Medsure RCS Blog

Cumplimiento de HIPAA en la facturación médica: lo que hay que saber

Los requisitos de HIPAA aplicados a la facturación médica: manejo de la PHI, conjuntos de códigos de transacción y la Security Rule.

Resumen rápido

Cumplimiento de HIPAA en la facturación médica at a Glance

El cumplimiento de HIPAA en la facturación médica no es opcional ni se limita a los expedientes clínicos. La Health Insurance Portability and Accountability Act establece requisitos específicos sobre cómo se maneja la información de salud protegida (PHI) a lo largo del ciclo de facturación.

  • Las violaciones en el contexto de la facturación están entre las acciones de aplicación más frecuentes de la HHS Office for Civil Rights.
  • Nuestros servicios de cumplimiento en facturación médica aseguran que su flujo de facturación cumpla todos los requisitos de HIPAA.

El cumplimiento de HIPAA en la facturación médica no es opcional ni se limita a los expedientes clínicos. La Health Insurance Portability and Accountability Act establece requisitos específicos sobre cómo se maneja la información de salud protegida (PHI) a lo largo del ciclo de facturación. Las empresas de facturación médica que acceden, transmiten o almacenan PHI en nombre de un proveedor están sujetas a HIPAA como Business Associates y deben firmar un Business Associate Agreement antes de que comience la relación.

Las violaciones en el contexto de la facturación están entre las acciones de aplicación más frecuentes de la HHS Office for Civil Rights. Incluyen la transmisión indebida de PHI por canales sin cifrar, controles de acceso insuficientes en los sistemas de facturación y la falta de un Business Associate Agreement firmado. Nuestros servicios de cumplimiento en facturación médica aseguran que su flujo de facturación cumpla todos los requisitos de HIPAA.

Reglas de HIPAA que aplican a la facturación

  • Privacy Rule: establece los estándares sobre cómo se puede usar y divulgar la PHI. La facturación exige acceder a la PHI, que es un uso permitido bajo HIPAA para tratamiento, pago y operaciones.
  • Security Rule: exige salvaguardas administrativas, físicas y técnicas para la PHI electrónica. Los sistemas de facturación que almacenan o transmiten ePHI deben cumplir la HIPAA Security Rule.
  • Transaction and Code Set Standards: exige formatos electrónicos específicos para el envío de reclamaciones (837P y 837I), el aviso de remesa (835) y la consulta de elegibilidad (270/271), obligatorios por mandato de CMS.
  • Business Associate Agreement: las empresas de facturación son Business Associates bajo HIPAA. Debe haber un BAA firmado antes de compartir PHI.

Los estándares de transacción de HIPAA en la facturación médica

CMS impone estándares específicos de transacción electrónica para todas las comunicaciones de facturación y pago. El 837P (profesional) y el 837I (institucional) son los formatos estándar de reclamación. El 835 es el formato electrónico del aviso de remesa. El 270/271 se usa para la verificación de elegibilidad. Nuestras soluciones de clearinghouse se encargan de todo el formato de transacción HIPAA de forma automática.

Violaciones de HIPAA frecuentes relacionadas con la facturación

  • Enviar PHI por correo electrónico sin cifrar o por transferencias de archivos sin protección.
  • Dar al personal de facturación acceso a más PHI de la que su función necesita.
  • No firmar un Business Associate Agreement con el proveedor de facturación, exigido bajo 45 CFR Part 164.
  • Desechar de forma indebida los documentos de remesa en papel o los informes de reclamaciones impresos.
  • No mantener registros de auditoría que muestren quién accedió a los datos del sistema de facturación.
  • Fallas en la notificación de brechas cuando se expone PHI, reportables a HHS.

Key Takeaways

  • Las empresas de facturación médica son Business Associates bajo HIPAA y deben firmar un BAA antes de acceder a la PHI.
  • Las reclamaciones electrónicas deben enviarse en el formato de transacción 837 que exige HIPAA.
  • La Security Rule exige cifrado, controles de acceso y registros de auditoría para todos los sistemas con ePHI.
  • Los proveedores no quedan protegidos de responsabilidad por las violaciones de HIPAA de su empresa de facturación.
  • Nuestros servicios de cumplimiento en facturación y de cumplimiento en codificación aseguran una alineación con HIPAA de extremo a extremo.

Frequently Asked Questions

¿Una empresa de facturación médica necesita firmar un Business Associate Agreement?

Sí. Cualquier tercero que cree, reciba, mantenga o transmita PHI en nombre de una entidad cubierta es un Business Associate bajo HIPAA. Se requiere un BAA firmado antes de compartir cualquier PHI. Operar sin un BAA expone a ambas partes a una acción de aplicación de HHS.

¿Cuáles son las sanciones por violaciones de HIPAA en la facturación?

Las sanciones van de $100 a $50,000 por violación según el nivel de culpabilidad, con topes anuales por categoría de violación. Es posible que haya cargos penales por el uso indebido intencional de PHI. Nuestros servicios de cumplimiento en facturación ayudan a los consultorios a evitar estos puntos de exposición.

¿Se puede enviar información de facturación por correo electrónico normal?

No si contiene PHI. El correo electrónico normal no cumple con HIPAA salvo que esté cifrado de extremo a extremo. Nuestras soluciones de clearinghouse usan transmisión segura conforme a HIPAA para todos los datos de reclamaciones.

Have Questions About Your Billing Operations?

Talk to a Medsure RCS specialist. We provide a free consultation with no commitment required.

Boletín

Suscríbase a nuestro boletín para recibir novedades, noticias del sector y artículos sobre facturación médica y gestión del ciclo de ingresos.