A conformidade com a HIPAA no faturamento médico não é opcional e não se limita aos registros clínicos. O Health Insurance Portability and Accountability Act estabelece exigências específicas sobre como as informações protegidas de saúde (PHI) são tratadas ao longo de todo o ciclo de faturamento. Empresas de faturamento médico que acessam, transmitem ou armazenam PHI em nome de um prestador estão sujeitas à HIPAA como Business Associates e precisam firmar um Business Associate Agreement antes do início da relação.
As violações no contexto do faturamento estão entre as ações de fiscalização mais comuns do HHS Office for Civil Rights. Elas incluem transmissão inadequada de PHI por canais sem criptografia, controles de acesso insuficientes nos sistemas de faturamento e a falta de Business Associate Agreements firmados. Nossos serviços de conformidade em faturamento médico garantem que o seu fluxo de faturamento atenda a todas as exigências da HIPAA.
Regras da HIPAA que se aplicam ao faturamento
- Privacy Rule: estabelece os padrões de como a PHI pode ser usada e divulgada. O faturamento exige acesso à PHI, o que é um uso permitido pela HIPAA para tratamento, pagamento e operações.
- Security Rule: exige salvaguardas administrativas, físicas e técnicas para a PHI eletrônica. Sistemas de faturamento que armazenam ou transmitem ePHI precisam cumprir a Security Rule da HIPAA.
- Transaction and Code Set Standards: exigem formatos eletrônicos específicos para o envio de cobranças (837P e 837I), para a remessa (835) e para a consulta de elegibilidade (270/271), determinados pelo CMS.
- Business Associate Agreement: empresas de faturamento são Business Associates sob a HIPAA. Um BAA assinado precisa estar em vigor antes de qualquer compartilhamento de PHI.
Padrões de transação da HIPAA no faturamento médico
O CMS determina padrões específicos de transação eletrônica para todas as comunicações de faturamento e pagamento. O 837P (profissional) e o 837I (institucional) são os formatos padrão de cobrança. O 835 é o formato eletrônico de remessa. O 270/271 é usado na verificação de elegibilidade. Nossas soluções de clearinghouse cuidam automaticamente de toda a formatação das transações HIPAA.
Violações de HIPAA mais comuns ligadas ao faturamento
- Enviar PHI por e-mail sem criptografia ou por transferência de arquivos desprotegida.
- Dar à equipe de faturamento acesso a mais PHI do que a função exige.
- Não firmar um Business Associate Agreement com o fornecedor de faturamento, exigido pelo 45 CFR Part 164.
- Descarte inadequado de documentos de remessa em papel ou de relatórios de cobrança impressos.
- Falta de registros de auditoria mostrando quem acessou os dados do sistema de faturamento.
- Falhas na notificação de incidentes quando há exposição de PHI, comunicáveis ao HHS.
Key Takeaways
- Empresas de faturamento médico são Business Associates sob a HIPAA e precisam assinar um BAA antes de acessar PHI.
- As cobranças eletrônicas precisam ser enviadas no formato de transação 837 exigido pela HIPAA.
- A Security Rule exige criptografia, controles de acesso e registro de auditoria em todos os sistemas com ePHI.
- Os prestadores não ficam isentos de responsabilidade pelas violações de HIPAA cometidas pela sua empresa de faturamento.
- Nossos serviços de conformidade em faturamento e de conformidade em codificação garantem alinhamento à HIPAA de ponta a ponta.
Frequently Asked Questions
Uma empresa de faturamento médico precisa assinar um Business Associate Agreement?
Sim. Qualquer terceiro que cria, recebe, mantém ou transmite PHI em nome de uma covered entity é um Business Associate sob a HIPAA. Um BAA assinado é exigido antes de qualquer compartilhamento de PHI. Operar sem BAA expõe as duas partes a ação de fiscalização do HHS.
Quais são as penalidades por violações de HIPAA no faturamento?
As penalidades vão de 100 a 50.000 dólares por violação, conforme o grau de culpabilidade, com tetos anuais por categoria de violação. Há possibilidade de acusação criminal pelo uso indevido intencional de PHI. Nossos serviços de conformidade em faturamento ajudam os consultórios a evitar esses pontos de exposição.
As informações de faturamento podem ser enviadas por e-mail comum?
Não, se contiverem PHI. O e-mail comum não está em conformidade com a HIPAA, a menos que tenha criptografia de ponta a ponta. Nossas soluções de clearinghouse usam transmissão segura em conformidade com a HIPAA para todos os dados de cobrança.

