O que acontece com as instalações após as violações da HIPAA?

Muitas empresas, como hospitais, seguradoras e consultórios médicos, têm acesso a informações médicas pessoais. O governo federal aprovou a Lei de Portabilidade e Responsabilidade do Seguro de Saúde, chamada HIPAA, em 1996, para proteger as informações. A HIPAA exige que muitas empresas mantenham as informações médicas confidenciais. Se sua instalação violar os requisitos da HIPAA, isso pode se tornar um erro caro.
Entregando más notícias
Uma das primeiras coisas que sua instalação precisa fazer após uma violação é notificar as vítimas. A regra de notificação de violação da HIPAA diz que todos os afetados devem ser contatados por e-mail ou por e-mail se concordarem com isso. Você faz isso sem atrasos irracionais e nunca mais tarde do que 60 dias após descobrir a violação. O aviso inclui os detalhes da violação, o tipo de informação envolvida e os passos que os pacientes devem tomar para minimizar os danos. Se a violação afetar mais de 500 pessoas, você poderá ter que anunciá-la à mídia também.
A investigação começa
O Gabinete do Governo Federal para os Direitos Civis, ou OCR, é uma divisão do Departamento de Saúde e Serviços Humanos encarregada de fazer cumprir a HIPAA. Isso geralmente inclui investigar uma instalação após uma violação. OCR pode notificá-lo antecipadamente ou agendar uma inspeção surpresa. O inspetor de OCR analisará suas políticas e procedimentos, treinamento de funcionários, contratos com parceiros de negócios - como você exige que eles lidem com informações médicas - e suas políticas internas de gerenciamento de riscos. Se a agência iniciar uma investigação, esteja pronto para fornecer os registros solicitados.
Penalidades e Castigo
Se o governo achar que a sua instalação está em falta, ela pode aplicar penalidades civis e criminais. A multa máxima civil é de US $ 50.000 por violação, com um total máximo de US $ 1, 5 milhão. A penalidade mínima é de US $ 100 se o responsável não tiver como saber que ele está violando a HIPAA. Se o governo descobrir negligência e perceber que não houve tentativa de corrigir o problema, o mínimo é de US $ 50.000 por violação. Também pode excluir sua facilidade de participar do Medicare.
Penalidades criminais
Penalidades criminais por violações da HIPAA podem incluir multas e tempo de prisão. Conscientemente obter ou divulgar informações pode ganhar uma multa de US $ 50.000 e um ano de prisão. Vender, transferir ou usar informações confidenciais de saúde para ganho pessoal, violando as regras, pode resultar em multas de US $ 250.000 e uma década atrás das grades. O Departamento de Justiça diz que pode aplicar as penalidades às instalações, gerentes e funcionários, dependendo das circunstâncias.