Branże · Ochrona zdrowia

Oprogramowanie i bezpieczeństwo dla ochrony zdrowia

Budujemy oprogramowanie dla ochrony zdrowia - systemy dla placówek medycznych, portale pacjenta i integracje z elektroniczną dokumentacją medyczną - z bezpieczeństwem, którego wymagają dane o zdrowiu. Uwzględniamy RODO, tajemnicę informacji o pacjencie, obowiązki z ustawy o KSC i wymagania dostępności, a systemy przed wdrożeniem testują nasi pentesterzy.

01Wyzwania

Oprogramowanie dla ochrony zdrowia: co je wyróżnia

Oprogramowanie dla ochrony zdrowia przetwarza dane, które prawo chroni najmocniej: dane o zdrowiu są szczególną kategorią danych osobowych, informacje o pacjencie objęte są tajemnicą, a dokumentacja medyczna musi być dostępna wtedy, gdy jest potrzebna do leczenia.

Dlatego w tych projektach wymagania niefunkcjonalne - bezpieczeństwo, dostępność systemu, ślad dostępu do danych, ciągłość działania - są równie ważne jak funkcje.

Budujemy systemy, które uzupełniają podstawowe systemy szpitalne i gabinetowe:

  • portale i aplikacje pacjenta - rejestracja, wyniki, dokumenty, komunikacja,
  • systemy wewnętrzne placówek - obieg dokumentów, grafiki, zlecenia, raportowanie,
  • integracje - między systemami placówki, laboratoriami, partnerami i platformą e-zdrowia,
  • narzędzia analityczne - na danych spseudonimizowanych, z kontrolą dostępu.

Przy integracjach korzystamy z wzorców opisanych w integracji systemów informatycznych, a aplikacje dla pacjentów budujemy jak aplikacje mobilne i webowe.

02Dane o zdrowiu

Dane szczególnej kategorii i tajemnica informacji o pacjencie

Strefy danych w systemie dla placówki medycznej Pacjenci i personel korzystają z aplikacji przez warstwę uwierzytelniania. Dane o zdrowiu są przechowywane w osobnej, zaszyfrowanej strefie, do której dostęp ma tylko personel z upoważnieniem, a każdy dostęp trafia do dziennika. Do analiz trafiają dane spseudonimizowane. System wymienia dane z systemem szpitalnym lub gabinetowym i z platformą e-zdrowia przez warstwę integracyjną. Pacjenci portal, aplikacja Personel upoważnienia Aplikacja uwierzytelnianie DANE O ZDROWIU Dokumenty i wyniki szyfrowane Dziennik dostępu kto, kiedy, co Analizy dane spseudonimizowane Integracje system szpitalny, SIM
Ilustracja: dane o zdrowiu w osobnej strefie z upoważnieniami i dziennikiem dostępu.

RODO

  • Dane dotyczące zdrowia należą do szczególnych kategorii danych osobowych; ich przetwarzanie jest co do zasady zakazane, chyba że zachodzi jeden z wyjątków wymienionych w rozporządzeniu (art. 9 ust. 1 i 2 RODO).
  • Jednym z wyjątków są cele medyczne: profilaktyka zdrowotna, medycyna pracy, diagnoza medyczna, opieka zdrowotna, leczenie oraz zarządzanie systemami i usługami opieki zdrowotnej, przy zachowaniu tajemnicy zawodowej (art. 9 ust. 2 lit. h i ust. 3 RODO).
  • Ocena skutków jest wymagana w szczególności przy przetwarzaniu na dużą skalę szczególnych kategorii danych, np. danych dotyczących zdrowia (art. 35 ust. 3 lit. b RODO).

Ustawa o prawach pacjenta

  • Pacjent ma prawo do zachowania w tajemnicy informacji z nim związanych, uzyskanych przez osoby wykonujące zawód medyczny (art. 13 ustawy o prawach pacjenta i Rzeczniku Praw Pacjenta).
  • Podmiot udzielający świadczeń zdrowotnych prowadzi, przechowuje i udostępnia dokumentację medyczną oraz zapewnia ochronę zawartych w niej danych (art. 24 ust. 1 ustawy o prawach pacjenta i Rzeczniku Praw Pacjenta).
  • Osoby utrzymujące system teleinformatyczny z dokumentacją medyczną i dbające o jego bezpieczeństwo przetwarzają dane na podstawie upoważnienia administratora i są związane tajemnicą, także po śmierci pacjenta (art. 24 ust. 2 pkt 2 i ust. 3 ustawy o prawach pacjenta i Rzeczniku Praw Pacjenta).
  • Podmiot, któremu powierzono przetwarzanie danych z dokumentacji medycznej, jest związany tajemnicą, a realizacja umowy powierzenia nie może zakłócać dostępu do danych bez zbędnej zwłoki (art. 24 ust. 5-6 ustawy o prawach pacjenta i Rzeczniku Praw Pacjenta).

03Integracje

Elektroniczna dokumentacja medyczna i System Informacji Medycznej

  • Usługodawcy są obowiązani prowadzić elektroniczną dokumentację medyczną (art. 11 ust. 1 ustawy o systemie informacji w ochronie zdrowia).
  • Usługodawca przekazuje do Systemu Informacji Medycznej (SIM) dane zdarzeń medycznych - obowiązek ten istnieje od 1 lipca 2021 r. (art. 11 ust. 3 i art. 56 ust. 2a ustawy o systemie informacji w ochronie zdrowia).
  • Recepty i skierowania oraz dane o ich realizacji usługodawca zamieszcza w SIM w czasie rzeczywistym, a po awarii platformy - nie później niż w 3 dni od jej usunięcia (art. 11 ust. 5 pkt 1 i ust. 5a ustawy o systemie informacji w ochronie zdrowia).
  • Potoczna nazwa "P1" oznacza Elektroniczną Platformę Gromadzenia, Analizy i Udostępniania Zasobów Cyfrowych o Zdarzeniach Medycznych - system teleinformatyczny prowadzony na podstawie ustawy (art. 7 ust. 1 ustawy o systemie informacji w ochronie zdrowia).

Systemy, które budujemy dla placówek, rzadko zastępują system gabinetowy lub szpitalny - częściej go uzupełniają: portal pacjenta, obieg dokumentów, raportowanie. Dlatego projektujemy integracje tak, żeby dane o zdrowiu miały jedno źródło prawdy, a każde przekazanie było zapisane w dzienniku.

Integracje z systemami zewnętrznymi testujemy pod kątem bezpieczeństwa tak jak API - zakres opisujemy na stronie testów penetracyjnych API.

04NIS2 / KSC

NIS2 i ustawa o KSC w ochronie zdrowia

Ochrona zdrowia jest sektorem z załącznika nr 1 do ustawy o krajowym systemie cyberbezpieczeństwa - średnie i duże podmioty z tego sektora są co do zasady podmiotami ważnymi lub kluczowymi (art. 5 ust. 1 pkt 1 i ust. 2 pkt 1-2 ustawy o KSC). Organem właściwym jest minister właściwy do spraw zdrowia (art. 41 i 41a).

Obowiązki obejmują system zarządzania bezpieczeństwem informacji, zgłaszanie incydentów i - dla podmiotów kluczowych - audyt. Szczegóły dla szpitali i placówek medycznych przygotujemy na stronie NIS2 w ochronie zdrowia; dziś znajdziesz je na stronie audytu NIS2 / KSC.

Dla dostawcy oprogramowania oznacza to, że placówka oceni bezpieczeństwo jego systemów jako część łańcucha dostaw. Pomagamy jej to wykazać:

  • testami penetracyjnymi przed wdrożeniem i po większych zmianach,
  • opisem zabezpieczeń i przepływów danych z modelu zagrożeń,
  • zarządzaniem podatnościami w ramach utrzymania,
  • odpowiedziami na kwestionariusze bezpieczeństwa dostawcy.

05Dostępność

Dostępność systemów dla pacjentów

  • Ustawa o dostępności cyfrowej obejmuje m.in. jednostki sektora finansów publicznych - w tym samodzielne publiczne zakłady opieki zdrowotnej (art. 2 pkt 1 ustawy z 4.04.2019; art. 9 pkt 10 ustawy o finansach publicznych).
  • Strony i aplikacje podmiotów publicznych spełniają wymagania WCAG 2.1 na poziomie A i AA z załącznika do ustawy; spełnienie pkt 9-11 normy EN 301 549 V3.2.1:2021 oznacza zgodność (art. 5 ust. 1 i 3 oraz załącznik do ustawy z 4.04.2019).

Pacjenci to często osoby starsze, z ograniczeniami wzroku lub słuchu, korzystające z czytników ekranu albo telefonu z dużym powiększeniem. Interfejsy projektujemy według WCAG 2.2 na poziomie AA i sprawdzamy narzędziami oraz ręcznie - opisujemy to na stronie aplikacji webowych.

06Bezpieczeństwo

Bezpieczeństwo systemów medycznych w praktyce

Upoważnienia i dziennik

Dostęp do danych o zdrowiu tylko dla uprawnionych ról, z dziennikiem: kto, kiedy i jakie dane przeglądał lub zmieniał.

Szyfrowanie i kopie

Szyfrowanie w transmisji i w spoczynku, kopie zapasowe w UE z testowanym odtwarzaniem - dokumentacja ma być dostępna, gdy jest potrzebna.

Testy przed wdrożeniem

Test penetracyjny aplikacji i integracji przed startem, z retestem poprawek - w naszym cyklu security by design.

Cały proces opisujemy na stronie bezpieczne oprogramowanie (security by design). Jeśli placówka korzysta z systemów innych dostawców, możemy przetestować ich bezpieczeństwo - zobacz testy penetracyjne aplikacji webowych.

Najczęściej zadawane pytania

Czy informatyk dostawcy może mieć dostęp do dokumentacji medycznej?

Tak, ale na ściśle określonych zasadach: osoby utrzymujące system z dokumentacją medyczną i dbające o jego bezpieczeństwo przetwarzają dane na podstawie upoważnienia administratora i są związane tajemnicą, także po śmierci pacjenta (art. 24 ust. 2 pkt 2 i ust. 3 ustawy o prawach pacjenta). Dlatego dostępy nadajemy imiennie, minimalnie i z dziennikiem zdarzeń.

Czy musimy przeprowadzić ocenę skutków dla ochrony danych?

Przy przetwarzaniu na dużą skalę danych dotyczących zdrowia ocena skutków jest wymagana (art. 35 ust. 3 lit. b RODO). Pomagamy przygotować jej część techniczną - opis przepływów danych, zabezpieczeń i ryzyk - bo powstaje ona naturalnie z modelu zagrożeń systemu.

Czy integrujecie systemy z platformą P1?

Projektujemy integracje systemów placówek z otoczeniem, w tym przepływy danych o zdrowiu wymagane przez ustawę o systemie informacji w ochronie zdrowia. Usługodawcy prowadzą elektroniczną dokumentację medyczną i przekazują dane zdarzeń medycznych do Systemu Informacji Medycznej (SIM) - potocznie mówi się o integracji z P1 - od nazwy platformy z art. 7 ustawy. Zakres integracji ustalamy z dostawcą systemu gabinetowego lub szpitalnego, z którego korzysta placówka.

Czy szpital podlega ustawie o krajowym systemie cyberbezpieczeństwa?

Ochrona zdrowia jest sektorem kluczowym z załącznika nr 1 do ustawy o KSC, a status podmiotu zależy m.in. od wielkości. Kogo obejmują przepisy i jakie są terminy - na stronie audytu NIS2/KSC.

Czy aplikacja dla pacjentów musi być dostępna dla osób z niepełnosprawnościami?

Publiczne placówki, np. samodzielne publiczne zakłady opieki zdrowotnej, podlegają ustawie o dostępności cyfrowej i wymaganiom WCAG 2.1 na poziomie AA. Niezależnie od obowiązku projektujemy interfejsy według WCAG 2.2 AA - pacjenci to często osoby starsze i z ograniczeniami.

Źródła

  1. Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (ogólne rozporządzenie o ochronie danych, RODO), Dz.Urz. UE L 119 z 4.05.2016, ze sprostowaniami: L 127 z 23.05.2018, L 74 z 4.03.2021 - tekst skonsolidowany ()
  2. Komunikat Prezesa Urzędu Ochrony Danych Osobowych z dnia 17 czerwca 2019 r. w sprawie wykazu rodzajów operacji przetwarzania danych osobowych wymagających oceny skutków przetwarzania dla ich ochrony (M.P. 2019 poz. 666) ()
  3. Ustawa z dnia 6 listopada 2008 r. o prawach pacjenta i Rzeczniku Praw Pacjenta (t.j. Dz.U. z 2024 r. poz. 581 ze zm.) ()
  4. Ustawa z dnia 28 kwietnia 2011 r. o systemie informacji w ochronie zdrowia (t.j. Dz.U. z 2026 r. poz. 208 ze zm.) ()
  5. Ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa (Dz.U. 2018 poz. 1560 ze zm.) - ISAP, tekst ujednolicony Kancelarii Sejmu ()
  6. Ustawa z dnia 4 kwietnia 2019 r. o dostępności cyfrowej stron internetowych i aplikacji mobilnych podmiotów publicznych (t.j. Dz.U. z 2023 r. poz. 1440) ()

Stan prawny na: Aktualizacja:

Powiązane usługi

Porozmawiajmy o Twoim projekcie lub audycie

Opisz krótko, czego potrzebujesz - wrócimy z propozycją kolejnych kroków.

lub zadzwoń pod numer +48 575 621 877