美国国家健康IT协调员办公室(ONC)在过去一年中忙于支持公共卫生机构应对COVID-19疫情,同时推进健康公平、提升电子健康记录标准采用率,并持续处理信息屏蔽相关法规事务。目前,针对提供者和健康IT厂商的信息屏蔽投诉正不断涌入。

信息屏蔽执法工作已启动,ONC已收到数百起投诉,其中大部分来自患者,指控相关方阻碍健康数据的自由流动。然而,美国卫生与公众服务部(HHS)尚未最终确定对违规提供者和厂商的处罚措施,这成为落实2016年《21世纪治愈法案》信息屏蔽条款的最后障碍之一。

在接受采访时,ONC负责人Micky Tripathi分享了他对信息屏蔽投诉、提供者对合规的担忧,以及HHS在界定处罚措施方面进展缓慢的看法——这构成了执法规则中的重大缺口。

投诉加速,但未来数量不确定

从2021年4月至2022年2月的11个月间,ONC收到约300起信息屏蔽投诉。在随后的8个月(3月至10月)中,ONC又收到240起,显示出轻微加速趋势。但Tripathi表示,由于互操作性投诉仍处于早期阶段,ONC无法确定未来的投诉量或节奏。

“这是‘未知领域’,缺乏明确的参照系。”例如,540起投诉与HIPAA投诉相比“微不足道”,后者每年可达数万起。

“更让我惊讶的是目前投诉的构成,”Tripathi说。针对提供者的投诉仍占明显多数,延续了自3月以来的趋势。绝大多数投诉由患者和患者权益倡导者提交。

考虑到信息屏蔽“仍是一个较为专业的概念”,这一现象令人意外。普通患者更难了解投诉流程,而厂商则高度关注,因为违规可能面临高额罚款。Tripathi表示,随着认知度提升和执法启动,信息屏蔽法规的可见度可能提高,投诉数量或随之增加。

“患者层面已有认知,这让我感到惊讶,”Tripathi说,“但我们会观察。目前仍处于早期,未来可能会出现针对其他类型行为方的投诉。”

执法复杂性导致HHS延迟

ONC收到投诉后,会进行初步筛选,判断是否可能构成信息屏蔽违规。若符合,ONC将投诉转交HHS监察长办公室(OIG)调查。

OIG拥有法定权力,可对违规的健康IT厂商处以最高100万美元的民事罚款。然而,监管机构尚未最终确定2020年提出的规则,该规则规定了调查程序和处罚金额。

这可能导致投诉积压,因为OIG尚未开始调查——在规则最终确定前无法启动。

“一般来说,在最终规则发布前,你不会执行规则中规定的事项,”Tripathi说,“我们希望今年内能完成,但我不能替他们承诺。”

此外,HHS尚未定义针对提供者的处罚措施。Tripathi拒绝透露具体时间表,但表示“我们正在非常努力地推进”。

监管机构在制定规则时面临诸多困难。《21世纪治愈法案》将提供者与其他行为方的处罚分开,并授权HHS部长确定“适当的抑制措施”,但未定义具体内容,也未赋予HHS额外权力来实施。

“监管机构缺乏明确指引,”Tripathi说。

因此,HHS必须识别现有机构或项目中可用的权力,作为适当的抑制措施。这可能涉及CMS或其他有资助项目的机构。同时,监管机构还需应对联邦官僚体系,该体系在解释法定权限时通常较为保守。

“这确实令人沮丧——复杂性太高,”Tripathi说,“这就是时间线延长的原因。尽管我们努力推进,但面对的是本质上复杂的问题,需要逐步理清。”

抑制措施是否宽松?

一些提供者团体游说HHS,希望在处罚前先发出警告和纠正信。Tripathi强调,ONC不参与决定抑制措施的惩罚力度,OIG及其他负责“适当抑制措施”的机构将全权负责执法。

ONC负责人拒绝评论HHS是否考虑警告阶段。但Tripathi表示,处罚可能因行为方的违规程度而异。

“OIG负责执法,而各机构将通过现有项目实施适当的抑制措施。他们可能根据违规严重程度定义处罚范围,并依据一套标准。可以想象,这将成为流程的一部分,”Tripathi说。

“定义尽可能清晰”

提供者和健康IT厂商需共享的电子健康信息范围在10月大幅扩展。最初,信息屏蔽规则中的“电子健康信息”定义仅限于USCDI数据集中的数据元素。但自10月6日起,定义扩展至符合HIPAA受保护健康信息的所有电子健康信息。

美国医院协会等提供者团体在9月要求ONC将变更推迟一年。提供者认为,由于对法规实施和执法要求存在困惑,包括EHI定义不明确及缺乏技术支持,他们无法按时满足要求。

Tripathi承认提供者的担忧合理,但指出《21世纪治愈法案》已通过六年。ONC还提供了从USCDI共享到全面EHI共享的18个月过渡期。

“没有人会觉得自己准备好了,对吧?”Tripathi说,“如果推迟12个月,所有人就会突然准备好?这说不通。我不认为世界是这样运作的。我们没有理由进一步推迟。”

ONC负责人还提到八项信息屏蔽例外,为行为方提供更多操作空间。例如,若组织无法向患者电子提供急诊记录,可适用不可行性例外。

监管机构在定义EHI时,采用了提供者应已理解的结构。提供者现在需共享的EHI,本质上是HIPAA指定记录集中的电子部分,提供者已处理数十年。

“我认为定义已尽可能清晰,”Tripathi说,“我理解可能有些模糊之处,但可回溯至HIPAA。你们本应在20年前就做到。只需基于已有要求继续推进。”