본문으로 건너뛰기
HexaTransfer
블로그로 돌아가기
산업 솔루션

의료 공급자 간 파일 교환

병원, 클리닉, 전문의 간 파일 교환을 간소화하세요. 현대 의료 기관을 위한 상호 운용성 솔루션입니다.

개인정보보호위원회(PIPC) 통계에 따르면 의료 기관 간 파일 교환에서 발생하는 개인정보 침해의 41%가 암호화되지 않은 이메일이나 팩스 사용에서 비롯됐다. 개인정보 보호법(PIPA) 제29조와 의료법 제21조는 의료 기관 간 환자 정보 전송에 기술적 보호 조치를 의무화한다. 의료 제공자 간 파일 교환은 네 가지 주요 채널을 통해 이루어진다: Direct 보안 메시지(ONC의 Direct 프로젝트), 21세기 치료법(Cures Act) 규칙에 따른 FHIR 기반 API, Carequality 또는 CommonWell을 통한 HIE 쿼리 기반 교환, 그리고 표준화된 파이프에 맞지 않는 모든 것을 위한 임시 암호화 파일 전송이다.

의료기관 간 교환이 여전히 실패하는 이유

2020년 ONC Cures Act 최종 규칙 이후 상호운용성이 크게 향상됐지만 일상적인 마찰은 여전히 남아 있다. A 병원에서 퇴원한 환자가 다음 날 아침 B 클리닉에 나타난다. 클리닉은 퇴원 요약서, 약물 조정, CT 판독이 필요하다. 이상적으로는 A 병원 API에 대한 FHIR 쿼리가 DocumentReference 번들과 DiagnosticReport를 반환해야 한다. 실제로 CT 판독은 FHIR 엔드포인트가 효율적으로 제공하지 않는 400MB DICOM 연구이고, 퇴원 요약서 PDF는 API가 노출하지 않는 첨부 파일 필드에 들어있다.

그래서 누군가가 팩스를 보낸다. 또는 CD를 굽는다. 또는 HIPAA를 위반하며 암호화되지 않은 첨부 파일을 이메일로 보낸다. 표준화된 교환 레일과 지저분한 현실 사이의 격차가 대부분의 데이터 침해가 사는 곳이다.

실제 네 가지 교환 채널

Direct Secure Messaging은 DirectTrust 인가 HISP가 발급한 인증서를 사용한 SMTP를 통한 S/MIME을 사용한다. 푸시 기반, 비동기, 의뢰 및 진료 전환에 이상적이다. Epic의 Care Everywhere, Cerner/Oracle Health의 Millennium, athenahealth 모두 Direct를 지원한다. HISP에 따라 첨부 파일 크기는 보통 50~100MB로 제한된다.

FHIR API는 ONC USCDI v3와 HL7 FHIR R4 사양에 따라 구조화된 데이터에 쿼리 기반 접근을 제공한다: 상태, 약물, 알레르기, 검사 결과, 활력 징후. 기계 판독 가능한 교환에 적합하다. 바이너리 첨부 파일에는 약하다.

HIE 쿼리 교환은 Carequality(Epic, Cerner, athenahealth, eClinicalWorks 참가자 연결) 또는 CommonWell Health Alliance를 통해 IHE XCA 및 XCPD 프로파일로 크로스 엔터프라이즈 문서 쿼리를 사용한다. CDA 문서와 때로는 첨부 파일을 반환한다.

임시 암호화 전송은 Direct에 비해 너무 큰 영상 연구, 법적 보관, 연구 협업, 수십 개의 첨부 파일이 있는 의뢰 패킷 등 다른 모든 것을 처리한다. 여기에 컴플라이언스 위험이 집중된다.

HIPAA 기술 안전조치를 파일 교환에 적용

45 CFR 164.312의 HIPAA 보안 규칙은 접근 통제, 감사 통제, 무결성 통제, 전송 보안을 요구한다. 파일 교환에 대해 이것은 다음을 의미한다.

  • 접근 통제(164.312(a)): 고유 사용자 식별 및 자동 로그오프. 환자 기록을 수신하는 공유 "frontdesk@clinic.com" 받은 편지함은 이를 충족하지 못한다.
  • 감사 통제(164.312(b)): 누가 무엇에 접근했는지 기록. 전송 로그가 여기에 포함된다.
  • 무결성(164.312(c)): 부적절한 변경 감지. 전송 파일의 SHA-256 해시.
  • 전송 보안(164.312(e)): 전송 중 암호화. TLS 1.3이 실용적인 기준선.

사업 제휴 계약 및 벤더 체인

교환 중 PHI를 다루는 모든 벤더는 45 CFR 164.504(e)에 따른 사업 제휴 계약이 필요하다. 여기에는 다음이 포함된다.

  • EHR 벤더(Epic, Cerner, Meditech)
  • Direct 메시지를 라우팅하는 HISP
  • HIE(별도 엔티티인 경우)
  • 임시 교환에 사용되는 파일 전송 플랫폼
  • 스테이징 데이터를 보관하는 클라우드 스토리지

클리닉이 환자 파일에 Dropbox Business를 사용하면 Dropbox는 BAA를 체결하지만 Advanced 또는 Enterprise 계층에서만 해당된다. 소비자용 Dropbox와 소비자용 Google Drive는 BAA를 체결하지 않는다. 무료 WeTransfer 링크를 방사선사에게 보내는 것은 HIPAA 위반이다.

의뢰 패킷: 가장 큰 단일 파일 교환 범주

일반적인 심장내과 의뢰 패킷은 40~200MB다.

  • 외래 방문 기록(.pdf, 500KB~5MB)
  • ECG 추적(PDF 또는 독점 형식)
  • 심초음파 보고서 및 DICOM 연구(50~300MB)
  • 검사 결과 및 약물 목록(CCD/CCDA)
  • 이전 카테터 검사 보고서

Direct 메시지는 DICOM에서 막힌다. 팩스는 화질이 저하된다. 클라이언트 측 암호화와 짧은 만료 기한이 있는 보안 웹 링크가 이를 처리한다. 대부분의 의뢰 코디네이터는 한 번 클릭하고 파일을 드롭하고 링크를 보내기를 원한다. HexaTransfer가 정확히 이 모양의 전송을 처리한다: 파일 드롭, 브라우저에서 AES-256-GCM 암호화, 링크 공유, 패스프레이즈 설정.

응급 및 야간 전송

새벽 2시, 지역 응급실에서 뇌졸중 환자를 지역 뇌졸중 센터로 이송한다. 환자 도착 전에 CT 두부, POLST, 코드 상태가 필요하다. 응급실 간호사에게는 5분이 있다.

워크플로우는 잠긴 응급실 워크스테이션에서, 아무것도 설치하지 않고, 계정을 만들지 않고 작동해야 한다. 이것이 의료 전송 도구에 대한 엄격한 필터다. IT가 새 도메인을 화이트리스트에 추가해야 한다면 간호사가 필요할 때 존재하지 않을 것이다.

병원의 "임상 단축키" 브라우저 폴더에 미리 승인된 전송 도구와 간호사 스테이션의 URL이 인쇄된 지침이 효과적이다. 복잡한 SSO 흐름은 그렇지 않다.

퇴원 후 진료 조정

요양원, 가정 건강, 호스피스 기관은 급성 진료 병원과 지속적으로 파일을 교환한다. 요양원(SNF) 입원을 위한 퇴원 패킷에는 보통 다음이 포함된다.

  • 병력 및 신체 검사(H&P)
  • 퇴원 요약서
  • 약물 조정
  • PT/OT 평가
  • 현재 상처 사진
  • 코드 상태 및 사전 지시서

많은 SNF는 병원이 라우팅할 수 있는 Direct 주소가 없는 EHR(PointClickCare, MatrixCare)을 사용하기 때문에 팩스로 패킷을 수신한다. 모니터링되는 SNF 받은 편지함으로 이메일된 다운로드 링크가 있는 보안 웹 전송은 FHIR API가 따라잡을 때까지의 가교다.

주 경계를 넘는 감사 요건

주 의료 기록법은 다양하다. 여러 주에 걸쳐 기록을 교환하는 경우 감사 시스템은 가장 엄격한 체제를 충족하기에 충분한 메타데이터를 기록해야 한다.

최소 감사 필드:

  1. 날짜 및 시간(UTC + 현지)
  2. 발신자 NPI 및 조직
  3. 수신자 NPI 및 조직
  4. 환자 식별자(감사 로그에 이름 제외)
  5. 파일 유형 및 크기
  6. SHA-256 해시
  7. 성공 또는 실패
  8. 법적 근거(치료, 지불, 운영, 승인)

HIPAA에 따라 최소 6년, 주법에 따라 더 오래 이 로그를 보관한다.

지속 가능하게 만들기

의료 파일 교환은 향후 5년 내에 하나의 프로토콜로 통합되지 않을 것이다. 현실적인 목표는 레이어드 워크플로우다: 일상적인 의뢰 및 전환을 위한 Direct, 구조화된 데이터 쿼리를 위한 FHIR, 광범위한 환자 기록 조회를 위한 HIE, 그리고 다른 모든 것을 위한 암호화된 임시 전송이다. 최소 기술 사용자가 교대 최악의 순간에 조작할 수 있는 도구를 선택하고, 필요하기 전에 SOP에 워크플로우를 문서화하라.

https://hexatransfer.com — 무료, 계정 불필요, 최대 10 GB.

엔드투엔드 암호화로 대용량 파일을 안전하게 전송

엔드투엔드 암호화로 최대 10GB의 파일을 무료로 전송하세요. 계정이 필요하지 않습니다. 업로드 전에 브라우저에서 파일이 암호화되어 다른 사람은 읽을 수 없습니다.

파일 보내기