Kilka dni temu sekretarz stanu w Ministerstwie Cyfryzacji Dariusz Standerski zapowiedział zmiany w zakresie bezpieczeństwa oraz przetwarzania danych medycznych. Reforma systemu to pokłosie niedawnego wycieku danych z systemu MyDr, który wg doniesień mógł objąć dane nawet 19 mln obywateli. Dziś Ministerstwo zapowiada dalsze kroki i konkretne propozycje pod hasłem ”Cyber Piątki”, które już niebawem mają znaleźć przełożenie w prawodawstwie. Co konkretnie się zmieni?
„Cyber Piątka” to zestaw pięciu propozycji systemowych rozwiązań, które mają na celu wzmocnienie ochrony danych medycznych i zwiększenie bezpieczeństwa obywateli.
Oto co dokładnie przewiduje proponowany pakiet zmian:
Certyfikacja podmiotów przetwarzających dane medyczne
Firmy przetwarzające dane medyczne będą musiały spełnić rygorystyczne kryteria bezpieczeństwa. Ich certyfikacja będzie powiązana z systemem określonym w ustawie o krajowym systemie certyfikacji cyberbezpieczeństwa.
Minimalne wymagania technologiczne dla systemów IT:
Wprowadzone zostaną obowiązkowe minimalne wymagania technologiczne dla systemów teleinformatycznych przetwarzających dane zdrowotne. Wytyczne będą oparte na aktualnych standardach i normach cyberbezpieczeństwa.
Transparentność przetwarzania danych
Pacjenci będą informowani o przekazaniu ich danych podmiotom zewnętrznym. Powiadomienia będą zawierać informacje o przedmiocie i zakresie powierzenia oraz dane kontaktowe firmy przetwarzającej.
Powiadomienia w mObywatelu i mojeIKP
Uruchomione zostaną szybkie powiadomienia o zdarzeniach medycznych (wizyty, recepty, świadczenia) poprzez aplikację mObywatel lub mojeIKP. Szczegóły zdarzenia znajdą się w Internetowym Koncie Pacjenta (IKP) lub mojeIKP.
Nowe obowiązki dla podmiotów masowo przetwarzających dane – świadczą usługi przetwarzania danych dla więcej niż 100 administratorów lub przetwarzają dane dotyczące łącznie ponad 100 tys. osób
Wspomniane podmioty obejmie wymóg stałego zarządzania ryzykiem. Przed rozpoczęciem takich działań konieczne będzie przeprowadzenie obowiązkowej oceny ryzyka, która musi być aktualizowana co najmniej raz na dwa lata oraz po każdej istotnej zmianie sposobu lub warunków przetwarzania.
Dodatkowo, w przypadku naruszenia bezpieczeństwa danych podmiot przetwarzający będzie przekazywał do CSIRT NASK, za pośrednictwem Policji, dane osób objętych naruszeniem w minimalnym zakresie – to znaczy imię, nazwisko i numer PESEL. Według planów, dane te następnie będą udostępniane obywatelom za pośrednictwem serwisu bezpiecznedane.gov.pl. Podmioty przetwarzające będą zobowiązane do przekazywania placówkom, które powierzą im swoje dane medyczne niezbędnych informacji do oceny poziomu ich bezpieczeństwa. Mowa m.in. o stosowanych zabezpieczeniach, dalszych podmiotach przetwarzających, miejscu przetwarzania danych oraz wynikach audytów, testów i ocen bezpieczeństwa.
Propozycje te stanowią wstęp do dalszych prac nad legislacją, mających na celu wzmocnienie ochrony danych medycznych i zwiększenie bezpieczeństwa obywateli.
Najnowsze komentarze