Medsure RCS Blog

La conformité HIPAA en facturation médicale : ce qu’il faut savoir

Les exigences HIPAA appliquées à la facturation médicale : traitement des PHI, jeux de codes de transaction, Security Rule et BAA.

En bref

La conformité HIPAA en facturation médicale at a Glance

La conformité HIPAA en facturation médicale n’est pas facultative et ne se limite pas aux dossiers cliniques. Le Health Insurance Portability and Accountability Act fixe des exigences précises sur la façon dont les informations de santé protégées (PHI) sont traitées tout au long du cycle de facturation.

  • Nos services de conformité en facturation médicale garantissent que votre flux de facturation satisfait à toutes les exigences HIPAA.

La conformité HIPAA en facturation médicale n’est pas facultative et ne se limite pas aux dossiers cliniques. Le Health Insurance Portability and Accountability Act fixe des exigences précises sur la façon dont les informations de santé protégées (PHI) sont traitées tout au long du cycle de facturation. Les sociétés de facturation médicale qui consultent, transmettent ou conservent des PHI pour le compte d’un prestataire relèvent de HIPAA en tant que Business Associates et doivent signer un Business Associate Agreement avant le début de la relation.

Dans le contexte de la facturation, les violations comptent parmi les actions d’application les plus fréquentes du HHS Office for Civil Rights. Elles comprennent la transmission de PHI par des canaux non chiffrés, des contrôles d’accès insuffisants sur les systèmes de facturation et l’absence de Business Associate Agreement signé. Nos services de conformité en facturation médicale garantissent que votre flux de facturation satisfait à toutes les exigences HIPAA.

Les règles HIPAA qui s’appliquent à la facturation

  • Privacy Rule : fixe les normes d’utilisation et de divulgation des PHI. La facturation suppose de consulter des PHI, ce qui constitue un usage autorisé par HIPAA pour le traitement, le paiement et les opérations.
  • Security Rule : exige des garanties administratives, physiques et techniques pour les PHI électroniques. Les systèmes de facturation qui conservent ou transmettent des ePHI doivent respecter la HIPAA Security Rule.
  • Normes de transactions et de jeux de codes : imposent des formats électroniques précis pour l’envoi des demandes (837P et 837I), l’avis de remise (835) et la demande d’admissibilité (270/271), rendus obligatoires par CMS.
  • Business Associate Agreement : les sociétés de facturation sont des Business Associates au sens de HIPAA. Un BAA signé doit être en place avant tout partage de PHI.

Les normes de transactions HIPAA en facturation médicale

CMS impose des normes de transaction électronique précises pour toutes les communications de facturation et de paiement. Les formats 837P (professionnel) et 837I (institutionnel) sont les formats de demande standard. Le 835 est le format électronique de l’avis de remise. Le 270/271 sert à la vérification d’admissibilité. Nos solutions de chambre de compensation prennent en charge automatiquement toute la mise au format des transactions HIPAA.

Les violations HIPAA les plus courantes liées à la facturation

  • Envoyer des PHI par courriel non chiffré ou par transfert de fichiers non protégé.
  • Donner au personnel de facturation accès à plus de PHI que son rôle ne l’exige.
  • Ne pas signer de Business Associate Agreement avec le prestataire de facturation, exigé par le 45 CFR Part 164.
  • Se débarrasser incorrectement des avis de remise papier ou des rapports de demandes imprimés.
  • Ne pas tenir de journaux d’audit indiquant qui a consulté les enregistrements du système de facturation.
  • Manquer aux obligations de notification de violation lorsque des PHI sont exposés, à signaler au HHS.

Key Takeaways

  • Les sociétés de facturation médicale sont des Business Associates au sens de HIPAA et doivent signer un BAA avant d’accéder à des PHI.
  • Les demandes électroniques doivent être envoyées au format de transaction 837 imposé par HIPAA.
  • La Security Rule exige le chiffrement, des contrôles d’accès et une journalisation d’audit pour tous les systèmes contenant des ePHI.
  • Les prestataires ne sont pas à l’abri d’une responsabilité pour les violations HIPAA commises par leur société de facturation.
  • Nos services de conformité en facturation et notre conformité en codage assurent un alignement HIPAA de bout en bout.

Frequently Asked Questions

Une société de facturation médicale doit-elle signer un Business Associate Agreement ?

Oui. Tout tiers qui crée, reçoit, conserve ou transmet des PHI pour le compte d’une entité couverte est un Business Associate au sens de HIPAA. Un BAA signé est exigé avant tout partage de PHI. Travailler sans BAA expose les deux parties à une action d’application du HHS.

Quelles sont les sanctions en cas de violation HIPAA en facturation ?

Les sanctions vont de 100 à 50 000 dollars par violation selon le degré de culpabilité, avec des plafonds annuels par catégorie de violation. Des poursuites pénales sont possibles en cas d’usage abusif intentionnel de PHI. Nos services de conformité en facturation aident les cabinets à éviter ces points d’exposition.

Les informations de facturation peuvent-elles être envoyées par courriel ordinaire ?

Pas si elles contiennent des PHI. Le courriel ordinaire n’est pas conforme à HIPAA sauf chiffrement de bout en bout. Nos solutions de chambre de compensation utilisent une transmission sécurisée conforme à HIPAA pour toutes les données de demandes.

Have Questions About Your Billing Operations?

Talk to a Medsure RCS specialist. We provide a free consultation with no commitment required.

Lettre d’information

Abonnez-vous à notre lettre d’information pour recevoir les actualités du secteur et des articles sur la facturation médicale et la gestion du cycle de revenus.