LinkedIn YouTube Facebook
Szukaj

Newsletter

Proszę czekać.

Dziękujemy za zgłoszenie!

Wstecz
Aktualności

Cyber Piątka. Nowe zasady ochrony danych medycznych

Ministerstwo Cyfryzacji przedstawiło pakiet pięciu propozycji dotyczących ochrony danych. Zmiany koncentrują się przede wszystkim na danych medycznych oraz podmiotach przetwarzających je na dużą skalę. Pakiet „Cyber Piątka” obejmuje certyfikację firm oraz minimalne wymagania technologiczne. Ponadto resort proponuje nowe obowiązki informacyjne i rozwiązania pozwalające pacjentom kontrolować wykorzystanie danych.

Przedstawiamy rozwiązania, które wzmocnią bezpieczeństwo naszych danych, w szczególności danych medycznych – powiedział wiceminister cyfryzacji Dariusz Standerski.

Jak dodał, firmy przetwarzające wrażliwe dane powinny ponosić większą odpowiedzialność za ich ochronę.

Źródło: Ministerstwo Cyfryzacji

Źródło: Ministerstwo Cyfryzacji

Certyfikacja firm przetwarzających dane medyczne

Pierwsza propozycja dotyczy podmiotów, którym placówki powierzają przetwarzanie danych medycznych. Ministerstwo chce wprowadzić dla nich dodatkowe wymagania dotyczące bezpieczeństwa. Firmy musiałyby spełniać określone standardy. Resort chce również powiązać ich certyfikację z krajowym systemem certyfikacji cyberbezpieczeństwa.

Druga propozycja dotyczy systemów teleinformatycznych wykorzystywanych do przetwarzania danych medycznych. Ministerstwo chce określić dla nich minimalne wymagania technologiczne. Wytyczne mają uwzględniać obowiązujące standardy i normy cyberbezpieczeństwa. W rezultacie określą wymagany poziom ochrony niezależnie od podmiotu przetwarzającego dane.

Pacjent sprawdzi, kto przetwarza jego dane

Ministerstwo proponuje również zwiększenie przejrzystości procesu przetwarzania danych. Placówki miałyby informować pacjentów o przekazaniu danych podmiotom zewnętrznym. Pacjent otrzymałby informacje o zakresie i przedmiocie przetwarzania. Poznałby także dane kontaktowe firmy lub instytucji, która otrzymała dostęp do informacji. Dzięki temu pacjent mógłby sprawdzić, kto przetwarza jego dane. Informacje wskazywałyby również zakres udostępnionych danych.

Powiadomienia o wizytach i receptach

Kolejna propozycja dotyczy powiadomień o zdarzeniach medycznych. Informacje miałyby pojawiać się w aplikacjach mObywatel oraz mojeIKP. Powiadomienie mogłoby dotyczyć między innymi wizyty, wystawienia recepty lub innego świadczenia. Natomiast szczegóły pacjent sprawdziłby po zalogowaniu do Internetowego Konta Pacjenta albo mojeIKP. Takie rozwiązanie ma ułatwić wykrywanie prób nieuprawnionego wykorzystania danych. Pacjent mógłby szybciej zauważyć nieznaną wizytę, receptę lub świadczenie.

Dodatkowe obowiązki przy masowym przetwarzaniu danych

Piąta propozycja obejmuje podmioty, które przetwarzają dane na dużą skalę. Ministerstwo określiło dwa kryteria kwalifikujące firmy do tej grupy. Pierwsze obejmuje świadczenie usług dla ponad 100 administratorów danych. Drugie dotyczy przetwarzania informacji o łącznie ponad 100 tys. osób. Takie podmioty miałyby spełniać dodatkowe wymagania dotyczące bezpieczeństwa. Resort proponuje między innymi obowiązki związane ze zgłaszaniem naruszeń i oceną ryzyka.

Informacja o naruszeniu trafi do CSIRT NASK

W przypadku naruszenia firma musiałaby przekazać określone informacje do CSIRT NASK. Zrobiłaby to za pośrednictwem Policji. Zakres informacji obejmowałby imię, nazwisko oraz numer PESEL osoby dotkniętej naruszeniem. Następnie informacje mogłyby trafić do obywateli poprzez portal bezpiecznedane.gov.pl. Rozwiązanie ma umożliwić osobom dotkniętym naruszeniem szybsze uzyskanie informacji o zdarzeniu.

Firmy przekażą informacje o stosowanych zabezpieczeniach

Ministerstwo proponuje również zwiększenie obowiązków informacyjnych podmiotów przetwarzających dane. Firmy przekazywałyby określone informacje placówkom powierzającym im dane. Informacje obejmowałyby między innymi stosowane zabezpieczenia oraz miejsce przetwarzania danych. Dotyczyłyby również kolejnych podmiotów uczestniczących w tym procesie. Ponadto firmy przedstawiałyby wyniki audytów, testów oraz ocen bezpieczeństwa. Placówki mogłyby na tej podstawie oceniać sposób ochrony powierzonych informacji.

Ocena ryzyka co najmniej raz na dwa lata

Podmioty objęte nowymi wymaganiami musiałyby również przeprowadzać ocenę ryzyka. Pierwsza analiza odbywałaby się przed rozpoczęciem przetwarzania danych. Następnie firma aktualizowałaby ocenę przynajmniej raz na dwa lata. Ponowna analiza byłaby potrzebna także po istotnej zmianie warunków przetwarzania. Propozycje obejmują różne etapy przetwarzania danych medycznych. Dotyczą zarówno wymagań dla firm, jak i dostępu pacjentów do informacji. Kolejnym etapem mają być prace nad szczegółowymi rozwiązaniami legislacyjnymi. Następnie resort będzie mógł rozpocząć proces ich wdrażania.

Źródło: Ministerstwo Cyfryzacji

Polski portal branżowy dedykowany zagadnieniom elektroniki. Przeznaczony jest dla inżynierów i konstruktorów, projektantów hardware i programistów oraz dla studentów uczelni technicznych i miłośników elektroniki. Zaglądają tu właściciele startupów, dyrektorzy działów R&D, zarządzający średniego szczebla i prezesi dużych przedsiębiorstw. Oprócz artykułów technicznych, czytelnik znajdzie tu porady i pełne kursy przedmiotowe, informacje o trendach w elektronice, a także oferty pracy. Przeczyta wywiady, przejrzy aktualności z branży w kraju i na świecie oraz zadeklaruje swój udział w wydarzeniach, szkoleniach i konferencjach. Mikrokontroler.pl pełni również rolę patrona medialnego imprez targowych, konkursów, hackathonów i seminariów. Zapraszamy do współpracy!