Dzień dobry
Dołącz do nas w mediach społecznościowych:
Udostępnij
Autor: Maria Krzos
Źródło: Materiały prasowe Ministerstwa Cyfryzacji, Rzeczpospolita 

Zmiany w prawie po wycieku danych medycznych z MyDr. Ministerstwo przedstawia „Cyber Piątkę”


Ministerstwo Cyfryzacji zapowiedziało wprowadzenie nowych przepisów wzmacniających bezpieczeństwo danych medycznych. Zmiana polegać ma m.in. na zwiększeniu wymagań wobec firm przetwarzających dane powierzone im przez szpitale czy przychodnie. Nowe obowiązki mają też dotyczyć bezpośrednio placówek medycznych. Z kolei pacjenci mają zyskać szerszą wiedzę na temat tego, co się dzieje z ich danymi.

Pakiet zmian określany jest przez Ministerstwo Cyfryzacji jako „Cyber Piątka”. Ich przygotowanie to pokłosie dużego wycieku danych z systemu MyDr.

– Zgodnie z zapowiedzią przedstawiamy rozwiązania, które wzmocnią bezpieczeństwo naszych danych, w szczególności danych medycznych. Firmy i instytucje masowo obracające wrażliwymi danymi Polaków wezmą na siebie większą odpowiedzialność, niezależnie od ich roli. Pogoń za zyskiem czy brzmienie umowy między prywatnymi podmiotami nie może być usprawiedliwieniem dla zaniedbań w cyberbezpieczeństwie. Takie sytuacje jak ostatnia kradzież danych z prywatnej firmy wymagają reakcji i zmian w prawie – komentuje Dariusz Standerski, wiceminister cyfryzacji.

Certyfikacja podmiotów przetwarzających dane medyczne

Ministerstwo Cyfryzacji proponuje dodatkowe wymagania dla podmiotów, którym powierzane jest przetwarzanie danych medycznych. Firmy te musiałyby spełniać określone standardy bezpieczeństwa, a ich certyfikacja byłaby powiązana z systemem określonym w ustawie o krajowym systemie certyfikacji cyberbezpieczeństwa.

Dariusz Standerski, opisując przygotowane propozycje w rozmowie z „Rzeczpospolitą” wyjaśnił, że skala nowych obowiązków ma być zróżnicowana ze względu na wielkość podmiotu przetwarzającego dane. – Małe gabinety i przychodnie będą miały obowiązki minimalne, sprowadzające się do przekazywania prostych informacji – stwierdził.

Minimalne wymagania technologiczne

Drugi punkt „Cyber Piątki” zakłada określenie minimalnych wymagań technologicznych dla systemów teleinformatycznych wykorzystywanych do przetwarzania danych medycznych. – Wytyczne będą uwzględniały aktualne standardy i normy w zakresie cyberbezpieczeństwa. Ich celem będzie zapewnienie odpowiedniego poziomu ochrony danych niezależnie od tego, jaki podmiot zewnętrzny odpowiada za ich przetwarzanie – poinformowało Ministerstwo Cyfryzacji.

Więcej informacji dla pacjenta

Ministerstwo proponuje również, by podmioty medyczne miały obowiązek informowania pacjentów o powierzeniu przetwarzania ich danych podmiotom zewnętrznym. – Pacjent otrzyma informacje m.in. o zakresie i przedmiocie powierzenia oraz dane kontaktowe podmiotu przetwarzającego. Dzięki temu obywatele będą mogli łatwiej kontrolować, kto i w jakim zakresie ma dostęp do ich danych – czytamy w komunikacie Ministerstwa Cyfryzacji.

Powiadomienia o zdarzeniach medycznych

Czwarta zmiana polegać ma na przekazaniu obywatelom nowego narzędzia do szybkiego wykrywania prób wykorzystania ich danych. Ministerstwo Cyfryzacji proponuje wprowadzenie powiadomień o zdarzeniach medycznych (takich jak wizyta, wystawienie recepty czy inne świadczenie).

– Samo powiadomienie będzie informowało o wystąpieniu zdarzenia, natomiast jego szczegóły będą dostępne po zalogowaniu do Internetowego Konta Pacjenta lub aplikacji mojeIKP. Dzięki temu pacjent będzie mógł szybko zareagować, jeśli ktoś spróbuje wykorzystać jego dane do uzyskania recepty lub świadczenia medycznego – zapowiada Ministerstwo Cyfryzacji.

Nowe obowiązki dla podmiotów masowo przetwarzających dane

Piąty punkt „Cyber Piątki” dotyczy podmiotów, które przetwarzają dane na dużą skalę – świadczą usługi przetwarzania danych dla więcej niż 100 administratorów lub przetwarzają dane dotyczące łącznie ponad 100 tys. osób. Ministerstwo Cyfryzacji chce na nie nałożyć nowe obowiązki związane z bezpieczeństwem danych.

– To chyba największa, wręcz systemowa zmiana – ocenił wywiadzie dla „Rzeczpospolitej” Dariusz Standerski. Wyjaśnił, że założenie ministerialnych propozycji jest następujące: niezależnie od tego, co dany podmiot ma wpisane w umowie komercyjnej i jaki ma formalny status, jeżeli przetwarza dane na dużą skalę, będzie podlegać dodatkowym obowiązkom.

Nowe rozwiązania mają zapobiegać sytuacjom, z którymi mieliśmy do czynienia w przypadku wycieku danych z MrDr. Tam umowy zawierały zapisy, zgodnie z którymi odpowiedzialność pozostawała w całości po stronie administratorów danych, czyli małych gabinetów lekarskich.

Ministerstwo Cyfryzacji proponuje następujące rozwiązania:

  • Szybkie informowanie o naruszeniu

W przypadku naruszenia bezpieczeństwa danych podmiot przetwarzający przekazywałby do CSIRT NASK, za pośrednictwem policji, dane osób objętych naruszeniem w minimalnym zakresie: imię, nazwisko i numer PESEL. Dane te mogłyby następnie zostać udostępnione obywatelom za pośrednictwem portalu bezpiecznedane.gov.pl.

  • Większa odpowiedzialność podmiotów przetwarzających dane

Podmioty przetwarzające dane miałyby obowiązek przekazywania placówkom, które im je powierzyły, informacji niezbędnych do oceny poziomu ich bezpieczeństwa. Dotyczyłoby to m.in. stosowanych zabezpieczeń, dalszych podmiotów przetwarzających, miejsca przetwarzania danych oraz wyników audytów, testów i ocen bezpieczeństwa.

  • Obowiązkowa ocena ryzyka

Przed rozpoczęciem przetwarzania danych podmiot przetwarzający musiałby przeprowadzić ocenę ryzyka. Byłaby ona aktualizowana co najmniej raz na dwa lata oraz po każdej istotnej zmianie sposobu lub warunków przetwarzania danych.

Rozpoczęcie prac nad zmianami legislacyjnymi

– Proponowane zmiany mają objąć cały proces przetwarzania danych – od wymagań wobec firm, które otrzymują dostęp do danych medycznych, po informowanie obywateli o zdarzeniach związanych z ich danymi. Kolejnym etapem będą prace nad szczegółowymi rozwiązaniami legislacyjnymi i ich wdrożeniem – podsumowuje Ministerstwo Cyfryzacji.

Przeczytaj także: „Wyciek danych z MyDr – czy twoje dane są bezpieczne”

Menedzer Zdrowia youtube

Działy: Aktualności w Menedżer Zdrowia Aktualności
Tagi: MyDr Ministerstwo Cyfryzacji dane medyczne Dariusz Standerski Cyber Piątka