医療ファイル共有のコンプライアンス必須ルール
患者データ保護、承認されたアクセス、安全な送信プロトコルなど、医療ファイル共有に欠かせないコンプライアンスルールを解説します。
医療ファイル共有のルールは一つの考え方に集約されます。保護医療情報( PHI )は暗号化し、ログに記録し、認可された受信者のみに制限するチャネルを通じてのみ移動させる、ということです。 HIPAA のセキュリティルールの下では、 DICOM スキャン、45 MB の EHR エクスポート、または検査 PDF を送るツールに、 AES-256 暗号化、 TLS 1.3 による転送、ユーザーごとのアクセス制御、ベンダーとの署名済み Business Associate Agreement( BAA )が必要です。 GDPR 第9条は EU の患者に同意と最小化の要件を追加します。 HITECH は60日以内の侵害通知を重ね、2026年には複数の州でその要件がさらに厳格化されています。
ファイル内の PHI を定義する
PHI は、18種類の識別子のいずれか一つに紐付く健康情報です。氏名、メール、医療記録番号、保険 ID 、生体データ、顔写真などが該当します。名前のない放射線画像でも、 DICOM ヘッダーに患者 ID が保持されていれば PHI になります。医療情報のないスタッフのスケジュールはおそらく PHI ではありませんが、「Jordan の化学療法後に予約を変更する」という注釈を加えると PHI になります。ファイル転送ルールはそのリストの何かが PDF 、 XLSX 、 ZIP に現れた瞬間に適用されます。クリニックがサマリーレポートを「匿名化済み」として扱いながら、生年月日と郵便番号の組み合わせが HIPAA のセーフハーバーテストの下で個人を再識別できる状態のままにするという誤りを犯しがちです。
BAA は交渉の余地なく必須
HIPAA プライバシールールの45 CFR 164.504(e) は、適用主体に代わって PHI を取り扱うあらゆるベンダーとの BAA を要求しています。ファイル転送サービスもその対象です。 BAA はベンダーをビジネスアソシエイトとして指定し、セキュリティルールの保護措置の実施を求め、侵害通知をコミットし、独自の契約を締結していない下請け業者との PHI 共有を禁止します。コンシューマー向けのファイル転送製品は無料プランでは BAA を提供しないことが多いです。 Paubox 、 Kiteworks 、 Dropbox のエンタープライズプランなど、医療に特化したサービスは提供します。患者ファイルが1件でも移動する前に、 BAA に副署して保管しておく必要があります。
セキュリティルールの最低限の技術的保護措置
2003年に制定された法律としては驚くほど具体的なセキュリティルールの45 CFR 164.312 は、固有ユーザー識別、自動ログオフ、暗号化と復号のメカニズム、監査制御、伝送セキュリティを義務付けています。ファイル転送の実践では、各受信者がリンクを共有するのではなく個別に認証し、アイドルセッションは15分後に閉じ、ファイルは AES-256-GCM でエンドツーエンド暗号化し、すべてのアクセスがログエントリを生成し、トランスポート層は TLS 1.3 を使用することを意味します。 HHS OCR の2024年の規則制定予告通知は、これらのアドレス指定可能仕様を「合理的かつ適切」から必須に格上げする方向で動いています。
認可されたアクセスと最小必要原則
患者のカルテを専門医と共有することは問題ありません。しかし3ページだけが関連するのに完全な EHR エクスポートを共有することは、 HIPAA の最小必要原則に違反します。ファイル転送ツールは、受信者固有のアクセス、指定されたメールアドレスに紐付いた有効期限付きリンク、ダウンロード制限をサポートすることで対応できます。180 MB のエクスポートを心臓専門医に送る地域の診療所は、代わりに関連する検査と画像をカバーした4 MB の抽出物を送るべきです。それが現実的でない場合は、 Adobe Acrobat のリダクション機能や PyMuPDF などのオープンソースライブラリによるリダクションで、施設から出る情報量を削減できます。
患者の同意と GDPR 第9条
欧州の患者はアメリカの患者よりも強力なデフォルト保護を持っています。 GDPR 第9条は健康データを特別カテゴリデータとして分類し、明示的な同意または別の具体的な法的根拠を必要とします。英国の病院がドイツの専門医にスキャンを共有する場合、その同意は文書化され撤回可能でなければなりません。多くの EU の医療システムは、登録時に収集する標準化された同意書式を使用しています。ファイル転送ツール自体は同意を管理しませんが、周辺のプロセスが重要です。同意が記録される前にファイルを送らず、同意の記録物を転送ログにリンクしておいてください。
侵害通知のタイムライン
暗号化されていない患者ファイルの入ったノートPCが盗まれた場合、または誤送信された転送リンクが間違った受信者に届いた場合、 HIPAA の侵害通知ルールが発動します。適用主体は影響を受けた個人、 HHS 、500件以上の侵害ではメディアに60日以内に通知する必要があります。 GDPR はより厳格で、監督当局への通知は72時間以内です。複数の米国の州では、カリフォルニア州 CMIA が特定の侵害に対して15日という通知期間を設けています。タイムラインを回避する最速の方法は、 HHS ガイダンスのセーフハーバーを満たす暗号化を使用することです。 AES-256 で暗号化されたファイルが入った盗難ノートPCは、データが使用不能と見なされるため通常は通知を引き起こしません。
監査と保持
HIPAA はポリシー・監査ログ・リスク評価を6年間保持することを要求しています。ファイル転送ログはその対象です。苦情後の OCR からの典型的な監査要求では、特定の患者の記録をいつ誰がアップロードし、いつ誰がダウンロードし、どの IP から行われ、転送は暗号化されていたかを確認したいと考えます。ログ形式は機械可読でエクスポート可能である必要があります。ログを90日間しか保持しないツールは、 SIEM に取り込まない限りこの要件を満たしません。医療システムは転送ログを Splunk 、 Sumo Logic 、 Microsoft Sentinel に送り、 S3 Glacier や Azure Archive での6年間のコールドストレージと組み合わせています。
越境臨床研究ファイル
米国・ EU ・アジアにわたる試験を実施する製薬会社は、重複する規制に直面します。ボストンの CRO からミュンヘンの研究者に移動する500 MB のデータセットは、 HIPAA と GDPR の境界を越えます。機能するセットアップ:アップロード前にローカルで AES-256 でファイルを暗号化し、 EU 拠点の転送ツールを使用し、2021年の標準契約条項( SCC )を参照するデータ移転契約を含め、発生元のみが保持するキーで患者識別子を仮名化する。 DICOM 画像については、 dcm4che の匿名化プロファイルなどのツールがエクスポート前にヘッダーから PHI を削除します。
HexaTransfer はブラウザで AES-256-GCM を使用してファイルを暗号化してからアップロードし、暗号文を EU データセンターに保存し、7日後に削除します。規制を受ける業務での利用には、組織の BAA レビューと組み合わせてください。
hexatransfer.comでお試しください — 無料、登録不要、最大10GB。
エンドツーエンド暗号化で大容量ファイルを安全に送信
エンドツーエンド暗号化で最大10GBのファイルを無料で転送。アカウント不要。ファイルはアップロード前にブラウザで暗号化されるため、他の誰にも読まれません。
ファイルを送信