Ministerstwo Cyfryzacji chce wzmocnić ochronę danych medycznych

Ministerstwo Cyfryzacji przygotowało pakiet propozycji zmian dotyczących bezpieczeństwa danych medycznych. „Cyber Piątka” zakłada między innymi certyfikację firm przetwarzających takie informacje, minimalne wymagania technologiczne oraz nowe mechanizmy pozwalające pacjentom sprawdzić, czy ktoś nie wykorzystuje ich danych bez wiedzy właściciela.
Pakiet jest odpowiedzią resortu na problemy związane z bezpieczeństwem informacji powierzanych zewnętrznym firmom przez placówki ochrony zdrowia. Ministerstwo chce zwiększyć odpowiedzialność podmiotów, które na dużą skalę otrzymują dostęp do szczególnie wrażliwych danych.
– Takie sytuacje jak ostatnia kradzież danych z prywatnej firmy wymagają reakcji i zmian w prawie – przekazał cytowany w komunikacie Dariusz Standerski, sekretarz stanu w Ministerstwie Cyfryzacji.
Certyfikacja i minimalne wymagania bezpieczeństwa
Jednym z najważniejszych elementów „Cyber Piątki” ma być certyfikacja podmiotów, którym powierzane jest przetwarzanie danych medycznych. Firmy będą musiały spełnić określone standardy bezpieczeństwa, a system certyfikacji zostanie powiązany z rozwiązaniami przewidzianymi w ustawie o krajowym systemie certyfikacji cyberbezpieczeństwa.
Ministerstwo chce również określić minimalne wymagania technologiczne dla systemów informatycznych używanych do przetwarzania danych medycznych. Mają one uwzględniać aktualne normy i standardy cyberbezpieczeństwa. Zmienić ma się także zakres informacji przekazywanych pacjentom. Placówki będą informowały o powierzeniu ich danych zewnętrznemu podmiotowi, zakresie przetwarzania oraz danych kontaktowych firmy, która uzyskała do nich dostęp.
mObywatel ostrzeże o zdarzeniach medycznych
Nowym mechanizmem kontroli mają być powiadomienia w aplikacjach mObywatel i mojeIKP. Pacjent otrzyma informację o zdarzeniu medycznym, takim jak wizyta, wystawienie recepty czy udzielenie innego świadczenia.
Szczegóły będą dostępne po zalogowaniu do Internetowego Konta Pacjenta lub mojeIKP. Rozwiązanie ma umożliwić szybkie wykrycie sytuacji, w której ktoś posłużył się cudzymi danymi, na przykład w celu uzyskania recepty. To istotna zmiana, ponieważ część odpowiedzialności za wykrywanie nieprawidłowości zostanie oparta na bieżącej informacji kierowanej bezpośrednio do pacjenta.
Więcej obowiązków dla największych operatorów danych
Dodatkowe regulacje mają objąć firmy świadczące usługi przetwarzania danych dla ponad 100 „administratorów” lub przetwarzające informacje dotyczące łącznie ponad 100 tys. osób. Podmioty te będą zobowiązane między innymi do przekazywania swoim klientom informacji o stosowanych zabezpieczeniach, miejscu przetwarzania danych, kolejnych podwykonawcach oraz wynikach audytów i testów bezpieczeństwa.
Przed rozpoczęciem świadczenia usług konieczne ma być również przeprowadzenie oceny ryzyka. Dokument będzie aktualizowany co najmniej raz na dwa lata oraz po każdej istotnej zmianie sposobu przetwarzania informacji. W przypadku naruszenia bezpieczeństwa dane osób objętych incydentem w minimalnym zakresie obejmującym imię, nazwisko i PESEL miałyby trafiać do CSIRT NASK za pośrednictwem Policji. Informacja mogłaby następnie zostać udostępniona zainteresowanym poprzez serwis bezpiecznedane.gov.pl.
„Cyber Piątka” pozostaje obecnie pakietem propozycji. Ministerstwo zapowiada dalsze prace nad szczegółowymi rozwiązaniami legislacyjnymi, dlatego ostateczny zakres obowiązków firm oraz terminy ich wprowadzenia mogą się jeszcze zmienić.

















