HVEM ER JEG OG HVOR «BOR» JEG?



Like dokumenter
Sikkerhetskrav for systemer

Sikkerhetskrav for systemer

Sikkerhetskrav for systemer

Helseopplysninger på tvers - rammer for deling og tilgang HelsIT. 15. oktober 2014 Marius Engh Pellerud

Fagkurs for kommuner Krav til informasjonssikkerhet (105 minutter)

Tilgangskontroll i fugleperspektiv Tilgangskontroll i IT-systemer de fire A-er Administrasjon Autentisering Autorisasjon Audit (etterhåndskontroll) Av

Veiledende merknader til helseregisterloven 13 og helseinformasjonssikkerhetsforskriften

Databehandleravtale. I henhold til helseregisterlovens 16, jf. 18 og personopplysningsforskriftens kapittel 2. mellom. Bærum kommune, Pleie- og omsorg

Hvordan kan personvernet ivaretas i helsesektoren?

Hvem skal få se pasientene i kortene? Hva veier tyngst av personvern og behovet for deling av medisinsk informasjon?

Behov for oppdatering av EPJ standard som følge av regelverksendringer mv

Lov om behandling av helseopplysninger ved ytelse av helsehjelp (pasientjournalloven)

Saksbehandler: Mari Kristine Rollag Arkiv: G10 &13 Arkivsaksnr.: 14/ Dato:

Introduksjonskurs til Normen. Jan Henriksen Sekretariatet for Normen og INFOSEC Norge AS. 1

Ot.prp. nr. 51 ( )

Endelig kontrollrapport

Sviktende tilgangsstyring i elektroniske pasientjournaler? Ragnhild Castberg, seniorådgiver Norsk Arkivråds arkivseminar,18.

Norm for informasjonssikkerhet Helse- og omsorgstjenesten. Tor Ottersen HVA - HVORFOR - HVORDAN

Plikt- og rettssubjekter. Den som har krav på noe, den som har rett på noe. Den som er pålagt noe, den som har ansvaret for å se til at noe blir gjort

Personvern og informasjonssikkerhet ved samhandling

Høringsuttalelse - Forslag til ny kommunal helse- og omsorgslov

Pasientjournalloven - endringer og muligheter

Datasikkerhet internt på sykehuset

Formidling av pasientinformasjon ny lovgivning (i forbindelse med pasientbehandling) NSH

Fagkurs for kommuner Personvern og taushetsplikt (75 minutter)

Innsatsområder nasjonalt nivå i helsetjenesten Nasjonalt meldingsløft Kjernejournal Helsepolitiske mål E-resept Helseportal Helseregistre EPJ Velferds

Ny pasientjournallov endringer og muligheter

Ny lov nye muligheter for deling av pasientopplysninger

Deres ref. Deres dato Vår ref. Vår dato /ASD /10ToNy

Krav til informasjonssikkerhet

Fagkurs for kommuner Ansvar og avtaler (45 minutter)

innhente taushetsbelagte helseopplysninger. Setningen burde derfor omformuleres.

Personvern og tilgang i journal Internt & Eksternt. Helge Veum, senioringeniør HelsIT, Trondheim, 25. september 2008

Veiledende merknader til helseregisterloven 13 og forskrift 24. juni nr. 628 om informasjonssikkerhet ved elektronisk tilgang til helseopplysninger i

DRAMMEN KOMMUNE. Postmottak HOD

Velkommen til Fagkurs i informasjonssikkerhet. basert på Normen for kommuner

Normen og faktaark videokonsultasjon Jan Henriksen Direktoratet for ehelse

IS-7/2006. Rundskriv vedrørende tilgang til og utlevering av opplysninger i elektroniske pasientjournaler

Veileder i personvern og informasjonssikkehet for helse- og sosialtjenester i kommuner Hva er det og trenger vi det?

Utfordringer med medisinsk-teknisk utstyr og informasjonssikkerhet. Barbro Salte, Medisinsk teknologi og e-helse, Akershus Universitetssykehus HF

Kort introduksjon til Normen. Jan Henriksen Sekretariatet for Normen

Behandling av helse- og personopplysninger ved legekontoret

Høring av forslag til forskrift om informasjonssikkerhet, tilgangsstyring og tilgang til helseopplysninger i behandlingsrettede helseregistre

Personvern i helse, både pasientdata og personaldata. Hvilke utfordringer innebærer GDPR?

HØRINGSUTTALELSE - FORSKRIFT OM INFORMASJONSSIKKERHET, TILGANGSSTYRING OG TILGANG TIL HELSEOPPLYSNINGER

MTU - Krav til informasjonssikkerhet

Hvilken betydning har personvernforordningen på helseområdet

FORSLAG TIL FORSKRIFT OM VERKSEMDOVERGRIPANDE, BEHANDLINGSRETTA HELSEREGISTRE I FORMALISERTE ARBEIDSFELLESSKAP - HØYRING

Bruk av pasientjournal og personvern. Helge Veum, senioringeniør DRG-forum, Gardermoen 8. mars 2011

Anbefalt ehelsekompetanse

Informasjonssikkerhet

Pasientjournalloven og helseregisterloven

KURS I INFORMASJONSSIKKERHET BASERT PÅ NORMEN FOR MEDISINSK-TEKNISK PERSONELL. Åpent kurs oktober 2018

Bruk av databehandler (ekstern driftsenhet)

Lovvedtak 75. ( ) (Første gangs behandling av lovvedtak) Innst. 295 L ( ), jf. Prop. 72 L ( )

Det skal ikke være lett! Elektronisk sårjournal: Liten brikke i stort spill

Det må etableres gode og fremtidsrettede helseregistre som gir formålstjenlig dokumentasjon til kvalitetsforbedrende arbeid og forskning.

Databehandleravtaler

Introduksjonskurs til Normen Normens krav. Jan Henriksen Sekretariatet for Normen

Ny pasientjournallov - endringer og muligheter

Helseforskningsrett med fokus på personvern

Databehandleravtale mellom Oslo universitetssykehus HF (org nr ) ved MBT-Kvalitetslaboratorium og [Sett inn foretak]

Avtale om leveranse av IKT-tjenester. Del II - Databehandleravtale

Personvernforordningen og utfordringer i dagens helsetjeneste

Høringssvar - Forslag til ny pasientjournallov og ny helseregisterlov

MOTTATT 1 3 OKT2011 DET KONGELIGE HELSE- OG OMSORGSDEPARTEMENT. Helsedirektoratet Postboks 7000 St. Olavs plass 0130 OSLO.

Datatilsynets høringsuttalelse - Forskrift om tilgang til helseopplysninger mellom virksomheter

Elektronisk tilgang til pasientopplysninger i Norge, EU-land og på tvers av landegrenser

Lagring av personopplysninger. Øyvind Eilertsen UNINETT CERT. SUHS-konferansen Informasjonssikkerhet Behandling av personopplysninger:

Personvern og tilgang på tvers. Hva mener KITH?

Høringsnotat: Enklere tilgang til helseopplysninger for kvalitetssikring av helsehjelp og egen læring

Medisinske kvalitetsregistre - hva betyr nytt lovverk Normkonferansen

Databehandleravtale etter personopplysningsloven

AVTALE OM BEHANDLING AV HELSE- OG PERSONOPPLYSNINGER (DATABEHANDLERAVTALE) I FORBINDELSE MED DRIFT AV HELSENETTET OG TILKNYTTEDE TJENESTER

Lovlig journalbruk Oppslag i og bruk av Pasientjournalen

Saksbehandler: Toril Løberg Arkiv: H01 &13 Arkivsaksnr.: 13/ Dato: HØRING - FORSLAG TIL FORSKRIFT OM NASJONAL KJERNEJOURNAL

Norm for informasjonssikkerhet i helsesektoren

Velferdsteknologi og personvern. Camilla Nervik, Datatilsynet

Helse- og omsorgsdepartementet HØRINGSNOTAT

GDPR - Ny personopplysningslov - betydning for arkivsektoren? 18.april Seniorrådgiver Linda Svendsrud

Høringsuttalelse - Forslag til forskrift om informasjonssikkerhet, tilgangsstyring og tilgang til helseopplysninger i behandlingsrettede helseregistre

Veileder for tilgangsstyring

Bedre helse og sikkerhet med EPJ

Hvilken rolle spiller sikkerhetspolicy for UUS? Heidi Thorstensen IKT-sikkerhetssjef/Personvernombud

Deres referanse Vår referanse (bes oppgitt ved svar) Dato 12/ / /CGN 9. april 2013

Rettslig regulering av helseregistre. Dana Jaedicke juridisk rådgiver E-post:

Svar på høring: Forslag til forskrift om informasjonssikkerhet, tilgangsstyring og tilgang til helseopplysninger i behandlingsrettede helseregistre

Avtale om behandling av personopplysninger (databehandleravtale) i forbindelse med <navn på tjeneste> (heretter omtalt som «avtalen»)

SAK NR INFORMASJON OM INFORMASJONSSIKKERHET OG PERSONVERN I SYKEHUSET INNLANDET

HØRING Forslag til forskrift om tilgang til helseopplysninger mellom virksomheter

KURS I INFORMASJONSSIKKERHET BASERT PÅ NORMEN FOR MEDISINSK-TEKNISK PERSONELL

Veileder i personvern og informasjonssikkerhet ved tilgang til helseopplysninger mellom virksomheter

Med forskningsbiobank forstås en samling humant biologisk materiale som anvendes eller skal anvendes til forskning.

Praktiske løsninger for utveksling av. 21. oktober 2005

Laget av Dato Orginal plassering fil. Johnny Andre Sunnarvik. Nov 2016

Lovfortolkning - Helsepersonelloven 29c - Opplysninger til bruk i læringsarbeid og kvalitetssikring

Betydningen av personvern i helsesektoren. Cecilie L. B. Rønnevik, seniorrådgiver Tromsø 16. juni 2009

Rapport informasjonssikkerhet Helgelandssykehuset 2015

13/ /MEP 26. mars Vedtak om pålegg og endelig kontrollrapport - Interkommunal øyeblikkelig hjelp - Kongsvinger kommune

Bruk av databehandler (ekstern driftsenhet)

Transkript:

DISCLAIMER

HVEM ER JEG OG HVOR «BOR» JEG?

INFORMASJONSSIKKERHET Konfidensialitet Sikre at informasjon bare er tilgjengelig for de som skal ha tilgang Integritet Sikre informasjon mot utilsiktet eller uautorisert endring eller sletting Tilgjengelighet Sikre at informasjon er tilgjengelig ved behov, innenfor definerte krav Kvalitet Sikre at informasjon er korrekt, oppdatert, relevant og tilstrekkelig «Informasjonssikkerhet er ikke et mål i seg selv, men et middel for å oppnå tilfredsstillende kvalitet på virksomhetens tjenester»

RAMMER Lover Personopplysningsloven Helseregisterloven Helsepersonelloven Pasientrettighetsloven Spesialisthelsetjenesteloven Helseforskningsloven Forskrifter Personopplysningsforskriften Forskrift om pasientjournal Annet Norm for informasjonssikkerhet i helse-, omsorgs-og sosialsektoren. En samling krav og retningslinjer som skal bidra til tilfredsstillende informasjonssikkerhet. Faktaark Veiledere Forskrift på vei. Helseinformasjonssikkerhetsforskriften

NORMEN Etablert etter initiativ fra Sosial- og helsedirektoratet Formål Bidra til tilfredsstillende informasjonssikkerhet Stiller krav og supplerer gjeldende regelverk Etterlevelse av krav oppfyller tilfredsstillende informasjonssikkerhet Juridisk bindende ved avtale Styringsgruppe Sekretariat Referansegrupper

NORMEN Styrende del Gjennomførende del Kontrollerende del Styringssystem Taushetsplikt Sikkerhetsrevisjon Sikkerhetsmål Tilgangsstyring Risikovurdering Sikkerhetsstrategi Nivå for akseptabel risiko Oversikt over helse-og personopplysninger Risikovurdering Behandling av helse-og personopplysninger Sikring av områderog utstyr Drift Kompetanse Datakommunikasjon Avtaler Avvikshåndtering Ledelsens gjennomgang Kontroll av tilganger

HELSEINFORMASJONSSIKKERHETSFORSKRIFTEN

HVA HAR VI GJORT? Kartlagt alle behandlingsretta helseregister * Levert oversikt til HOD Kontrollert etterlevelse i henhold til forskrift Søkt om dispensasjon

Skulle trådt i kraft 1.1.2013, men er utsatt til nærmere ikke angitt tidspunkt..

«FORSKRIFTEN» Men hva er det som skaper så mye debatt så mye arbeid så mye uro så mye av alt.

«FORSKRIFTEN»

Da er det bedre at vi jobber sammen om en felles forståelse og at vi alle bidrar til å etablere den beste balansen mellom god pasientsikkerhet og godt personvern.

Det er viktig at regelverket blir fulgt på en lojal måte. Det må være rom for dialog om ønsket utvikling fremfor at aktører bevisst velger å «utfordre» eksisterende regelverk.

HELSEINFORMASJONSSIKKERHETSFORSKRIFTEN

BAKGRUNN Vedtatt 24. juni 2011 Trer i kraft? Målgruppe Systemutviklere Kravspesifikasjon ved anskaffelser IKT ansvarlige ved administrering av tilgang Opplæring og kompetansebygging

FORMÅL Ved elektronisk tilgang til helseopplysninger i behandlingsrettede helseregistre Helseregisterloven 13 Endret for å fjerne regelverksmessige hinder for effektiv og trygg kommunikasjon av helseopplysninger i helsetjenesten, samtidig som pasientens rett til konfidensialitet og vern om personlige integritet ivaretas Helseinformasjonssikkerhetsforskriften Regulere nødvendig tilgang til helseopplysninger og bidra til tilfredsstillende informasjonssikkerhet slik at helsehjelp kan tilbys på en forsvarlig og effektiv måte samtidig som personvernet ivaretas

DEFINISJONER Databehandlingsansvarlig Den som bestemmer formålet med behandlingen av helseopplysningene og hvilke hjelpemidler som skal brukes Databehandler Den som behandler helseopplysninger på vegne av den databehandlingsansvarlige Autorisasjon Bestemte rettigheter til å lese, registrere, redigere, rette, slette, sperre eller på annen måte behandle helseopplysninger

DEFINISJONER Autentisering Bekrefte identitet (passord, kort, fingeravtrykk, osv..) Strukturerte helseopplysninger Helseopplysninger som er inndelt slik at tilgang kan begrenses til de opplysningene som vurderes som relevante og nødvendige for å yte helsehjelp til den enkelt pasient Personlig kvalifisert sertifikat (PKI) Nøytral og tiltrodd tredjepart er utsteder Fungerer som legitimasjonsbevis Kan være et smartkort og pinkode. Ved utlevering må man vise godkjent legitimasjon Referanse til <kravspesifikasjon for PKI i offentlig sektor>

KRAVSPESIFIKASJON FOR PKII OFFENTLIG SEKTOR

INNHOLD Tilgang på tvers Logging Tilgang Kontroll Sperring

TILGANG PÅ TVERS Helseregisterloven 13 En og en pasient Autorisere for tilgang fra eget sykehus eller annet sykehussystem Autentisering fra eget eller annet sykehussystem Samtykke Helseinformasjonssikkerhetsforskriften 6 Begrensninger i autorisasjon ekstern tilgang kun ved intern tilgang og tidsbegrenset 11 Avtale 12 Skrivetilgang (dersom nødvendig for helsehjelp, må avtalefestes) 13 Unntak fra uttrykkelig samtykke Hvis pasientens fysiske eller psykiske tilstand ikke muliggjør samtykke og det antas at pasienten ville gitt samtykke dersom vedkommende hadde vært i stand til dette Unntak skal dokumenteres og begrunnes 14 Behandling av forespørsel om tilgang kan bare omfatte en person om gangen

LOGGING Helseregisterloven 13 Logg Pasientens innsynsrett i logg om hvem som har hatt tilgang Kravet innebærer at system må ha funksjonalitet for logging av alle oppslag, både internt og ved tilgang på tvers Rett til innsyn i logg gjelder også annet enn helsehjelp, som forskning og kvalitetssikring Helseinformasjonssikkerhetsforskriften 16 Innhold logg Navn, rolle og organisatorisk tilhørighet til den som har fått tilgang Grunnlag for tilgang Tidspunkt for tilgang Pasienten har rett til utskrift etter eget ønske om sortering Svar innen 30 dager, vederlagsfritt

TILGANG 4 Beslutningsstyrt tilgang med dokumentasjon på hvilken hjemmel som er anvendt Organisatorisk del (stillingsbeskrivelser) Teknisk del (kontroll av bruk ved varslingssystem, tilgangskontroll, osv.) Risikovurdering (urettmessig tilegnelse av helseopplysninger) 16 Tilgang må hjemles* (helsehjelp, forskning, kvalitetssikring, administrative støttefunksjoner, rapportering til myndigheter, osv.) 10 Strukturerte opplysninger («norgesjournal») Autorisert tilgang for kun nødvendige og relevante helseopplysninger Konkret beslutning som skal dokumenteres (kan fravikes dersom det på annen måte kan sikres at det ikke gis tilgang til flere opplysninger enn det som er nødvendig)

TILGANG 5 Autorisasjon Formål er å yte forsvarlig helsehjelp til en pasient Kan også gis til helsepersonells medhjelper eller administrativt personell Knyttes til entydig identifisert person i bestemt rolle (kan ha flere roller) Tilgangsstyring/differensiering 6 Tilgang kun til opplysninger som er nødvendig, gjenstand for vurdering og endring 10 Struktur for å «styre» tilgang

KONTROLL 17 Kontroll av autorisasjoner Databehandlingsansvarlig skal jevnlig kontrollere hvem som har hatt elektronisk tilgang til helseopplysninger Varsling til Datatilsynet og Statens helsetilsyn 7 Opplæring Før autorisasjon utstedes «Ikke dispensasjon» 8 Autorisasjonsoversikt Utstedte, begrunnelse, hvem, hvilken rolle, formål, tidspunkt, varighet, tilbakekalt 9 Autentisering Ved bruk av personlig kvalifisert sertifikat (eller annen tilsvarende sikker løsning)

SPERRING 15 Sperring Innhold Alle helseopplysninger er sensitive, men noen kan fremstå som mer sensitive enn andre Tilgang Bestemte personer Alle bortsett fra Bare tilgjengelig ved samtykke Blanding Det skal fremgå av journal at det er registrert opplysninger som er sperret Retten til å reservere seg er ikke absolutt

UTFORDRINGER «forskriften» skiller ikke mellom de minste (1 bruker) og de største (x tusen brukere) Veilederen Ingen system oppfyller pr. i dag alle krav Hvordan komme dit? Hvordan møte kravene for nye system? Hvordan skape forståelse? Samhandling God sikkerhet er og god pasientbehandling - Tillit -

HVA GJØR VI I DAG OG I MORGEN? Presenterer «forskriften» i ulike miljø Utformet krav til bruk i anskaffelser 4 prosjekt pr. i dag Avklare funksjonalitet hos leverandører av medisinsk utstyr Tema i regionalt sikkerhetsutvalg Venter