Naar hoofdinhoud springen

De indiening van 31 december die de meeste kleine zorgverzekeringsplannen vergeten: een handleiding voor de Gag Clause-attestatie

Gepubliceerd 11 min leestijdMike ThriftMike Thrift
De indiening van 31 december die de meeste kleine zorgverzekeringsplannen vergeten: een handleiding voor de Gag Clause-attestatie
Op deze pagina

Als uw bedrijf een groepszorgplan aanbiedt, bent u elk jaar op 31 december een indiening verschuldigd aan de federale overheid waar geen belastingsoftware u aan herinnert, geen agenda-uitnodiging u voor waarschuwt en uw tussenpersoon misschien nooit over heeft gesproken. Deze heet de Gag Clause Prohibition Compliance Attestation, en het missen ervan kan uw plan blootstellen aan handhavingsmaatregelen — inclusief, waarschuwen arbeidsrechtadvocaten, boetes van maximaal $100 per dag per getroffen persoon.

Het goede nieuws: voor veel kleine werkgevers kost de indiening maar een paar minuten, en als uw plan volledig verzekerd is, regelt uw verzekeraar het misschien al. Het slechte nieuws: 'misschien' doet daar veel werk. Deze handleiding bespreekt wat de attestatie inhoudt, wie daadwerkelijk moet indienen, wat uw leveranciers wel en niet voor u zullen doen, en de checklist om het vóór de deadline aan het einde van het jaar voor elkaar te krijgen.

Wat het verbod op gag clauses daadwerkelijk vereist

De regel komt uit Section 201 van de transparantiebepalingen in de Consolidated Appropriations Act, 2021. Deze is nu gecodificeerd op drie parallelle plaatsen: Internal Revenue Code Section 9824, ERISA Section 724 en Public Health Service Act Section 2799A-9 — de manier van de federale overheid om ervoor te zorgen dat de regel bijna elk groepszorgplan bereikt, ongeacht hoe het wordt gefinancierd of gereguleerd.

Het verbod zelf is eenvoudig. Een groepszorgplan of zorgverzekeraar mag geen overeenkomst aangaan met een zorgverlener, een netwerk of vereniging van zorgverleners, een externe beheerder (TPA) of een andere dienstverlener die toegang biedt tot een netwerk van zorgverleners, als die overeenkomst het plan direct of indirect beperkt in drie zaken:

  1. Het delen van zorgverlener-specifieke kosten- of kwaliteitsinformatie met verwijzende zorgverleners, de plan sponsor, deelnemers, begunstigden, ingeschrevenen of personen die in aanmerking komen om zich in te schrijven — via een consumentenbetrokkenheidstool of op een andere manier.
  2. Elektronische toegang tot geanonimiseerde claim- en contactgegevens voor elke gedekte persoon op verzoek, in overeenstemming met de privacyregels van HIPAA, GINA en de ADA — inclusief, per claim, financiële informatie zoals het toegestane bedrag en andere claimgerelateerde financiële verplichtingen in het zorgverlenerscontract.
  3. Het delen van die gegevens met een business associate, of het laten delen ervan, wederom in overeenstemming met de toepasselijke privacyregels.

In gewone taal: de contracten tussen uw zorgplan en iedereen die het beheert of er zorg onder verleent, kunnen niet verbergen wat zorg kost, u niet blokkeren om uw eigen claimgegevens te zien, of u niet tegenhouden om die gegevens aan uw accountant of adviseur te geven. Elke contractvoorwaarde die dat doet, is een 'gag clause' en is verboden sinds de wet van kracht werd.

De jaarlijkse attestatie is hoe u dat bewijst. Plannen en verzekeraars moeten elk jaar een Gag Clause Prohibition Compliance Attestation (GCPCA) indienen bij de Departmenten van Arbeid, Gezondheid en Human Services en Financiën, waarbij de Centers for Medicare & Medicaid Services de indieningen namens alle drie int. De eerste attestatie was verschuldigd op 31 december 2023, en elke 31 december daarna is een eigen deadline.

Wie moet indienen — en wie is vrijgesteld

De attestatieverplichting geldt in brede zin voor groepszorgplannen: zowel ERISA-gedekte plannen, kerkplannen als overheidsplannen, plus zorgverzekeraars. De omvang van het plan maakt niet uit. Een bedrijf van tien personen met een groepszorgplan heeft dezelfde indieningsverplichting als een bedrijf van tienduizend personen.

Een paar regelingen vallen buiten de reikwijdte van de regel. Uitgezonderde voordelen (zoals zelfstandige tandarts- of brillenplannen), health reimbursement arrangements (HRA's) en andere rekeninggebaseerde plannen vallen niet onder het verbod op gag clauses, dus zij dienen geen attestatie in. Maar als u een standaard groepszorgplan aanbiedt — volledig verzekerd of zelfverzekerd — valt u binnen de reikwijdte en heeft u een indiening nodig die dit dekt.

Het belangrijkste onderscheid is hoe uw plan wordt gefinancierd, omdat dit bepaalt wie de indiening doet:

Volledig verzekerde plannen: uw verzekeraar dient in, maar controleer het. Als een zorgverzekeraar een attestatie indient die alle verzekerde medische plannen dekt die u sponsort, ontslaat die indiening u van het indienen van een aparte attestatie voor die plannen. In de praktijk dienen de meeste verzekeraars in voor hun volledig verzekerde blokken. Uw taak is om dat op papier te krijgen: een bevestiging van de verzekeraar dat deze namens uw plan heeft ingediend (of zal indienen), bewaard bij uw administratie van het voordelenplan. Een aanname is geen compliancedossier.

Zelfverzekerde plannen: u dient in, tenzij een leverancier alle overeenkomsten dekt. Zelfverzekerde werkgevers — inclusief level-funded regelingen, die voor compliancedoeleinden zelfverzekerde plannen zijn — moeten bevestigen of hun TPA, pharmacy benefit manager (PBM) of andere leveranciers namens het plan zullen attesteren. Als een leverancier attesteert voor alle overeenkomsten onder uw plan, heeft u geen aparte indiening nodig. Als het slechts een deel dekt, dient u in voor de rest; het HIOS-webformulier stelt u in staat om precies te selecteren voor welke programma's en contracten u attesteert. En cruciaal: zelfs als een leverancier voor u indient, blijft de wettelijke verplichting bij het plan. Een gemiste indiening van een leverancier is uw gemiste indiening.

Gemengde aanbiedingen vereisen gemengde antwoorden. Als u zowel een verzekerd medisch plan als een zelfverzekerd plan aanbiedt — bijvoorbeeld verzekerde medische zorg met een zelfverzekerde tandartscomplement — dekt de attestatie van de verzekeraar alleen het verzekerde deel. Het zelfverzekerde deel heeft zijn eigen dekking nodig, van u of van een leverancier die bereid is ervoor in te dienen.

Wat uw TPA niet voor u zal doen

Hier worden kleine werkgevers vaak misleid. Velen nemen aan dat de TPA 'alle compliance' regelt. Voor de gag clause-attestatie faalt die aanname op verschillende specifieke manieren.

Veel TPA's dienen helemaal niet namens u in. Indienen vereist dat de leverancier achter de attestatie staat in een federaal systeem onder een eigen rapportage-entiteitsaccount, en veel TPA's en PBM's weigeren dit simpelweg. Wat ze meestal wel leveren, is een verklaring dat hun contract met uw plan geen gag clause bevat. Die brief is nuttig bewijs voor uw dossier — het is geen indiening. Als geen leverancier indient voor een bepaalde overeenkomst, moet de plan sponsor dat doen.

De onderaannemers van uw TPA tellen ook mee. Volgens de richtlijnen van de drie agentschappen schendt uw plan het verbod als uw TPA netwerk- of planbeheer uitbesteedt aan een derde partij en die downstream-overeenkomst uw toegang tot kosten-, kwaliteits- of claimgegevens beperkt. U attesteerde voor uw eigen contracten; de richtlijnen breiden de attestatie uit naar contracten die u nooit heeft gezien. Vraag uw TPA rechtstreeks of hun downstream-overeenkomsten uw datarechten behouden, en krijg het antwoord op papier.

'Naar ons goeddunken' is een gag clause. De agentschappen hebben duidelijk gemaakt dat als uw vermogen om geanonimiseerde claimgegevens te delen met een business associate wordt overgelaten aan het goeddunken van de zorgverlener, het netwerk, de TPA of de leverancier, het contract wordt geacht een gag clause te bevatten. Let op discretionaire taal op dezelfde manier als op een regelrecht verbod.

Beperkingen op toegang tot audits zijn verkapte gag clauses. Claimaudits zijn hoe werkgevers overbetalingen opsporen en verifiëren dat wat de TPA betaalde overeenkomt met het contract. De richtlijnen noemen verschillende auditvoorwaarden die de grens overschrijden: beperking van toegang tot een 'statistisch significant' of 'minimaal noodzakelijk' deel van claims, beperking van toegang tot nauwe doeleinden zoals alleen audits, het beperken van de frequentie van beoordelingen (bijvoorbeeld niet meer dan één keer per jaar), het beperken van het aantal of de soorten claims die u mag zien, het verwijderen van data-elementen uit de claims die u wél ziet, of toegang alleen op de fysieke locatie van de leverancier. Als uw administratieve dienstenovereenkomst een van deze bevat, moet deze worden heronderhandeld — en ondertussen moet u nog steeds indienen.

Ja, u dient in, zelfs als uw contracten niet schoon zijn

Een van de meest misverstane punten: het ontdekken van een gag clause in uw overeenkomsten ontslaat u niet van attesteren. Het verandert wat u attesteert.

Plan sponsors wiens serviceovereenkomsten verboden voorwaarden bevatten, moeten de attestatie nog steeds voltooien via HIOS. In het vak Extra informatie in de sectie Gegevens verantwoordelijke entiteit legt u de situatie bloot: welke verboden clausules een zorgverlener heeft geweigerd te verwijderen, de naam van de betrokken TPA of leverancier, gedrag waaruit blijkt dat de leverancier de overeenkomst behandelt als beperkend voor uw datarechten, bewijs dat u om verwijdering van de clausule heeft gevraagd, en alle andere stappen die u richting compliance heeft genomen. Het tekstvak is beperkt tot 1.000 woorden, dus wees beknopt — en bewaar het volledige papieren spoor erachter in uw eigen administratie.

De boodschap om hieruit mee te nemen is praktisch, niet bestraffend: toezichthouders zien liever een plan dat eerlijk indient over een geschil met een leverancier dan een plan dat stil blijft. Documenteer elk verzoek tot verwijdering op papier, bewaar elk antwoord en dien op tijd in, ongeacht de omstandigheden.

Wat een gemiste indiening kan kosten

De CAA zelf specificeert geen specifieke boete voor het overslaan van de attestatie. In plaats daarvan stellen de FAQ's van de drie agentschappen dat plannen en verzekeraars die de deadline missen 'onderworpen kunnen worden aan handhavingsmaatregelen'. Arbeidsrechtadvocaten lezen dat als het openen van de deur naar de standaardboetestelsels: een accijns van maximaal $100 per dag per getroffen persoon onder Internal Revenue Code Section 4980D, civiele boetes onder ERISA, of beide.

Net zo zorgwekkend voor een klein bedrijf is wat een gemiste attestatie signaleert. Federale audits onderzoeken zelden één vereiste in isolatie. Een plan dat een jaarlijkse indiening oversloeg waarvan het niet wist, ziet er voor een auditor uit als een plan waarvan het compliancerprogramma hiaten vertoont — en auditors die één hiaat vinden, blijven vaak zoeken. De attestatie is ook goedkope verzekering in ERISA-rechtszaken rond planbeheer: een ingediende GCPCA met een bevestigingsmail is een bewijsstuk van één pagina dat uw plan zijn transparantieverplichtingen serieus nam.

Nog een praktische opmerking: CMS stuurt nu een bevestigingsmail ter erkenning van een succesvolle inzending, en de HIOS-site stelt u in staat een kopie van de indiening af te drukken of te downloaden. Bewaar beide bij uw andere administratie van het voordelenplan. Een indiening die u niet kunt bewijzen, is nauwelijks beter dan een indiening die u nooit heeft gedaan.

Uw checklist voor 31 december

Inzendingen worden het hele jaar door via HIOS geaccepteerd, dus er is geen reden om te wachten tot december. Hier is de volgorde om deze herfst door te werken:

  1. Inventariseer elke overeenkomst. Maak een lijst van uw verzekeraar, TPA, PBM en elke andere leverancier die toegang biedt tot een zorgverlenersnetwerk — plus elk plan dat u sponsort en dat geheel of gedeeltelijk zelfverzekerd is. Gemengde aanbiedingen hebben een indiening (of leveranciersdekking) nodig voor elk onderdeel.
  2. Stel elke leverancier twee vragen op papier. Dient u de attestatie voor 2026 namens ons plan in, waarbij al onze overeenkomsten met u worden gedekt? En bevatten onze overeenkomsten — inclusief uw downstream-overeenkomsten — een voorwaarde die onze toegang tot kosten-, kwaliteits- of geanonimiseerde claimgegevens beperkt? Bewaar elk antwoord.
  3. Beoordeel de contracten achter de antwoorden. Scan uw administratieve diensten- en netwerkovereenkomsten op discretionaire taal over gegevensdeling en de hierboven beschreven audit-toegangsbeperkingen. Meld twijfelachtige punten nu bij uw arbeidsrechtadvocaat of tussenpersoon, niet eind december.
  4. Dien in wat van u is via HIOS. Voor 2026 dekt de attestatie de periode sinds uw laatste indiening tot en met de datum van deze — bijvoorbeeld een plan dat op 30 november 2025 indiende en op 15 november 2026 opnieuw indient, attesteert van 1 december 2025 tot en met 15 november 2026, met 2026 als attestatiejaar. CMS publiceert instructies, een gebruikershandleiding en een template voor verantwoordelijke entiteiten op de GCPCA-pagina; de Marketplace Service Desk beantwoordt vragen per e-mail en telefoon.
  5. Sluit de cirkel op papier. Download de inzending, bewaar de bevestigingsmail van CMS en bewaar beide naast de leveranciersbevestigingen uit stap 2. Als een leverancier weigerde een gag clause te verwijderen, bewaar de vraag-en-antwoordthread bij dezelfde administratie.

Als u maar één actie uit dit artikel uitvoert, maak er dan stap 2 van. De werkgevers die onder deze vereiste lijden, zijn niet degenen met imperfecte contracten — het zijn degenen die aannamen dat iemand anders indiende.

Houd uw compliancedocumentatie zo georganiseerd als uw boeken

Compliance voor personeelsvoordelen draait op dezelfde discipline als boekhouding: elke verplichting heeft een eigenaar, een deadline en een papieren spoor nodig. Leveranciersbevestigingen, HIOS-inzendingen en contractbeoordelingsnotities verdienen hetzelfde versiebeheerde, doorzoekbare thuis als uw financiële administratie — omdat de audit die om het een vraagt, uiteindelijk ook om het ander zal vragen.

Beancount.io biedt tekstgebaseerde boekhouding die u volledige transparantie en controle over uw financiële gegevens geeft — geen black boxes, geen leveranciersafhankelijkheid. Begin gratis en zie waarom ontwikkelaars en financiële professionals overstappen op tekstgebaseerde boekhouding.

Dit artikel delen

Bron: https://beancount.io/nl/blog/2026/09/16/gag-clause-attestation-december-31-hios-filing-guide

Gepubliceerd: 16 september 2026