ISO 27001 poglavlje 4 u praksi: privatna zdravstvena ordinacija
Šesti tekst u mini-seriji primene poglavlja 4 na različite tipove firmi. Ovde prvi put u seriji ulazimo u posebno osetljivu kategoriju podataka — zdravstvene podatke pacijenata — koja po Zakonu o zaštiti podataka o ličnosti nosi strože zahteve nego uobičajeni lični podaci, uz dodatnu, profesionalnu obavezu lekarske tajne.
Profil firme
Privatna poliklinika sa 20 zaposlenih — lekari nekoliko specijalnosti, medicinske sestre i tehničari, recepcija i osoba zadužena za fakturisanje prema osiguravajućim kućama — vodi elektronske kartone pacijenata kroz specijalizovani medicinski softver, uz nalaze i snimke koji su delom digitalni, a delom još uvek fizički.
4.1 — Kontekst
Spoljni faktori: zdravstveni podaci spadaju u posebnu kategoriju ličnih podataka po Zakonu o zaštiti podataka o ličnosti, sa strožim zahtevima za obradu nego kod uobičajenih podataka; propisi o vođenju i čuvanju zdravstvene dokumentacije određuju tačne rokove i način čuvanja kartona i nalaza; uz zakonsku, postoji i profesionalna, etička obaveza lekarske tajne, nezavisna od same informatičke bezbednosti; saradnja sa privatnim osiguravajućim kućama i RFZO zahteva redovnu razmenu određenih podataka o pacijentima radi naplate usluga; zdravstvene ustanove su sve češće meta ciljanih napada, upravo zbog visoke vrednosti medicinskih podataka.
Unutrašnji faktori: medicinsko osoblje je prirodno fokusirano na negu pacijenata, pa bezbednost informacija često nije prioritet u svakodnevnom radu pod vremenskim pritiskom kratkih termina; dokumentacija je mešavina elektronskog kartona i starije fizičke dokumentacije (papirni nalazi, snimci); recepcija ima uvid u zakazivanja i osnovne podatke svih pacijenata, što otvara pitanje koliko širok pristup je zaista neophodan za tu ulogu; ne postoji zaposlena osoba za IT ili bezbednost — medicinski softver održava spoljni dobavljač.
4.2 — Zainteresovane strane
| Zainteresovana strana | Šta očekuje | Rešava li se kroz ISMS |
|---|---|---|
| Pacijenti | Poverljivost zdravstvenih podataka, poštovanje lekarske tajne | Da |
| Osiguravajuće kuće / RFZO | Tačna i bezbedna razmena podataka potrebnih za naplatu usluga | Da |
| Regulatorna tela (ministarstvo zdravlja, komora) | Poštovanje propisa o vođenju medicinske dokumentacije | Delimično — stručni i regulatorni deo prati poseban proces, ISMS pokriva bezbednosni aspekt čuvanja i pristupa podacima |
| Medicinsko osoblje | Jasna pravila koja ne usporavaju rad sa pacijentima više nego što je neophodno | Da |
| Dobavljač medicinskog softvera | Poštovanje ugovora o obradi podataka i nivou usluge | Da |
4.3 — Obim
Poliklinika iznajmljuje jednu prostoriju nezavisnom fizioterapeutu koji vodi sopstvenu evidenciju pacijenata, odvojeno od sistema poliklinike, i nema pristup elektronskim kartonima ordinacije — ova aktivnost se prirodno isključuje iz obima.
Obim sistema upravljanja bezbednošću informacija pokriva sve aktivnosti pružanja zdravstvenih usluga pacijentima poliklinike, uključujući elektronske i fizičke zdravstvene kartone, nalaze, zakazivanje termina i razmenu podataka sa osiguravajućim kućama radi naplate usluga. Iz obima je isključen rad nezavisnog fizioterapeuta koji iznajmljuje prostor u poliklinici, jer vodi sopstvenu, odvojenu evidenciju pacijenata i nema pristup sistemima ni kartonima poliklinike. Zavisnost od dobavljača medicinskog softvera upravlja se kroz ugovor o obradi podataka i nivou usluge.
Comments
Post a Comment