7 pytań do dostawcy oprogramowania o dane pacjentów
To gabinet odpowiada przed pacjentem i UODO za dokumentację medyczną, nawet jeśli trzyma ją dostawca oprogramowania. Siedem pytań, które warto zadać swojemu dostawcy, i odpowiedzi, które powinny cię zaniepokoić.
Doniesienia o wyciekach danych z systemów medycznych wracają regularnie i za każdym razem rozmowa schodzi na to samo pytanie: czyja to wina. Z punktu widzenia prawa odpowiedź jest niewygodna dla gabinetów.
To gabinet jest administratorem danych pacjentów. Dostawca oprogramowania - także ten, który trzyma dokumentację na swoich serwerach - jest tylko podmiotem przetwarzającym, działającym na twoje zlecenie. W praktyce oznacza to, że gdy dane wyciekną z cudzej infrastruktury, to ty masz 72 godziny na zgłoszenie naruszenia do UODO, ty zawiadamiasz pacjentów i ty tłumaczysz się przed nimi w gabinecie.
Nie da się tej odpowiedzialności oddać razem z danymi. Można natomiast sprawdzić, komu się je powierza. Poniżej siedem pytań, które warto zadać dostawcy - obojętnie, czy pracujesz w chmurze, czy na własnym serwerze.
Wyślij te pytania mailem, nie zadawaj ich przez telefon. Odpowiedź na piśmie jest częścią dokumentacji, którą i tak powinieneś mieć na wypadek kontroli.
1. Gdzie fizycznie znajdują się dane moich pacjentów?
Nie chodzi o nazwę usługi, tylko o adres. W jakim kraju stoi serwer, kto jest właścicielem serwerowni, czy dane są kopiowane do innych lokalizacji i czy w łańcuchu jest podwykonawca.
Dobra odpowiedź: konkretna lokalizacja, wskazanie właściciela infrastruktury, lista podprocesorów.
Sygnał ostrzegawczy: „w bezpiecznej chmurze", „u renomowanego dostawcy", odpowiedź marketingowa zamiast adresu.
2. Czy mam podpisaną umowę powierzenia przetwarzania danych?
Artykuł 28 RODO wymaga umowy powierzenia między tobą a dostawcą. Bez niej powierzasz dokumentację medyczną bez podstawy prawnej, a to twoje naruszenie, nie dostawcy.
Dobra odpowiedź: umowa istnieje, dostawca przysyła kopię w ciągu dnia, znajduje się w niej lista podprocesorów i zobowiązanie do informowania o ich zmianie.
Sygnał ostrzegawczy: „to jest w regulaminie", brak listy podprocesorów, brak reakcji na prośbę o kopię.
Umowa powierzenia jest potrzebna także wtedy, gdy program pracuje na serwerze w gabinecie - decyduje dostęp do danych, a nie miejsce ich przechowywania. Różnica polega na zakresie: przy lokalnej bazie powierzenie obejmuje zdalny serwis i migrację danych, przy chmurze - całość dokumentacji przechowywanej w sposób ciągły.
3. Co się stanie z danymi, gdy zakończę współpracę?
Pytanie o wyjście zadaje się na początku, nie na końcu. Sprawdź trzy rzeczy: w jakim formacie odzyskasz dane, w jakim czasie i ile to kosztuje.
Dobra odpowiedź: komplet danych w formacie, który da się wczytać do innego systemu, w określonym terminie, bez dodatkowej opłaty za samo wydanie.
Sygnał ostrzegawczy: eksport tylko do PDF (czyli do wydruku, nie do przeniesienia), opłata za wydanie danych, brak terminu w umowie, „proszę się o to nie martwić".
Dokumentację medyczną masz obowiązek przechowywać przez 20 lat. Umowa na oprogramowanie trwa zwykle rok. Te dwa okresy muszą się spotkać w sposób, który masz opisany na papierze.
4. Czy mam własną kopię danych, którą odtworzę bez udziału dostawcy?
Kopia zapasowa robiona przez dostawcę, przechowywana u dostawcy i odtwarzana przez dostawcę chroni przed awarią dysku. Nie chroni przed sytuacją, w której to dostawca znika, zostaje zaszyfrowany albo blokuje ci konto.
Dobra odpowiedź: możesz w dowolnym momencie pobrać pełną kopię i przechować ją u siebie.
Sygnał ostrzegawczy: „kopie robimy my", brak możliwości pobrania własnego archiwum.
5. Kto po stronie dostawcy ma techniczny dostęp do kartotek moich pacjentów?
W każdym systemie ktoś z dostawcy ma dostęp do bazy - inaczej nie dałoby się jej serwisować. Pytanie brzmi: ile osób, na jakich zasadach i czy ty się o tym dowiadujesz.
Dobra odpowiedź: dostęp wymaga twojej zgody lub uruchomienia sesji przez gabinet, jest ograniczony do wskazanych osób i zostaje po nim ślad.
Sygnał ostrzegawczy: „mamy pełen dostęp, żeby móc pomagać", brak jakiejkolwiek procedury.
6. W jakim czasie dowiem się o naruszeniu?
To jest pytanie, które odróżnia dostawców najostrzej. Twoje 72 godziny na zgłoszenie do UODO liczą się od momentu, w którym ty stwierdziłeś naruszenie. Jeśli dostawca powie ci o wycieku po tygodniu, termin już minął, a wyjaśniać będziesz to ty.
Dobra odpowiedź: zobowiązanie umowne do poinformowania cię niezwłocznie, z podanym maksymalnym czasem, oraz wskazany kanał kontaktu.
Sygnał ostrzegawczy: brak takiego zapisu w umowie, „informujemy klientów na bieżąco".
7. Czy dostęp do programu jest chroniony czymś więcej niż hasłem?
Większość incydentów w gabinecie nie zaczyna się od włamania na serwer, tylko od jednego wspólnego konta „recepcja" z hasłem przyklejonym pod klawiaturą.
Dobra odpowiedź: osobne konto dla każdego pracownika, uprawnienia dopasowane do roli, możliwość włączenia logowania dwuskładnikowego i automatycznego wylogowania stanowiska.
Sygnał ostrzegawczy: jedno konto na gabinet, brak podziału uprawnień, brak 2FA.
Lista kontrolna do wydrukowania
| # | Pytanie | Mam odpowiedź na piśmie |
|---|---|---|
| 1 | Gdzie fizycznie są dane i kto jest podprocesorem | |
| 2 | Umowa powierzenia z art. 28 RODO | |
| 3 | Format, termin i koszt wydania danych przy rozstaniu | |
| 4 | Własna kopia, odtwarzalna bez dostawcy | |
| 5 | Kto po stronie dostawcy ma dostęp do bazy | |
| 6 | Maksymalny czas poinformowania mnie o naruszeniu | |
| 7 | Konta imienne, uprawnienia, 2FA |
Dlaczego skala ma znaczenie
Jest jeszcze jeden element, którego nie da się zapisać w umowie. Systemy gromadzące dokumentację tysięcy placówek w jednym miejscu są dla atakującego celem wyjątkowo opłacalnym: jedno skuteczne włamanie daje dostęp do wszystkiego naraz. Gdy dane są rozproszone po serwerach w poszczególnych gabinetach, taka koncentracja nie powstaje - pojedynczy gabinet rzadko bywa celem samym w sobie.
Warto przy tym zachować proporcje - w obie strony.
Żaden model nie usuwa ryzyka po stronie gabinetu. Zostaje komputer w rejestracji, zostają zdjęcia wykonywane pacjentom i dokumentacja obrazowa zapisywana lokalnie (RTG zwykle pracuje w osobnym programie producenta aparatu), zostają podpisane papierowo zgody i ich skany, poczta i nośniki z kopiami. Te punkty wyglądają identycznie w chmurze i poza nią, bo wynikają z tego, jak działa gabinet, a nie z tego, gdzie stoi baza danych.
Różnica polega na tym, co dochodzi ponad to. W modelu chmurowym do własnych ryzyk gabinetu dokłada się jeszcze jedno - zewnętrzne, skoncentrowane i poza jego kontrolą. Skala potencjalnych skutków też jest inna: awaria czy incydent w jednym gabinecie nie oznacza wycieku dokumentacji z całego rynku.
To nie znaczy, że lokalny serwer jest bezpieczny sam z siebie. Znaczy tyle, że skutki błędu są ograniczone do jednego gabinetu, a nie do całego rynku - i że masz realny wpływ na to, co się z nimi dzieje.
Jak to wygląda w SmartDental
SmartDental pracuje na bazie danych na serwerze w twoim gabinecie. Dokumenty, zgody i zdjęcia pacjentów leżą na twoim dysku, a nie w cudzej infrastrukturze. Program daje przy tym narzędzia, o które pytają punkty 4, 5 i 7 tej listy: archiwizację obejmującą bazę wraz z plikami pacjentów, z możliwością zaszyfrowania archiwum hasłem, konta imienne z uprawnieniami dopasowanymi do roli, logowanie dwuskładnikowe kodem z aplikacji w telefonie oraz automatyczne wylogowanie stanowiska po bezczynności.
Szczegóły opisuje przewodnik Bezpieczeństwo danych i RODO w gabinecie.
Jest też pytanie, które warto zadać samemu sobie: czy pracujesz na aktualnej wersji programu. Zabezpieczenia nie są funkcją, którą dodaje się raz - dostawcy dokładają je na bieżąco, reagując na nowe zagrożenia i zmiany w przepisach. Program sprzed dwóch lat nie ma poprawek, które powstały przez ten czas, a przy lokalnej instalacji to gabinet decyduje, kiedy aktualizacja zostanie wykonana.
Niezależnie od tego, z jakiego programu korzystasz, zrób jedną rzecz w tym tygodniu: odtwórz swoją kopię zapasową na osobnym komputerze i sprawdź, czy dane są kompletne. Kopia, której nigdy nie przywracano, jest założeniem, a nie zabezpieczeniem.
Jak to skonfigurować - krok po kroku
Gotowy uruchomić tę funkcję u siebie? Konkretne instrukcje znajdziesz w sekcji Pomoc.
Chcesz zobaczyć to w działaniu?
Pobierz wersję testową SmartDental i sprawdź wszystkie funkcje przez 30 dni za darmo.