أسئلة تدريبية › إدارة المعلومات والأنظمة الصحية › الخصوصية والأمن
افتراض الاختراق ودحضه باحتمال منخفض للتعرض
سؤال تدريبي على نمط امتحان CPHIMS®، من الأسئلة المجانية في HealthITPrep. السؤال بالإنجليزية كما في الامتحان.
An employee accidentally emails a spreadsheet containing patients' PHI to the wrong outside recipient. Under the HIPAA Breach Notification Rule, when can the organization conclude that this incident is NOT a reportable breach?
اختر إجابة، أو افتح الشرح في الأسفل.
أظهر الإجابة والشرح
الإجابة الصحيحة: B. When a documented risk assessment demonstrates a low probability that the PHI was compromised
✅ لماذا هذه الإجابة
قاعدة الافتراض المقلوب: أي استخدام أو إفصاح غير لائق للـ PHI يُفترض اختراقًا تلقائيًا، وعبء الإثبات على المنظمة؛ تدحض الافتراض بتقييم مخاطر موثق يثبت «احتمالًا منخفضًا لتعرّض المعلومات للخطر»، بعوامله الأربعة:
- طبيعة المعلومات المعنية ومداها.
- الشخص غير المصرح له الذي استخدمها أو تلقاها.
- هل اطُّلع على المعلومات أو اكتُسبت فعلًا.
- مدى تخفيف الخطر (هل استُرجعت الرسالة؟ هل حُذفت بتأكيد؟).
❌ لماذا البدائل الأخرى خاطئة
- إثبات عدم تضرر أي مريض (A): الفخ التاريخي القاتل؛ معيار «لا ضرر» هو المعيار القديم الملغى الذي كان يسمح بالتهرب («لم يتضرر أحد!»)، واستُبدل عمدًا بمعيار أكثر صرامة وموضوعية. والسؤال يختبر تحديث معلوماتك.
- اعتذار الموظف للمستلم (C): لا قيمة قانونية له في التقييم.
- وقوع الحادث خارج ساعات العمل (D): التوقيت لا علاقة له بالتصنيف.
💡 المفهوم الأساسي
خارج قاعدة الدحض توجد مخارج محدودة. البيانات المشفرة بمعيار معتمد ليست «غير مؤمَّنة» (unsecured) أصلًا، فلا إخطار عنها (سؤال مرتبط في البنك الكامل). وتوجد ثلاثة استثناءات ضيقة: وصول غير مقصود من أحد العاملين بحسن نية وفي حدود صلاحيته، وإفصاح غير مقصود بين شخصين مصرح لهما داخل المؤسسة نفسها (وفي الحالتين بشرط ألا تُستخدم المعلومات أو يُفصح عنها بعد ذلك بما يخالف القاعدة)، وإفصاح لمستلم لا يُعقل أنه استطاع الاحتفاظ بالمعلومات. لكن القاعدة العامة هي صيغة «احتمال منخفض لتعرّض المعلومات للخطر».
وفي الامتحان: أي استخدام أو إفصاح غير مسموح به يُفترض أنه اختراق (breach)، وعلى المؤسسة أن تثبت العكس بتقييم مخاطر موثق. ومعيار «لم يتضرر أحد» هو المعيار القديم الملغى، فالاختيار الذي يعتمد عليه خطأ.
🔗 معلومات وأسئلة مرتبطة
- عوامل التقييم الأربعة: طبيعة المعلومات ومقدارها، ومن استلمها أو استخدمها دون إذن، وهل اطُّلع عليها أو أُخذت فعلًا، ومدى تخفيف الخطر بعد الواقعة.
سؤال تدريبي: فاكس فيه معلومات صحية محمية أُرسل خطأً إلى عيادة في مستشفى آخر ملتزم هو نفسه بـ HIPAA، وأكدت العيادة كتابةً أنها أتلفته دون استخدامه. إلى أين يميل التقييم؟ ← إلى احتمال منخفض: المستلم ملزم هو نفسه بحماية المعلومات، والإتلاف مؤكد. - التشفير يُخرج الواقعة من القاعدة:
سؤال تدريبي: سُرق حاسوب محمول فيه معلومات مرضى مشفرة بمعيار معتمد، ومفتاح التشفير لم يُسرق معه. هل يلزم الإخطار؟ ← لا. المعلومات مؤمَّنة، وقاعدة الإخطار تخص المعلومات غير المؤمَّنة. - مواعيد الإخطار: يُخطَر الأفراد دون تأخير غير مبرر، وفي مدة لا تتجاوز 60 يومًا من اكتشاف الاختراق. وإذا بلغ العدد 500 فرد أو أكثر تُخطَر الوزارة (HHS: Department of Health and Human Services) في المدة نفسها (سؤال مرتبط في البنك الكامل). وإذا كان العدد أقل من 500 تُخطَر الوزارة مرة في السنة، خلال 60 يومًا من نهاية السنة الميلادية التي اكتُشف فيها الاختراق.
سؤال تدريبي: اختراق مسّ 120 مريضًا. متى تُخطَر الوزارة؟ ← ضمن التقرير السنوي، خلال 60 يومًا من نهاية السنة الميلادية. أما المرضى فيُخطَرون خلال 60 يومًا من الاكتشاف. - ما الذي يُكتب في الإخطار، ومن يُخطَر أيضًا: يذكر الإخطار باختصار ما حدث وتاريخه وتاريخ اكتشافه، وأنواع المعلومات التي شملها، وما يفعله الفرد ليحمي نفسه، وما تفعله المؤسسة للتحقيق وتخفيف الضرر ومنع التكرار، ووسيلة الاتصال بها. وإذا شمل الاختراق أكثر من 500 فرد من سكان ولاية واحدة، تُخطَر وسائل الإعلام البارزة فيها أيضًا.
سؤال تدريبي: اختراق شمل 700 مريض من سكان ولاية واحدة. من يُخطَر غير المرضى والوزارة؟ ← وسائل الإعلام البارزة في تلك الولاية. - التوثيق هو الدليل: عبء الإثبات على المؤسسة. فتقييم المخاطر يُكتب ويُحفظ، سواء انتهى إلى الإخطار أو إلى عدمه.
- شريك الأعمال: إذا وقع الاختراق عند شريك أعمال، فعليه إبلاغ الجهة المشمولة، وهي التي تتولى إخطار الأفراد.
40 سؤالًا بهذا الشرح، مجانًا
اختبار تجريبي من 20 سؤالًا بتوقيت، بهذا الشرح لكل اختيار ونتيجة لكل مجال، من 40 سؤالًا مجانيًا. دون وسيلة دفع.
ابدأ الاختبار التجريبيكل الأسئلة المجانية المشروحة (30) · دليل CPHIMS
أسئلة تدريبية مكتوبة للمذاكرة، وليست أسئلة الامتحان الحقيقي. موقع مستقل، غير تابع لـ HIMSS ولا معتمد منها. CPHIMS® علامة تجارية مسجلة لـ HIMSS.