Datasikkerhet internt på sykehuset



Like dokumenter
HVEM ER JEG OG HVOR «BOR» JEG?

Fagkurs for kommuner Krav til informasjonssikkerhet (105 minutter)

Lov om behandling av helseopplysninger ved ytelse av helsehjelp (pasientjournalloven)

Disposisjon Dokumentasjon av sykepleie Dokumentasjonsplikt Sikker informasjonsbehandling Holdninger Elektronisk dokumentasjon Å ta i bruk ny teknologi

Komp-iS - Kompetanseprogram for informasjonssikkerhet

Sikkerhetskrav for systemer

Helseopplysninger på tvers - rammer for deling og tilgang HelsIT. 15. oktober 2014 Marius Engh Pellerud

Saksframlegg. Sørlandet sykehus HF. Informasjonssikkerhet. 1. Styret tar informasjonen om informasjonssikkerhet i helseforetaket til orientering.

Informasjonssikkerhet

Sikkerhetskrav for systemer

Ny lov nye muligheter for deling av pasientopplysninger

Velkommen til Fagkurs i informasjonssikkerhet. basert på Normen for kommuner

Rapport informasjonssikkerhet Helgelandssykehuset 2015

Sikkerhetskrav for systemer

LovLiG ung Informasjon om helserettigheter for ungdom

Sviktende tilgangsstyring i elektroniske pasientjournaler? Ragnhild Castberg, seniorådgiver Norsk Arkivråds arkivseminar,18.

Krav til informasjonssikkerhet

Behandling av helse- og personopplysninger ved legekontoret

Informasjonssikkerhet Retningslinjer for behandling av personopplysninger og annen informasjon underlagt taushetsplikt

Norm for informasjonssikkerhet Helse- og omsorgstjenesten. Tor Ottersen HVA - HVORFOR - HVORDAN

Plikt- og rettssubjekter. Den som har krav på noe, den som har rett på noe. Den som er pålagt noe, den som har ansvaret for å se til at noe blir gjort

Kommunens Internkontroll

Målet med presentasjonen

EPJ OG ES I PRAKSIS FOR DUMMIES OG VIDEREKOMNE; LEGER OG MEDARBEIDERE. Informasjonssikkerhet Jan Gunnar Broch PMU 2018

Ot.prp. nr. 51 ( )

Bedre helse og sikkerhet med EPJ

Studenters tilgang til elektronisk pasientjournal

Hvordan kan personvernet ivaretas i helsesektoren?

Fagkurs for kommuner Ansvar og avtaler (45 minutter)

Når EPJ implementeres og tas i bruk for alt helsepersonell ved et sykehus hvordan ivaretas informasjonssikkerheten?

Deres ref Vår ref (bes oppgitt ved svar) Dato GS/- KONSESJON TIL Å BEHANDLE PERSONOPPLYSNINGER PRIVAT BARNEVERNINSTITUSJON

Hvordan håndtere juridiske, teknologiske og sikkerhetsmessige utfordringer?

Saksbehandler: Mari Kristine Rollag Arkiv: G10 &13 Arkivsaksnr.: 14/ Dato:

Styresak Orienteringssak - Informasjonssikkerhet

Formidling av pasientinformasjon ny lovgivning (i forbindelse med pasientbehandling) NSH

De største utfordringene i tilgangsstyring til EPJ?

Helse- og omsorgsdepartementet HØRINGSNOTAT

IS-7/2006. Rundskriv vedrørende tilgang til og utlevering av opplysninger i elektroniske pasientjournaler

Helseforskningsrett med fokus på personvern

Endelig kontrollrapport

Lovlig journalbruk Oppslag i og bruk av pasientjournalen

Hvem skal få se pasientene i kortene? Hva veier tyngst av personvern og behovet for deling av medisinsk informasjon?

HelsIT 2013 Trondheim Kjellaug Enoksen, sykehjemsoverlege, Askøy kommune spes. indremedisin, infeksjonssykdommer og samfunnsmedisin.

En Vestlending en sykehusjournal. Normkonferansen 2015 Rica Ørnen Hotell, Bergen, 14. oktober 2015 Adm. dir. Erik M. Hansen, Helse Vest IKT

Taushetspliktens bakgrunn og begrunnelse hvilke interesser skal taushetsplikten beskytte? Ved førsteamanuensis Bente Ohnstad

Helsepersonelloven lov av nr64

Krav til sikkerhetsarkitektur for tilgang på tvers av virksomheter (og systemer)

Databehandleravtale. I henhold til helseregisterlovens 16, jf. 18 og personopplysningsforskriftens kapittel 2. mellom. Bærum kommune, Pleie- og omsorg

Risikoområder ved behandling av personopplysninger hva kan gå galt? Jan Henriksen FAKTUM NoR AS / INFOSEC Norge AS E-post: jan@faktum.

Introduksjonskurs til Normen Normens krav. Jan Henriksen Sekretariatet for Normen

Internkontroll i mindre virksomheter - introduksjon

Målet er å bevisstgjøre om viktige prinsipper og tiltak for ledere i «Virksomheten».

Hvilken rolle spiller sikkerhetspolicy for UUS? Heidi Thorstensen IKT-sikkerhetssjef/Personvernombud

Endelig kontrollrapport

Utfordringer med medisinsk-teknisk utstyr og informasjonssikkerhet. Barbro Salte, Medisinsk teknologi og e-helse, Akershus Universitetssykehus HF

Oppfølging av kontroll med lokale kvalitetsregistre - Vurdering av helsepersonelloven 26

Lagring av personopplysninger. Øyvind Eilertsen UNINETT CERT. SUHS-konferansen Informasjonssikkerhet Behandling av personopplysninger:

Så begynner vi. Tie eller tale? Om taushetsplikt. Ja, hva med det? Kasus 1: Januar 2014, Mitt sykehusopphold. Kasus 1 illustrerer:

Veiledende merknader til helseregisterloven 13 og helseinformasjonssikkerhetsforskriften

Risikovurdering. Utgitt med støtte av: Støttedokument Faktaark nr 7 Versjon: 3.0 Dato:

Avtale om leveranse av IKT-tjenester. Del II - Databehandleravtale

MTU - Krav til informasjonssikkerhet

Personvern og informasjonssikkerhet ved samhandling

Elektronisk tilgang til pasientopplysninger i Norge, EU-land og på tvers av landegrenser

Avviksbehandling. håndtering av avvik. Virksomhetens leder/ledelse Forskningsansvarlig Prosjektleder forskning Sikkerhetsleder

Lovvedtak 75. ( ) (Første gangs behandling av lovvedtak) Innst. 295 L ( ), jf. Prop. 72 L ( )

Behov for oppdatering av EPJ standard som følge av regelverksendringer mv

Personvern i helse, både pasientdata og personaldata. Hvilke utfordringer innebærer GDPR?

Norm for Informasjonssikkerhet i Helsesektoren. Tor Ottersen

Videokonsultasjon - sjekkliste

Personopplysningsforskriften kapittel 2 og 3 - ISO/IEC 27001

Velferdsteknologi og personvern. Camilla Nervik, Datatilsynet

Introduksjonskurs til Normen. Jan Henriksen Sekretariatet for Normen og INFOSEC Norge AS. 1

Kontrollrapport. Kontrollobjekt: Flekkefjord kommune Sted: Flekkefjord

Styresak /3 Samarbeid om felles journal i Helse Nord - informasjon

Endelig kontrollrapport

Studenters tilgang til elektronisk pasientjournal

Målfrid J Frahm Jensen. mj@frahmjensen.com PASIENTJOURNALEN - EN ÅPEN BOK? de skriver personlige ord

Ny lovgivning nye muligheter. Normkonferansen 2014 Rica Holmenkollen Park Hotell, Oslo, 14. oktober 2014 Erik M. Hansen, adm. dir.

Fagkurs for kommuner Personvern og taushetsplikt (75 minutter)

Brukermanual. VPN tilgang til Norsk Helsenett

Endelig kontrollrapport

Samhandlingsreformen IKT i helse- og omsorgssektoren

Helgelandssykehuset HF 2015 v0.2. Sikkerhetsrevisjon iflg. faktaark nr. 6 fra Norm for informasjonssikkerhet

Ledelse og personvern. Forenklet sammendrag av de styrende dokumenter for personvern og informasjonssikkerhet ved Oslo universitetssykehus

Personvern i Dødsårsaksregisteret Lysebu, 7. november 2011

Internundervisning om taushetsplikt. Helle Devik Haugseter Jurist, Kvalitetsseksjonen

Tilgangskontroll i fugleperspektiv Tilgangskontroll i IT-systemer de fire A-er Administrasjon Autentisering Autorisasjon Audit (etterhåndskontroll) Av

Overordnede retningslinjer for Informasjonssikkerhet. Nord-Trøndelag fylkeskommune

Kontrollrapport. Kontrollobjekt: Øksnes kommune Sted: Myre

Lovlig journalbruk Oppslag i og bruk av Pasientjournalen

Innsatsområder nasjonalt nivå i helsetjenesten Nasjonalt meldingsløft Kjernejournal Helsepolitiske mål E-resept Helseportal Helseregistre EPJ Velferds

Kontroll av oppslagslogger i EPJ ved hjelp av mønstergjenkjenning

Vår ref: 09/4568 /TLB

Høringsuttalelse - Forslag til ny kommunal helse- og omsorgslov

Personvern i helsetjenesten

Praktiske løsninger for utveksling av. 21. oktober 2005

Nasjonal metode og rammeverk for statistisk analyse av logger fra oppslag i behandlingsrettede helseregistre

SIKKERHETSINSTRUKS - Informasjonssikkerhet

Prosedyre for håndtering av avvik, uønska hendelser, kritikkverdige forhold, korrigerende og forebyggende tiltak

Transkript:

Datasikkerhet internt på sykehuset DRG Konferansen 11. mars 2009 Informasjonssikkerhetsleder Jan Gunnar Broch Sykehuset Innlandet HF

Agenda Informasjonssikkerhet; Hva, hvorfor og hvordan Hvordan håndterer helseforetaket tilgang til pasientdata? Hvilke krav må stilles til verktøy som håndterer analyse og rapportering av pasientdata?

Informasjonssikkerhet - Hva, Hvorfor og Hvordan

Hva er informasjonssikkerhet? Tilgjengelighet Har du tjenstlig behov, skal også opplysningene være tilgjengelig til rett tid og sted Konfidensialitet Opplysningene skal være skjult for uvedkommende Integritet Opplysningene skal være sikret mot utilsiktet/ uautorisert retting eller sletting Kvalitet Korrekte, oppdaterte, relevante og tilstrekkelige opplysninger

Drivere for høyere sikkerhetsnivå Avhengigheten av tilgjengelige ITsystemer øker Nye, flere og farligere trusler Eksterne krav Tilsynsmyndigheter Større enheter større eksponeringsflate

Antallet forsøk på kartlegging og spionering på norske datamaskiner er tidoblet fra 1. januar 2007 til 1. januar i år. I fjor registrerte NSM til sammen 3049 «hendelser» i form av organiserte dataangrep, innbrudd eller virusutbrudd

6 av 10 datamaskiner i Norge utsatt for dataangrep Norge har høy båndbredde og mange PC-er med høy kvalitet og vi er et attraktivt mål

mens brukerne vil ha Helsepersonell krever bedre tilgang til internett Kunnskapsbasert praksis De mest innovative vil heller bruke Google Docs enn Word, og snakker entusiastisk om Web 2.0 Helsepersonell krever å arbeide mobilt Antall bærbare pc er med VPN i SI: ca 1000 Pasientrettede tjenester på internett flere tjenester

Informasjonsbehandling og taushetsplikt i helseforetak: Lov 02-07-1999 nr. 63: Lov om pasientrettigheter Lov 02-07-1999 nr. 64: Lov om helsepersonell LOV 1999-07-02 nr 61: Lov om spesialisthelsetjenesten m.m. Lov 18-05-2001 nr. 24: Lov om helseregistre og behandling av helseopplysninger Lov 14-04-2000 nr. 31: Lov om behandling av personopplysninger + forskrifter: Journalforskriften Forskrift til personopplysningsloven (Kap 2)

Norm for informasjonssikkerhet i Beskriver krav til informasjonssikkerhet for alle aktører i helsesektoren, også private aktører Samler krav fra et stort antall lover og forskrifter i et dokument Tilslutning er inngangsbillett til Norsk Helsenett I tillegg til Normen er faktaark utarbeidet helsesektoren

Bevisste brukere INFORMASJONS- SIKKERHET Teknisk sikkerhet Rutiner og sikkerhetsorganisasjon

En dag på avdelingen: Hvorfor bevisste brukere er viktig Jeg OK. må Brukenavnet få Uffda, Hallo, vite brukernavnet hva medisinsk gjør hanne, jeg og passordet Takk og sengepost, passordet skal Det er Hei, med ditt, du så det? ha! er skal jeg fikse problemet abba123 Hanne? for deg. Det er fra ITavdelingen. Vi har oppdaget en feil i DIPS oppsettet ditt!

Litt av det brukerne må minnes på (1) Pasientopplysninger skal ikke sendes via e-post Logg ut, eller lås pc en når du forlater den Ikke skriv ned passordet i nærheten av pc en

Litt av det brukerne må minnes på (2) Bruk av bærbare pc er tenk om pc en blir stjålet Bruk av minnepenner Virus Sensitive data på avveie Journalsnoking kan oppdages gjennom logging

Ny bestemmelse i Helsepersonelloven: 21. Hovedregel om taushetsplikt Helsepersonell skal hindre at andre får adgang eller kjennskap til opplysninger om folks legems- eller sykdomsforhold eller andre personlige forhold som de får vite om i egenskap av å være helsepersonell. 21a. Forbud mot urettmessig tilegnelse av taushetsbelagte opplysninger Det er forbudt å lese, søke etter eller på annen måte tilegne seg, bruke eller besitte opplysninger som nevnt i 21 uten at det er begrunnet i helsehjelp til pasienten, administrasjon av slik hjelp eller har særskilt hjemmel i lov eller forskrift. Tilføyd ved lov 9 mai 2008 nr. 34 (i kraft 9 mai 2008 iflg. res. 9 mai 2008 nr. 442).

Bevisste brukere INFORMASJONS- SIKKERHET Teknisk sikkerhet Rutiner og sikkerhetsorganisasjon

Lovpålagt internkontroll for informasjonssikkerhet tyrende dokumentasjon Oppfølgingsaktiviteter SI/14 Informasjonssikkerhet SI/14.01 Overordnet informasjonssikkerhetspolicy og sikkerhet i organisasjonen SI/14.01-01 Overordnet informasjonssikkerhetspolicy SI/14.02 Ledelsens ansvar SI/14.02-01 Lovpålagte administrative oppgaver knyttet til informasjonssikkerhet SI/14.03 Klassifisering av og tilgang til personopplysninger SI/14.03-01 Policy for tilgang til elektroniske pasientopplysninger SI/14.03-02 Tilgangsadministrasjon SI/14.03-03 Sikkerhets- og taushetserklæring SI/14.03-04 Autorisasjonskontroll nyansatte SI/14.03-05 Opprettelse av personregistre SI/14.03-06 Skjema opprettelse av personregistre SI/14.03-07 Behandling av personopplysninger ved forskning SI/14.03-08 Opprettelse/endring av brukerkonto SI/14.03-09 Meldeskjema for forsknings- og studentprosjekt SI/14.04 Allmenne sikkerhetstiltak SI/14.04-01 Fysisk adgangskontroll SI/14.04-02 Plassering og sikring av utstyr SI/14.04-03 Bruk av telefax SI/14.04-04 Sikkerhetsregelverk for IT-brukere SI/14.04-05 Datavirus - alle brukere SI/14.04-06 Retningslinjer for bærbart IT-utstyr SI/14.04-07 Brukeravtale bærbart utstyr SI/14.04-08 Kontroll, sikkerhet og taushetsplikt hos leverandører SI/14.04-09 Sikkerhets og taushetserklæring leverandører SI/14.05 Avbruddshåndtering SI/14.05-01 Kontinuitetsplanlegging SI/14.05-02 Varsling driftsavbrudd Ledelsens gjennomgang Risikovurderinger Sikkerhetsrevisjon Avvik

Hvordan håndterer helseforetaket tilgang til pasientdata?

Tilgang etter behov Somatiske leger Sykepleiere i sengepost Bioingeniører Radiografer Logopeder Miljøarbeidere Miljøterapeuter Hjelpepleiere Hjelpepleiere som jobber på sengepost uten døgnkontinuerlig sykepleierdekning Ergoterapeuter i rehab team trenger tilgang til røntgenbeskrivelse i journalen Dialyse sykepleiere vil ha tilgang til sengepostlista ved de enhetene de har pasienter Sykepleier ved akutt psyk avd.trenger tilgang til pasienten før Vurdering av behov

Rutiner for tildeling av tilganger Systemeier y bruker Nærmeste leder rekvirer tilgang basert på rolle IT-avd / systemansvarlige Avvik fra rolle/tilgang besluttes av systemeier Tilganger gis i hht policyer basert på rolle Bruker tildeles brukerkonto Bruker signerer brukerkontrakt Systempolicyer SI/14.03-01 Policy for tilgang til elektroniske pasientopplysninger SI/14.03-02 Tilgangsadministrasjon SI/06.15-04 Systempolicy Dips SI/06.15-05 Tilgang journalgrupper SI/14.03-03 Sikkerhets- og taushetserklæring

Avdeling for analyse og DRG rapportering Divisjonscontrollere Ledelse Journaldatabase

Hvilke krav må stilles til verktøy som håndterer analyse og rapportering av pasientdata?

Tilgangskontroll (1) Sikre at tilgangene i systemet er i tråd med tjenstlig behov Tilgang kan gis ut i fra Brukerens funksjon Plassering i organisasjonen Pasientens kontaktstatus Beslutningsstyrt tilgang (aktualisering)

Tilgangskontroll (2) Autentisering Pålogging Passordstyrke Antall forsøk Levetid for passord AD integrasjon Autorisering Administrative rutiner for tildeling, endring og fjerning av tilgang Roller og differensiering av tilgang Beslutningsstyrt tilgang

Logging All autorisert bruk og forsøk på uautorisert bruk av informasjonssystemene skal registreres Skal omfatte oppslag, utskrifter, endring, retting, og sletting av helse- og personopplysninger Logger skal sikres mot endring og sletting av uautorisert personell

Bruk av innsamlede data på tvers av formål

Oppsummering La ikke analyse- og rapporteringsverktøy utgjøre en kortslutning av sikkerheten rundt EPJ