Helsetjenester i skyen sikkerhetsutfordringer og muligheter



Like dokumenter
Må man være syk i hodet for å ha helseopplysninger i skyen?

Helsedata i skyen og personvern på viddene? Helge Veum, avdelingsdirektør H-dir arbeidsseminar om skyteknologi Kongsvinger 10.

Hva må jeg tenke på for å være sikker på at data er trygt lagret i skyen? Marius Sandbu

Er du trygg i nettskyen 31. Mai 2011 Advokat Herman Valen

Bak skyen: Behandling av personopplysninger. Tommy Tranvik, Senter for rettsinformatikk NOIKOS,

HVA ER SKYTJENESTER? Balanserte anskaffelser 19.juni

Skytjenester utviklingstrekk, krav og forventninger. Frank Skapalen NVE

Lovlig bruk av Cloud Computing. Helge Veum, avdelingsdirektør Difi, Oslo

Virksomheter som tar i bruk skytjenester er juridisk ansvarlige, og må sørge for at personopplysningene behandles i tråd med personvernregelverket.


Skyløsninger. Sikkerhet og leveransemodell

Hvordan lage forespørsler for cloud-baserte tjenester og utarbeidelse av avtaler Advokat Herman Valen

Dumme spørsmål gir ubrukelige svar Om kvalitet på risikovurderinger knyttet til personvern og cloud tjenester

C L O U D S E C U R I T Y A L L I A N C E

mnemonic frokostseminar

Partene: Sporveien AS. Org Heretter kalt Behandlingsansvarlig (kunden) Databehandler (Leverandør) Org. Nr. Heretter kalt Databehandler

Kontraktsstrategi. DNDs IT-kontraktsdag 10. september Thor Jusnes Haavinds IT & Outsourcing praksis T: E: t.jusnes@haavind.

Lovlig bruk av Cloud Computing. Helge Veum, avdelingsdirektør Cloud Inspiration Day, UBC

Skytjenester (Cloud computing)

Kan du legge personopplysninger i skyen?

Sammendrag - Utredning av juridiske forhold ved bruk av nettsky i kommunal sektor en mulighetsstudie

Bruk av skytjenester Sikkerhet, personvern og juridiske forhold i skyen. Hallstein Husand, fagdirektør IKA Trøndelag Trondheim 24.

Nettskyen, kontroll med data og ledelsens ansvar

Arkiv skal ikkje førast ut or landet

Vurdering av risiko og sikkerhet i skytjenester. Håvard Reknes

Vi vil ut I skyen hva gjør vi? Tilgangsstyring. Foredrag på NIFS-møte ved Seniorrådgiver Mari Vestre Difi

Moderne integrasjonsarkitektur for B2C og B2E. Steinar Kolnes, Senior utvikler

En monopolvirksomhets sikkerhetsferd mot den offentlige skyen

FIBER - SIKKER TRANSPORT TIL OG FRA SKYEN. UTFORDRINGER OG MULIGHETER MED FIBER VIDAR.MYRER@KVANTEL.NO

Fagkurs for kommuner Ansvar og avtaler (45 minutter)

Skytjenester Status for Riksarkivets arbeid. Ta styringen! Norsk Arkivråds seminar mars 2015 i Trondheim. Olav Sataslåtten Riksarkivet

Advokat Arve Føyen Advokatfirmaet FØYEN Torkildsen

Jarle Langeland. Mellom IT-sikkerhet og personvern 2

Skytjenester bruk dem gjerne, men bruk dem riktig

OBC FileCloud vs. Dropbox

Azure Stack. - når skyen blir lokal. Foredragsholder: Odd Egil Bergaust

Standarder med relevans til skytjenester

Tjenester i skyen hva må vi tenke på?

Velferdsteknologi og personvern. Camilla Nervik, Datatilsynet

KJAPPE, BILLIGE SKYTJENESTER MEN HAR DU KONTROLL?

Agenda. Mulige gevinster ved å samarbeide om løsninger. Tjenesteorientert arkitektur for UH sektoren. Kontekst for arkitekturarbeid

Dataforeningen Østlandet Cloud Computing DEN NORSKE DATAFORENING Vi engasjerer, påvirker og skaper fremtid!

Juridiske utfordringer med digitalisering

Arkivloven og skyen. Senioradvokat, Malin Tønseth 17. Mars

Personvern - sjekkliste for databehandleravtale

Kan de nye reglene implementeres med bruk av standarder?

Nytt lovverk - Internkontroll og skylagring. Er du forberedt på nye krav i arkivforskrift om internkontroll og skylagring?

Personvernregelverkets krav til skytjenester. Personvernregelverket. Krav og prinsipper

HVEM ER JEG OG HVOR «BOR» JEG?

Aibel Vår tilnærming til GDPR. Elin H Madell HR System Owner

Informasjonssikkerhet

Guide. Valg av regnskapsprogram

Bjørn Erik Thon Direktør

Informasjonssikkerhet, personvern og tilgangsstyring

Databehandleravtale etter personopplysningsloven

Innhold. Fokuset er: Forhold til cloud leverandør Partsforhold Kunde perspektiv Leverandør perspektiv

Hva vet vi om utfordringer og behov rundt personvernhåndtering? En oppsummering av resultater fra en intervjuundersøkelse

Steria as a Service En norsk skytjeneste Steria

Om fem år er hele NAV i skyen. 18. juni 2019 // Petter Hafskjold, sjefarkitekt IT

Arkivsystemer med skyløsninger

Utredning av juridiske forhold ved bruk av nettsky i kommunal sektor en mulighetsstudie. Advokat Arve Føyen Advokatfirma Føyen Torkildsen AS

Digitalisering av servicetjenester

Utredning av juridiske forhold ved bruk av nettsky i kommunal sektor en mulighetsstudie. Advokat Eva Jarbekk Advokatfirma FØYEN Torkildsen DA

Laget av Dato Orginal plassering fil. Johnny Andre Sunnarvik. Nov 2016

Nettskyen og offentlig sektor: Etter Snowden. Thomas Sødring HiOA

Enter The Cloud. Er du sikker i Nettskyen? Title Month Year. Marianne Rinde Virtualization & Cloud Computing, EMEA. Marianne.Rinde@EMC.

Fagkurs for kommuner Krav til informasjonssikkerhet (105 minutter)

Nye regler nye muligheter skytjenester i kjølvannet av Narvik og Moss. Bjørn Erik Thon

Beskyttelsesteknologier

Retningslinjer for personvern og markedsføring

Software, hardware, elsewhere or vaporware?

Veiledning ved anskaffelse av nettskytjenester

En praktisk anvendelse av ITIL rammeverket

Hvordan kan personvernet ivaretas i helsesektoren?

MED PUBLIC CLOUD INNOVASJON OG MULIGHETER. Altinn Servicelederseminar September 2017

Smarte bygg og personvern

Lovlig bruk av Cloud Computing. Hallstein Husand Sikkerhetskonferansen 2013 Gjøvik 15. april 2013

Bruk av skytjenester og sosiale medier i skolen

SmartPhones. Vi viser vei i din mobile hverdag.

Databehandleravtale. mellom. Navn på kommunen eller fylkeskommunen. (behandlingsansvarlig) Navn på tjenesteleverandøren

Personvern i norske bedrifter: Hva er status og hva er utfordringene som kommer

BYOD SUHS-13. Per Arne Enstad, CISA/CISM/CRISC. Bring Your Own Disaster?

Smart Grids og personvern

Helgelandssykehuset HF 2015 v0.2. Sikkerhetsrevisjon iflg. faktaark nr. 6 fra Norm for informasjonssikkerhet

Cloud computing en veileder i bruk av nettskytjenester. En vurdering av nettskytjenester opp mot kravene i personopplysningsloven 1.

6105 Windows Server og datanett

Box: erfaringer med UNINETTs første internasjonale skytjeneste. Jan Meijer, UNINETT

GDPR Automatiser prosessen med Sesam

BYOD. Kan man skille mellom jobb og privat?

OM PERSONVERN TRONDHEIM. Mai 2018

BYOD og Mobile Device Management

Public 360 Online Datasikkerhet

Cloud computing. Bruk av skytjenester krever en klar strategi

En monopolvirksomhets ferd mot skyen Hvordan Lånekassen rigger seg for ytterligere effektivisering og innovasjon

Databehandleravtaler m.m. etter GDPR

Medisinsk support og bedõmning på distans Lindholmen 25 oktober 2017 Tove Grøneng & Gerd Magna Wold.

Databehandleravtale. I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2 inngås følgende avtale.

Virksomhetens kontroll og ansvar - Når den ansatte går i skyen. Helge Veum, avdelingsdirektør Dataforeningen Outsourcing&Offshoring, Oslo

Comendo Norge AS. I samarbeid med Office Center Hønefoss AS. Anette Storeide Comendo Norge AS Tlf

Hva er eforvaltning? En oppsummering fra Teknologirådets prosjekt om offentlige tjenester på internett

Transkript:

Helsetjenester i skyen sikkerhetsutfordringer og muligheter Martin Gilje Jaatun Arbeidsseminar Normen Skyteknologi og helsedata 10/3 2015 SINTEF ICT 1

Hva er nettskyen? Cloud er bare noe komplisert tull som ingen forstår noe av Ellen Jaatun, cand.med. SINTEF ICT 2

Utfordringer i nettskyen Lange leverandørkjeder Kompleksitet Skala (Big) Data mining Tap av styring Lock-in Ufullstendig sletting av data Isoleringsfeil Etterlevelse av lover og regler SINTEF ICT 3

Isolasjonsfeil "Trangboddhet" (Multi-tenancy) betyr at data fra flere kunder lagres og prosesseres på den samme infrastrukturen vha. virtualisering Utilstrekkelig beskyttelse kan føre til eksponering av konfidensielle data Isolasjonsfeil SINTEF ICT 4

Isolasjon: Bring your own cloud Individual Service End User (Customer) Som privat borger egovernment app ehealth Bedriftsapplikasjoner SINTEF ICT 5

Etterlevelse av lover og regler Personvernlovgivning forbyr overføring av sensitive personopplysninger fra Norge/EU til jurisdiksjoner uten "tilstrekkelig beskyttelse" Dataflyter er dynamiske, og kan gå både horisontalt og vertikalt Compliance Hazard SINTEF ICT 6

Ufullstendig sletting av data Redundant lagring og datamigrering kan føre til at flere kopier lagres på forskjellige fysiske infrastrukturer Ufullstendig sletting av data SINTEF ICT 7

Fare for å bli parkert inne (lock-in) Proprietære formater kan gjør flytting fra en skytilbyder til en annen vanskelig om ikke umulig Dataoverføringskostnader kan svi Ikke sikkert det koster det samme å laste opp som ned En liten sildring med data gjennom årene kan fort bli en stor flom hvis alt skal flyttes på en gang Hva skjer hvis en nettskytilbyder går konk? Lock in Hazard Organizational Service End User 8 SINTEF ICT

Et sted i verden SINTEF ICT 9

Bakteppe: Fjernmonitorering av pasienter Smart seng, smart stol Livstegn Pulsrate Blodtrykk Oxymeter Pulsmåler, pustesensor Blodsukkermåler Implantert insulinpumpe Trådløs kontroll https://www.flickr.com/photos/niklasstjerna/2639071986/ SINTEF ICT 10

A4Cloud Use Case: "M-plattformen" Hovedkarakteristika: Data fra medisinske sensorer er "sensitive personopplysninger" Nettskyløsningen har en kjede av leverandører Hvem kan stilles til ansvar for hva? SINTEF ICT 11

Metode: Fokusgrupper En fokusgruppe er en gruppediskusjon over et gitt tema, som observeres, styres og registreres av en forsker Fokusgruppene var en del av workshopen "Helseopplysninger i skyen", med mange teknologer innen helse og velferd 52 (40) interessenter deltok i workshopen (fokusgruppene) Diskusjonstemaet var "utfordringer for offentlige helsetjenester i skyen" Sett ut fra Pasientperspektivet, Sykehusperspektivet, Tilbyderperspektivet og Myndighets-/tilsynsperspektivet https://www.flickr.com/photos/mikecogh/ CC BY-SA 2.0 SINTEF ICT 12

Utfordringer 1. Eierskap Pasienter eier sine egne personopplysninger, men helsepersonell trenger jevnlig tilgang til dem 2. Personvernpreferanser En sky-basert løsning må ta hensyn til pasientenes personvernpreferanser, men det er en balanse mellom tilgjengelighet og personvern 3. Gi kontrollen til pasientene I tilfeller der massive mengder sensitive data samles inn av sensorer er det uklart hvem som burde kontrollere og begrense innsamlingen SINTEF ICT 13

Utfordringer, forts. 4. Kvaliteten på sensorene Brukbarheten av "selvdiagnose"-sensorer er høyst variabel 5. Mangel på bevis (evidens) Sykehuset må forsikre seg om at tredjeparts tjenestetilbydere kun prosesserer data slik de er instruert 6. Uformell informasjonsdeling Hvordan skal man dokumentere informasjon som ikke passer inn i pasientjournalen? SINTEF ICT 14

Utfordringer, forts. 7. Aksesskontroll og logging Uklart hvem som kan aksessere pasientdataene; vil alt bli revidert og logget? 8. Mulighet til å kreve fysisk revisjon Norske sykehus er små aktører med begresede muligheter til å komme med bastante krav 9. Standardisering Helsevirksomheter og leverandører foretrekker standardiserte løsninger uklart hvordan skytjenester kan integreres SINTEF ICT 15

Utfordringer, forts. 10.Sentraliseringsrisikoen Alle norske helsevirksomheter i dag administrerer sine egne IT-systemer 11.Juridiske hindre Personvernlovgivningen oppfattes som en nesten uoverstigelig hindring. SINTEF ICT 16

Grunner til å stole på skyen Photo by Carol Walker https://www.flickr.com/photos/78365458@n00/ (CC BY 2.0) (Cropped) SINTEF ICT 17

Automatiske oppdateringer https://www.flickr.com/photos/bovinity/ CC BY-SA 2.0) SINTEF ICT 18

Automatisk sikkerhetskopi SINTEF ICT 19

Profesjonell administrasjon & sikkerhet http://www.flickr.com/photos/frenkieb/ Ditt administratorteam Googles administratorteam http://www.flickr.com/photos/ctbto/ SINTEF ICT 20

Hvor skal man begynne? https://www.flickr.com/photos/nate/ CC BY 2.0 SINTEF ICT 21

Hva finnes det av veiledninger? NIST SP 800-144 Guidelines on Security and Privacy in Public Cloud Computing Cloud Security Alliance Cloud Controls Matrix (CCM) FedRAMP Security Controls Baseline Procure Secure - A guide to monitoring of security service levels in cloud contracts SINTEF ICT 22

Sjekklister er fine greier! Data storage SaaS PaaS IaaS ID Category Description Security controls Ref S1 Back-up Ensure backup is properly done by service provider. S2 Encryption Ensure data is never persistently stored in clear text S1.1: Customer data will be backed up at specific time intervals (X hours) S1.2: Customer databases will be backed up at specific time intervals (X hours) S1.7: Backed-up data/databases/applications/ object storage will be stored in another availability zone/geographic location (yes/no) S2.1: All customer data will be encrypted when at rest (yes/no) S2.2: All customer databases will be encrypted when at rest (yes/no) S2.3: The provider will use unique encryptions key for each customer (yes/no) X X X X X X X X X X X X X X [6] [4] [2] SINTEF ICT 23

SINTEF ICT 24

Interessert i mer? http://a4cloud.eu https://csanorway.no http://infosec.sintef.no/informasjonssikkerhet/ 2013/09/utfordringer-for-ansvarliggjoring-inettskyen/ SINTEF ICT 25

Spørsmål? twitter.com/ SINTEF_Infosec http://infosec.sintef.no SINTEF ICT 26