Personvern og informasjonssikkerhet i kontakten med pasient/bruker

Størrelse: px
Begynne med side:

Download "Personvern og informasjonssikkerhet i kontakten med pasient/bruker"

Transkript

1 Personvern og informasjonssikkerhet i kontakten med pasient/bruker En veileder i bruk av portalløsninger, SMS og e-post Veilederen er et støttedokument til Norm for informasjonssikkerhet Utgitt med støtte av: Versjon 1.0

2 INNHOLD 1 INNLEDNING BAKGRUNN OM VEILEDEREN MÅLGRUPPE LOVGRUNNLAG / HJEMMEL VIRKSOMHETENS ANSVAR VED KOMMUNIKASJON MED PASIENTEN/BRUKEREN DEFINISJONER KRAV TIL INFORMASJONSSIKKERHET I PASIENTKOMMUNIKASJON SAMTYKKE AVTALER RISIKOVURDERING BRUK AV FØDSELSNUMMER DRIFT OG KONFIGURASJONSENDRINGER ONDSINNET PROGRAMVARE KRYPTERINGSSTYRKE HENDELSESREGISTRERING INTEGRITET OG KVALITET TILGJENGELIGHET FOR PASIENTKOMMUNIKASJON AVVIK KRAV TIL INFORMASJONSSIKKERHET I PORTALLØSNINGER PASIENTEN/BRUKERENS RETT TIL INNSYN, RETTING OG SLETTING OPPLÆRING AUTORISERING AUTORISASJONSREGISTER AUTENTISERING HENDELSESREGISTRERING TEKNISK LØSNING KONFIDENSIALITET EKSEMPEL 1- PORTALLØSNING HELSEPERSONELL DRIFTER PORTALEN EKSEMPEL 2 - PORTALLØSNING - HELSENORGE.NO EKSEMPEL 3 - PORTALLØSNING - PRIVAT BRUK BRUK AV SMS I KONTAKT MED PASIENTEN/BRUKEREN INNHOLD I SMS ETABLERING AV SMS-LØSNING Bruk av SMS Avtale med tjenesteyter - databehandler Samtykke fra pasienten/brukeren TEKNISK LØSNING FOR SMS Hendelsesregistrering ved utsendelse og mottak av SMS EKSEMPEL 1 - TEKNISK LØSNING FOR SMS EKSEMPEL 2 - TEKNISK LØSNING FOR SMS BRUK AV E-POST I KONTAKT MED PASIENTEN/BRUKEREN E-POST SOM IKKE INNEHOLDER HELSEOPPLYSNINGER Veileder for portaler, sms og e-post versjon 1.0 side 2 av 37

3 5.2 E-POST SOM INNEHOLDER HELSEOPPLYSNINGER VEDLEGG EKSEMPEL PÅ SAMTYKKEERKLÆRING VED BRUK AV PASIENTKOMMUNIKASJON Eksempel på samtykkeerklæring ved bruk av portalløsning Eksempel på samtykkeerklæring ved bruk av SMS EKSEMPEL PÅ RISIKOVURDERING DELTAGERE I UTARBEIDELSE AV VEILEDEREN Endringshistorikk for og godkjenning av dokumentet Versjon Endringer Godkjent av styringsgruppen for Normen (dato) 1.0 Første utgave av n 14. mars 2013 Veileder for portaler, sms og e-post versjon 1.0 side 3 av 37

4 1 INNLEDNING 1.1 Bakgrunn Bruk av elektronisk samhandling kan ha betydelig nytteverdi for pasienten/brukeren og virksomhetene i sektoren. Tilgjengelighet og raskt å kunne få svar på spørsmål vil for mange pasienter/brukere bedre helsehjelpen og opplevelsen av tjenesten. Bruk av elektronisk pasientkommunikasjon mellom virksomheten og pasienten/brukeren på nye områder vil utvikles raskt og oppleves som et krav fra yngre og nye pasient/brukergrupper. Løsninger for pasientkommunikasjon vil bidra til at sektoren lærer av erfaringer og tilbakemeldinger fra pasienter/brukere. Pasientkommunikasjon i denne n omhandler portalløsninger, SMS og e-post. Eksempler på bruksområder for pasientkommunikasjon: Portalløsning o Fjernkonsultasjon (bl.a. sanntids spørsmål og svar/chat, videokommunikasjon uten lagring) med helsepersonell o Bestille, endre, bekrefte eller avlyse timeavtale o Reseptfornying o Føring av pasientdagbok o Utfylling av skåringsskjemaer for egen helse (for eksempel blodtrykksverdier eller resultat av insulinmålinger) o Tilgang til egne helseopplysninger (bl.a. kjernejournal, prøvesvar og epikriser) o Se på egne resepter i Reseptformidleren (E-resept) o Melde bivirkninger o Bestille helsetrygdekort o Bytte fastlege o Utskrift av vaksinasjoner o Samtykkehåndtering generelt for en virksomhet SMS o Timebestilling, -påminnelse, -innkalling og -bytte o Aksept av timebytte (svar fra pasienten/brukeren til virksomheten) o Passord for autentisering til tjenester (sikkerhetsnivå 3) o Abonnement på informasjon om et tema E-post o Timebestilling, -påminnelse, -innkalling og -bytte o Aksept av timebytte (svar fra pasienten/brukeren til virksomheten) o Abonnement på informasjon om et tema Formålet med pasientkommunikasjon er bl.a. å: Øke tilgjengeligheten i samhandlingen mellom virksomheten og pasienten/brukeren Forenkle samhandlingen mellom virksomheten og pasienten/brukeren Øke effektiviteten og kvaliteten på samhandlingen mellom virksomheten og pasienten/brukeren Ivareta toveis kommunikasjon mellom helsepersonell og pasienten/brukeren Veileder for portaler, sms og e-post versjon 1.0 side 4 av 37

5 Oppfylle lovpålagt tjeneste hvor fastlege skal kunne motta timebestilling elektronisk (jf. forskrift om fastlegeordning i kommunene 21) Samtidig som pasientkommunikasjon gir økte muligheter for samhandling mellom helsepersonell og pasienten/brukeren, er det viktig å være bevisst på at mulighetene også gir sikkerhetsmessige utfordringer. Denne n i personvern og informasjonssikkerhet i kontakt med pasienten/brukeren, utarbeidet under Norm for informasjonssikkerhet (Normen), er ment å være til hjelp for å møte disse utfordringene. 1.2 Om n Veilederen er utarbeidet for styringsgruppen for Normen med støtte av Helsedirektoratet og i samarbeid med leverandører i sektoren og sektorens egen referansegruppe. Se kapittel 6.3 for deltagere i referansegruppen. Formålet med n er å gi veiledning til etterlevelse av kravene i Normen ift hvilke tekniske og administrative tiltak som må ivaretas i virksomheten ifm etablering av løsninger for pasientkommunikasjon. Virksomheten er forpliktet av Normen ved inngåelse av kundeavtale med Norsk Helsenett (jf. Normens kapittel 1.6). Av dette følger at løsningen for pasientkommunikasjon må ivareta Normens krav. Virksomheten skal oppfylle kravene i Normen. Veilederen gjelder løsninger for pasientkommunikasjon hvor det behandles helse- og personopplysninger og n gir hjelp til bl.a.: Ivaretakelse av kravet til samtykke fra pasienten/brukeren Ivaretakelse av pasienten/brukerens rettigheter Informasjon til pasienten/brukeren Mulige teknologiske løsninger Nødvendige prosedyrer Veilederen gjelder uavhengig om pasienten/brukeren benytter stasjonær eller bærbar PC, lesebrett, mobiltelefon eller andre smarte enheter med ulike web-apper og designløsninger i pasientkommunikasjon. Veilederen må leses i sin helhet ettersom kravene er dokumentert i flere kapitler. Veilederen gjengir krav i Normen og gir anbefalinger for hvordan kravene kan ivaretas ved pasientkommunikasjon. 1.3 Målgruppe Målgruppen for n er virksomheter som omfattes av Normen og som gjør bruk (eller planlegger å gjøre bruk) av løsninger for pasientkommunikasjon. Internt i virksomhetene er det særlig ledelsen, sikkerhetsleder eller sikkerhetskoordinator og IKT-ansvarlig som vil finne hjelp i n. Leverandør vil også kunne ha nytte av n. Veileder for portaler, sms og e-post versjon 1.0 side 5 av 37

6 1.4 Lovgrunnlag / hjemmel For all behandling av helse- og personopplysninger er det nødvendig med et rettsgrunnlag, jfr. helseregisterloven 5 og personopplysningsloven 8 og 9. Utgangspunktet og hovedregelen i personvernlovgivningen er samtykke, men dette kan f. eks også være lovhjemmel (for eksempel i form av helsepersonellets dokumentasjonsplikt). Lovverket oppstiller krav til hva som regnes som et gyldig samtykke. Et samtykke må være: frivillig - det kan for eksempel ikke knyttes negative sanksjoner til ikke å gi sitt samtykke uttrykkelig - skriftlighet ivaretar best dette kravet, selv om det i utgangspunktet ikke er et krav informert pasienten/brukeren må få relevant informasjon om hva han skal samtykke til, hva som er formålet med bruken av opplysningene osv. Pasienten/brukeren kan når som helst og formfritt trekke tilbake sitt samtykke. Den enkleste måten å oppfylle lovens krav til at samtykket skal være gyldig, er å utarbeide et samtykkeskjema. Alle disse momentene bør ivaretas ved utformingen av et slikt skjema. Eksempel på skjema finnes i kapittel 6.1. Vedrørende samtykke for barn under 16 år gjelder pasient- og brukerrettighetsloven 4-4 (samtykke på vegne av barn) og 3-4 (informasjon når pasienten er mindreårig). Kravene til informasjonssikkerhet er hjemlet i personopplysningsloven 13. Disse kravene er nærmere beskrevet i personopplysningsforskriftens kapittel 2 der bestemmelsene i 2-11 (sikring av konfidensialitet), 2-12 (sikring av tilgjengelighet) og 2-13 (sikring av integritet) er mest relevante. 1.5 Virksomhetens ansvar ved kommunikasjon med pasienten/brukeren Iht kapittel i Normen er virksomheten ansvarlig for at: Samtykke fra pasienten/brukeren er innhentet til å formidle helse- og personopplysninger elektronisk. Samtykke skal innhentes i tråd med alminnelige regler for samtykke. Samtykke fra pasienten/brukeren er etter Normen det eneste grunnlaget for datakommunikasjon med pasienten/brukeren Pasienten/brukeren entydig identifiseres Tekniske tiltak iverksettes slik at all kommunikasjon krypteres Det ikke skal kunne kommuniseres samtidig med andre parter enn den angitte pasienten/brukeren Helse- og personopplysninger skal ikke stilles til rådighet på en slik måte at pasienten/brukeren er avhengig av å lagre opplysningene på eget utstyr for å gjøre seg kjent med informasjonen Oppfyller virksomheten kravene ovenfor, kreves det ikke særskilt avtale med pasienten/brukeren. Virksomheten (databehandlingsansvarlig) er ansvarlig for at løsningen for pasientkommunikasjon oppfyller kravene i Normen. Veileder for portaler, sms og e-post versjon 1.0 side 6 av 37

7 1.6 Definisjoner Definisjoner er hentet fra Normen. Nye begrep er definert og samlet etter definisjoner fra Normen. Definerte ord er markert i kursiv i teksten. Definisjoner fra Normen (av 29. november 2012) -A- Med autentisering menes i Normen prosessen som gjennomføres for å bekrefte en påstått identitet. Med autorisere/autorisert/autorisasjon menes i Normen at en person i en bestemt rolle kan gis eller er gitt bestemte rettigheter til lesing, registrering, redigering, retting, sletting og/eller sperring av helse- og personopplysninger. Autorisasjon kan bare gis i den grad det er nødvendig for vedkommendes arbeid, er begrunnet ut fra tjenstlig behov og er i henhold til bestemmelser om taushetsplikt. Med autorisasjonsregister menes i Normen et register over utstedte autorisasjoner som føres av den databehandlingsansvarlige. Med avvik menes i Normen enhver håndtering av helse- og personopplysninger som ikke utføres i henhold til gjeldende regelverk, retningslinjer og/eller prosedyrer, samt andre sikkerhetsbrudd. -B- Med behandling menes i Normen enhver formålsbestemt bruk av helse- og personopplysninger, som f.eks. innsamling, registrering, sammenstilling, lagring og utlevering eller en kombinasjon av slike bruksmåter, jf. helseregisterloven 2 nr. 5 og personopplysningsloven 2 nr. 2). -D- Med databehandler menes den som behandler helse- og personopplysninger på vegne av den databehandlingsansvarlige, jf. helseregisterloven 2 nr. 9 og personopplysningsloven 2 nr. 5). Det presiseres at en databehandler er en ekstern person eller virksomhet utenfor den databehandlingsansvarliges virksomhet. Det vil si at den databehandlingsansvarliges egne medarbeidere ikke er dennes databehandlere. Med databehandlingsansvarlig menes den som bestemmer formålet med behandlingen og hvilke hjelpemidler som skal brukes, hvis ikke databehandlingsansvaret er særskilt angitt i loven eller i forskrift i medhold av loven, jf. helseregisterloven 2 nr. 8 og personopplysningsloven 2 nr. 4) (her benyttes begrepet behandlingsansvarlig ). Det presiseres at det er virksomheten som er databehandlingsansvarlig for behandling av helseog personopplysninger. Ansvaret skal ivaretas av den daglige ledelsen av virksomheten, og virksomheten er pliktsubjekt. Veileder for portaler, sms og e-post versjon 1.0 side 7 av 37

8 -E- Med elektronisk pasientjournalsystem (EPJ-system) menes i Normen elektroniske systemer med nødvendig funksjonalitet for å registrere, søke frem, presentere, kommunisere, redigere, rette og slette opplysninger i elektronisk pasientjournal (EPJ). Dette inkluderer både radiologisystemer, systemer for somatisk og psykiatrisk journal, pasientadministrative systemer og andre systemer som inneholder helseopplysninger. -F- Med fagsystem menes i Normen en applikasjon eller et IT-system som behandler helse- og personopplysninger. Begrepet systemløsning brukes også om et fagsystem. Eksempler på fagsystem er: pleie- og omsorgsystem (PLO), legekontorsystem og barnevernsystem. Opplysninger i ulike fagsystemer kan både utgjøre elektronisk pasientjournal (EPJ) og annen tjenestedokumentasjon. -H- helse- og personopplysninger benyttes i Normen som en fellesbetegnelse for helseopplysninger og/eller personopplysninger innenfor Normens virkeområde slik det er definert i Normens pkt Med helsenettet menes i Normen nettverket som tilbys av Norsk Helsenett SF. Med hendelsesregister menes i Normen et logisk register der hendelser i informasjonssystemet er nedtegnet, se neste definisjon. Med hendelsesregistrering menes i Normen registrering av hendelser i et informasjonssystem, bl.a. med sikte på å forebygge, avdekke og hindre gjentagelse av sikkerhetsbrudd. -K- Med konfigurasjon menes i Normen informasjonssystemets utforming inklusive både teknisk utstyr og programvare. Med konfigurasjonsendring menes i Normen en endring av informasjonssystemets utforming som følge av installasjon, oppgradering eller fjerning av utstyr eller programvare. -L- Med leverandør menes i Normen juridisk enhet som yter tekniske og/eller administrative tjenester til virksomheten. Eksempler er EPJ-leverandør, røntgenleverandør, leverandør av løsning for SMS-meldinger, IKT-leverandør mv. -N- Med Norsk Helsenett menes i Normen Norsk Helsenett SF. Veileder for portaler, sms og e-post versjon 1.0 side 8 av 37

9 - P - Med personlig kvalifisert sertifikat menes i Normen to-faktor autentisering hvor en faktor er dynamisk basert på kvalifiserte sertifikater og ellers tilfredsstiller kravene til sikkerhetsnivå 4 i Rammeverk for autentisering og uavviselighet i elektronisk kommunikasjon med og i offentlig sektor. -R- Med registrert/pasienten/brukeren menes i Normen den som opplysninger kan knyttes til, jf. personopplysningsloven 2 nr. 6. Eksempler og begreper som brukes om pasienten/brukeren er søker, pasient/bruker og tjenestemottaker. En ansatt kan være omfattet av begrepet. Med sensitive personopplysninger menes i Normen opplysninger om: a) rasemessig eller etnisk bakgrunn, eller politisk, filosofisk eller religiøs oppfatning b) at en person har vært mistenkt, siktet, tiltalt eller dømt for en straffbar handling c) helseforhold (helseopplysninger) d) seksuelle forhold e) medlemskap i fagforeninger, jf. personopplysningsloven 2 nr. 8). -S- -T- Med taushetsplikt menes i Normen lovpålagt eller avtalt plikt til å hindre at andre får adgang eller kjennskap til helse- og personopplysninger, jf. helsepersonelloven 21, helseregisterloven 15, helse- og omsorgstjenesteloven 12-1 og forvaltningsloven 13 til 13e, samt annen informasjon med betydning for informasjonssikkerheten, jf. personopplysningsforskriften 2-9. Taushetsplikt innbefatter både en passiv plikt til å tie og en plikt til aktivt å hindre uvedkommende i å få kunnskap om taushetsbelagte opplysninger. Med tekniske tiltak menes i Normen tiltak av teknisk karakter som ikke kan påvirkes eller omgås av medarbeidere, og ikke er begrenset av handlinger som den enkelte forutsettes å utføre. Eksempler på slike tiltak kan være autentisering på personlig kvalifisert sertifikat eller konfigurering av en brannmur slik at den kun tillater bestemt trafikk eller en meldingstjeneste som er laget slik at alle meldinger automatisk blir kryptert. Med tjenstlig behov menes i Normen at personer med nærmere bestemte arbeidsoppgaver, trenger nødvendige helse- og personopplysninger for å yte helsehjelp, omsorgs- eller sosialtjeneste og/eller utføre administrasjon i forbindelse med dette. Dersom pasienten har sperret hele eller deler av helse- og personopplysningene kreves særskilt hjemmel for tilgang til disse. Med tilgang menes i Normen at helse- og personopplysninger om en eller flere bestemte pasienter/brukere er eller gjøres tilgjengelige for autorisert personell. Beslutning om tilgang til behandlingsrettede helseregistre skal treffes etter en konkret vurdering basert på at det ytes helsehjelp til pasienten. Tilgang til fagsystemer i forbindelse med ytelser til pasient/bruker Veileder for portaler, sms og e-post versjon 1.0 side 9 av 37

10 skal iverksettes basert på tjenstlig behov. Tilgang i forbindelse med kvalitetssikring og administrative oppgaver skal også besluttes ut fra tjenstlig behov. -V- Med virksomhet menes i Normen juridisk enhet som helseforetak, kommune, sykehus, legepraksis, tannklinikk, apotek, apotekkjede, røntgeninstitutt, frittstående laboratorium, universitet, høyskole, stiftelse m.v. Definisjoner i denne n -M- Med meldingskode menes kode som systemet som genererer SMS benytter for å angi rett meldingstype (for eksempel melding med timebestilling eller melding med passord). Hver meldingstype vil ha en tilhørende meldingskode. Dette er koder som IT-systemet benytter for å behandle meldingene korrekt ved generering, utsendelse og mottak. Med pasientkommunikasjon menes helsepersonellets elektroniske samhandling med pasienten/brukeren for å motta eller gi informasjon eller toveis kommunikasjon for å dele helseopplysninger. -P- Med PKI/Public Key Infrastructure menes en teknologi for utstedelse, administrasjon og bruk av digitale sertifikater over datanett. Anvendelsesområder for PKI er autentisering (legitimering av en person, organisasjon eller gjenstands identitet), digital signatur (av dokumenter eller programvare), kryptering ende-til-ende og verifisering av dataintegritet (jf. lov om elektronisk signatur). Med portalløsning menes at tilbyder av helse-, sosial-, eller omsorgstjenester (virksomheten) tilbyr at pasienten/brukeren kommuniserer med virksomheten ved hjelp av en internettbasert kommunikasjonsmetode. -S- Med sikkerhetsnivå 3 menes to-faktor autentisering hvor en faktor er dynamisk med bytte av autentiseringsfaktor og ellers tilfredsstiller kravene til sikkerhetsnivå 3 i Rammeverk for autentisering og uavviselighet i elektronisk kommunikasjon med og i offentlig sektor Eksempler på autentiseringsfaktor som oppfyller sikkerhetsnivå 3 er passordkalkulator beskyttet med PIN-kode og engangspassord på mobiltelefon. -T- Med tjenesteyter menes den som leverer SMS-tjenesten, dvs den som sender meldingene på vegne av virksomheten. Det er en rekke løsninger som ikke krever bruk av tjenesteyter. Veileder for portaler, sms og e-post versjon 1.0 side 10 av 37

11 2 KRAV TIL INFORMASJONSSIKKERHET I PASIENTKOMMUNIKASJON Kravene nedenfor gjelder for pasientkommunikasjon generelt. Det enkelte krav gjelder for de bruksområdene for pasientkommunikasjon som er avkrysset ( ) i det enkelte kapittel. Krav som gjelder i tillegg for det enkelte bruksområdet er beskrevet i kapitlene 3, 4 og Samtykke Krav i Normen kapittel Anbefalt løsning Referanse til faktaark og Virksomheten er ansvarlig for at: Samtykke fra pasienten/ brukeren er innhentet til å formidle helse- og personopplysninger elektronisk. Samtykke skal innhentes i tråd med alminnelige regler for samtykke. Samtykke fra pasienten/brukeren er etter Normen det eneste grunnlaget for datakommunikasjon med pasienten/brukeren (Jf. personopplysningsloven 2 pkt 7), 8 og 11 pkt c)) Samtykket skal være informert, noe som betyr at pasienten/brukeren må forstå hva samtykket innebærer. For eksempel kan pasienten/ brukeren gi samtykke til timepåminnelse, men ikke til bytte av time via SMS. Videre må samtykke være uttrykkelig og frivillig. Det anbefales at virksomheten utarbeider informasjon om bruk av løsningen for pasientkommunikasjon som gis skriftlig eller muntlig til pasienten/brukeren. Bl.a. skal det informeres om at pasienten/brukeren ikke skal sende sensitive personopplysninger / helseopplysninger via SMS Samtykket gjelder til det blir trukket tilbake. Pasienten eller brukeren kan når som helst trekke sitt samtykke tilbake. Dette trenger ikke gjøres skriftlig, men kan for eksempel skje muntlig i skranken i virksomheten. Samtykke bør kunne gis elektronisk ved første gangs bruk av løsningen for pasientkommunikasjon. Det anbefales at helsepersonellet gjør en vurdering av samtykket Veileder for portaler, sms og e-post versjon 1.0 side 11 av 37

12 Krav i Normen kapittel Anbefalt løsning Referanse til faktaark og før igangsetting av pasientkommunkasjon. Se kapittel 6.1 for eksempel på skjemaer for samtykke. 2.2 Avtaler Krav i Normen kapittel 5.8 Anbefalt løsning Referanse til faktaark og Det skal inngås skriftlige avtaler med leverandør. Avtalene skal inkludere forpliktelser om at partene skal oppfylle de krav og tiltak som følger av den til enhver tid gjeldende Norm for informasjonssikkerhet, samt regulering av sanksjoner ved brudd på Normen og avtalen for øvrig. Når leverandør utfører behandling av helse- og personopplysninger på vegne av virksomheten skal det inngås en databehandleravtale. Drifter leverandør løsninger for flere kunder skal denne sørge for at det ikke opprettes felles registre som inneholder helseopplysninger for flere kunder. Dette skal klart fremgå av databehandleravtalen. Faktaark 10 - Bruk av databehandler (ekstern driftsenhet). Faktaarket inneholder både eksempel på databehandleravtale og sjekkliste med krav til databehandler og etablering av databehandleravtale) Faktaark 36 - Fjernaksess mellom leverandør og virksomhet For leverandører av utstyr og/eller programvare som må ha adgang, til systemer som behandler helse- og personopplysninger, for vedlikehold, feilretting, oppdatering, ved hjelp av online tilkobling og/eller fysisk oppmøte skal det inngås en databehandleravtale. Det må sikres at det er inngått avtale som ivaretar taushetsplikten (enten ved inngåelse av databehandleravtale eller annen avtale). Veileder for fjernaksess mellom leverandør og virksomhet, versjon 2.0 Drifter leverandør kun selve portalen (grensesnittet mellom pasient/bruker og virksomhetens fagsystem) er det vesentlig å avtale at mellomlagringen må sikres og slettes i portalen etter at kommunikasjonen er gjennomført. Alternativt kan det benyttes PKI som sikrer kommunikasjonen mellom Veileder for portaler, sms og e-post versjon 1.0 side 12 av 37

13 Krav i Normen kapittel 5.8 Anbefalt løsning Referanse til faktaark og pasient/bruker og virksomhetens fagsystem. 2.3 Risikovurdering Krav i Normen kapittel 4.6 Anbefalt løsning Referanse til faktaark og Risikovurdering skal som minimum gjennomføres før: det iverksettes behandling av helse- og personopplysninger etablering av nye informasjonsbehandlingssystemer eller registre som inneholder helse- og personopplysninger det iverksettes organisatoriske endringer som kan påvirke informasjonsbehandlingen det iverksettes tekniske endringer i utstyr og/eller programvare som kan påvirke informasjonsbehandlingen det iverksettes andre endringer med betydning for informasjonssikkerheten Risikovurderingen skal dokumenteres. Dersom teknologiske tiltak for å oppnå akseptabel risiko ikke innføres umiddelbart, kan det i en overgangsperiode benyttes administrative tiltak, f.eks. i form av prosedyrer. Virksomheten skal gjennomføre risikovurdering av løsning for pasientkommunikasjon før den tas i bruk Risikovurdering som er gjennomført av leverandøren kan være tilstrekkelig dokumentasjon på at risikovurdering er gjennomført og danne grunnlag for risikovurderingen som virksomheten skal gjennomføre. Som basis for risikovurderingen skal virksomhetenes krav til akseptabel risiko til konfidensialitet, integritet, tilgjengelighet og kvalitet legges til grunn. Resultatet fra risikovurderingen skal sammenstilles med nivå for akseptabel risiko og nødvendige tiltak gjennomføres. Se kapittel 6.2 for eksempel på risikovurdering. Det anbefales at virksomheten gir informasjon til pasient/bruker om risiko ved brukerutstyr. Faktaark nr 7 Risikovurderinger Faktaark nr 5 Fastsettelse av akseptkriterier for tilgjengelighet, konfidensialitet og integritet 2.4 Bruk av fødselsnummer Krav i Normen Anbefalt løsning Referanse til faktaark og Kravet er ikke formulert i Normen, men i personopplysningsforskriften Fødselsnummer skal ikke sendes som SMS, i ordinær e- post eller usikre løsninger. Veileder for portaler, sms og e-post versjon 1.0 side 13 av 37

14 Krav i Normen Anbefalt løsning Referanse til faktaark og 10-2 som lyder Postsendinger som inneholder fødselsnummer skal være utformet slik at nummeret ikke er tilgjengelig for andre enn adressaten. Tilsvarende gjelder sendinger som formidles ved hjelp av telekommunikasjon. 2.5 Drift og konfigurasjonsendringer Krav i Normen kapittel Anbefalt løsning Referanse til faktaark og Konfigurasjonen skal sikre at utstyret og programvaren kun utfører de funksjoner som er formålsbestemt Konfigurasjonsendringer, dvs. endringer i utstyr og/eller programvare, skal ikke settes i drift før følgende tiltak er gjennomført: Risikovurdering som viser at nivå for akseptabel risiko oppfylles Test som sikrer at forventede funksjoner er ivaretatt Implementering som sikrer mot uforutsette hendelser Ny konfigurasjon er dokumentert Konfigurasjonsendringer er godkjent av virksomhetens leder eller den ledelsen bemyndiger Virksomheten må etablere prosedyrer for drift og konfigurasjonsendringer av løsningen for pasientkommunikasjon. Faktaark 3 Oversikt over anbefalte prosedyrer i styringssystemet for informasjonssikkerhet 2.6 Ondsinnet programvare Krav i Normen kapittel Anbefalt løsning Referanse til faktaark og Virksomheten skal for å ivareta konfidensialitet, integritet, tilgjengelighet og kvalitet for helse- og personopplysninger forsikre seg Løsning for pasientkommunikasjon skal ha løsning for å hindre spredning av ondsinnet programvare som inneholder virus eller lignende. Faktaark 19 Tiltak for å hindre ondsinnet programvare Veileder for portaler, sms og e-post versjon 1.0 side 14 av 37

15 Krav i Normen kapittel Anbefalt løsning Referanse til faktaark og om at: leverandørens utstyr som benyttes ved online oppkobling ved hjelp av kommunikasjonsnett eller medbrakt utstyr som knyttes til virksomhetens utstyr, ikke har ondsinnet programvare som inneholder virus e.l. og at utstyret er sikret mot adgang fra uvedkommende. Dette gjelder både ved utgående og inngående datatrafikk. For SMS skal meldingen kontrolleres før den sendes og ved mottak før den hentes inn til fagsystemet. 2.7 Krypteringsstyrke Krav i Normen kapittel Anbefalt løsning Referanse til faktaark og Sikkerhetstiltak skal hindre at personer som ikke er autoriserte får tilgang til helseog personopplysninger ved at: All kommunikasjon, enten dette skjer ved hjelp av trådløst samband eller ved hjelp av linjer sikres ved kryptering iht. Datatilsynets til enhver tid gjeldende anbefalinger. Ivareta krypteringsstyrke iht kravspesifikasjon for PKI i offentlig sektor, eller tilsvarende styrke. 1 Faktaark 24 Kommunikasjon over åpne nett Faktaark 26 Sikring av trådløs teknologi Faktaark 49 Krav ved bruk av PKI ved ekstern kommunikasjon 2.8 Hendelsesregistrering Krav 1 Krav i Normen kapittel Anbefalt løsning Referanse til faktaark og All autorisert bruk og forsøk på uautorisert bruk av informasjonssystemene skal registreres og registeret skal lagres i minimum 2 år. Hendelsesregistrene skal enkelt kunne analyseres ved hjelp av analyseverktøy med henblikk på å oppdage brudd. Virksomheten må utarbeide skriftlig prosedyre for gjennomgang av de ulike hendelsesregistrene. Alle hendelsesregistre skal oppbevares i minst 2 år i elektronisk form. Faktaark 15 Hendelsesregistrering og oppfølging Faktaark 3 Oversikt over anbefalte prosedyrer i styringssystemet 1 Se Veileder for portaler, sms og e-post versjon 1.0 side 15 av 37

16 Krav i Normen kapittel Anbefalt løsning Referanse til faktaark og Det skal etableres prosedyrer for å analysere hendelsesregistrene slik at hendelser oppdages før de får alvorlige konsekvenser, og fortrinnsvis innen 1 uke. Hendelsesregistrene skal sikres mot endring og sletting av uautorisert personell. Krav 2 Om det avdekkes uautoriserte hendelser skal opprettes en avviksmelding som skal behandles iht etablerte prosedyrer. Hendelsesregistre skal kun være tilgjengelig for fastsatte roller i virksomheten. Krav i Normen kapittel Anbefalt løsning Referanse til faktaark og For å oppdage brudd eller forsøk på å bryte regelverket skal det som minimum føres hendelsesregistre over følgende: Sikkerhetsbarrierene skal registrere sikkerhetsrelevante hendelser, bl.a. forsøk på uautorisert bruk av informasjonssystemet Nettverksoperativsystemer skal registrere alle forsøk på uautorisert bruk Alle informasjonssystemer skal registrere alle forsøk på uautorisert bruk For forsøk på uautorisert bruk skal følgende hendelsesregistreres: Brukeridentiteten som ble benyttet Tidspunkt (dato og klokkeslett) IP-adresse eller annen identifikasjon av PC/arbeidsstasjon som ble benyttet (for eksempel MACadresse eller NAT-adresse) Hendelsesregistret bør inneholde informasjon om hvilken handling som ble forsøkt utført. Faktaark 15 Hendelsesregistrering og oppfølging 2.9 Integritet og kvalitet Krav 1 Krav i Normen kapittel Anbefalt løsning Referanse til faktaark og Helse- og personopplysninger skal være fullstendige og ajourført i forhold til behandlingen av opplysningene Virksomheten skal ha prosedyrer som sørger for at journalverdig informasjon fra pasientkommunikasjon blir riktig journalført. Det anbefales en integrasjon med EPJ slik at journalverdig Veileder for portaler, sms og e-post versjon 1.0 side 16 av 37

17 Krav i Normen kapittel Anbefalt løsning Referanse til faktaark og informasjon fra pasientkommunikasjon kan overføres til EPJ uten å måtte registreres på nytt. Kontroll av hvilke opplysninger som skal overføres til EPJ påhviler helsepersonellet. Overskuddsinformasjon skal ikke lagres. Krav 2 Spesielt for SMS: Behovet for å kontrollere svaret fra pasienten/brukeren mot utsendt SMS skal vurderes ift type SMS og iht gjennomført risikovurdering. Grunnen er virksomheten kan sende flere SMS til en pasient/bruker samtidig. Kontrollen kan for eksempel baseres på mobilnummer i svaret, innhold i svaret og meldingskode i utsendte SMS Ved manglende match mellom utsendt SMS og mottatt mobilnummer og meldingskode stanses svaret og hendelsen hendelsesregistreres Ansvarlig som har sendt SMS til pasienten/brukeren bør få tydelig beskjed om at svar fra pasienten/brukeren er mottatt Krav i Normen kapittel Anbefalt løsning Referanse til faktaark og Ved tilkobling til nett utenfor virksomheten skal det etableres tekniske tiltak som ivaretar at: Kun eksplisitt angitt tillatt trafikk kan passere, annet stoppes. Trafikk kan ikke passere direkte utenfra og inn; all slik ekstern trafikk må initieres fra virksomhetens systemer. Virksomheten skal påse at de tekniske tiltakene ivaretas ved at sikkerhetsbarrierer kun tillater godkjent trafikk Med direkte utenfra og inn menes at trafikken må passere via en sikkerhetsmekanisme (for eksempel proxytjeneste eller terminalserver) eller at SMS og e-post hentes inn til nettverket (og ikke tillates sendt direkte inn til Faktaark 15 Hendelsesregistrering og oppfølging Faktaark 22 Kontroll og sikring av ekstern tilgang Faktaark 24 Kommunikasjon over åpne nett Veileder for portaler, sms og e-post versjon 1.0 side 17 av 37

18 Krav i Normen kapittel Anbefalt løsning Referanse til faktaark og nettverket) 2.10 Tilgjengelighet for pasientkommunikasjon Krav i Normen Anbefalt løsning Referanse til faktaark og Ingen relevante krav. Krav til tilgjengelighet til løsninger for pasientkommunikasjon baseres på resultat fra gjennomført risikovurdering (se kapittel 2.3 ovenfor) Avvik Krav i Normen kapittel 6.3 Anbefalt løsning Referanse til faktaark og Virksomhetens ledelse, eller det organ ledelsen bemyndiger, skal behandle avvik med det formål å gjenopprette normal tilstand, fjerne årsaken til avviket og å hindre gjentagelse. Avviksbehandlingen iverksettes ved sikkerhetsbrudd og/eller når behandling av helse- og personopplysninger er utført i strid med gjeldende regelverk, retningslinjer eller prosedyrer. Avviksbehandling kan også iverksettes ved tilfeller av manglende eller uhensiktsmessige prosedyrer. Avvik skal behandles iht fastsatt prosedyre. Alle regelbrudd skal håndteres som avvik og personalmessige konsekvenser skal vurderes. Faktaark 8 - Avviksbehandling Veileder for portaler, sms og e-post versjon 1.0 side 18 av 37

19 3 KRAV TIL INFORMASJONSSIKKERHET I PORTALLØSNINGER Ved etablering av portalløsning kommer kravene nedenfor i tillegg til kravene i kapittel 2 merket med Portalløsning. Veileder beskriver hvordan en portalløsning kan etableres, mens det er databehandlingsansvarlig som må vurdere hva en portalløsning skal benyttes til ut fra risiko og helsefaglige forhold. Kravene nedenfor gjelder for hele kommunikasjonskjeden mellom pasient/bruker og virksomhetens fagsystem. 3.1 Pasienten/brukerens rett til innsyn, retting og sletting Krav i Normen kapittel Anbefalt løsning Referanse til faktaark og Det skal etableres prosedyrer og gjennomføres tiltak for å sikre at: Pasienten/brukeren får informasjon om virksomhetens behandling av helse- og personopplysninger, og sine rettigheter til innsyn i, retting, sletting og sperring av registrerte opplysninger om seg selv. Pasienten/brukeren sikres innsyn i egne helse- og personopplysninger. Pasientens/brukerens rettigheter til retting/sletting av helse- og personopplysninger ivaretas. Virksomheten må utarbeide Informasjon til pasienten/brukeren om behandlingen av helse- og personopplysninger og sine rettigheter Prosedyrer for hvordan innsyn i, retting, sletting (for eksempel om samtykke trekkes tilbake og iht helseregisterloven 28) og sperring av registrerte opplysninger utføres 3.2 Opplæring Krav i Normen kapittel 5.6 Anbefalt løsning Referanse til faktaark og Virksomheten skal iverksette tiltak som ivaretar at: alle som gis tilgang til og/eller drifter informasjonssystemene og Helsepersonell skal ha opplæring i bruk av portalløsningen Portalløsningen skal inneholde bruksanvisning for Faktaark 9 - Opplæring av ledere og medarbeidere Veileder for portaler, sms og e-post versjon 1.0 side 19 av 37

20 Krav i Normen kapittel 5.6 Anbefalt løsning Referanse til faktaark og tilhørende informasjon skal ha tilstrekkelig kunnskap til å utnytte systemene for sin rolle og til å ivareta informasjonssikkerheten pasienten/brukeren Pasienten/brukeren kan også ha tilgang til elektronisk hjelp 3.3 Autorisering Krav i Normen kapittel Anbefalt løsning Referanse til faktaark og Databehandlingsansvarlig er ansvarlig for at autorisasjoner tildeles, administreres og kontrolleres. Ved tildeling av autorisasjon skal lovbestemt taushetsplikt vurderes og ivaretas. Autorisasjon for å lese, registrere, redigere, rette, slette og/eller sperre helse- og personopplysninger skal gis til dem som har tjenstlig behov. Autorisasjonen skal tildeles i henhold til betryggende prosedyrer Pasienten/brukeren skal gis tilgang enten av virksomheten eller ved selvbetjening i portalløsningen Ved selvbetjening må samtykke aksepteres eksplisitt i portalløsningen (for eksempel ved at pasient/bruker må huke av for å akseptere at det behandles personopplysninger) Pasienten/brukeren skal gis tilgang for den enkelte funksjon som skal tas i bruk Helsepersonell skal autoriseres til portalløsningen iht til sin rolle og tjenstlig behov Faktaark 14 - Tilgangsstyring 3.4 Autorisasjonsregister Krav i Normen kapittel og Anbefalt løsning Referanse til faktaark og Databehandlingsansvarlig skal sørge for at det oppettes et autorisasjonsregister. Registeret skal som minimum inneholde: informasjon om hvem som er tildelt autorisasjon til hvilken rolle autorisasjonen er tildelt formålet med autorisasjonen tidspunkt for når For helsepersonell skal autorisasjonsregisteret som minimum inneholde informasjon om hvem som er tildelt autorisasjon til hvilken rolle (for eksempel lege, tannlege, helsesøster, psykolog, kiropraktor) autorisasjonen er tildelt formålet med autorisasjonen tidspunkt for når Faktaark 47 - Autorisasjonsregister Veileder for portaler, sms og e-post versjon 1.0 side 20 av 37

21 Krav i Normen kapittel og Anbefalt løsning Referanse til faktaark og autorisasjonen ble gitt og eventuelt tilbakekalt informasjon om hvilken virksomhet den autoriserte er knyttet til autorisasjonen ble gitt og eventuelt tilbakekalt informasjon om hvilken virksomhet den autoriserte er knyttet til 5 års lagring minimum fra det tidspunkt dokumentet ble tatt ut av bruk: Oversikt over tildelte autorisasjoner og tilganger til helse- og personopplysninger (autorisasjonsregister) For pasienten/brukeren skal autorisasjonsregisteret som minimum inneholde informasjon om hvem som er tildelt autorisasjon formålet med autorisasjonen tidspunkt for når autorisasjonen ble gitt og eventuelt tilbakekalt Virksomheten må etablere prosedyrer og en løsning slik at tildelte autorisasjoner lagres i autorisasjonsregisteret i 5 år fra det tidspunkt autorisasjonen ble tatt ut av bruk. 3.5 Autentisering Krav i Normen kapittel og Anbefalt løsning Referanse til faktaark og Ved bruk av mobilt utstyr, hjemmekontor og trådløs kommunikasjon skal autentiseringen ikke innebære økt risiko utover det som gjelder for stasjonært utstyr. En risikovurdering må vise at autentiseringsløsningen gir tilstrekkelig sikkerhet Faktaark 14 Tilgangsstyring Faktaark 49 Krav ved bruk av PKI ved ekstern kommunikasjon Tilgang fra hjemmekontor og/eller mobilt utstyr skal sikres ved autentisering som ikke innebære økt risiko utover det som gjelder for stasjonært utstyr. En risikovurdering må vise at autentiseringsløsningen gir tilstrekkelig sikkerhet. Dette gjelder også for avdelingskontor som kommuniserer ved hjelp av linjer man ikke har fysisk kontroll over Autentisering for bruk av kun administrative funksjoner uten helseopplysninger (som for eksempel bestilling og avbestilling av time uten at grunnen for timebestilling oppgis) skal gjøres med minimum sikkerhetsnivå 3 Autentisering for tilgang til og kommunikasjon av helseopplysninger i nasjonale løsninger (for eksempel helsenorge.no) eller løsninger levert av helsepersonell (inklusive timebestilling der pasient/bruker oppgir grunnen for bestilling av time og reseptfornying) skal gjøres med personlig kvalifisert sertifikat eller en annen sikker autentiseringsløsning. Veileder for portaler, sms og e-post versjon 1.0 side 21 av 37

22 Krav i Normen kapittel og Anbefalt løsning Referanse til faktaark og Ved bruk av annen autentiseringsløsning må en risikovurdering vise at denne har tilstrekkelig sikkerhet (se kapittel 2.3 ovenfor) For løsninger til private formål (helsepersonell er ikke involvert) anbefales autentisering med sikkerhetsnivå Hendelsesregistrering Krav i Normen kapittel Anbefalt løsning Referanse til faktaark og For å oppdage brudd eller forsøk på å bryte regelverket skal det som minimum føres hendelsesregistre over følgende: Autorisert bruk av informasjonssystemene skal registreres. Det skal iverksettes hendelsesregistrering, slik at det er mulig å oppdage og oppklare brudd på sikkerheten. I virksomhetens portalløsning skal følgende hendelsesregistreres ved autorisert bruk: For helsepersonell skal hendelsesregistre som minimum inneholde: entydig identifikator for den autoriserte brukeren rollen den autoriserte brukeren har ved tilgangen virksomhetstilhørighet organisatorisk tilhørighet til den som er autorisert hvilke type opplysninger det er gitt tilgang til grunnlaget for tilgangen tidspunkt og varighet for tilgangen For pasient/bruker skal hendelsesregistre som minimum inneholde: entydig identifikator for den autoriserte pasienten/ brukeren hvilke type opplysninger det er gitt tilgang til Faktaark 15 Hendelsesregistrering og oppfølging Veileder for portaler, sms og e-post versjon 1.0 side 22 av 37

23 Krav i Normen kapittel Anbefalt løsning Referanse til faktaark og tidspunkt og varighet for tilgangen 3.7 Teknisk løsning Krav 1 Krav i Normen kapittel Anbefalt løsning Referanse til faktaark og Tekniske tiltak og organisatoriske tiltak skal iverksettes slik at personer ikke skal kunne få tilgang til helseog personopplysninger de ikke er autorisert for Krav 2 For pasient/bruker vil tilgang basert på sikkerhetsnivå 3 eller personlig kvalifisert sertifikat gi tilstrekkelig konfidensialitetsbeskyttelse for tilgang til portalløsningen (se kapittel 3.5 ovenfor). Virksomheten bør ta inn i samtykket med pasient/brukeren at tilganger og autentiseringsmekanismer er personlige og ikke skal lånes ut til andre. Faktaark 14 - Tilgangsstyring Krav i Normen kapittel Anbefalt løsning Referanse til faktaark og Tekniske tiltak som sikrer at Internett-tjenesten er logisk atskilt fra der helse- og personopplysninger behandles. Portalløsningen må etableres slik at nettverket hvor helse- og personopplysninger behandles er atskilt fra Internett med sikkerhetsbarrierer. Faktaark 28 - Alternative tekniske løsninger for primærhelsetjenesten 3.8 Konfidensialitet Krav 1 Krav i Normen kapittel Anbefalt løsning Referanse til faktaark og Konfidensialitet skal ivareta taushetsplikten og for øvrig sikre mot at uvedkommende får kjennskap til opplysningene. Dette innebærer blant annet: For pasient/bruker vil tilgang basert på sikkerhetsnivå 3 eller personlig kvalifisert sertifikat gi tilstrekkelig konfidensialitetsbeskyttelse for Faktaark 14 Tilgangsstyring Faktaark 22 Kontroll og sikring av ekstern tilgang Veileder for portaler, sms og e-post versjon 1.0 side 23 av 37

24 Krav i Normen kapittel Anbefalt løsning Referanse til faktaark og Personer utenfor virksomheten uansett ressurser og kunnskap skal ikke kunne få uautorisert tilgang til helse- og personopplysninger Krav 2 tilgang til portalløsningen (se kapittel 3.5 ovenfor). Det anbefales at løsningen etableres slik at det ikke er mulig å lagre helseopplysninger på pasientens/brukerens utstyr. Skal det likevel gjøres skal opplysningene krypteres iht kapittel 2.7. Ved bruk av arbeidsgivers utstyr skal pasient/bruker gjøres oppmerksom på at arbeidsgiver kan dekryptere HTTPS ifm kontroll av datatrafikken. Faktaark 49 Krav ved bruk av PKI ved ekstern kommunikasjon Krav i Normen kapittel Anbefalt løsning Referanse til faktaark og Virksomheten er ansvarlig for at: Tekniske tiltak iverksettes slik at all kommunikasjon krypteres. All datakommunikasjon av helseopplysninger skal krypteres. Eksempel på krypteringsløsning er HTTP (Hypertext Transfer Protocol - standard for overføring av informasjon over Internett) med bruk av en kryptert SSL (Secure Sockets Layer) hvor det benyttes sertifikater som gir nødvendig krypteringsstyrke (jf. kapittel 2.7) Kommunikasjonen mellom virksomhet og pasienten/brukeren bør stenges, og ny autentisering kreves, etter et fastsatt antall minutter med inaktivitet. Stengingen bør være en del av portalløsningen og ikke overlates til pasienten/ brukeren med oppfordring til bruk av skjermsparer Ved bruk av standardiserte meldinger skal det benyttes meldingskryptering (PKI) Faktaark 24 Kommunikasjon over åpne nett Faktaark 26 Sikring av trådløs teknologi Veileder for portaler, sms og e-post versjon 1.0 side 24 av 37

25 3.9 Eksempel 1- portalløsning helsepersonell drifter portalen Leverandør Databehandler Databehandlingsansvarlig Pasient/bruker 1 - Initiere 2 - Initiere 3 - Initiere 6 - Motta svar 5 Videresende/ presentere resultat 4 - Sende svar Personlig kvalifisert sertifikat HTTPS / PKI Portal HTTPS / PKI Fagsystem Eksempelet viser en helseportal, herunder føring av pasientdagbok etter avtale med helsepersonell. Kommunikasjonen initieres av pasient/bruker og viser kommunikasjonsprosessen sammen med viktige sikkerhetstiltak. I den sammenheng er også områder for risikovurdering angitt. Databehandler er kun med i figuren for å vise at databehandlingsansvarlig (virksomheten) kan benytte databehandler til hele eller deler av løsningen. Nr Kommunikasjon Sikkerhetstiltak Områder for risikovurdering 1. Pasient/bruker initierer - Samtykke er ivaretatt - Bruk av privat utstyr bruk av portalen - Ondsinnet programvare på privat utstyr - Bruk av internettkafé hvor det ofte er uklart hvordan utstyr blir overvåket og data blir logget / lagret - Bruk av arbeidsgivers utstyr ifm dekryptering av HTTPS - Forhold rundt pasient/bruker ift 2. Portalen initierer trafikk mellom portal og fagsystem 3. Fagsystem initierer trafikk mot portalen og åpner opp for registrering eller presentasjon av opplysninger om pasient/bruker - Autentisering av pasient/bruker - Kryptering av datakommunikasjon - Videreformidle forespørsel fra pasient/bruker til fagsystem - Hendelsesregistrering - Initiering av datakommunikasjon fra fagsystem til portal (ikke omvendt) medhjelper og familie - Kryptering ende til ende (forhindre Man-in-themiddle ) - Autentisering med kvalifisert sertifikat eller en annen tilsvarende sikker autentiseringsløsning - Lagring av opplysninger i portalen så kort tid som mulig - Datakommunikasjon skal initieres fra fagsystem til portalen - Minst to uavhengige tekniske tiltak mot eksterne nettverk - Ondsinnet programvare 4. Fagsystem henter informasjon fra portalen eller sender forespurt informasjon til portalen - Hendelsesregistrering - Kryptering av datakommunikasjon - Kontroll at kryptering fungerer etter hensikten Veileder for portaler, sms og e-post versjon 1.0 side 25 av 37

26 Nr Kommunikasjon Sikkerhetstiltak Områder for risikovurdering 5. Portal presenterer forespurt informasjon for pasient/bruker - Kryptering av datakommunikasjon - Sletting av opplysninger i portalen så raskt som mulig 3.10 Eksempel 2 - portalløsning - helsenorge.no Borger 1-veis SSL transportkryptering Personlig kvalifisert sertifikat Helsenorge benytter en system-til-system integrasjon med bruk av virksomhetssertifikater til to-veis kryptering av transportkanal (med bruk av SSL eller TSL) og meldingskryptering og - signering med nøkler i henhold til eller utover krav til PKI. For symmetriske nøkler brukes 1024 bits eller 2048 bits nøkler. For asymmetriske brukes 128 bits eller 256 bits nøkler med godkjente leverandører av PKI (Norsk Helsenett/Buypass). For kommunikasjon med pasient/bruker benyttes 1-veis SSL med offentlige Buypasssertifikater inn til helsenettets datasenter med Threat Management Gateway (TMG) reverseproxy/firewall/load balancer Eksempel 3 - portalløsning - privat bruk Pasient/bruker Helsepersonell HTTPS HTTPS Internett HTTPS Sikker sone leverandør Portalløsning som tilbys av leverandør Eksempelet illustrerer portalløsninger som tilbys fra kommersielle leverandører slik at pasient/bruker kan føre pasientdagbok på eget grunnlag. Pasient/bruker er selv ansvarlig for informasjonssikkerheten ettersom behandlingen av personopplysninger faller utenfor Veileder for portaler, sms og e-post versjon 1.0 side 26 av 37

27 personopplysningsloven og Datatilsynet ikke har tilsynsmyndighet. Det anbefales likevel at Normen følges. Kommunikasjonen fra pasient/bruker går for eksempel via HTTPS over Internett og tjenestene krever autentisering for eksempel med sikkerhetsnivå 3 (passord via SMS). Det er to uavhengige sikkerhetsbarrierer mellom portalløsningen hos leverandøren og Internett. Veileder for portaler, sms og e-post versjon 1.0 side 27 av 37

28 4 BRUK AV SMS I KONTAKT MED PASIENTEN/BRUKEREN SMS benyttes i mange sammenhenger i kommunikasjon mellom pasienten/brukeren og helsetjenestetilbyder. I den anledning er det viktig å etablere løsninger som ikke benyttes til overføring av informasjon som bryter med kravet til personvern og informasjonssikkerhet. Ved etablering av løsning for SMS kommer kravene nedenfor i tillegg til kravene i kapittel 2 merket med SMS. 4.1 Innhold i SMS Virksomheten som benytter løsningen er ansvarlig for og skal påse at krav til informasjonssikkerhet ivaretas. Den samlede informasjonen i SMS må vurderes ut fra om innholdet totalt sett kan medføre brudd på taushetsplikten. Eksempler på informasjon som kan sendes som SMS - Navn, helst kun fornavn - Fødselsdato, kun dato, måned og år - Bestilling av time - Bekreftelse på timeavtale (..minner om timeavtale hos oss tir. 5. jan kl mvh <navn> ) - Aksept av timeavtale (svar tilbake til avsender at avtalen er OK Ja/Nei) - Endring av timeavtale (Time 5. jan kl 1200 utgår. Du er satt opp med ny time 18. januar kl Bekreft om foreslått tidspunkt passer Ja/Nei) - Forespørsel om blodgiving - Aksept av blodgiving (Ja/Nei) - Bekreftelse på at en resept er klar til henting ( Resepten din er ferdig og klar for henting ) - Engangspassord for pålogging til kommunikasjonsløsninger som inneholder helseopplysninger - Varsling om nye meldinger i andre systemer - Annet som er relatert til praktiske forhold vedr. kontakten mellom helsetjenestetilbyder og pasienten/brukeren, og som ikke inneholder sensitive personopplysninger (...vi har flyttet til... ) - Hvis det ikke kan eller skal sendes svar på SMS skal det opplyses om det i meldingen som sendes til pasienten/brukeren, f. eks kan meldingen utvides med: Du kan ikke sende svar på denne SMS Eksempler på informasjon som ikke kan sendes som SMS - Fødselsnummer (11 siffer) - Helseopplysninger. For eksempel diagnose i form av kode eller tekst som viser pasienten/brukerens helsetilstand - Reseptinformasjon. For eksempel innhold i eller forordning av legemiddel - Avdelingsnavn (som kan knyttes til diagnose eller helseforhold. Unngå for eksempel...psykiatrisk poliklinikk...,...gynekologisk avdeling... ) Eksempler på informasjon som ikke bør sendes som SMS Veileder for portaler, sms og e-post versjon 1.0 side 28 av 37

29 - Telefonnr til avsender (slik at det ikke er mulig å identifisere avsender/avdeling med navn som kan angi helseforhold eller diagnose) 4.2 Etablering av SMS-løsning Bruk av SMS Virksomhetens leder skal beslutte om SMS kan benyttes ved kontakt med pasienten/brukeren og beskrive formålet med bruk av SMS. Regler for utplukk av pasienten/brukeren som skal motta SMS og løsning for utsendelse og mottak av SMS bør beskrives. Hvilke data som skal sendes og mottas som SMS bør dokumenteres og danne grunnlag for beslutningen. Endring av formål (se eksemplene i kapittel 4.1 ovenfor) og beskrivelsen skal godkjennes av virksomhetens leder. Masseutsendelse av SMS skal følge de samme reglene som enkeltstående SMS (for eksempel en SMS som sendes alle pasienter/brukere over 70 år med ordlyd: Alle over 70 år tilbys vaksine mot influensa. Ta kontakt med <virksomhet> for timeavtale ) Avtale med tjenesteyter - databehandler Kapittelet utgår om tjenesteyter ikke benyttes. Se kapittel 4.4 og 4.5 for eksempel med bruk av tjenesteyter og kapittel 2.2 for krav til etablering av databehandleravtale. Databehandleravtalen bør inneholde et slettekrav når SMS er vellykket videreformidlet Samtykke fra pasienten/brukeren Se kapittel 2.1 for krav til samtykke fra pasienten/brukeren. For å ivareta kravet til samtykke kan systemet som genererer og sender ut SMS kontrollere at pasienten/brukeren har gitt sitt samtykke for eksempel med kontroll mot et avkrysningsfelt i fagsystemet. Behandlende helsepersonell skal innhente mobilnummer direkte fra pasienten/brukeren. 4.3 Teknisk løsning for SMS Se kapittel 4.4 og 4.5 for eksempler på tekniske løsninger for SMS. Se kapittel 2.5 for krav til drift og konfigurasjonsendringer og kapittel 2.8 for krav til oppbevaring og analyse av hendelsesregistre. Veileder for portaler, sms og e-post versjon 1.0 side 29 av 37

Personvern og informasjonssikkerhet i kontakten med pasient/bruker

Personvern og informasjonssikkerhet i kontakten med pasient/bruker Personvern og informasjonssikkerhet i kontakten med pasient/bruker En veileder i bruk av portalløsninger, SMS og e-post Veilederen er et støttedokument til Norm for informasjonssikkerhet Utgitt med støtte

Detaljer

Personvern og informasjonssikkerhet i kontakten med pasient/bruker

Personvern og informasjonssikkerhet i kontakten med pasient/bruker Personvern og informasjonssikkerhet i kontakten med pasient/bruker En veileder i bruk av portalløsninger, SMS og e-post Veilederen er et støttedokument til Norm for informasjonssikkerhet Utgitt med støtte

Detaljer

Sikkerhetskrav for systemer

Sikkerhetskrav for systemer Utgitt med støtte av: Norm for informasjonssikkerhet www.normen.no Sikkerhetskrav for systemer Støttedokument Faktaark nr. 38 Versjon: 4.0 Dato: 16.03.2015 Formål Ansvar Gjennomføring Omfang Målgruppe

Detaljer

Sikkerhetskrav for systemer

Sikkerhetskrav for systemer Utgitt med støtte av: Norm for informasjonssikkerhet www.normen.no Sikkerhetskrav for systemer Støttedokument Faktaark nr. 38 Versjon: 4.1 Dato: 17.08.2015 Formål Ansvar Gjennomføring Omfang Målgruppe

Detaljer

Sikkerhetskrav for systemer

Sikkerhetskrav for systemer Utgitt med støtte av: Norm for informasjonssikkerhet www.normen.no Sikkerhetskrav for systemer Støttedokument Faktaark nr. 8 Versjon: 5.0 Dato: 21.11.2018 Formål Ansvar Gjennomføring Omfang Målgruppe Dette

Detaljer

Videokonsultasjon - sjekkliste

Videokonsultasjon - sjekkliste Utgitt med støtte av: Norm for informasjonssikkerhet www.normen.no Videokonsultasjon - sjekkliste Støttedokument Faktaark nr. 54 Versjon: 1.0 Dato: 08.06.2017 Sjekkelisten inneholder krav som skal ivaretas

Detaljer

Introduksjonskurs til Normen. Jan Henriksen Sekretariatet for Normen og INFOSEC Norge AS. www.normen.no 1

Introduksjonskurs til Normen. Jan Henriksen Sekretariatet for Normen og INFOSEC Norge AS. www.normen.no 1 Introduksjonskurs til Normen Jan Henriksen Sekretariatet for Normen og INFOSEC Norge AS 1 Innhold 1. Litt om personvern og informasjonssikkerhet 2. Norm for informasjonssikkerhet 3. Risikovurdering 4.

Detaljer

Fagkurs for kommuner Krav til informasjonssikkerhet (105 minutter)

Fagkurs for kommuner Krav til informasjonssikkerhet (105 minutter) Fagkurs for kommuner Krav til informasjonssikkerhet (105 minutter) Innhold Kort om behandling av helseopplysninger i kommunen Eksempler på sårbarheter Krav til informasjonssikkerhet i Normen 2 Behandling

Detaljer

HVEM ER JEG OG HVOR «BOR» JEG?

HVEM ER JEG OG HVOR «BOR» JEG? DISCLAIMER HVEM ER JEG OG HVOR «BOR» JEG? INFORMASJONSSIKKERHET Konfidensialitet Sikre at informasjon bare er tilgjengelig for de som skal ha tilgang Integritet Sikre informasjon mot utilsiktet eller

Detaljer

Normen og faktaark videokonsultasjon Jan Henriksen Direktoratet for ehelse

Normen og faktaark videokonsultasjon Jan Henriksen Direktoratet for ehelse Normen og faktaark videokonsultasjon Jan Henriksen Direktoratet for ehelse Innhold Normen Normens krav ved pasientkommunikasjon Faktaark 54 - Videokonsultasjon 2 Norm for informasjonssikkerhet Gjelder

Detaljer

mellom leverandør og virksomhet

mellom leverandør og virksomhet Veileder for fjernaksess mellom leverandør og virksomhet Veilederen er et støttedokument til Norm for informasjonssikkerhet Utgitt med støtte av: Versjon 2.0 www.normen.no INNHOLD 1 INNLEDNING... 4 1.1

Detaljer

Krav til informasjonssikkerhet

Krav til informasjonssikkerhet Krav til informasjonssikkerhet Innhold Informasjonssikkerhet vs personvern Eksempler på sårbarheter MTU og Normen Krav til informasjonssikkerhet i Normen 17.03.2018 2 Informasjonssikkerhet - begrep Behandler

Detaljer

Mandal kommunes styringssystem for informasjonssikkerhet Utkast, mars 2011

Mandal kommunes styringssystem for informasjonssikkerhet Utkast, mars 2011 Mandal kommunes styringssystem for informasjonssikkerhet Utkast, mars 2011 1 1.0 INNLEDNING. Mandal kommune samler inn, oppbevarer og bruker personopplysninger som en nødvendig del for å kunne utføre sine

Detaljer

Informasjonssikkerhet Retningslinjer for behandling av personopplysninger og annen informasjon underlagt taushetsplikt

Informasjonssikkerhet Retningslinjer for behandling av personopplysninger og annen informasjon underlagt taushetsplikt Informasjonssikkerhet Retningslinjer for behandling av personopplysninger og annen informasjon underlagt taushetsplikt For hvem? Retningslinjene omfatter alle som har tilgang til kommunens IT-systemer.

Detaljer

Bruk av databehandler (ekstern driftsenhet)

Bruk av databehandler (ekstern driftsenhet) Utgitt med støtte av: Norm for informasjonssikkerhet www.normen.no Bruk av databehandler (ekstern driftsenhet) Støttedokument Faktaark nr 10 Versjon: 4.0 Dato: 12.2.2015 Formål Ansvar Gjennomføring Omfang

Detaljer

Lagring av personopplysninger. Øyvind Eilertsen UNINETT CERT. SUHS-konferansen Informasjonssikkerhet Behandling av personopplysninger:

Lagring av personopplysninger. Øyvind Eilertsen UNINETT CERT. SUHS-konferansen Informasjonssikkerhet Behandling av personopplysninger: Lagring av personopplysninger Øyvind Eilertsen UNINETT CERT SUHS-konferansen 2011 Dagens tekst Informasjonssikkerhet Behandling av personopplysninger: Organisatoriske krav Tekniske krav Informasjonssikkerhetsarbeidet

Detaljer

Laget av Dato Orginal plassering fil. Johnny Andre Sunnarvik. Nov 2016

Laget av Dato Orginal plassering fil. Johnny Andre Sunnarvik. Nov 2016 Laget av Dato Orginal plassering fil. Johnny ndre Sunnarvik Nov 2015 http://innsiden.helse-vestikt.no/avdelinger/tjenesteproduksjon/anbudskrav/documents/sikkerhet.docx Dato Nov 2015 Des 2015 Nov 2016 Beskrivelse

Detaljer

Databehandleravtale. I henhold til helseregisterlovens 16, jf. 18 og personopplysningsforskriftens kapittel 2. mellom. Bærum kommune, Pleie- og omsorg

Databehandleravtale. I henhold til helseregisterlovens 16, jf. 18 og personopplysningsforskriftens kapittel 2. mellom. Bærum kommune, Pleie- og omsorg I henhold til helseregisterlovens 16, jf. 18 og personopplysningsforskriftens kapittel 2. mellom Bærum kommune, Pleie- og omsorg databehandlingsansvarlig og Leverandør databehandler Innholdsfortegnelse

Detaljer

MTU - Krav til informasjonssikkerhet

MTU - Krav til informasjonssikkerhet MTU - Krav til informasjonssikkerhet Innhold Informasjonssikkerhet vs personvern Eksempler på sårbarheter MTU og Normen Krav til informasjonssikkerhet i Normen 2 Informasjonssikkerhet - begrep Helsepersonell

Detaljer

Databehandleravtale etter personopplysningsloven

Databehandleravtale etter personopplysningsloven Databehandleravtale etter personopplysningsloven Databehandleravtale I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. mellom..kommune Behandlingsansvarlig og

Detaljer

Personvern og informasjonssikkerhet

Personvern og informasjonssikkerhet Det frivillige Skyttervesen Personvern og informasjonssikkerhet Personvernerklæring Veiledning for skytterlag og samlag Etablert: 23/4-2018: Norges Skytterstyre sak 60-2018 Revisjon 1: 10/5-2019 Side 1

Detaljer

Behandling av helse- og personopplysninger ved legekontoret

Behandling av helse- og personopplysninger ved legekontoret Behandling av helse- og personopplysninger ved legekontoret - personvern og informasjonssikkerhet Jan Henriksen OH 1 Innhold 1. Litt om lover og forskrifter - personvern og informasjonssikkerhet 2. Krav

Detaljer

Risikovurdering. Utgitt med støtte av: Støttedokument Faktaark nr 7 Versjon: 3.0 Dato: 12.2.2015

Risikovurdering. Utgitt med støtte av: Støttedokument Faktaark nr 7 Versjon: 3.0 Dato: 12.2.2015 Utgitt med støtte av: Norm for informasjonssikkerhet www.normen.no Risikovurdering Støttedokument Faktaark nr 7 Versjon: 3.0 Dato: 12.2.2015 Formål Ansvar Gjennomføring Omfang Målgruppe Dette faktaarket

Detaljer

Med forskningsbiobank forstås en samling humant biologisk materiale som anvendes eller skal anvendes til forskning.

Med forskningsbiobank forstås en samling humant biologisk materiale som anvendes eller skal anvendes til forskning. Biobankinstruks 1. Endringer siden siste versjon 2. Definisjoner Biobank Med diagnostisk biobank og behandlingsbiobank (klinisk biobank) forstås en samling humant biologisk materiale som er avgitt for

Detaljer

Personvernerklæring. Del 1. Personvern og datasikkerhet i Det frivillige Skyttervesen (DFS) Det frivillige Skyttervesen

Personvernerklæring. Del 1. Personvern og datasikkerhet i Det frivillige Skyttervesen (DFS) Det frivillige Skyttervesen Det frivillige Skyttervesen Del 1 Personvernerklæring Personvern og datasikkerhet i Det frivillige Skyttervesen (DFS) Etablert: 23/4-2018: Norges Skytterstyre sak 60-2018 Revisjon 1: 10/5-2019 Side 1 av

Detaljer

Introduksjonskurs til Normen Normens krav. Jan Henriksen Sekretariatet for Normen

Introduksjonskurs til Normen Normens krav. Jan Henriksen Sekretariatet for Normen Introduksjonskurs til Normen Normens krav Jan Henriksen Sekretariatet for Normen 1 Innhold 1. Litt om personvern og informasjonssikkerhet 2. Personvern og pasientrettigheter 3. Krav til informasjonssikkerhet

Detaljer

VEDLEGG TIL HOVEDAVTALE DATABEHANDLERAVTALE

VEDLEGG TIL HOVEDAVTALE DATABEHANDLERAVTALE VEDLEGG TIL HOVEDAVTALE DATABEHANDLERAVTALE 1. Avtalens parter og bakgrunn Det vises til avtale ( Hovedavtalen ) mellom takstmann/takstfirma (Databehandler) og Crawford & Company (Norway) AS om at Databehandler

Detaljer

Fagkurs for kommuner Ansvar og avtaler (45 minutter)

Fagkurs for kommuner Ansvar og avtaler (45 minutter) Fagkurs for kommuner Ansvar og avtaler (45 minutter) 1 Innhold 1. Definere sentrale begrep 2. Ansvar 3. Ansvar ved delegering av oppgaver 4. Ansvar og avtaler for databehandler 5. Avtale ved fjernaksess

Detaljer

Avtale om leveranse av IKT-tjenester. Del II - Databehandleravtale

Avtale om leveranse av IKT-tjenester. Del II - Databehandleravtale Avtale om leveranse av IKT-tjenester Tjenesteavtale nr.: SUNHF-2011 Del II - Databehandleravtale Versjon: 0.1 Dato oppdatert : 22.03.11 Databehandleravtale mellom Sunnaas Sykehus HF Organisasjonsnr.:

Detaljer

Bruk av databehandler (ekstern driftsenhet)

Bruk av databehandler (ekstern driftsenhet) Utgitt med støtte av: Norm for informasjonssikkerhet www.normen.no Bruk av databehandler (ekstern driftsenhet) Støttedokument Faktaark nr 10 Versjon: 3.0 Dato: 15.12.2010 Målgruppe Dette faktaarket er

Detaljer

Innsatsområder nasjonalt nivå i helsetjenesten Nasjonalt meldingsløft Kjernejournal Helsepolitiske mål E-resept Helseportal Helseregistre EPJ Velferds

Innsatsområder nasjonalt nivå i helsetjenesten Nasjonalt meldingsløft Kjernejournal Helsepolitiske mål E-resept Helseportal Helseregistre EPJ Velferds Informasjonsdeling og nettsky-teknologi i helsesektoren Felix konferansesenter, 28. oktober 2011 Norm for informasjonssikkerhet i helse, omsorgs- og sosialsektoren om utveksling av informasjon Jan Gunnar

Detaljer

Veileder i personvern og informasjonssikkerhet for helse- og sosialtjenester i kommuner

Veileder i personvern og informasjonssikkerhet for helse- og sosialtjenester i kommuner Veileder i personvern og informasjonssikkerhet for helse- og sosialtjenester i kommuner Veilederen er et støttedokument til Norm for informasjonssikkerhet www.normen.no Utgitt med støtte av: Versjon 1.2

Detaljer

Veileder i personvern og informasjonssikkehet for helse- og sosialtjenester i kommuner Hva er det og trenger vi det?

Veileder i personvern og informasjonssikkehet for helse- og sosialtjenester i kommuner Hva er det og trenger vi det? Veileder i personvern og informasjonssikkehet for helse- og sosialtjenester i kommuner Hva er det og trenger vi det? 09.12.2009 v/ seniorrådgiver Elisabeth Vatten 1 Følger ikke råd fra Datatilsynet! To

Detaljer

Databehandleravtale. I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. mellom

Databehandleravtale. I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. mellom Databehandleravtale Databehandleravtale I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. mellom Statens innkrevingssentral (SI) behandlingsansvarlig og (Inkassoselskapet)

Detaljer

Lov om behandling av helseopplysninger ved ytelse av helsehjelp (pasientjournalloven)

Lov om behandling av helseopplysninger ved ytelse av helsehjelp (pasientjournalloven) Lov om behandling av helseopplysninger ved ytelse av helsehjelp (pasientjournalloven) Kapittel 1. Generelle bestemmelser 1.Lovens formål Formålet med loven er at behandling av helseopplysninger skal skje

Detaljer

Databehandleravtale mellom. ("Oppdragsgiver") "Behandlingsansvarlig" Kommunesektorens organisasjon ("KS") som "Databehandler"

Databehandleravtale mellom. (Oppdragsgiver) Behandlingsansvarlig Kommunesektorens organisasjon (KS) som Databehandler Databehandleravtale mellom ("Oppdragsgiver") "Behandlingsansvarlig" og Kommunesektorens organisasjon ("KS") som "Databehandler" 1. Formålet med avtalen Formålet med denne avtalen er å regulere partenes

Detaljer

Databehandleravtaler

Databehandleravtaler Databehandleravtaler etter personopplysningsloven og helseregisterloven Veileder 26.05.2009 Innholdsfortegnelse DEL I 5 Veileder - databehandleravtaler...6 Datatilsynet...6 Forutsetninger og avklaringer...7

Detaljer

Norm for informasjonssikkerhet

Norm for informasjonssikkerhet Norm for informasjonssikkerhet Helse, omsorgs og sosialsektoren Utgitt med støtte av: Oslo, 2010 FORORD Stadig mer av arbeidet i helsesektoren er basert på elektronisk behandling av pasientenes opplysninger.

Detaljer

Norm for informasjonssikkerhet i helse og omsorgstjenesten

Norm for informasjonssikkerhet i helse og omsorgstjenesten Norm for informasjonssikkerhet i helse og omsorgstjenesten @Normen_no Sammen om velferdsteknologi på Agder 10. mars 2017 @johnhorve 10.03.2017 Norm for informasjonssikkerhet i helse og omsorgstjenesten

Detaljer

Prosedyre for personvern

Prosedyre for personvern Formål: Hensikten med denne prosedyren er å sørge for samsvar med relevant regelverk for vern av personopplysninger. Prosedyren skal også sikre styring, gjennomføring og kontroll av hvordan selskapet håndterer

Detaljer

Veileder i personvern og informasjonssikkerhet for helse- og omsorgstjenester i kommuner

Veileder i personvern og informasjonssikkerhet for helse- og omsorgstjenester i kommuner Veileder i personvern og informasjonssikkerhet for helse- og omsorgstjenester i kommuner Veilederen er et støttedokument til Norm for informasjonssikkerhet www.normen.no Utgitt med støtte av: Versjon 2.0

Detaljer

Informasjonssikkerhet i Nord-Trøndelag fylkeskommune

Informasjonssikkerhet i Nord-Trøndelag fylkeskommune Informasjonssikkerhet i Nord-Trøndelag fylkeskommune Nord-Trøndelag fylkeskommune tar i bruk stadig flere it-løsninger for å ivareta en effektiv tjenesteproduksjon. Samtidig som at slike løsninger letter

Detaljer

Vedlegg 8 Databehandleravtalen. Bussanbud Stor-Trondheim

Vedlegg 8 Databehandleravtalen. Bussanbud Stor-Trondheim Vedlegg 8 Databehandleravtalen Bussanbud Stor-Trondheim 2019-2029 1 Databehandleravtale I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. mellom AtB AS behandlingsansvarlig

Detaljer

Helseopplysninger på tvers - rammer for deling og tilgang HelsIT. 15. oktober 2014 Marius Engh Pellerud

Helseopplysninger på tvers - rammer for deling og tilgang HelsIT. 15. oktober 2014 Marius Engh Pellerud Helseopplysninger på tvers - rammer for deling og tilgang HelsIT 15. oktober 2014 Marius Engh Pellerud Hva er personvern? 18.06.2014 Side 2 Retten til privatliv Selvbestemmelse Rett til å vite og forstå

Detaljer

Norm for informasjonssikkerhet i helsesektoren

Norm for informasjonssikkerhet i helsesektoren Norm for informasjonssikkerhet i helsesektoren Utgitt med støtte av: Oslo, 2006 FORORD Stadig mer av arbeidet i helsesektoren er basert på elektronisk behandling av pasientenes opplysninger. Likeledes

Detaljer

Bilag 14 Databehandleravtale

Bilag 14 Databehandleravtale Bilag 14 Databehandleravtale Telefoni- og sentralbordtjenester Bilag 12 Databehandleravtale Side 1 av 7 Databehandleravtale I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens

Detaljer

Veileder for tilgangsstyring

Veileder for tilgangsstyring Veileder for tilgangsstyring Veilederen er et støttedokument til Norm for informasjonssikkerhet Utgitt med støtte av: Versjon 1.0 www.normen.no INNHOLD 1 INNLEDNING... 4 1.1 BAKGRUNN... 4 1.2 OM VEILEDEREN...

Detaljer

E-billetteringsnorm: Mal for databehandleravtale (bearbeidet utgave av Datatilsynets avtaleskisse)

E-billetteringsnorm: Mal for databehandleravtale (bearbeidet utgave av Datatilsynets avtaleskisse) Vedlegg 3 til Bransjenorm for behandling av personopplysninger i elektronisk billettering (Bransjenormen) E-billetteringsnorm: Mal for databehandleravtale (bearbeidet utgave av Datatilsynets avtaleskisse)

Detaljer

Kommunens Internkontroll

Kommunens Internkontroll Kommunens Internkontroll Verktøy for rådmenn Et redskap for å kontrollere kommunens etterlevelse av personopplysningsloven 2012 Innhold Til deg som er rådmann... 4 Hvordan dokumentet er bygd opp... 4 Oppfølging

Detaljer

Kort introduksjon til Normen. Jan Henriksen Sekretariatet for Normen

Kort introduksjon til Normen. Jan Henriksen Sekretariatet for Normen Kort introduksjon til Normen Jan Henriksen Sekretariatet for Normen 1 Innhold 1. Litt om personvern og informasjonssikkerhet 2. Norm for informasjonssikkerhet 3. Risikovurdering 2 Trusler mot personvernet

Detaljer

Personvern og informasjonssikkerhet for virksomheter i tannhelsetjenesten

Personvern og informasjonssikkerhet for virksomheter i tannhelsetjenesten Personvern og informasjonssikkerhet for virksomheter i tannhelsetjenesten - en veileder Veilederen er et støttedokument til Norm for informasjonssikkerhet Utgitt med støtte av: Versjon 2.0 www.normen.no

Detaljer

Behov for oppdatering av EPJ standard som følge av regelverksendringer mv

Behov for oppdatering av EPJ standard som følge av regelverksendringer mv Behov for oppdatering av EPJ standard som følge av regelverksendringer mv Torbjørn Nystadnes, KITH SSP Brukerforum - Oslo 24. mars 2011 Temaer Tilgang internt i egen virksomhet Helsepersonelloven 45 samt

Detaljer

Personopplysninger og opplæring i kriminalomsorgen

Personopplysninger og opplæring i kriminalomsorgen Personopplysninger og opplæring i kriminalomsorgen 06.05.2016 Tema Hva er personopplysninger Hvordan etterleve pliktene i loven 2 Hvem har ansvaret? «Behandlingsansvarlig» = Fylkeskommunen = skoleeier

Detaljer

Innledning til mal for databehandleravtaler ved bruk av tjenester i Dataporten

Innledning til mal for databehandleravtaler ved bruk av tjenester i Dataporten Innledning til mal for databehandleravtaler ved bruk av tjenester i Dataporten Nedenfor følger mal for databehandleravtaler ved bruk av tjenester som tilbys via Dataporten. Malen kan anvendes av universiteter

Detaljer

Sikkerhetsrevisjon Sjekkliste for å ivareta kravene i Normen

Sikkerhetsrevisjon Sjekkliste for å ivareta kravene i Normen Utgitt med støtte av: Norm for informasjonssikkerhet www.normen.no Sikkerhetsrevisjon Sjekkliste for å ivareta kravene i Støttedokument Faktaark nr 6b Versjon: 3.0 Dato: 22.10.2018 Sjekklisten er à jour

Detaljer

Internkontroll og informasjonssikkerhet lover og standarder

Internkontroll og informasjonssikkerhet lover og standarder Internkontroll og informasjonssikkerhet lover og standarder Renate Thoreid, senioringeniør Side 1 Internkontroll og Informasjonssikkerhet Krav i Personopplysningsloven 13 og 14 Krav i Personopplysningsforskriften

Detaljer

Hvem skal få se pasientene i kortene? Hva veier tyngst av personvern og behovet for deling av medisinsk informasjon?

Hvem skal få se pasientene i kortene? Hva veier tyngst av personvern og behovet for deling av medisinsk informasjon? Hvem skal få se pasientene i kortene? Hva veier tyngst av personvern og behovet for deling av medisinsk informasjon? Mari Hersoug Nedberg, rådgiver Ålesund, 4. September 2009 Hva er person(opplysnings)vern?

Detaljer

Sporveien AS standardvilkår for Databehandleravtaler Versjon Vedlegg 1 til Databehandleravtale mellom Sporveien AS og Databehandler

Sporveien AS standardvilkår for Databehandleravtaler Versjon Vedlegg 1 til Databehandleravtale mellom Sporveien AS og Databehandler Vedlegg 1 til Databehandleravtale mellom Sporveien AS og Databehandler Sporveien AS standardvilkår for Databehandleravtaler 1 Generelt Når Leverandør skal behandle Personopplysninger på vegne av Kunden,

Detaljer

LÆRINGS- og GJENNOMFØRINGSPLAN

LÆRINGS- og GJENNOMFØRINGSPLAN LÆRINGS- og GJENNOMFØRINGSPLAN Fagkurs i informasjonssikkerhet og personvern for kommuner basert på Normen Planen er et støttedokument til Norm for informasjonssikkerhet Utgitt med støtte av: Versjon 1.

Detaljer

DATABEHANDLERAVTALE. mellom. [Skjåk Kommune] (heretter kalt "Behandlingsansvarlig") Mattilsynet. (heretter kalt "Databehandler")

DATABEHANDLERAVTALE. mellom. [Skjåk Kommune] (heretter kalt Behandlingsansvarlig) Mattilsynet. (heretter kalt Databehandler) DATABEHANDLERAVTALE mellom [Skjåk Kommune] (heretter kalt "Behandlingsansvarlig") og Mattilsynet (heretter kalt "Databehandler") Vedrørende Databehandlers behandling av personopplysninger på vegne av Behandlingsansvarlig

Detaljer

Eksamensoppgave for FINF 4001 Forvaltningsinformatikk Fredag Kl (6 timer)

Eksamensoppgave for FINF 4001 Forvaltningsinformatikk Fredag Kl (6 timer) Eksamensoppgave for FINF 4001 Forvaltningsinformatikk Fredag 30.11.2012 Kl 10-16 (6 timer) Bokmål Oppgave 1. I regjeringens IKT-politikk og spesielt i Digitaliseringsprogrammet er bruk av felleskomponenter

Detaljer

Konkurranse om minibusstjenester. Vedlegg 8. Databehandleravtale

Konkurranse om minibusstjenester. Vedlegg 8. Databehandleravtale Versjon 1.0 14.06.2016 Minibuss Follo 2015 Kontrakt Konkurranse om minibusstjenester Vedlegg 8 Databehandleravtale Side 1 Databehandleravtale I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens

Detaljer

Nye personvernregler

Nye personvernregler Nye personvernregler Rollen som tillitsvalgt Akademikerforeningenes tillitsvalgtkurs Soria Moria 15. og 16. januar 2018 Ellen Røyneberg, Legeforeningen Agenda Grunnleggende om personvern Personvernforordningen

Detaljer

LÆRINGS- og GJENNOMFØRINGSPLAN

LÆRINGS- og GJENNOMFØRINGSPLAN LÆRINGS- og GJENNOMFØRINGSPLAN Fagkurs i informasjonssikkerhet og personvern for kommuner basert på Normen Planen er et støttedokument til Norm for informasjonssikkerhet Utgitt med støtte av: Versjon 1.1

Detaljer

Noen utvalgte faktaark og veiledere. Åpent kurs

Noen utvalgte faktaark og veiledere. Åpent kurs Noen utvalgte faktaark og veiledere Åpent kurs 31.10.2018 Norm for informasjonssikkerhet Bindende gjennom tilknytningsavtale med NHN Veiledere Faktaark Ikke bindende Normen ( Code of conduct ) og en del

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 13/01090 Dato for kontroll: 04.12.2013 Rapportdato: 22.05.2014 Endelig kontrollrapport Kontrollobjekt: Drammen Helsehus Sted: Drammen Utarbeidet av: Camilla Nervik Grete Alhaug Marius Engh

Detaljer

Personvern og informasjonssikkerhet for virksomheter i tannhelsetjenesten

Personvern og informasjonssikkerhet for virksomheter i tannhelsetjenesten Personvern og informasjonssikkerhet for virksomheter i tannhelsetjenesten - en veileder Veilederen er et støttedokument til Norm for informasjonssikkerhet Utgitt med støtte av: Versjon 1.3 www.normen.no

Detaljer

Personvern - sjekkliste for databehandleravtale

Personvern - sjekkliste for databehandleravtale ID Nfk.4.7.3 Versjon 1.00 Gyldig fra 22.08.2018 Siste versjon 24.08.2018 Forfatter May Moursund Verifisert Godkjent Stig Olsen Side 1 av 8 Databehandleravtaler sjekkliste Denne veiledningen/ sjekklisten

Detaljer

Hvilken betydning har personvernforordningen på helseområdet

Hvilken betydning har personvernforordningen på helseområdet Helse- og omsorgsdepartementet Hvilken betydning har personvernforordningen på helseområdet Sverre Engelschiøn Oslo 7. desember 2018 Et eksempel - bivirkningsarbeid q Med bivirkning forstås skadelig og

Detaljer

Norm for informasjonssikkerhet Helse- og omsorgstjenesten. Tor Ottersen HVA - HVORFOR - HVORDAN

Norm for informasjonssikkerhet Helse- og omsorgstjenesten. Tor Ottersen HVA - HVORFOR - HVORDAN Norm for informasjonssikkerhet Helse- og omsorgstjenesten Tor Ottersen HVA - HVORFOR - HVORDAN Hva er Normen Et omforent sett av adferdsregler og tiltak Besluttet og forvaltet av sektoren, forankret i

Detaljer

Hvordan få tilgang til journalopplysning fra andre virksomheter

Hvordan få tilgang til journalopplysning fra andre virksomheter Hvordan få tilgang til journalopplysning fra andre virksomheter Avdelingssjef, KITH Tema Løsninger for utlevering og tilgang til helseopplysninger Utlevering ved hjelp av web-publisering Samhandlingsarkitektur

Detaljer

NORSK LOVTIDEND Avd. I Lover og sentrale forskrifter mv. Utgitt i henhold til lov 19. juni 1969 nr. 53.

NORSK LOVTIDEND Avd. I Lover og sentrale forskrifter mv. Utgitt i henhold til lov 19. juni 1969 nr. 53. NORSK LOVTIDEND Avd. I Lover og sentrale forskrifter mv. Utgitt i henhold til lov 19. juni 1969 nr. 53. Kunngjort 21. juni 2019 kl. 17.35 PDF-versjon 2. juli 2019 21.06.2019 nr. 789 Forskrift om medisinske

Detaljer

LÆRINGS- og GJENNOMFØRINGSPLAN

LÆRINGS- og GJENNOMFØRINGSPLAN LÆRINGS- og GJENNOMFØRINGSPLAN Fagkurs i informasjonssikkerhet og personvern for kommuner basert på Normen Planen er et støttedokument til Norm for informasjonssikkerhet Utgitt med støtte av: Versjon 2.0

Detaljer

Vedlegg 6. Versjon 1 23.09.2015. Databehanlderavtale. Busstjenster Årnes Gardermoen 2016

Vedlegg 6. Versjon 1 23.09.2015. Databehanlderavtale. Busstjenster Årnes Gardermoen 2016 Vedlegg 6 Versjon 1 23.09.2015 Databehanlderavtale Busstjenster Årnes Gardermoen 2016 Databehandleravtale I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. mellom

Detaljer

Saksbehandler: Mari Kristine Rollag Arkiv: G10 &13 Arkivsaksnr.: 14/ Dato:

Saksbehandler: Mari Kristine Rollag Arkiv: G10 &13 Arkivsaksnr.: 14/ Dato: SAKSFRAMLEGG Saksbehandler: Mari Kristine Rollag Arkiv: G10 &13 Arkivsaksnr.: 14/9416-2 Dato: 28.10.14 HØRING - FORSKRIFT OM TILGANG TIL HELSEOPPLYSNINGER MELLOM VIRKSOMHETER â INNSTILLING TILBYSTYREKOMITÉ

Detaljer

Personvernerklæring Stendi

Personvernerklæring Stendi Personvernerklæring Stendi Ditt personvern er viktig for oss. Nedenfor kan du lese mer om hvordan vi aktivt jobber med å ivareta ditt personvern. Her vil vi forklare hvordan og hvorfor vi samler inn og

Detaljer

Det skal ikke være lett! Elektronisk sårjournal: Liten brikke i stort spill

Det skal ikke være lett! Elektronisk sårjournal: Liten brikke i stort spill Det skal ikke være lett! Elektronisk sårjournal: Liten brikke i stort spill Juridiske og sikkerhetsmessige problemstillinger HelsIT, 28. september 2011 Eva Skipenes, sikkerhetsrådgiver NST eva.skipenes@telemed.no

Detaljer

Innsyn i og håndtering av sensitiv personinformasjon. v/ Kirsti Torbjørnson og Gerd Smedsrud

Innsyn i og håndtering av sensitiv personinformasjon. v/ Kirsti Torbjørnson og Gerd Smedsrud Innsyn i og håndtering av sensitiv personinformasjon v/ Kirsti Torbjørnson og Gerd Smedsrud 2 Nye personvernregler i 2018 En forordning og to direktiver om personvern fra 2016 trer i kraft i norsk lovgivning

Detaljer

Samarbeidsavtale om digitale tjenester for de kommunale sosiale tjenestene

Samarbeidsavtale om digitale tjenester for de kommunale sosiale tjenestene Samarbeidsavtale om digitale tjenester for de kommunale sosiale tjenestene Avtale mellom Eksempel kommune og Arbeids- og velferdsdirektoratet DIGISOS samarbeidsavtale v. 1.0 Side 1 av 7 INNHOLDSFORTEGNELSE:

Detaljer

Veiledende merknader til helseregisterloven 13 og helseinformasjonssikkerhetsforskriften

Veiledende merknader til helseregisterloven 13 og helseinformasjonssikkerhetsforskriften Veiledende merknader til helseregisterloven 13 og helseinformasjonssikkerhetsforskriften Juni 2012 1 Innledning... 3 1 Kort oversikt... 4 1.1 Helseregisterloven 13 formål og virkeområde... 4 1.2 Helseinformasjonssikkerhetsforskriften

Detaljer

Helgelandssykehuset HF 2015 v0.2. Sikkerhetsrevisjon iflg. faktaark nr. 6 fra Norm for informasjonssikkerhet

Helgelandssykehuset HF 2015 v0.2. Sikkerhetsrevisjon iflg. faktaark nr. 6 fra Norm for informasjonssikkerhet Sikkerhetsrevisjon iflg. faktaark nr. 6 fra Norm for informasjonssikkerhet Nr Sjekkpunkt Faktaark /ikke ok Beskrivelse 7 Ikke ok Er gjennomført en rekke ROS-analyser vedr. FIKS. Det mangler i vesentlig

Detaljer

AVTALE OM BEHANDLING AV HELSE- OG PERSONOPPLYSNINGER (DATABEHANDLERAVTALE) I FORBINDELSE MED DRIFT AV HELSENETTET OG TILKNYTTEDE TJENESTER

AVTALE OM BEHANDLING AV HELSE- OG PERSONOPPLYSNINGER (DATABEHANDLERAVTALE) I FORBINDELSE MED DRIFT AV HELSENETTET OG TILKNYTTEDE TJENESTER AVTALE OM BEHANDLING AV HELSE- OG PERSONOPPLYSNINGER (DATABEHANDLERAVTALE) I FORBINDELSE MED DRIFT AV HELSENETTET OG TILKNYTTEDE TJENESTER (HERETTER OMTALT SOM «AVTALEN») Databehandleravtale for drift

Detaljer

Policy for personvern

Policy for personvern 2018 Policy for personvern SpareBank 1 Nord-Norge konsern (SNN) For Nord-Norge! Innhold 1. Innledning... 3 2. Definisjoner... 3 3. Formål og rammeverk for personvernarbeid... 3 4. Behandling av personopplysninger...

Detaljer

Video-, lyd- og bildeopptak i helse- og omsorgssektoren - en veileder

Video-, lyd- og bildeopptak i helse- og omsorgssektoren - en veileder Video-, lyd- og bildeopptak i helse- og omsorgssektoren - en veileder Veilederen er et støttedokument til Norm for informasjonssikkerhet www.normen.no Utgitt med støtte av: Versjon 1.0 INNHOLD 1 INNLEDNING...

Detaljer

Retningslinjer for behandling av personopplysninger og informasjonssikkerhet i Det frivillige Skyttervesen

Retningslinjer for behandling av personopplysninger og informasjonssikkerhet i Det frivillige Skyttervesen Det frivillige Skyttervesen Del 2 Retningslinjer for behandling av personopplysninger og informasjonssikkerhet i Det frivillige Skyttervesen Etablert: 23/4-2018: Norges Skytterstyre sak 60-2018 Revisjon

Detaljer

Sikkerhetsmål og sikkerhetsstrategi Internkontrollinstruks for Frischsenteret

Sikkerhetsmål og sikkerhetsstrategi Internkontrollinstruks for Frischsenteret INTERNKONTROLLINSTRUKS 1 Sikkerhetsmål og sikkerhetsstrategi Internkontrollinstruks for Frischsenteret Gjeldende fra 1.1.2003 1 Innledning Datasikkerhet er svært viktig for et forskningsinstitutt, av to

Detaljer

Veileder for behandling av personopplysninger og informasjonssikkerhet i idretten

Veileder for behandling av personopplysninger og informasjonssikkerhet i idretten Veileder for behandling av personopplysninger og informasjonssikkerhet i idretten Vedtatt av Generalsekretæren 20.12.2017 20. desember 2017 Side 1 av 7 Bakgrunn Digitalisering og bruk av IT-løsninger i

Detaljer

Velkommen til Fagkurs i informasjonssikkerhet. basert på Normen for kommuner

Velkommen til Fagkurs i informasjonssikkerhet. basert på Normen for kommuner Velkommen til Fagkurs i informasjonssikkerhet basert på Normen for kommuner 1 Mål for fagkurset (1) Deltakerne skal etter gjennomføring av kurset: Ha kunnskap om og kunne formidle hvorfor ivaretakelse

Detaljer

Databehandleravtale. I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2 inngås følgende avtale.

Databehandleravtale. I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2 inngås følgende avtale. Databehandleravtale I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2 inngås følgende avtale mellom.. (barnehagen) og MyKid AS. (databehandler) 1. Avtalens hensikt

Detaljer

Databehandleravtale. Båttjenester Indre Oslofjord Kapittel 9. Versjon Båttjenester Indre Oslofjord 2021

Databehandleravtale. Båttjenester Indre Oslofjord Kapittel 9. Versjon Båttjenester Indre Oslofjord 2021 Kapittel 9 Versjon 1.0 24.05.2019 Databehandleravtale Side 1 av 10 Innhold Databehandleravtale... 3 1 Avtalens hensikt... 4 2 Definisjoner... 4 3 Formål og rettslig grunnlag... 4 3.1 Formål... 4 3.2 Rettslig

Detaljer

Personvern og informasjonssikkerhet for apotek

Personvern og informasjonssikkerhet for apotek Personvern og informasjonssikkerhet for apotek - en veileder Veilederen er et støttedokument til Norm for informasjonssikkerhet Utgitt med støtte av Versjon 1.1 www.normen.no INNHOLD 1 INNLEDNING... 5

Detaljer

Oversiktstabell for faktaark, veiledere og kurs til Normen

Oversiktstabell for faktaark, veiledere og kurs til Normen på hnett Utgitt med støtte av: Norm for informasjonssikkerhet Oversiktstabell for faktaark, veiledere og kurs til Normen Støttedokument Versjon: 4.0 Dato: 19.12.2013 Det er utviklet en rekke faktaark og

Detaljer

IS-7/2006. Rundskriv vedrørende tilgang til og utlevering av opplysninger i elektroniske pasientjournaler

IS-7/2006. Rundskriv vedrørende tilgang til og utlevering av opplysninger i elektroniske pasientjournaler IS-7/2006 Rundskriv vedrørende tilgang til og utlevering av opplysninger i elektroniske pasientjournaler Heftets tittel: Rundskriv vedrørende tilgang til og utlevering av opplysninger i elektroniske pasientjournaler

Detaljer

Ny lov nye muligheter for deling av pasientopplysninger

Ny lov nye muligheter for deling av pasientopplysninger Ny lov nye muligheter for deling av pasientopplysninger - regelverksendringene - felles journal i Helse Nord 17.09.15 - STYRK Årskonferanse 2015 Juridisk rådgiver Heidi Talsethagen, FIKS Fra én journal

Detaljer

Deres ref Vår ref (bes oppgitt ved svar) Dato GS/- KONSESJON TIL Å BEHANDLE PERSONOPPLYSNINGER PRIVAT BARNEVERNINSTITUSJON

Deres ref Vår ref (bes oppgitt ved svar) Dato GS/- KONSESJON TIL Å BEHANDLE PERSONOPPLYSNINGER PRIVAT BARNEVERNINSTITUSJON Datatilsynet Deres ref Vår ref (bes oppgitt ved svar) Dato GS/- KONSESJON TIL Å BEHANDLE PERSONOPPLYSNINGER PRIVAT BARNEVERNINSTITUSJON Vi viser til Deres søknad av xx.xx.xxxx om konsesjon til å behandle

Detaljer

Avviksbehandling. håndtering av avvik. Virksomhetens leder/ledelse Forskningsansvarlig Prosjektleder forskning Sikkerhetsleder

Avviksbehandling. håndtering av avvik. Virksomhetens leder/ledelse Forskningsansvarlig Prosjektleder forskning Sikkerhetsleder Utgitt med støtte av: Norm for informasjonssikkerhet www.normen.no Avviksbehandling Støttedokument Faktaark nr 8 Versjon: 5.1 Dato: 11.12.2018 Formål Formålet med avviksbehandling er å: Håndtere sikkerhetsbrudd

Detaljer

Personopplysningsforskriften kapittel 2 og 3 - ISO/IEC 27001

Personopplysningsforskriften kapittel 2 og 3 - ISO/IEC 27001 Personopplysningsforskriften kapittel 2 og 3 - ISO/IEC 27001 Personopplysningsforskriften Krav utledet av paragrafene i forskriften Tilsvarer krav og kontroller i ISO/IEC 27001 2-1 Forholdsmessige krav

Detaljer

BRUKSVILKÅR FOR INNBYGGERTJENESTER I MIN HELSE: DIALOGTJENESTER OG PERSONLIG HELSEARKIV

BRUKSVILKÅR FOR INNBYGGERTJENESTER I MIN HELSE: DIALOGTJENESTER OG PERSONLIG HELSEARKIV BRUKSVILKÅR FOR INNBYGGERTJENESTER I MIN HELSE: DIALOGTJENESTER OG PERSONLIG HELSEARKIV 1. Bruksvilkår Nedenfor følger vilkårene for din bruk av Dialogtjenestene og Personlig helsearkiv. Bruksvilkårene

Detaljer

Datasikkerhet internt på sykehuset

Datasikkerhet internt på sykehuset Datasikkerhet internt på sykehuset DRG Konferansen 11. mars 2009 Informasjonssikkerhetsleder Jan Gunnar Broch Sykehuset Innlandet HF Agenda Informasjonssikkerhet; Hva, hvorfor og hvordan Hvordan håndterer

Detaljer

Fagkurs for kommuner Personvern og taushetsplikt (75 minutter)

Fagkurs for kommuner Personvern og taushetsplikt (75 minutter) Fagkurs for kommuner Personvern og taushetsplikt (75 minutter) 1 Innhold Hva er personopplysninger? Hva er helseopplysninger? Hvorfor skal opplysningene sikres? Den registrerte har rettigheter (samtykke,

Detaljer