Test cuestionario sobre la HIPAA - the question form
Preguntas: 16 · 10 minutos
1. ¿Cuál de los siguientes ejemplos constituye información médica protegida, o PHI, cuando la mantiene una entidad cubierta por la HIPAA?
Un informe público que contiene únicamente totales anónimos de salud a nivel de condado
Un expediente educativo escolar regido por la FERPA
Un expediente de personal de un empleador sobre la licencia por enfermedad de un empleado
Un registro de una cita clínica vinculado con el nombre de un paciente
2. Cuando una vulneración de PHI no protegida exige notificar a las personas afectadas, ¿cuál es la regla federal general de la HIPAA sobre el plazo?
La notificación debe realizarse sin demoras injustificadas y, como máximo, 60 días calendario después de descubrirse la vulneración
La notificación puede esperar hasta el siguiente informe anual de privacidad de la organización
La notificación debe realizarse dentro de los 90 días posteriores al final del año calendario
La notificación debe realizarse dentro de cinco días hábiles en todos los casos
3. ¿Qué grupo está compuesto en su totalidad por entidades cubiertas por la HIPAA?
Planes de salud, centros de intercambio de información de atención médica y proveedores de atención médica que realizan electrónicamente transacciones cubiertas
Todos los empleadores, corredores de seguros y aplicaciones móviles relacionadas con la salud
Todos los proveedores de atención médica, independientemente de si realizan transacciones electrónicas cubiertas
Fabricantes de dispositivos médicos, compañías farmacéuticas y aseguradoras de vida
4. ¿Qué dos métodos de la HIPAA pueden utilizarse para desidentificar la información de salud?
Determinación de un experto y Puerto Seguro
Información mínima necesaria y acceso basado en funciones
Cifrado y protección con contraseña
Autorización del paciente y Aviso de Prácticas de Privacidad
5. Una recepcionista llama a un paciente por su nombre en una sala de espera y otro visitante lo escucha. Se han implementado precauciones razonables de privacidad. ¿Cómo se trata generalmente esta situación según la HIPAA?
Siempre constituye una vulneración que debe notificarse porque otra persona escuchó el nombre
Está prohibido, salvo que el paciente haya firmado una autorización escrita
Puede ser una divulgación incidental permitida cuando está vinculada con una actividad autorizada y se aplican medidas de seguridad razonables
Solo está permitido si no hay más de dos pacientes en la sala de espera
6. Un hospital desea incluir una fotografía identificable de un paciente en una campaña publicitaria pública. ¿Qué exige generalmente la HIPAA antes de este uso?
Un acuerdo verbal atestiguado por cualquier empleado del hospital
Un acuse de recibo que confirme que el paciente recibió el Aviso de Prácticas de Privacidad
Una autorización válida y por escrito del paciente
La aprobación del plan de salud del paciente en lugar de la aprobación del paciente
7. Un miembro del personal se aleja de una computadora ubicada en un área compartida que muestra PHI electrónica. ¿Cuál es la acción inmediata más adecuada?
Girar ligeramente el monitor para reducir la probabilidad de que las personas que pasan puedan leerlo
Bloquear la estación de trabajo o cerrar la sesión de acuerdo con los procedimientos de seguridad de la organización
Dejar la pantalla abierta porque otro personal autorizado podría necesitar la computadora
Minimizar la ventana del registro, pero dejar disponible la sesión activa
8. ¿Qué divulgación suele estar excluida de un informe estándar de divulgaciones conforme a la HIPAA?
Una divulgación a otro proveedor para el tratamiento del paciente
Un informe de información específica a una autoridad de salud pública
Una divulgación realizada con un fin admisible de aplicación de la ley
Una divulgación realizada en respuesta a una orden judicial válida
9. Un empleado recibe un correo electrónico inesperado en el que se le pide su contraseña para evitar la pérdida inmediata del acceso a los expedientes médicos. ¿Cuál es la mejor respuesta teniendo en cuenta la HIPAA?
Responder para confirmar si el remitente conoce el nombre de usuario del empleado
Abrir el enlace, pero dejar en blanco el campo de la contraseña
Reenviar el mensaje a sus compañeros de trabajo para que determinen si parece auténtico
No abrir el enlace y reportar el supuesto intento de phishing mediante el proceso de seguridad de la organización
10. Un hospital cifra la PHI electrónica almacenada en las computadoras portátiles de sus empleados. Según la Regla de Seguridad, ¿qué tipo de medida de seguridad es principalmente el cifrado?
Una medida de seguridad administrativa
Una medida de seguridad para el acceso de los pacientes
Una medida de seguridad física
Una medida de seguridad técnica
11. Un empleado de facturación necesita registros para responder una pregunta de un plan de salud sobre un pago. ¿Qué opción cumple mejor con el estándar de la HIPAA sobre la información mínima necesaria?
Enviar el expediente médico completo porque el plan de salud ya conoce al paciente
Acceder y divulgar únicamente la información razonablemente necesaria para resolver la pregunta sobre el pago
Pedir al paciente que autorice cada divulgación relacionada con pagos
Negarse a compartir cualquier información, salvo que la solicitud provenga de un médico tratante
12. Un paciente solicita a una clínica una copia de los registros incluidos en un conjunto de registros designado. Según la norma federal de la HIPAA, ¿cuál es el plazo habitual para responder?
Diez días hábiles, sin posibilidad de prórroga
Treinta días calendario, con una posible prórroga de 30 días si el paciente recibe una explicación por escrito y una fecha de finalización
Sesenta días calendario después de la solicitud
Cuarenta y cinco días calendario, con una prórroga automática
13. Se pierde una computadora portátil sin cifrar que contiene PHI. ¿Qué afirmación refleja mejor el análisis de vulneraciones exigido por la HIPAA?
No puede constituir una vulneración a menos que alguien admita haber abierto el archivo de un paciente
Constituye automáticamente una vulneración en todos los casos, por lo que no se permite ninguna evaluación
Se presume que el incidente constituye una vulneración, salvo que una evaluación de riesgos documentada demuestre que existe una baja probabilidad de que la PHI se haya visto comprometida
Solo es relevante si la computadora portátil contiene registros de al menos 500 personas
14. Un consultorio médico contrata a una empresa de servicios en la nube para que almacene PHI electrónica en su nombre. ¿Qué exige generalmente la HIPAA?
Ningún acuerdo si el proveedor no abre los archivos habitualmente
Únicamente un acuerdo estándar de confidencialidad entre las dos empresas
La autorización del paciente para cada registro que se coloque en el almacenamiento en la nube
Un acuerdo de socio comercial que establezca los usos permitidos y las medidas de seguridad obligatorias
15. Un paciente solicita a una entidad cubierta que corrija información de un conjunto de registros designado. ¿Qué afirmación es correcta?
La entidad cubierta debe aceptar todos los cambios solicitados exactamente como fueron redactados
La entidad cubierta puede denegar la solicitud por motivos permitidos, pero debe proporcionar una denegación por escrito que explique los derechos aplicables
El paciente no tiene ningún derecho conforme a la HIPAA a solicitar una corrección
La entidad cubierta puede rechazar la solicitud sin notificar al paciente si un profesional clínico no está de acuerdo
16. ¿Qué oficina federal es la principal responsable de hacer cumplir las Reglas de Privacidad, Seguridad y Notificación de Vulneraciones de la HIPAA?
Los Centros para el Control y la Prevención de Enfermedades
La Comisión Federal de Comunicaciones
La Oficina de Derechos Civiles del HHS
La Administración del Seguro Social