Po prostu powiedz nie
Zgodnie z ustawą HIPAA dostęp powinien być ograniczony do osób, które muszą to wiedzieć. Jedynym sposobem, w jaki zatwierdzony system elektronicznej dokumentacji medycznej musi wiedzieć, jest to, kto jest zalogowany. HIPAA wymaga również, aby logowali się, kto uzyskał dostęp do dokumentacji elektronicznej i kto je zmienił.
Ze względu na ustawę HIPAA i elektroniczne reguł dotyczących dokumentacji medycznej, każdy dostawca powinien mieć niepowtarzalny identyfikator, do którego tylko on ma dostęp. Jest to zwykle realizowane przez połączenie przedmiotu w ręku (dowód osobisty lub RFID) i przedmiotu, który znasz (hasło), a do weryfikacji, przedmiotu, który zna wiele osób (identyfikator konta). Dział IT może łatwo sprawdzić identyfikator konta. Dział IT prawdopodobnie może zmienić hasło przy minimalnym wysiłku (ale zostaje zalogowany w systemie), a jeśli zrobi to, aby uzyskać dostęp do pewnych rzeczy, znacznie łatwiej będzie wskazać, że Twoje hasło zostało zmienione przez kogoś innego. (Kiedy się zalogujesz, odkryjesz, że hasło nie powiodło się i będziesz musiał je zresetować. Jeśli tak się stanie, jest to znak ostrzegawczy.)
Według Departamentu Zdrowia i Ochrony Ludności Services '(DHHS) Podsumowanie reguły bezpieczeństwa HIPAA, naruszenia zasad bezpieczeństwa to przestępstwa federalne. Zgodnie ze stroną Reguła egzekwowania, każdy nieautoryzowany lub nielegalny dostęp podlega karze w wysokości do 100 USD, maksymalnie 25 000 USD rocznie. Jeśli pozwolisz komuś mieć swoje dane logowania, a on ich użyje i będzie można go odszukać, każdy z was może zostać ukarany grzywną. Każdy rekord, do którego uzyskano dostęp, może zostać ukarany grzywną za każdym razem, gdy jest dostępny.
Brak ważnego powodu
Jak wspomniano powyżej, informatycy lub przynajmniej urzędnik ds. Bezpieczeństwa elektronicznej dokumentacji medycznej mogą uzyskać dostęp do twojego konto przy użyciu kilku metod, ale te metody prawdopodobnie zostaną zarejestrowane.
Każdy uzasadniony powód, aby przeglądać rekordy, ma już dostęp w ramach własnego konta. Kierownictwo nie ma uzasadnionego powodu, chyba że uzyska zgodę urzędnika ds. Bezpieczeństwa elektronicznej dokumentacji medycznej (EHRSO), a to oznacza, że powinni mieć własne dane logowania.
Fizyczny zapis Twojego hasła do „ Zapomniałem, „cele są również nieważne - EHRSO może zresetować Twoje hasło. Być może nawet IT może zresetować Twoje hasło. Jeśli pójdziesz tą drogą, jak najszybciej powinieneś zmienić swoje hasło.
Kompetentny EHRSO może nawet utworzyć konto do pobierania próbek statystycznych, które pokazuje numery rekordów, ale nie identyfikuje pacjenta, więc nawet pobieranie próbek statystycznych nie jest to ważny powód.
Ponieważ wszystkie twoje zapisy mogą być przeglądane przez EHRSO lub osobę przez niego wyznaczoną i uwierzytelniane własnym loginem i hasłem, a tym samym prawidłowo rejestrowane, przeglądanie twojej pracy nie jest ważny powód.
Hasło pocztą e-mail
Wysyłanie hasła pocztą elektroniczną jest zawsze złym pomysłem. Zwłaszcza, gdy umożliwia dostęp, za który możesz zostać ukarany grzywną za niewłaściwe użycie. Nigdy nie wysyłaj swojego hasła do nikogo, w tym do siebie.
Zgłoś to do ERHSO
Twój inspektor bezpieczeństwa ERH może nie być na bieżąco. Jeśli tak, to masz duży problem z pracodawcą. Jeśli nie, mogą być w stanie delikatnie poinformować przełożonych o sytuacji.
Zgłoś się do DHHS
Jeśli nie przyjmą odpowiedzi „nie”, jak tylko jesteś w stanie, skontaktuj się z Biurem Praw Obywatelskich Departamentu Zdrowia i Opieki Społecznej (DHSS-OCR). Poinformuj ich, że masz obawy, że Twoje dane logowania są wykorzystywane przez pracodawcę w celu uzyskania bezprawnego dostępu kierownictwa do elektronicznej dokumentacji medycznej.
Ma to na celu wykonanie trzech czynności:
- Chroń siebie zarówno przed pracodawcą, jak i DHSS-OCR
- Chroń prawa obywatelskie swoich pacjentów.
- Poinformuj swojego pracodawcę o tym, co może, a czego nie może robić zgodnie z prawem.
Nawet jeśli nic z tego nie wyjdzie, jest to rejestrowane przez DHSS-OCR, a przyszłe skargi innych osób będą miały więcej amunicji. To może chwilę potrwać.
Jeśli pracodawca grozi Ci, skontaktuj się z wydziałem licencjonowania zawodowego i dowiedz się, jakie są Twoje prawa i obowiązki. Należy również pamiętać, że zgłaszanie naruszeń przepisów federalnych Stanów Zjednoczonych jest chronione przez przepisy dotyczące sygnalistów na poziomie federalnym.
Uprzejmie, ale stanowczo
Zachowaj grzeczność w kontaktach z administracją. Nawet jeśli proszą o coś nielegalnego, wroga lub zjadliwa odpowiedź może być podstawą do rozwiązania umowy.