Status Riksrevisjonens undersøkelser om helseforetakenes ivaretakelse av elektroniske pasientjournaler (EPJ) vedlegg til styresak

Like dokumenter
Kontroll av oppslagslogger i EPJ ved hjelp av mønstergjenkjenning

Informasjonssikkerhet

Styresak /4 Riksrevisjonens kontroll med forvaltningen av statlige selskaper for Dokument 3:2 ( ), informasjon

Møtedato: 29. april 2015 Arkivnr.: Saksbeh/tlf: Sted/Dato: Hilde Rolandsen/Oddvar Larsen Bodø,

HELSE MIDT-NORGE RHF STYRET

Pasienters digitale tilgang til journalen: Revolusjon eller evolusjon?

Bjørn Nilsen, IT-leder Helse Nord RHF

Nasjonal metode og rammeverk for statistisk analyse av logger fra oppslag i behandlingsrettede helseregistre

Hva skjer i helse Sør-Øst?

Status for tilgangskontroll EPJ og informasjonssikkerhet MTU

Det skjer nå i Helse Nord

Styret Helse Sør-Øst RHF 16. november 2017

Oslo universitetssykehus HF

NOTAT. Elektronisk tilgang til pasientjournal. Til: Styringsgruppen for Elektronisk tilgang til pasientjournal Fra: Tove Sørensen, prosjektleder

Ledelsens gjennomgang Kvalitetssystemet. 1 Tertial 2016

Pasienter vil ha mer digitalt nå! Eli Arild, pasient Tove Sørensen, prosjektleder Helse Nord e-helse 2019, Oslo, mai 2019

Bjørn Nilsen, styringsgruppeleder, IT-sjef, Helse Nord RHF

Sluttrapport for konsekvensutredning av elektronisk sykemelding

tilstrekkelig, forutsatt at tidsplan for integrasjonsløsning holder Legge fram budsjett for 2015 Prosjektleder Under arbeid

Ny lov nye muligheter for deling av pasientopplysninger

SAK NR INFORMASJON OM INFORMASJONSSIKKERHET OG PERSONVERN I SYKEHUSET INNLANDET

INNSYN Styringsgruppemøte , 11:00-13:00

Saksframlegg. Sørlandet sykehus HF. Informasjonssikkerhet. 1. Styret tar informasjonen om informasjonssikkerhet i helseforetaket til orientering.

Styresak Orienteringssak - Informasjonssikkerhet

Kontroll av oppslag i elektronisk pasientjournal

Sikkerhetskrav for systemer

SAK Oppfølgingspunkt Ansvar Frist Undersøke om Dips kan utvikle prøvesvar i første halvdel av 2016.

Oslo universitetssykehus HF

2 eller 3 juni eller 31 august i Mosjøen? Sak Tema Innhold Ansvar: 1 Helse Norge.no

Erfaringer med «Pasientjournal» i Helse Nord

Beskrive forvaltningsmodell og kostnader BR (3-2016) knyttet til brukerstøtte 800Helse til Helse. SAK Oppfølgingspunkt Ansvar Frist

Styresak FIKS 1 -prosjekt: Tertialrapport pr. 31. august 2014

«Én innbygger en journal»

Styresak /3 Samarbeid om felles journal i Helse Nord - informasjon

IKT-utvikling i Helse Nord. Alle bilder er illustrasjonsfoto fra

2 eller 3 juni eller 31 august i Mosjøen? Sak Tema Innhold Ansvar: 1

Kjernejournal. HelsIT , Rune Røren og Torunn Brandt

SAK Oppfølgingspunkt Ansvar Frist / status (3-2016)

Sikkerhetskrav for systemer

Oslo universitetssykehus HF

Nye tilganger og ny pålogging

Rapport informasjonssikkerhet Helgelandssykehuset 2015

Oversikt over gjennomførte tilsyn med helsetjenester til voksne med psykiske problemer

Elektronisk tilgang til pasientjournal: erfaringer fra Helse Nord

Egenevalueringer, tilsyn og internrevisjon Barne- og ungdomspsykiatriske poliklinikker, Klinikk psykisk helsevern og rus

Helseopplysninger på tvers - rammer for deling og tilgang HelsIT. 15. oktober 2014 Marius Engh Pellerud

Realisering av helhetlige kliniske løsninger i Helse Vest. ehelse 2019 Vika Kino, Oslo, 8. mai 2019 Adm. dir. Erik M. Hansen, Helse Vest IKT AS

Nasjonalt IKT EPJ Systemeierforum. Mandat

Pasientjournal og sykehustimer på internett - status

Nordiska erfarenheter med Nationell patientöversikt

OPPDRAGSDOKUMENT 2014

Én journal i Midt-Norge bakgrunn, målsetting, status

Hvordan når vi i fellesskap de nasjonale målene på IKT-området? En innbygger en journal

STYRESAK. DATO: SAKSBEHANDLER: Brad Folsom SAKEN GJELDER: Informasjonssikkerhet i Helse Stavanger HF ARKIVSAK: 18/2 STYRESAK: 52/18

<LOGO HELSE ØST. Helse Øst RHF Styremøte 8 mars SAK NR xxx-2007 REVISJONSPLAN HELSE ØST Forslag til: V E D T A K

Virksomhetsarkitektur erfaringer fra spesialisthelsetjenesten

STYREMØTE 17. februar 2011 SAKSNR 004/11

Sikkerhetskrav for systemer

Elektronisk tilgang til pasientjournal: fra proof-of-concept til regional tjeneste

Ny lovgivning nye muligheter. Normkonferansen 2014 Rica Holmenkollen Park Hotell, Oslo, 14. oktober 2014 Erik M. Hansen, adm. dir.

Offentlig journal. Bakgrunnsdokumenter for Dialogmeldinger 2016/ / NIKT/KINELI

Forslag til oppfølgingsansvar

Sov trygt med dine journalopplysninger i DocuLive EPJ

Internrevisjon en evaluering av Antibiotikabruk i Helse Nord. Internrevisor Hege Knoph Antonsen, Helse Nord RHF

Nasjonal IKT HFs strategi for perioden En felles IKT-strategi for spesialisthelsetjenesten. Agenda. 1.

Møtedato: 29. april 2015 Arkivnr.: Saksbeh/tlf: Sted/Dato: Namik Resulbegovic, Bodø,

Samarbeid om IKT- løsninger og elektronisk samhandling

Sviktende tilgangsstyring i elektroniske pasientjournaler? Ragnhild Castberg, seniorådgiver Norsk Arkivråds arkivseminar,18.

Styresak Orienteringssak - Informasjonssikkerhet

Samordning av IKT i spesialisthelsetjenesten Status ny felles IKT-strategi. v/administrerende direktør i Nasjonal IKT HF, Gisle Fauskanger

Introduksjon. Én pasientjournal i Helse Sør-Øst - tryggere, enklere, raskere

Handlingsplan for oppfølging av anbefalinger i internrevisjonsrapport 03/2013 fra Helse Nord RHF Henvisninger og ventelister i Helgelandssykehuset HF

Nasjonal Kjernejournal - Trygt og enkelt

Saksframlegg til styret

MANDAT FORVALTNINGSGRUPPE FOR SAMORDNING AV RAPPORTERINGSKODEVERK

Saksredegjørelse. Fig 1. Foretakets modell for virksomhetsstyring og intern kontroll

Risikonivå Akseptabel. Akseptabel Trenger justering Kritisk

Avtale om samhandling mellom Dønna kommune og Helgelandssykehuset HF. Tjenesteavtale 9. Samarbeid om IKT-løsninger lokalt

Protokoll fra styremøte i Nasjonal IKT HF

Strategi for elektronisk samhandling i kommunene. Svein Erik Wilthil, KS

Tjenesteavtale 9 Samarbeid om IKT-løsninger lokalt

«Én innbygger én journal» 29. januar 2017

Møtedato: 27. februar 2013 Arkivnr.: Saksbeh/tlf: Sted/Dato: Trond Arne Wilhelmsen, Bodø,

Oppfølgingsansvar iht internrevisjonen. Tiltak nr i rapport 1/2013. Internrevisjonens anbefaling

HVEM ER JEG OG HVOR «BOR» JEG?

Praktiske løsninger for utveksling av. 21. oktober 2005

Høring EPJ Standard del 2: Tilgangsstyring, redigering, retting og sletting

Oppfølging av styrets vedtak, status for gjennomføring, jf. styresak /3

Samstemming av legemiddellister i Helse Nord OSO - møte Mo i Rana

Rapportering av avvik etter tilsyn i Sørlandet sykehus HF 1. tertial 2018

Årsoppsummering Nasjonal IKT

Helsetjenester for eldre

IT i helse- og omsorgssektoren Stortingsmelding om ehelse

Samhandlingskonferanse Førde

Helse- og omsorgsdepartementet St.meld. nr Samhandlingsreformen

Svar på brev om oppfølging av tilsynssak angående Kirurgisk avdeling, Bærum sykehus, Vestre Viken HF

Behandles av: Utvalg Møtedato Utvalgssaksnr. Eldrerådet Utvalg for helse og omsorg Kommunestyret

Bedre helse og sikkerhet med EPJ

Videoverktøy til samhandling og behandling -Nå må vi få det til! Eirin Rødseth, samhandlingskonferansen Helgelandssykehuset

Transkript:

Status Riksrevisjonens undersøkelser om helseforetakenes ivaretakelse av elektroniske pasientjournaler (EPJ) vedlegg til styresak 153-2016

Styring og kontroll av tilgang til helseopplysninger i elektroniske pasientjournaler (EPJ) i fire helseforetak - Tre ulike tilnærminger 1. Pasientens innsyn i egne helseopplysninger, herunder også innsynslogger på sykehusene 2. Sykehusenes eget forbedringsarbeid rundt tilgang til elektroniske pasientjournaler 3. Etablering av maskinelle analyser for identifisering av unormal bruk av paseintjournaler (mønstergjenkjenning)

1. Pasientens mulighet for egenkontroll Pasientens innsyn i egne helseopplysninger via Helsenorge.no Pasienter i Nord Norge får elektronisk tilgang til egen pasientjournal (inkludert epikrise og henvisning) desember 2015. Levert 12. desember 2015 Innsynsloggen i EPJ/PAS åpnes opp for pasienter i Nord-Norge våren/høsten 2016 (pilot februar 2016) Innsynsloggen er i pilot og planlagt produksjonssetting for alle pasienter I Helse Nord er november/desember 2016. Løsningen stilles til rådighet for andre helseegioner som benytter DIPS. Pasienten kan delegere ansvaret for gjennomgang av innsynslogg til foresatte. Personvernkomponenten for å støtte et delegert ansvar er utviklet på Helsenorge.no og planlagt tatt I bruk for journalinnsyn og tilgangslogg november/desember 2016 Pasienten skal derfor selv kunne ettergå helsepersonells bruk av pasientopplysninger på sykehusene, blant annet støttet av elektronisk dialog. Elektronisk dialog rundt journalinnsyn og tilgangslogg vil med stor sannsynlighet utsettes til 2017 grunnet økonomi. Løsningen kan gjenbrukes av alle kunder av DIPS ASA.

2. Sykehusenes eget forbedringsarbeid Systemeierforum i Nasjonal IKT har utarbeidet en oversikt over kontrollområdene med tilhørende tiltak. Oppdatert status gitt i feltet «Egne merknader» Helse Nord RHF vil styrke oppfølgingen av helseforetakene med en mer løpende rapportering rundt lukking av avvik. Foreløpig er planene fra helseforetakene for lite konkrete. Det er ennå ikke etablert en tilstrekkelig trygghet for gjennomføring av Risiko- og sårbarhetsanalyser innen utløpet av 2016 (inkl. MTU) Planene er nå mer konkrete og det vises til vedlegg for detaljert status og fremdrift Men mye av arbeidet rundt lukking av avvik vil naturlig følge arbeidet rundt innføring av felles kliniske systemer i Helse Nord. Felles rutiner, prosedyrer og maler i regi av innføring av felles kliniske systemer er implementert 31.12.2016 for hele Helse Nord. Herunder også tilgang for Helsepersonell mellom helseforetak.

Hovedfunn (1-4) 1 ikke i tilstrekkelig grad implementert gjeldende regelverk 2 tilgang til helseopplysninger utover tjenstlig behov 3 ingen systematisk kontroll og oppfølging av ansattes tilganger 4 mangelfull internkontroll av tilgangs-styringen i EPJ NIKT EPJ Systemeierforum anbefalt kontrollområde for lukking av avvik A. Intensivert loggoppfølging B.1 Rutiner for delegert tilgangstildeling oppdatert B.2 Internkontroll av opplæring B.3 Risikovurderinger B.4 Informasjon til pasienter om rett til reservasjon B.5 Ansvarsfordeling for risikovurderinger, internkontroll og avslutning av tilganger B.6 Ansatte har tilgang til de definerte begrunnelser de trenger for å begrunne sine journalinnsyn B.7 Tidsperiode for tilgang etter at besluttet tiltak er avsluttet er kontrollert/revidert

Kontrollområde for lukking av påpekte konkrete avvik Regional føring godkjent/ revideres Rutine godkjent i alle virksomheter Revisjon planlagt gjennomført (tiltak C) (Merknad til eget bruk) A. Rutine for manuell logganalyse Startet 31.03.16 31.03.16 Prosedyren etablert og i bruk. Internkontroll gjennomført ved ett av foretakene (Helgelandssykehuset som bekrefter bruk). Gjennomføring av internkontroll gjenstår ved andre foretak A.2 Informasjon til pasienter og ansatte om logg 2005 31.12.15 31.12.15 Dette er iverksatt og styrkes også ved å gi tilgang for pasient til egen logg (i pilot driftsettes november 2016) B.1 Rutiner for delegert tilgangstildeling oppdatert (prosedyre i bruk) 31.12.16 31.12.16 Arbeid igangsatt B.2 Internkontroll av opplæring Startet 31.12.16 31.12.16 Arbeid igangsatt B.3 Risikovurderinger Startet 31.12.16 31.12.16 Arbeid igangsatt (se vedlegg vedrørende status) B.4 Informasjon til pasienter om rett til reservasjon 2010 31.12.16 31.12.16 Arbeid igangsatt sees i sammenheng med A2 B.5 Ansvarsfordeling for risikovurderinger, internkontroll og avslutning av tilganger Startet 31.12.16 31.12.16 Implementert og i bruk

3. Mønstergjenkjenning SYSTEMATISK ANALYSE AV LOGGER OPPFYLLER LOVPÅLEGG GITT I PERSONOPPLYSNINGSLOV, PERSONOPPLYSNINGSFORSKRIFT OG HELSEREGISTERLOVEN RISIKOSCORING KUNNSKAP OVERSIKT OVER ANSATTE SOM BENYTTER OG SLÅR OPP I JOURNALENE RISIKOSCORE PÅ ALLE ANSATTE OG ORGANISATORISKE ENHETER IDENTIFISERER HØY-RISIKO ANSATTE RISIKO OG RISIKOKLASSIFISERING KAN FØLGES OPP OVER TID AVDEKKER BEHOV FOR OPPLÆRING OG INFORMASJON PASIENTER KAN OGSÅ GJENNOM LØSNINGEN FÅ OVERSIKT OVER ALLE OPPSLAG I EGEN JOURNAL RISIKO KNYTTET TIL PASIENTGRUPPER OG INNLEGGELSE IDENTIFISERER RISIKO KNYTTET TIL SPESIELLE PASIENTGRUPPER, F.EKS. KJENDISER, NABOER, KOLLEGAER OG SPESIELLE SYKDOMMER

3. Mønstergjenkjenning Helse Nord RHF anskaffet allerede i 2012 nødvendige lisenser for implementering av piloten ved OUS. Helse Nord RHF vil sammen med de tre andre regional helseforetakene etablere en felles løsning for drift av mønstergjenkjenning i regi av Norsk helsenett SF. Det forventes at Helse Nord kan være første region ut Utsatt til 2017 grunnet manglende finansiering for etablering av felles nasjonal løsning for spesialisthelsetjenesten.