370 likes | 563 Views
Informasjonssikkerhet 2013. Disclaimer. Hvem er jeg og hvor «bor» jeg?. personlig …. informasjonssikkerhet. Konfidensialitet Sikre at informasjon bare er tilgjengelig for de som skal ha tilgang Integritet Sikre informasjon mot utilsiktet eller uautorisert endring eller sletting
E N D
informasjonssikkerhet • Konfidensialitet • Sikre at informasjon bare er tilgjengelig for de som skal ha tilgang • Integritet • Sikre informasjon mot utilsiktet eller uautorisert endring eller sletting • Tilgjengelighet • Sikre at informasjon er tilgjengelig ved behov, innenfor definerte krav • Kvalitet • Sikre at informasjon er korrekt, oppdatert, relevant og tilstrekkelig
verktøy… • Akseptabelt risikonivå • Risikovurdering • Tilfredsstillende informasjonssikkerhet • Dokumentasjon • Revisjoner • Avviksregistrering og håndtering • Organisering • …
rammer • Lover • Personopplysningsloven • Helseregisterloven • Helsepersonelloven • Pasientrettighetsloven • Spesialisthelsetjenesteloven • Helseforskningsloven • Forskrifter • Personopplysningsforskriften • Forskrift om pasientjournal • Annet • Norm for informasjonssikkerhet i helse-, omsorgs- og sosialsektoren. • Faktaark • Veiledere • Forskrift på vei…. • Helseinformasjonssikkerhetsforskriften
normen • Etablert etter initiativ fra Sosial- og helsedirektoratet • Juridisk bindende ved avtale • Formål • Bidra til tilfredsstillende informasjonssikkerhet • Stiller krav og supplerer gjeldende regelverk • Faktaark/Veiledere • Etterlevelse av krav oppfyller tilfredsstillende informasjonssikkerhet • Styringsgruppe • Sekretariat • Referansegrupper
Normen – selvdeklarering-ikke etablert- • Frivillig ordning som kan danne grunnlag for en fremtidig sertifisering av funksjonalitet i elektroniske pasientjournalsystem • Utgangspunkt i faktaark 38 – sikkerhetskrav for systemer • 6 områder • Autorisering • Autentisering • Hendelsesregistrering • Pasientrettigheter • Kvalitet • Tilleggskrav • Tilgang kontrollkommisjon
Hva har vi gjort? • Kartlagt alle behandlingsretta helseregister* • Levert oversikt til HOD • Kontrollert etterlevelse i henhold til forskrift • Søkt om dispensasjon
Skulle trådt i kraft 1.1.2013, men er utsatt til ikke nærmere angitt tidspunkt..
«forskriften» • Men hva er det som skaper • så mye debatt • så mye arbeid • så mye uro • så mye av alt….
Da er det bedre at vi jobber sammen om en felles forståelse og at vi alle bidrar til å etablere den beste balansen mellom god pasientsikkerhet og godt personvern.
Det er viktig at regelverket blir fulgt på en lojal måte. Det må være rom for dialog om ønsket utvikling fremfor at aktører bevisst velger å «utfordre» eksisterende regelverk.
definisjoner Databehandlingsansvarlig Databehandler Autentisering Autorisasjon Strukturerte helseopplysninger Personlig kvalifisert sertifikat
bakgrunn • Vedtatt 24. juni 2011 • Trer i kraft ? • Målgruppe • Systemutviklere • Kravspesifikasjon ved anskaffelser • IKT ansvarlige ved administrering av tilgang • Opplæring og kompetansebygging
formål • Ved elektronisk tilgang til helseopplysninger i behandlingsrettede helseregistre • Helseregisterloven § 13 må ses i sammenheng med § 16 som pålegger databehandlingsansvarlig å databehandler å sørge for tilfredsstillende sikring av helseopplysninger • «forskriften» er en utdyping og spesifisering av allerede eksisterende lovverk og lovkrav om «tilfredsstillende sikkerhet»
innhold • Tilgang på tvers • Logging/dokumentasjon • Tilgangsstyring • Sperring
Tilgang på tvers • Avtalefestes • En og en pasient • Autorisering og autentisering fra eget eller annet sykehussystem • Samtykke • Unntak skal dokumenteres og begrunnes • Strukturert informasjon
Logging og dokumentasjon • All tilgang til journal skal dokumenteres • Navn • Rolle • Organisatorisk tilhørighet • Grunnlag • Tidspunkt • .. • Innsynsrett • Loggkontroll
tilgangsstyring • Krav om system for utstedelse av tidsbegrensede autorisasjoner • Kun tilgang til opplysninger som er nødvendige og relevante • Strukturert informasjon • Beslutningsstyrt tilgang (helsehjelp) • Tilgang knyttes til entydig identifisert person i bestem rolle (kan ha flere roller)
Sperring • Innhold • Alle helseopplysninger er sensitive, men noen kan fremstå som mer sensitive • Tilgang • Bestemte personer • Alle bortsett fra • Bare tilgjengelig ved samtykke • Blanding • Det skal fremgå av journal om opplysninger er sperret • Retten til å reservere seg er ikke absolutt
utfordringer • «forskriften» skiller ikke mellom de minste (1 bruker) og de største (x tusen brukere) • Veilederen • Ingen system oppfyller pr. i dag alle krav • Hvordan komme dit? • Hvordan møte kravene for nye system? • Hvordan skape forståelse? • Samhandling God sikkerhet er og god pasientbehandling - Tillit -
Hva gjør vi i dag og i morgen…? • Informerer om «forskriften» i ulike miljø • Utformet krav til bruk i anskaffelser • Avklarer funksjonalitet hos leverandører av medisinsk utstyr • Tema i regionalt sikkerhetsutvalg • Venter… God sikkerhet er og god pasientbehandling - Tillit -