Leverandørtilganger. Pål-Øivind Kjeserud Enhetsleder Sykehuspartner 24.01.2014. Sykehuspartner



Like dokumenter
Bruk av elektroniske verktøy i kontraktsoppfølgingen. Difi s Brukerkonferanse 8. oktober 2013

Utviklingshemming og seksuelle overgrep

Informasjonsmøte i forbindelse med anskaffelse av tjenester innen psykisk helsevern Helse Sør-Øst, Hamar, :00 12:00

ITIL implementering i en stor organisasjon. Geir Breimo og Nils Fjeld NoVUG vinterkonferansen 2013

Forventninger og muligheter

TERTIALRAPPORT DIGITAL FORNYING

Varsel om vedtak fra Datatilsynet - Overtredelsesgebyr

Avtale om leveranse av IKT-tjenester. Del IV Kundespesifikke Bilag

Hvilken vei går Helse Sør-Øst innenfor IKT-området?

Avtale om leveranse av IKT-tjenester. Del II - Databehandleravtale

HVEM ER JEG OG HVOR «BOR» JEG?

Hvordan håndtere juridiske, teknologiske og sikkerhetsmessige utfordringer?

Status for tilgangskontroll EPJ og informasjonssikkerhet MTU

LFH Seminar Erfaringsutveksling om anbud

Helse Sør-Øst RHF Telefon: Postboks 404 Telefaks: Hamar Org.nr

IKT-infrastrukturmodernisering i Helse Sør-Øst Styresak september 2016 Cathrine M. Lofthus

Laget av Dato Orginal plassering fil. Johnny Andre Sunnarvik. Nov 2016

Porteføljestyring i Helse Sør-Øst NOKIOS Ketil Are Lund prosjektdirektør

Personopplysningsforskriften kapittel 2 og 3 - ISO/IEC 27001

Saksframlegg. Styret Helse Sør-Øst RHF 4. mars 2010 SAK NR AKTIVITETS- OG ØKONOMIRAPPORT PER JANUAR Forslag til vedtak:

Saksframlegg. Saksgang: Styret Sykehuspartner HF 6. desember 2017 SAK NR MÅL 2018 PROSESS OG STATUS. Forslag til vedtak:

Hensikten med dette skrivet

IKT-reglement for Norges musikkhøgskole

Angrepet mot Helse Sør-Øst. Norsk sykehus- og helsetjenesteforening

Saksframlegg. Saksgang: Styret Sykehuspartner HF 5. februar 2019 SAK NR DRIFTSORIENTERINGER FRA ADMINISTRERENDE DIREKTØR. Forslag til vedtak

HVILKE RISIKOER LØPER VI NÅR ALLE DATAENE VÅRE ER I NETTSKYEN?

Delavtale mellom Sørlandets sykehus HF og Lund kommune

*Sikkerhetsbehov: K: Konfidensialitet, T: Tilgjengelighet, I: Integritet **Tiltak kan være både organisatoriske og tekniske.

Offentlig journal. Periode: Helse Sør-Øst RHF

Saksframlegg. Saksgang: Styret tar saken til orientering. Styret Sykehuspartner HF 3. september 2019 SAK NR

Bilag 6 Vedlegg 3 Definisjoner

Datasikkerhet internt på sykehuset

Styret Sykehuspartner HF 10. april 2019 PROGRAM FOR STANDARDISERING OG IKT-INFRASTRUKTURMODERNISERING (STIM)

Saksframlegg Referanse

Sviktende tilgangsstyring i elektroniske pasientjournaler? Ragnhild Castberg, seniorådgiver Norsk Arkivråds arkivseminar,18.

Personvern i helse, både pasientdata og personaldata. Hvilke utfordringer innebærer GDPR?

Digital fornying i en nasjonal kontekst

Haraldsplass. Svar på varsel om vedtak - Uautorisert uthenting av helseopplysninger gjennom leverandørenes fjerntilgang.

Rapport informasjonssikkerhet Helgelandssykehuset 2015

Arbeids- og velferdsetaten Vedlegg [sett inn vedlegg] Databehandleravtale Kontraktsnummer: [sett inn kontraktsnummer] Side 1 av 6

20 år med PACS Hvor går veien videre i Helse Sør-Øst? Thomas Bagley. Direktør Teknologi og ehelse, Helse Sør-Øst RHF

Tiltaksplan for oppfølging av revisjonsrapport om systemforvaltning i Pasientreiser ANS

Offentlig journal. Journaldato HELSE SØR-ØST. Journalenhet: Alle. Avdeling: Alle. Inngående dokumenter: Ja. Utgående dokumenter: Ja

Sykehuspartner skal bygge en digital motorvei for Helse Sør-Øst. Morten Thorkildsen Styreleder, Sykehuspartner HF 11. oktober 2018

Offentlig journal. Journaldato HELSE SØR-ØST. Journalenhet: Alle. Avdeling: Alle. Inngående dokumenter: Ja. Utgående dokumenter: Ja

Helseopplysninger på tvers - rammer for deling og tilgang HelsIT. 15. oktober 2014 Marius Engh Pellerud

Erfaringer med elektronisk pasientjournal

Samfunnsansvarlige innkjøp til norske sykehus. Grete Solli, Helse Sør-Øst RHF Sauda

En standardisert IKT-plattform med felles løsninger. Adm. dir. Erik M. Hansen, Helse Vest IKT CIO Forum IT helse Oslo,

Tekniske krav til portal med publiseringsløsning (fase 1)

Revisjonsplan 2017 Konsernrevisjonen Helse Sør-Øst

Databehandleravtale. Databehandleravtalens hensikt. Behandlingsansvarliges rolle. Databehandlers rolle

Lagring av personopplysninger. Øyvind Eilertsen UNINETT CERT. SUHS-konferansen Informasjonssikkerhet Behandling av personopplysninger:

Styret Helse Sør-Øst RHF 6. august 2018

Offentlig journal. Periode: Helse Sor-Øst RHF

Styret Sykehuspartner HF 19. juni 2019

Felles grunnmur for digitale tjenester. Sikkerhetsinfrastruktur Normkonferansen 2017

Saksgang: Saksframlegg. Styret Sykehuspartner HF 19. juni 2018 SAK NR SYKEHUSPARTNER HF SIN ROLLE I BYGGEPROSJEKTER I HELSE SØR-ØST

Styret Helse Sør-Øst RHF 23. oktober 2014 SAK NR VEDLIKEHOLDSAVTALE MELLOM DIPS ASA OG HELSE SØR-ØST RHF

Virksomheter som tar i bruk skytjenester er juridisk ansvarlige, og må sørge for at personopplysningene behandles i tråd med personvernregelverket.

Etablering av nasjonal kjernejournal

Styret Helse Sør-Øst RHF 17. desember 2015

Stilling/navn Seksjonsleder sikkerhet/geir Hovind Fagansvarlig strategisk sikkerhet/christian Jacobsen

Styret Helse Sør-Øst RHF 16. november 2017

SAK NR INFORMASJON OM INFORMASJONSSIKKERHET OG PERSONVERN I SYKEHUSET INNLANDET

Utfordringer med medisinsk-teknisk utstyr og informasjonssikkerhet. Barbro Salte, Medisinsk teknologi og e-helse, Akershus Universitetssykehus HF

Styret Helse Sør-Øst RHF 6. mai 2010

Offentlig journal. Periode: Helse Sør-Øst RHF

2/15/2011. Offentlig j ournal. Periode: Journalenhet: Alle Avdeling: Alle Saksbehandler: Alle Notater ()Q: Ja Notater (N): Ja

Innføring av 2-faktor autentisering ved pålogging - for kunder som benytter Evolution -

Hva betyr «Just-in-time» privileger for driftspersonalet?

Sykefravær i SSHF 2010

05/ / /MB Erik Hansen,

Vedrørende behandling av personopplysninger. mellom Norsk Tipping AS (BEHANDLINGSANSVARLIG) xx (DATABEHANDLER)

Her er din nye arbeidsgiver:

Orientering om anskaffelsesplan 2018

Deres ref Vår ref (bes oppgitt ved svar) Dato GS/- KONSESJON TIL Å BEHANDLE PERSONOPPLYSNINGER PRIVAT BARNEVERNINSTITUSJON

Styret Helse Sør-Øst RHF 26. april Styret slutter seg til plan for anskaffelse av radiologiløsning slik den er beskrevet i saken.

Sikkerhetskrav for systemer

IKT Strategi Helse Midt Norge Del II Handlingsplan. Styreleder og direktørsamling

Kort om prosjektene i IMP

Offentlig journal. Periode: Helse Sør-Øst RHF

Helse Sør-Øst RHF - Offentlig journal

Styret Helse Sør-Øst RHF Styret tar foreløpig aktivitets- og økonomirapport per desember 2008 til etterretning. Hamar, 17.

Revisjonsplan Konsernrevisjonen Helse Sør-Øst

Sykehusbygg: Teknologi og medisinske innovasjoner utfordrer planleggerne Strategisk eiendomsledelse med hovedvekt på offentlig sektor

Styret Helse Sør-Øst RHF 14. desember Det fastsettes følgende krav til økonomisk resultat i 2018 (tall i millioner kroner):

Regional tilsynsplan 2011 Sør- Øst Tilsyn med spesialisthelsetjenesten

Møteprotokoll. Styre: Helse Sør-Øst RHF Møtested: Møtesenteret Grev Wedels plass 5, Oslo Dato: Styremøte 15. desember 2016 Tidspunkt: Kl

Styresak Orienteringssak - Informasjonssikkerhet

«Ny sykehusplan kursendring eller alt ved det vante?» xx Cathrine M. Lofthus, administrerende direktør Helse Sør-Øst RHF

Informasjonssikkerhet

Helse Sør-Øst RHF Telefon: Postboks 404 Telefaks: Hamar Org.nr

Offentlig journal. Periode: Helse Sør-Øst RHF

Programstyre IKT nytt østfoldsykehus

Bedre personvern i skole og barnehage

for HelseSør Øst RHF

VEDLEGG A UTKAST TIL LEVERANSEBESKRIVELSE

Brukermanual. VPN tilgang til Norsk Helsenett

Omdømmeundersøkelse for Helse Sør-Øst RHF. Våren 2015

Transkript:

Leverandørtilganger Pål-Øivind Kjeserud Enhetsleder Sykehuspartner 24.01.2014 Sykehuspartner

Agenda Hvem og hva er Sykehuspartner Leverandørtilgang Leverandørtilgang i praksis

Hvem og hva er Sykehuspartner?

Helse Sør-Øst RHF - det regionale helseforetaket Norge er delt i fire helseregioner. I hver av dem har et regionalt helseforetak ansvar for å sørge for at befolkningen blir tilbudt spesialiserte helsetjenester. Staten eier de regionale helseforetakene. Helse Sør-Øst RHF Helse Sør-Øst RHF eier 10 helseforetak og har hovedkontor på Hamar Ansvar for sykehustjenester til befolkningen i Østfold, Akershus, Oslo, Hedmark, Oppland, Buskerud, Vestfold, Telemark, Aust-Agder og Vest-Agder. Virksomheten omfatter: sykehus institusjoner i psykiatrien og innen rusbehandling ambulansetjenesten nødmeldingstjenesten pasienttransport opptreningsinstitusjoner sykehusapotek laboratorier

Hvem er Sykehuspartner En partner for helsetjenester i utvikling Felles tjenesteleverandør av ikke-medisinske støttetjenester til helseforetakene i Helse Sør- Øst Nordens største tjenesteleverandør innen IKT med 80.000 brukere Drifter og forvalter 3.500 applikasjoner fordelt på 50.000 arbeidsstasjoner Ca. 1050 ansatte fordelt på hovedkontor i Drammen og avdelingskontorer i Oslo, Grimstad, Fredrikstad, Porsgrunn, Innlandet og ulike helseforetak Vi leverer samordnede løsninger innen IKT, HR, brukerservice og innkjøp/logistikk Ansvarlig for drift og forvaltning, tjenesteutvikling, teknisk arkitektur og informasjonssikkerhet Vårt beredskaps- og overvåkingssenter følger med på kritiske systemer og avdekker feil før de blir kritiske hendelser Forvalter systemer for elektronisk pasientbehandling

Våre kunder er helseforetakene i Helse Sør-Øst

Sykehuspartner - IKT Overordnet mål å levere stabil og høy tilgjengelighet på IKT-systemer i helseregionen levere tjenester til avtalt kvalitet og effektivitet for å redusere kostnader og ressursbruk til IKT ved samordning, standardisering og sentralisering

Sykehuspartner - IKT er bare et av verktøyene for å støtte opp under Helse Sør-Østs oppgave Å GI ET GODT HELSETILBUD TIL DEN ENKELTE MED GOD KVALITET

Basis for «Godt helsetilbud» Avhengig av TILLIT

Hva sier informasjonsvideo? Et godt helsetilbud er avhengig av tillit til helseforetakene Pasientsikkeret i fokus Helseforetakene forvalter meget sensitiv informasjon Teknologi alene gir ikke tillit

Hva sier ikke informasjonsvideo? Lovverket legger strenge føringer for sikring av personopplysninger. Forskrift om behandling av personopplysninger http://lovdata.no/dokument/sf/forskrift/2000-12-15-1265

Personopplysningsloven Databehandleravtalen mellom Sykehuspartner og Helseforetakene i Helse Sør-Øst: - Tilgang til tjenester og opplysninger i nettverket skal være basert på individuelle brukerkoder og passord. - Det skal benyttes personlige brukerkonti for all tilgang knyttet til gjennomføring av leveransen. Disse to kapitlene er forankret i følgende lovbestemmelse; Personopplysningsforskriftens sikkerhetsbestemmelser: [ 2-14 Sikkerhetstiltak] - Sikkerhetstiltak skal omfatte tiltak som ikke kan påvirkes eller omgås av medarbeiderne, og ikke være begrenset til handlinger som den enkelte forutsettes å utføre. [ 2-16 Dokumentasjon] - Registrering av autorisert bruk av informasjonssystemet og av forsøk på uautorisert bruk, skal lagres minst 3 måneder. Det samme gjelder registreringer av alle andre hendelser med betydning for informasjonssikkerheten

Leverandørtilgang

Leverandørtilgang Leverandøren er det samme som en bruker minus Ansattforhold regulert gjennom ansettelsesavtaler og andre kontrakter Altså, det krever ennå større behov for tilgangskontroll Avtaler sikrer: Sikkerhet Stabil drift på IKT systemene

Leverandørtilgang Helseforetakene er avhengig av leverandører av medisinteknisk utstyr (MTU) og programvare for pasientbehandling Leverandører trenger tilgang til «sine» systemer for Feilretting Vedlikehold Konfigurasjon Forventning fra «alle» om online tilgang til systemer

Leverandørtilgang De fleste systemer er av en slik art at de inneholder sensitiv informasjon om pasienter Konsekvensen av dette er at leverandørtilgang ikke er trivielt

Leverandørtilgang kontroll og sporbarhet Tilgang til interne systemer må Kontrolleres Være sikker Handlinger må kunne spores Tiden med «kan vi ikke bare får et VPN» er forbi!

Kontroll, sikkerhet og sporbarhet Leverandøraksess gis personlig Ikke tillatt å overdra tilgang til andre eller bruke andres identitet Teknologi begrenser mulighet for dette, men ikke absolutt Databehandlingsavtale mellom SP eller leverandør og helseforetak Underleverandører er omfattet av denne avtalen

Kontroll, sikkerhet og sporbarhet Teknisk sikring av informasjon Begrensning av tilganger Begrensning av muligheter Direkte Copy/Paste er umuliggjort Sterke begrensninger på hva som er mulig å utføre Aldri direkte kontakt mellom administrert system og klient som aksesserer systemet

Kontroll, sikkerhet og sporbarhet Intensjonen er ikke å overvåke leverandører Alle aksjoner må være sporbare Inn- og utlogging Handlinger og aksjoner logges Leverandører må underlegge seg SP s regime for endringshåndtering Endringer skal godkjennes av SP og helseforetak Ingen «skal bare» er tillatt For enkelte systemer vil ikke leverandørtilgang kunne gis Spesielt sensitive systemer Legacysystemer i isolerte nett

Misbruk av leverandørtilgang «Teknologi alene gir ikke tillit» Alle systemer kan misbrukes Underleverandører signerer personlig på Taushetserklæring Retningslinjer for bruk av tjeneste Det vil alltid være mulig å komme rundt sikkerhetsforanstaltningene En utro underleverandør kan avfototgrafere/ta skjermdump av et skjermbilde En bruker kan bevisst gi fra seg påloggingsinformasjon

Hvordan sikrer man systemer? Fokus må være Å gjøre tilgang pr bruker/leverandør så spesifikk som mulig Bevisstgjøring av brukere Bevissthet på hva er «Sikkert nok»

Hvordan sikrer man systemer? Leverandøren underlegges Change management

Leverandøraksess i praksis

Konkrete sikkerhetsmekanismer i Sykehuspartners leverandøraksess Bruker må godkjennes for leverandørtilgang Signering av taushetserklæring og instruks Bruker må være definert i AD 2-faktor autentisering Logging av aktivitet Bruker er kun autorisert og gis tilgang til gitte systemer, intet annet Copy/paste er umuliggjort Leverandør kan laste opp filer til filserver Sykehuspartenerpersonell må håndtere derfra Leverandør kan ikke hente ut data fra foretakene Sykehuspartenerpersonell må utføre. Oppgaven må initieres innenifra

Follow the sun er en utfordring Sykehuspartner Change Controll

Fremtidige og delvis innførte sikkerhetsmekanismer Key-logging funksjoner Leverandøraksess er stengt, tilgang gis tidsbegrenset ved behov og personlig identifikasjon Enkelte systemer gis det ikke leveransdøraksess på Overgang fra adminservere til VDI

Leverandøraksess i praksis Leverandør sitter off-site med egen klient Citrix online plugin installert på klient Aksesserer portal https://drift.sykehuspartner.no

Autentisering konsept

Autentisering HLD

Innlogging og autentisering Gir Personlig autentiseringskode brukernavn og på mobiltelefon passord

Innlogging og autentisering SMS-kode for autentisering

Portal med tilgjengelige tjenester Styrt tilgjengelighet til administrasjonsservere og arbeidsflater

Arbeidsflate for leverandører Arbeidsflate tilgjengeliggjort

Oppsummering

Oppsummering Pasientsikkerhet i fokus Pasientopplysninger og sensitiv informasjon må under ingen omstendigheter komme på avveie Pasientsikkerhet er prioritert foran leverandørers tilgang Helsebehandling er avhengig av tillit! Tillit skapes gjennom sikkerhet i alle ledd Systemets sensitivitet avgjør grad av leverandørtilgang

Oppsummering IKT, systemintegrator eller partner som er hovedansvarlig for et selskap sine data uansett form og farge på disse dataene er premissgiver for hvordan slike data skal aksesseres.

Oppsummering Leverandørene sier: Hvorfor er det så vanskelig å få tilgang her, ingen andre har det slik. Viktig: Fortell og informer om prinsippene hvorfor man har et tilgangsregime. Aksept hos leverandør begynner allerede i konkurransen under en anskaffelse: Gi informasjon og still krav.

Q & A

Støtteslider

Annet Vi sier intet om at HF er juridiske enheter Samspill og avtaleverk mellom leverandør, SP og HF

Kontekststyrt tilgangskontroll

Kontekststyrt tilgangskontroll

Kontekststyrt tilgangskontroll

Kontekststyrt tilgangskontroll

Kontekststyrt tilgangskontroll

Kontekststyrt tilgangskontroll