Didelio masto incidentas
Po kibernetinio incidento, siejamo su bendrove MyDr, Lenkijoje pradėtos rengti naujos asmens, ypač medicininių, duomenų apsaugos taisyklės. Valdžios institucijos pripažįsta, kad rizika palietė itin didelę gyventojų dalį, o tokie atvejai išryškina sistemines spragas sveikatos sektoriaus IT grandinėje.
Incidento kontekste gyventojams sudaryta galimybė pasitikrinti, ar jų duomenys galėjo patekti į nutekėjimą, taip pat primenama apie priemones, mažinančias tapatybės vagystės riziką. Kartu pabrėžiama, kad net jei duomenų bazė nėra viešai paskelbta, vien neteisėta prieiga sukuria ilgalaikę grėsmę sukčiavimui ir šantažui.
Kas yra CyberPiątka?
Skaitmeninimo ministerija pristatė paketą CyberPiątka – penkių krypčių siūlymus, kuriais siekiama sumažinti medicininių duomenų nutekėjimų tikimybę ir padidinti atsakomybę tiems, kurie tokius duomenis tvarko. Pagrindinė žinutė paprasta: masiškai tvarkant jautrią informaciją neužtenka vien sutartinių įsipareigojimų, reikia aiškių techninių ir organizacinių standartų.
„Pristatome sprendimus, kurie sustiprins mūsų duomenų, ypač medicininių, saugumą. Įmonės ir institucijos, masiškai dirbančios su jautriais duomenimis, turės prisiimti didesnę atsakomybę, nepriklausomai nuo jų vaidmens“, – sakė skaitmeninimo viceministras Dariusz Standerski.
Penkios kryptys: daugiau kontrolės ir pareigų
Pirma, siūloma sertifikuoti subjektus, kurie tvarko medicininius duomenis kaip duomenų tvarkytojai, tai yra išorės paslaugų teikėjai, dirbantys klinikoms ar kitoms įstaigoms. Tokia sertifikacija būtų siejama su nacionaline kibernetinio saugumo sertifikavimo sistema ir turėtų tapti filtru, leidžiančiu atskirti pasirengusius paslaugų teikėjus nuo tų, kurie saugumu rūpinasi formaliai.
Antra kryptis – minimalūs technologiniai reikalavimai sveikatos duomenis apdorojančioms informacinėms sistemoms. Idėja – nustatyti bazinę kartelę, atitinkančią šiuolaikines kibernetinio saugumo normas, kad kritinės spragos nebūtų paliekamos vien įstaigų interpretacijai ar biudžeto galimybėms.
Trečia, numatoma pareiga pacientą informuoti, kam perduodamas jo duomenų tvarkymas, kai į procesą įtraukiamas išorinis partneris. Taip pacientas galėtų aiškiau suprasti, kas ir kokiu mastu turi prieigą prie jo medicininės informacijos, o įstaigoms tektų užtikrinti didesnį skaidrumą.
Ketvirta – pranešimai apie medicininius įvykius valstybinėse programėlėse, tokiose kaip mObywatel ir mojeIKP. Tokie pranešimai apie vizitą, recepto išrašymą ar suteiktą paslaugą leistų žmogui greičiau pastebėti galimą piktnaudžiavimą, pavyzdžiui, jei kas nors bandytų jo duomenimis gauti receptą ar paslaugą.
Penkta kryptis skirta didelio masto duomenų tvarkytojams, kurie teikia paslaugas daugiau nei 100 duomenų valdytojų arba tvarko daugiau nei 100 000 asmenų duomenis. Tokiems subjektams būtų keliami papildomi pranešimų ir atsakomybės reikalavimai, įskaitant greitą informacijos perdavimą CSIRT NASK, o per teisėsaugos kanalus – minimalių duomenų apie paveiktus asmenis pateikimą, kad būtų galima organizuoti informavimą ir rizikos mažinimą.
Numatoma, kad duomenų tvarkytojai taip pat turėtų teikti įstaigoms, kurios jiems patiki duomenis, informaciją, reikalingą įvertinti saugumo lygį. Be to, būtų įtvirtinta privaloma rizikos vertinimo procedūra prieš pradedant duomenų tvarkymą, ją atnaujinant kas dvejus metus ir po kiekvieno reikšmingo pasikeitimo.
Ministerija skelbia, kad toliau bus rengiami teisėkūros sprendimai, o vėliau – jų įgyvendinimas praktikoje. Sveikatos sektoriui tai reikštų ne tik daugiau formalios atskaitomybės, bet ir aiškesnę atsakomybės grandinę, kai duomenys keliauja per kelias sistemas ir skirtingus paslaugų teikėjus.