Media Express przygotowuje usługodawców opieki zdrowotnej z Chicago, praktyki dentystyczne, kliniki terapii, producentów urządzeń medycznych i IT/MSP obsługujące healthcare do compliance HIPAA. Privacy Rule + Security Rule + framework BAA + compliance stron widoczna dla pacjentów. Jeden partner. Jedna umowa. Jeden termin.
HIPAA ma dwie kategorie regulowanych bytów. Byty objęte to organizacje healthcare na linii frontu. Partnerzy biznesowi to każdy inny, kto dotyka PHI w ich imieniu. Obie kategorie niosą te same kary za naruszenia.
Reguła: jeśli PHI wchodzi lub wychodzi z twoich systemów, w jakikolwiek formie, HIPAA cię dotyczy.
HIPAA jest egzekwowana poprzez trzy główne reguły. Wszystkie dotyczą bytów objętych. Większość dotyczy partnerów biznesowych. Brakuje choćby jednej naraża cię na egzekwowanie OCR.
Określa co liczy się jako PHI, kto ma do niego dostęp, kiedy można go dzielić i jak pacjenci mogą żądać swoich rekordów. Wymaga napisanego Privacy Notice (widoczne publicznie, na twojej stronie) i formalnych procedur zgody pacjenta.
Dotyczy elektronicznego PHI. Wymaga safeguardów administracyjnych (polityki, szkolenie, sankcje), safeguardów fizycznych (dostęp do obiektu, bezpieczeństwo stacji roboczej) i safeguardów technicznych (kontrola dostępu, szyfrowanie, logi audytu, bezpieczeństwo transmisji).
Wymaga powiadomienia dotkniętych pacjentów w ciągu 60 dni naruszenia dotyczącego 500+ osób. Natychmiastowe powiadomienie HHS. Duże naruszenia również raportowane lokalnym mediom. Partnerzy biznesowi muszą powiadomić byty objęte bez nieuzasadnionej zwłoki.
Kary HIPAA są warstwowe w zależności od winy. Kwoty się zmniejszają rocznie ze względu na inflację. To są opublikowane warstwy 2024 z HHS. Wiele kategorii naruszenia może się sumować w jednym incydencie.
| Kategoria | Minimum | Maksimum | Opis |
|---|---|---|---|
| Nie Wiedział | 137 USD | 68 928 USD | Byt objęty lub BA nie wiedział (i stosując rozsądną staranność nie byłby wiedział) o naruszeniu. |
| Rozsądny Powód | 1 379 USD | 68 928 USD | Naruszenie ze względu na rozsądny powód i nie niedopatrzenie umyślne. |
| Niedopatrzenie Umyślne (Naprawione) | 13 785 USD | 68 928 USD | Niedopatrzenie umyślne ale naprawione w ciągu 30 dni odkrycia. |
| Niedopatrzenie Umyślne (Nie Naprawione) | 68 928 USD | 2 067 813 USD | Niedopatrzenie umyślne nie naprawione. Limit to za kategorię naruszenia rocznie. |
Kary kryminalne za świadome wykorzystanie PHI: do 250 000 USD grzywny i do 10 lat więzienia.
Skargi OCR od pacjentów, pracowników i konkurentów wywołują śledztwa. Większość małych/średnich firm healthcare, które nie przeszły audytu, nie myślała, że są "wystarczająco duże" na uwagę OCR.
Ustrukturyzowane, fazowe podejście z jasnymi dostarczeniami i stałym ceną. Zawsze wiesz, co dalej, ile to kosztuje i kiedy się skończy.
Wykonaj nasz quiz z 15 pytaniami. Natychmiast otrzymaj raport PDF z wynikiem gotowości HIPAA, stosownymi regułami i głównymi priorytetami. To mówi nam, czy jesteś bytem objętym czy partnerem biznesowym i na czym się skupić.
Zaangażowanie ze stałą ceną. Mapujemy twój obecny stan względem Privacy Rule + Security Rule + wymagań Breach Notification. Identyfikujemy każdą lukę, tworzymy fazową mapę drogową z harmonogramami i kosztami. Obejmuje audyt OPSEC strony do wychwycenia wycieków informacji związanych z PHI.
Privacy Notice (publiczny + widoczny dla pacjentów). Szablony BAA dla twoich dostawców. Polityki HIPAA dla pracowników. Administrative Safeguards Security Rule. Compliance portalu pacjenta. Wyrównanie Privacy Rule stron. Każdy artefakt, który badacz OCR szukałby — gotowy.
Niezależnie od luk technicznych — szyfrowanie w spoczynku i w transporcie, wdrażanie MFA dla każdego dotykającego ePHI, kontrola dostępu, logi audytu, segmentacja danych pacjentów, bezpieczeństwo stacji roboczej, testowanie backup. Koordynujemy pracę i weryfikujemy każdą kontrolę na miejscu.
HIPAA nie jest raz i gotowe. Roczna ocena ryzyka, bieżące szkolenie, zaktualizowane polityki w miarę zmian regulacji, reagowanie na incydenty potencjalnych naruszenia. Zarządzany remanent utrzymuje cię compliance rok do roku bez przebudowy od zera.
Małe praktyki mogą szybko osiągnąć HIPAA-ready. Większe praktyki z bardziej złożonymi przepływami danych wymagają pełnego wyrównania. Bieżący remanent utrzymuje cię w compliance w miarę ewolucji regulacji.
Ceny zależą od wielkości praktyki, złożoności przepływów pracy i istniejącej postawy bezpieczeństwa. Wyniki oceny dają dokładną wycenę.
Powyżej podane są typowe stawki rynkowe w Illinois. Ceny Media Express są bardziej przystępne — budujemy raz i ponownie używamy u klientów, więc nie płacisz za czyjąś inną pracę odkrywczą. Skontaktuj się, aby uzyskać spersonalizowaną wycenę na podstawie twojej dokładnej sytuacji.
⚜ Bezpłatna Konsultacja →Tak, jeśli twoja firma tworzy, otrzymuje, utrzymuje lub przesyła Protected Health Information w imieniu bytu objętego. Typowe przykłady: firmy IT/MSP, firmy rozliczeniowe, usługi transkrypcji, dostawcy cloud, platformy EHR, usługi niszczenia, firmy cyberbezpieczeństwa, kancelarie prawnicze obsługujące sprawy healthcare. Partnerzy biznesowi podpisują BAA i muszą spełniać większość tych samych wymagań Security Rule co byty objęte.
Protected Health Information — dowolne indywidualnie identyfikowalne informacje zdrowotne (nazwy, daty, adresy, SSN, numery rekordów medycznych, biometria, zdjęcia) połączone z informacjami o zdrowiu, leczeniu lub opłacie za opiekę. Electronic PHI (ePHI) to PHI przechowywane lub przesyłane elektronicznie.
Mała klinika z wstępnym IT: 6-10 tygodni na HIPAA-ready postawę. Pełne wyrównanie compliance: 3-6 miesięcy. Zaczynanie od zera bez fundamentu bezpieczeństwa może trwać dłużej.
Pakiet HIPAA-Ready Website: 6-15k jednorazowo. Pełne Wyrównanie: 20-60k fazowo. Zarządzany remanent: 1,5-6k/mies. Patrz warstwy pricing powyżej.
Nie. Audyty formalne HIPAA są przeprowadzane przez OCR (Office for Civil Rights, HHS) lub przez niezależne firmy trzecich stron podczas recenzji akredytacyjnych. Media Express przygotowuje cię — compliance stron, dokumentacja, framework BAA, naprawa luk — i koordynuje z niezależnymi partnerami audytowymi, gdy potrzebujesz formalnego przeglądu.
Kary cywilne od 137 do 2 067 813 USD za kategorię naruszenia rocznie (warstwy 2024, dostosowane do inflacji). Kary kryminalne do 250 000 USD i do 10 lat więzienia za świadome wykorzystanie PHI dla osobistego zysku lub złośliwej szkody. Większość akcji egzekucyjnych również niesie plany naprawcze z wieloletnim monitoringiem.
Business Associate Agreement — umowa pomiędzy bytem objętym i każdym partnerem biznesowym dotykającym PHI. Tak, potrzebujesz go z każdym partnerem biznesowym. Tak, partnerzy biznesowi potrzebują z sub-partnerami biznesowymi. Media Express dostarcza przetestowane szablony BAA obejmujące twoich dostawców i siebie w pozycji sub-BA.
HIPAA powołuje się na kilka powiązanych terminów. Jeśli chcesz zagłębić się w którykolwiek z nich, nasza wiki obejmuje każdy w zwykłym języku.
Wykonaj bezpłatną 15-pytaniową Ocenę Gotowości Compliance. Natychmiast raport PDF z twoim statusem HIPAA (byt objęty vs partner biznesowy), wynikiem gotowości i głównymi działaniami. Bez sprzedażu.