗ trợ bởi AI đóng khoảng trống mà không cần mã hoặc xem xét thủ công.
Nguồn Tài Liệu
- HHS: HIPAA Safe Harbor, 45 CFR § 164.514 — hhs.gov. VERIFIED.
- Shaip: Các loại định danh PHI trong xác định danh tính y tế — shaip.com. VERIFIED-EXTERNAL.
- HHS OCR: Hướng dẫn xác định danh tính cập nhật 2024 — hhs.gov. VERIFIED.