ISO 27001 poglavlje 4 u praksi: privatna zdravstvena ordinacija

Šesti tekst u mini-seriji primene poglavlja 4 na različite tipove firmi. Ovde prvi put u seriji ulazimo u posebno osetljivu kategoriju podataka — zdravstvene podatke pacijenata — koja po Zakonu o zaštiti podataka o ličnosti nosi strože zahteve nego uobičajeni lični podaci, uz dodatnu, profesionalnu obavezu lekarske tajne.

Profil firme

Privatna poliklinika sa 20 zaposlenih — lekari nekoliko specijalnosti, medicinske sestre i tehničari, recepcija i osoba zadužena za fakturisanje prema osiguravajućim kućama — vodi elektronske kartone pacijenata kroz specijalizovani medicinski softver, uz nalaze i snimke koji su delom digitalni, a delom još uvek fizički.

4.1 — Kontekst

Spoljni faktori: zdravstveni podaci spadaju u posebnu kategoriju ličnih podataka po Zakonu o zaštiti podataka o ličnosti, sa strožim zahtevima za obradu nego kod uobičajenih podataka; propisi o vođenju i čuvanju zdravstvene dokumentacije određuju tačne rokove i način čuvanja kartona i nalaza; uz zakonsku, postoji i profesionalna, etička obaveza lekarske tajne, nezavisna od same informatičke bezbednosti; saradnja sa privatnim osiguravajućim kućama i RFZO zahteva redovnu razmenu određenih podataka o pacijentima radi naplate usluga; zdravstvene ustanove su sve češće meta ciljanih napada, upravo zbog visoke vrednosti medicinskih podataka.

Unutrašnji faktori: medicinsko osoblje je prirodno fokusirano na negu pacijenata, pa bezbednost informacija često nije prioritet u svakodnevnom radu pod vremenskim pritiskom kratkih termina; dokumentacija je mešavina elektronskog kartona i starije fizičke dokumentacije (papirni nalazi, snimci); recepcija ima uvid u zakazivanja i osnovne podatke svih pacijenata, što otvara pitanje koliko širok pristup je zaista neophodan za tu ulogu; ne postoji zaposlena osoba za IT ili bezbednost — medicinski softver održava spoljni dobavljač.

4.2 — Zainteresovane strane

Zainteresovana strana Šta očekuje Rešava li se kroz ISMS
Pacijenti Poverljivost zdravstvenih podataka, poštovanje lekarske tajne Da
Osiguravajuće kuće / RFZO Tačna i bezbedna razmena podataka potrebnih za naplatu usluga Da
Regulatorna tela (ministarstvo zdravlja, komora) Poštovanje propisa o vođenju medicinske dokumentacije Delimično — stručni i regulatorni deo prati poseban proces, ISMS pokriva bezbednosni aspekt čuvanja i pristupa podacima
Medicinsko osoblje Jasna pravila koja ne usporavaju rad sa pacijentima više nego što je neophodno Da
Dobavljač medicinskog softvera Poštovanje ugovora o obradi podataka i nivou usluge Da

4.3 — Obim

Poliklinika iznajmljuje jednu prostoriju nezavisnom fizioterapeutu koji vodi sopstvenu evidenciju pacijenata, odvojeno od sistema poliklinike, i nema pristup elektronskim kartonima ordinacije — ova aktivnost se prirodno isključuje iz obima.

Obim sistema upravljanja bezbednošću informacija pokriva sve aktivnosti pružanja zdravstvenih usluga pacijentima poliklinike, uključujući elektronske i fizičke zdravstvene kartone, nalaze, zakazivanje termina i razmenu podataka sa osiguravajućim kućama radi naplate usluga. Iz obima je isključen rad nezavisnog fizioterapeuta koji iznajmljuje prostor u poliklinici, jer vodi sopstvenu, odvojenu evidenciju pacijenata i nema pristup sistemima ni kartonima poliklinike. Zavisnost od dobavljača medicinskog softvera upravlja se kroz ugovor o obradi podataka i nivou usluge.

Comments

Popular posts from this blog

Šta je ISO 27001 i da li je mojoj firmi stvarno potreban?

ISO 22301:2019 u praksi — Praktična obuka na primeru fabrike piva

ISO 27031: Upravljanje IRBC-om i usklađivanje sa ciljevima kontinuiteta (klauzula 6.1–6.3)