Hvilke frister gjelder for varsling om brudd etter HIPAA?
Berørte personer varsles uten ugrunnet opphold og senest 60 kalenderdager etter oppdagelse. Brudd som berører 500 eller flere innbyggere i en delstat krever også varsel til medier og til departementet innen de samme 60 dagene, mens mindre brudd rapporteres årlig.
Svaret er ulikt føderalt og i delstatene, se radene under.
Svaret per nivå
Føderalt nivå
Varsel til berørte personer sendes uten ugrunnet opphold og senest 60 kalenderdager etter at bruddet ble oppdaget.
45 CFR §§ 164.400 to 164.414Sektorregel
Et brudd som berører 500 eller flere innbyggere i en delstat krever også varsel til fremtredende medier og til departementet innen de samme 60 dagene. Mindre brudd loggføres og rapporteres årlig innen 60 dager etter kalenderårets slutt.
HHS Breach Portal, notification to the SecretaryTilsyn
Sikkerhetsregelen krever de administrative, fysiske og tekniske sikringstiltakene som bruddanalysen måles mot.
45 CFR Part 164, Subpart C
Kilderader
- Varslingsregelen regner oppdagelse fra den dagen bruddet er kjent, eller burde vært kjent ved rimelig aktsomhet, for noen i virksomheten.
- En utillatt bruk eller utlevering presumeres å være et brudd, med mindre en risikovurdering i fire trinn viser lav sannsynlighet for at helseopplysninger er kompromittert.
- En databehandler varsler den ansvarlige virksomheten uten ugrunnet opphold og senest 60 dager etter oppdagelse.
Hva det betyr for selskapet
Fristen er et tak, ikke et mål. Presumsjonen betyr at virksomheten selv må kunne vise risikovurderingen som førte til at varsel ikke ble gitt.
| Nivå | Krav | Kilde |
|---|---|---|
| Føderalt nivå | Varsel til berørte personer sendes uten ugrunnet opphold og senest 60 kalenderdager etter at bruddet ble oppdaget. | 45 CFR §§ 164.400 to 164.414 |
| Sektorregel | Et brudd som berører 500 eller flere innbyggere i en delstat krever også varsel til fremtredende medier og til departementet innen de samme 60 dagene. Mindre brudd loggføres og rapporteres årlig innen 60 dager etter kalenderårets slutt. | HHS Breach Portal, notification to the Secretary |
| Tilsyn | Sikkerhetsregelen krever de administrative, fysiske og tekniske sikringstiltakene som bruddanalysen måles mot. | 45 CFR Part 164, Subpart C |
Hva det betyr for den enkelte
Pasienten får skriftlig melding om hva som skjedde, hvilke opplysninger som var berørt og hvilke tiltak som kan treffes.
Kilderader
- HIPAA Security Rule45 CFR Part 164, Subpart C · lest 2026-08-25 · bevis 706c242466335fce
- Electronic Code of Federal Regulations45 CFR §§ 164.400 to 164.414 · lest 2026-08-25 · bevis 706c242466335fceOffisiell kilde
- U.S. Department of Health and Human Services, Office for Civil RightsHHS Breach Portal, notification to the Secretary · lest 2026-08-25 · bevis 706c242466335fceOffisiell kilde
Neste steg
Registrer oppdagelsesdato for hver rapportert hendelse og gjennomfør firetrinnsvurderingen skriftlig før beslutning om å ikke varsle.
Siden gjengir hva kildene sier, med betegnelse og adresse til utgiveren. Det er ikke juridisk rådgivning.
Neste steg
Tre veier inn hvis dere vil bruke registeret i eget arbeid.
Start med oppgaven din
Litigation
Find support in a judgment
Search guiding decisions, see what became final and follow changes in the law.
In-house, deals
Map the rules in a transaction
Move from theme to act and on to the article that carries the duty.
Compliance
Assess the risk in a process
Risk scoring per legal area, with the sources behind every score.