La sécurité des données dans le secteur de la santé est impérative, et la gestion de la conformité peut s’avérer complexe. Découvrez comment assurer et maintenir des transferts de fichiers conformes aux lois HITECH et HIPAA grâce à nos ressources sur la sécurité des données de santé.
Qu’est-ce que le transfert de fichiers conforme à la loi HIPAA ?
Transférer des fichiers contenant des ePHI (Protected Health Information) tout en restant en conformité avec les exigences de la loi HIPAA implique de connaître et de respecter les mesures de protection administratives, physiques et techniques liées au transfert sécurisé de fichiers. Pour être conformes à la loi HIPAA lors du transfert de fichiers, les organisations ont besoin de solutions capables de les aider à :
- Empêchez tout accès non autorisé aux ePHI par des utilisateurs ou des logiciels qui ne disposent pas d’autorisations.
- Assurez-vous que les utilisateurs, les accès et les activités peuvent être suivis sur les systèmes d’information qui utilisent et enregistrent des ePHI.
- Établissez des protocoles de sécurité électronique pour protéger les données en transit contre tout accès non autorisé lors de leur transfert sur les réseaux.
- Déconnecter les sessions électroniques en fonction de règles prédéterminées.
- Appliquer le chiffrement et le déchiffrement aux ePHI
- Démontrer, au moyen d’enregistrements électroniques, que des utilisateurs non autorisés n’ont pas modifié, compromis, ni supprimé de données.
Qu’est-ce que la conformité HIPAA et HITECH ?
Qu'est-ce que la loi HIPAA ?
L’HIPAA, l’acronyme de Health Insurance Portability and Accountability Act, désigne la loi qui régule la portabilité et la responsabilité en matière d’assurance maladie aux États-Unis. Elle définit la norme en matière de protection des données sensibles des patients et s’applique à toute entreprise qui manipule des informations de santé protégées (PHI). Sans outils performants et adaptés, le maintien de la conformité HIPAA en général, et la protection des transferts de fichiers en particulier, peuvent devenir un fardeau qui mobilisera votre équipe informatique pendant des jours, voire des semaines. Il est impératif de trouver un moyen efficace de relever ces défis.
Qu'est-ce que HITECH ?
HITECH est l'acronyme de Health Information Technology for Economic and Clinical Health Act et est directement lié à la loi HIPAA. Promulguée en 2009, la loi HITECH incite les prestataires de santé à :
- Adopter les dossiers de santé électroniques (DSE) pour améliorer la qualité des soins aux patients
- Se conformer aux exigences étendues en matière de notification des violations de données
- Sécurisez les données ePHI à l’aide de protections de confidentialité appropriées
Répondre aux exigences HIPAA en matière de transfert de fichiers
L’objectif fondamental de la règle de sécurité de la loi HIPAA est de protéger la confidentialité, l’intégrité et la disponibilité des informations de santé protégées sous forme électronique (ePHI). La règle de sécurité est divisée en trois types de mesures de protection : administratives, physiques et techniques.
Dans le cadre de ces mesures de protection, les organisations peuvent sécuriser les données et assurer des transferts de données conformes à la loi HIPAA en procédant ainsi :
- Empêcher tout accès non autorisé aux ePHI par des utilisateurs ou des logiciels qui ne disposent pas d’autorisations. §164.312 (a)(1)
- Garantir que les utilisateurs peuvent être suivis et que tous les accès ou activités sur les systèmes d’information utilisant des ePHI sont enregistrés. §164.312 (a)(2)(i)
- Établir des protocoles de sécurité électronique visant à protéger les données en transit contre tout accès non autorisé lors de leur transfert sur les réseaux électroniques. §164.312 (e)(1)
- Déconnecter les sessions électroniques selon des règles prédéterminées. §164.312 (a)(2)(iii))
- Appliquer des procédures de chiffrement et de déchiffrement de données telles que les ePHI (informations sur la santé des patients sous forme électronique). §164.312 (a)(2)(iv)
- Démontrer au moyen d’enregistrements électroniques que les données n’ont pas été altérées, compromises, ou supprimées sans autorisation. §164.312 (c)(2)
Cette liste n’est pas exhaustive. Pour plus d’informations, consultez ce résumé de la règle de sécurité HIPAA.
Qui est concerné par HIPAA et HITECH ?
Toute organisation qui échange des PHI ou des ePHI doit respecter les normes HIPAA et HITECH.
À mesure que les organismes de santé adoptent des technologies de l’information sur la santé telles que les dossiers de santé électroniques (DSE), les données de santé protégées (PHI) sont exposées à des risques lorsqu’elles sont transférées entre hôpitaux, cliniques, pharmacies et assureurs au moyen de méthodes traditionnelles et non sécurisées de transfert de fichiers comme FTP. Il est essentiel pour les organisations de sécuriser ces données au repos et en transit et de garantir le respect des normes de sécurité HIPAA et HITECH.
Amendes et sanctions HIPAA
La conformité aux exigences de confidentialité et de sécurité de la loi HIPAA est strictement appliquée par l’Office for Civil Rights (OCR) et peut entraîner des sanctions sévères. Il existe quatre catégories de sanctions : la nature de la sanction est déterminée par le degré de négligence de l’organisation vis-à-vis de l’HIPAA, ainsi que par le caractère évitable ou non du manquement constaté au regard des règles de conformité HIPAA.
Selon le type de catégorie dont relèvent les manquements, les amendes varient de 100 $ par infraction (c.-à-d. par enregistrement compromis) à 50 000 $ ou plus.
Comment réaliser des transferts de fichiers conformes à la loi HIPAA avec Managed File Transfer
Le transfert de fichiers géré (MFT) permet aux professionnels de santé de maintenir la sécurité et la conformité lorsque les données des patients sont transférées ou mises à jour. Une solution complète de transfert de fichiers géré aide directement votre organisation à garantir des transferts de fichiers conformes à la loi HIPAA en :
- Protéger la confidentialité et la sécurité des DME chaque fois qu’ils sont consultés ou partagés.
- Fournir des mesures de protection techniques qui surveillent l’activité de transfert de fichiers.
- Favoriser l’interopérabilité entre les hôpitaux, les cliniques, les pharmacies et les assureurs grâce à une solution facile à utiliser dédiée au transfert sécurisé des données de santé protégées.
- Générer des journaux d’activité détaillés et des rapports d’audit pour chaque transfert de fichier.
- Identification des utilisateurs, des destinataires et des noms transmis avec les fichiers et les documents.
- Activation de la gestion des utilisateurs et des paramètres administratifs pour contrôler votre sécurité.
- Définir des politiques strictes pour les mots de passe et les délais d’expiration pour les utilisateurs et les postes de travail.
Protégez vos données PHI et ePHI grâce à un transfert de fichiers conforme aux normes HITECH et HIPAA
Demandez une démonstration personnalisée en direct avec l’un de nos spécialistes produit pour découvrir comment GoAnywhere Managed File Transfer peut aider votre organisation à réaliser des transferts de données conformes aux normes HIPAA et HITECH.
"[With GoAnywhere MFT], the team is able to extract the data, write it out to a vendor's specifications, and PGP encrypt and SFTP the files out with a complete audit log for [HIPAA] compliance."
Scott Schwarze, Info Svcs Mgr, U of Tennessee Medical Center
Études de cas sur la conformité dans le secteur de la santé
Le Cancer Registry of Greater California renforce la collaboration et la productivité de son équipe avec GoAnywhere MFT
L’organisation Cancer Registry of Greater California renforce la collaboration de ses employés grâce à GoAnywhere, tout en respectant les exigences réglementaires strictes associées au traitement des données sensibles des patients. Découvrez les défis auxquels elle a été confronté et comment elle a utilisé GoAnywhere pour améliorer la productivité et rationaliser les processus d’accès aux informations.
Le Bristol Hospital ne prend aucun risque avec les données sensibles et met en œuvre le MFT
Offrir la meilleure expérience possible à ses patients est au cœur des priorités du Bristol Hospital. En plus de recevoir des soins d’excellente qualité, les patients doivent avoir la certitude que l’hôpital protège également leurs dossiers médicaux et leurs données sensibles. La solution GoAnywhere de Fortra a permis au Bristol Hospital de garantir cette confiance grâce à un chiffrement solide des données, à l’authentification et à des pistes d’audit. Le Bristol Hospital s’appuie sur GoAnywhere pour protéger les données régies par la loi HIPAA, les enregistrements EDI et les informations comptables.