Qu'est-ce que cela signifie ?
La loi HIPAA (Health Insurance Portability and Accountability Act) de 1996 est une loi fédérale américaine qui a imposé la création de normes nationales pour empêcher la divulgation des informations de santé sensibles des patients sans leur consentement ou à leur insu. Le ministère américain de la Santé et des Services sociaux (HHS) a publié la HIPAA Privacy Rule pour mettre en œuvre les exigences de la loi HIPAA. La HIPAA Security Rule protège un sous-ensemble des informations couvertes par la Privacy Rule.
Les normes de la Privacy Rule encadrent l'utilisation et la divulgation des informations de santé des personnes (appelées informations de santé protégées, ou PHI) par les entités soumises à la Privacy Rule. Ces personnes et organisations sont appelées « entités couvertes » (covered entities).
Les personnes et organisations suivantes sont soumises à la Privacy Rule et considérées comme des entités couvertes :
-
Prestataires de soins de santé : tout prestataire de soins, quelle que soit la taille de sa structure, qui transmet électroniquement des informations de santé dans le cadre de certaines transactions. Ces transactions comprennent :
-
Les demandes de remboursement
-
Les demandes de vérification d'éligibilité aux prestations
-
Les demandes d'autorisation d'orientation vers un spécialiste
-
Les autres transactions pour lesquelles le HHS a établi des normes dans le cadre de la HIPAA Transactions Rule.
-
-
Régimes d'assurance santé, notamment :
-
Les assureurs santé, dentaire, optique et médicaments sur ordonnance
-
Les organismes de soins intégrés (HMO)
-
Medicare, Medicaid, Medicare+Choice et les assureurs complémentaires Medicare
-
Les assureurs de soins de longue durée (hors polices à indemnité fixe pour maisons de retraite)
-
Les régimes collectifs d'assurance santé proposés par l'employeur
-
Les régimes d'assurance santé proposés par l'État ou par des Églises
-
Les régimes d'assurance santé multi-employeurs
Exception : un régime collectif d'assurance santé de moins de 50 participants, administré uniquement par l'employeur qui l'a créé et le gère, n'est pas une entité couverte.
-
-
Chambres de compensation de santé (healthcare clearinghouses) : entités qui transforment des informations non standard reçues d'une autre entité en informations standard (c'est-à-dire au format ou au contenu standard), ou inversement. Dans la plupart des cas, les chambres de compensation de santé ne reçoivent des informations de santé permettant d'identifier une personne que lorsqu'elles fournissent ces services de traitement à un régime d'assurance santé ou à un prestataire de soins, en tant que partenaire commercial.
-
Partenaires commerciaux (business associates) : toute personne ou organisation (autre qu'un membre du personnel d'une entité couverte) qui utilise ou divulgue des informations de santé permettant d'identifier une personne pour exercer ou fournir des fonctions, activités ou services pour le compte d'une entité couverte. Ces fonctions, activités ou services comprennent :
-
Le traitement des demandes de remboursement
-
L'analyse de données
-
Le contrôle de l'utilisation des soins
-
La facturation
-
Alors que la HIPAA Privacy Rule protège les PHI, la Security Rule protège un sous-ensemble des informations couvertes par la Privacy Rule. Ce sous-ensemble regroupe toutes les informations de santé permettant d'identifier une personne qu'une entité couverte crée, reçoit, conserve ou transmet sous forme électronique. Ces informations sont appelées informations de santé protégées électroniques, ou ePHI. La Security Rule ne s'applique pas aux PHI transmises oralement ou par écrit.
Pour se conformer à la HIPAA Security Rule, toutes les entités couvertes doivent :
-
Garantir la confidentialité, l'intégrité et la disponibilité de toutes les ePHI
-
Détecter les menaces prévisibles pesant sur la sécurité des informations et s'en prémunir
-
Se protéger contre les utilisations ou divulgations prévisibles non autorisées par la règle
-
Garantir le respect de ces règles par leur personnel
Les entités couvertes doivent s'appuyer sur la déontologie professionnelle et leur meilleur jugement lorsqu'elles examinent des demandes relevant de ces utilisations et divulgations autorisées. L'Office for Civil Rights du HHS veille à l'application des règles HIPAA, et toutes les plaintes doivent être adressées à ce service. Les violations de la loi HIPAA peuvent entraîner des sanctions civiles pécuniaires ou des sanctions pénales.
Piano relève de la catégorie des partenaires commerciaux (business associates) parmi les « entités couvertes » lorsqu'un client collecte et traite des données PHI et/ou ePHI, puis les transfère à Piano.
Quels produits Piano sont concernés ?
Comment assurons-nous la conformité ?
Piano a mis en place des contrôles administratifs, techniques et physiques pour protéger les données PHI et ePHI. Ces contrôles sont définis dans le Piano Software Group Health Plan.
Les contrôles administratifs garantissent la protection des informations PHI et ePHI conformément aux normes de sécurité. Ces normes sont étudiées et choisies sur décision de la direction générale. Piano Software a mis en place un système de management de la sécurité de l'information conforme à la norme ISO 27001, complété par les normes PCI DSS.
Piano Software s'engage à protéger ses informations et celles de ses clients. Pour cela, Piano Software a mis en place un système de management de la sécurité de l'information (SMSI) conforme à la norme ISO/IEC 27001:2022, ainsi qu'aux accords contractuels et aux exigences réglementaires. Ce SMSI s'applique au développement, au support et à l'exploitation des logiciels de services cloud de Piano Software, afin de gérer les risques liés à la sécurité de l'environnement des données clients, que ces données soient stockées ou en transit. Les contrôles relatifs à la sécurité des données clients sont définis dans les contrats-cadres de services (MSA) conclus avec les clients, ainsi que dans les accords de traitement des données qui font partie du MSA. Piano Software a établi une politique de protection des données du groupe, des accords de traitement des données intragroupe, des règles d'entreprise contraignantes (BCR) et une politique de confidentialité de la plateforme.
Les contrôles physiques garantissent la confidentialité, l'intégrité et la disponibilité des données PHI et ePHI stockées dans des locaux physiques. L'accès aux installations doit être physiquement restreint et accordé uniquement aux employés, intérimaires et fournisseurs qui ont des responsabilités professionnelles légitimes au sein de ces installations. Piano Software ne stocke ni ne collecte de données PHI ou ePHI dans ses bureaux. Piano Software s'appuie principalement sur l'infrastructure de services managés d'AWS, ainsi que sur Snowflake. Les contrôles physiques mis en place par ces fournisseurs sont revus chaque année par l'équipe Sécurité de l'information.
La politique de sécurité de l'information de Piano Software couvre tous les domaines et met en œuvre les contrôles techniques de l'annexe A de la norme ISO 27001:2022, notamment : séparation des tâches, sécurité des ressources humaines, gestion des actifs, exigences de contrôle d'accès, contrôles cryptographiques, sécurité physique, sécurité des opérations, sécurité des réseaux, cycle de développement sécurisé, politique relative aux relations avec les fournisseurs, gestion des incidents, continuité d'activité et reprise après sinistre, et conformité aux exigences légales et réglementaires.
Certification
Le 10 juillet 2023, nous avons obtenu une attestation de conformité HIPAA/HITECH de type 1.
Le programme de sécurité des informations de santé qui encadre le système logiciel Analytics et Piano Subscriptions (Piano Analytics, Piano Composer, Piano Management + Billing, Identity Management, Piano ESP) respectait les exigences applicables des lois HIPAA et HITECH. Les critères retenus pour établir cette affirmation sont les suivants :
-
La direction a déterminé les contrôles applicables (les « contrôles ») inclus dans le programme de sécurité des informations de santé.
-
Les contrôles documentés respectaient la norme et les recommandations de mise en œuvre des mesures de protection définies par la HIPAA Security Rule, notamment :
-
Mesures de protection administratives
-
Mesures de protection physiques
-
Mesures de protection techniques
-
Exigences organisationnelles
-
Notification des violations de données
-
-
Les contrôles étaient conçus et mis en œuvre de manière adéquate au 22 novembre 2022, afin de fournir une assurance raisonnable que les exigences applicables des lois HIPAA et HITECH sont respectées.
Pour en savoir plus, contactez-nous à l'adresse security@piano.io.