Upoważnienia i dziennik
Dostęp do danych o zdrowiu tylko dla uprawnionych ról, z dziennikiem: kto, kiedy i jakie dane przeglądał lub zmieniał.
Branże · Ochrona zdrowia
Budujemy oprogramowanie dla ochrony zdrowia - systemy dla placówek medycznych, portale pacjenta i integracje z elektroniczną dokumentacją medyczną - z bezpieczeństwem, którego wymagają dane o zdrowiu. Uwzględniamy RODO, tajemnicę informacji o pacjencie, obowiązki z ustawy o KSC i wymagania dostępności, a systemy przed wdrożeniem testują nasi pentesterzy.
01Wyzwania
Oprogramowanie dla ochrony zdrowia przetwarza dane, które prawo chroni najmocniej: dane o zdrowiu są szczególną kategorią danych osobowych, informacje o pacjencie objęte są tajemnicą, a dokumentacja medyczna musi być dostępna wtedy, gdy jest potrzebna do leczenia.
Dlatego w tych projektach wymagania niefunkcjonalne - bezpieczeństwo, dostępność systemu, ślad dostępu do danych, ciągłość działania - są równie ważne jak funkcje.
Budujemy systemy, które uzupełniają podstawowe systemy szpitalne i gabinetowe:
Przy integracjach korzystamy z wzorców opisanych w integracji systemów informatycznych, a aplikacje dla pacjentów budujemy jak aplikacje mobilne i webowe.
02Dane o zdrowiu
03Integracje
Systemy, które budujemy dla placówek, rzadko zastępują system gabinetowy lub szpitalny - częściej go uzupełniają: portal pacjenta, obieg dokumentów, raportowanie. Dlatego projektujemy integracje tak, żeby dane o zdrowiu miały jedno źródło prawdy, a każde przekazanie było zapisane w dzienniku.
Integracje z systemami zewnętrznymi testujemy pod kątem bezpieczeństwa tak jak API - zakres opisujemy na stronie testów penetracyjnych API.
04NIS2 / KSC
Ochrona zdrowia jest sektorem z załącznika nr 1 do ustawy o krajowym systemie cyberbezpieczeństwa - średnie i duże podmioty z tego sektora są co do zasady podmiotami ważnymi lub kluczowymi (art. 5 ust. 1 pkt 1 i ust. 2 pkt 1-2 ustawy o KSC). Organem właściwym jest minister właściwy do spraw zdrowia (art. 41 i 41a).
Obowiązki obejmują system zarządzania bezpieczeństwem informacji, zgłaszanie incydentów i - dla podmiotów kluczowych - audyt. Szczegóły dla szpitali i placówek medycznych przygotujemy na stronie NIS2 w ochronie zdrowia; dziś znajdziesz je na stronie audytu NIS2 / KSC.
Dla dostawcy oprogramowania oznacza to, że placówka oceni bezpieczeństwo jego systemów jako część łańcucha dostaw. Pomagamy jej to wykazać:
05Dostępność
Pacjenci to często osoby starsze, z ograniczeniami wzroku lub słuchu, korzystające z czytników ekranu albo telefonu z dużym powiększeniem. Interfejsy projektujemy według WCAG 2.2 na poziomie AA i sprawdzamy narzędziami oraz ręcznie - opisujemy to na stronie aplikacji webowych.
06Bezpieczeństwo
Dostęp do danych o zdrowiu tylko dla uprawnionych ról, z dziennikiem: kto, kiedy i jakie dane przeglądał lub zmieniał.
Szyfrowanie w transmisji i w spoczynku, kopie zapasowe w UE z testowanym odtwarzaniem - dokumentacja ma być dostępna, gdy jest potrzebna.
Test penetracyjny aplikacji i integracji przed startem, z retestem poprawek - w naszym cyklu security by design.
Cały proces opisujemy na stronie bezpieczne oprogramowanie (security by design). Jeśli placówka korzysta z systemów innych dostawców, możemy przetestować ich bezpieczeństwo - zobacz testy penetracyjne aplikacji webowych.
Tak, ale na ściśle określonych zasadach: osoby utrzymujące system z dokumentacją medyczną i dbające o jego bezpieczeństwo przetwarzają dane na podstawie upoważnienia administratora i są związane tajemnicą, także po śmierci pacjenta (art. 24 ust. 2 pkt 2 i ust. 3 ustawy o prawach pacjenta). Dlatego dostępy nadajemy imiennie, minimalnie i z dziennikiem zdarzeń.
Przy przetwarzaniu na dużą skalę danych dotyczących zdrowia ocena skutków jest wymagana (art. 35 ust. 3 lit. b RODO). Pomagamy przygotować jej część techniczną - opis przepływów danych, zabezpieczeń i ryzyk - bo powstaje ona naturalnie z modelu zagrożeń systemu.
Projektujemy integracje systemów placówek z otoczeniem, w tym przepływy danych o zdrowiu wymagane przez ustawę o systemie informacji w ochronie zdrowia. Usługodawcy prowadzą elektroniczną dokumentację medyczną i przekazują dane zdarzeń medycznych do Systemu Informacji Medycznej (SIM) - potocznie mówi się o integracji z P1 - od nazwy platformy z art. 7 ustawy. Zakres integracji ustalamy z dostawcą systemu gabinetowego lub szpitalnego, z którego korzysta placówka.
Ochrona zdrowia jest sektorem kluczowym z załącznika nr 1 do ustawy o KSC, a status podmiotu zależy m.in. od wielkości. Kogo obejmują przepisy i jakie są terminy - na stronie audytu NIS2/KSC.
Publiczne placówki, np. samodzielne publiczne zakłady opieki zdrowotnej, podlegają ustawie o dostępności cyfrowej i wymaganiom WCAG 2.1 na poziomie AA. Niezależnie od obowiązku projektujemy interfejsy według WCAG 2.2 AA - pacjenci to często osoby starsze i z ograniczeniami.
Zgodność · NIS2 / KSC
Audyt NIS2 i KSC: kogo obejmuje nowelizacja, terminy 3.04.2027 i 3.04.2028, obowiązki, audyt z art. 15 i kary. Audyt zerowy, wdrożenie, pentesty.
Oprogramowanie dedykowane · Integracje
Integracja systemów informatycznych: ERP, CRM, MES i WMS połączone przez API, kolejki lub ETL. Bezpieczeństwo integracji według OWASP API Top 10 i monitoring.
Testy penetracyjne · Aplikacje webowe
Testy penetracyjne aplikacji webowych według OWASP WSTG v4.2 - uwierzytelnianie, uprawnienia, logika biznesowa i API. Raport z dowodami, CVSS i retest.
Opisz krótko, czego potrzebujesz - wrócimy z propozycją kolejnych kroków.
lub zadzwoń pod numer +48 575 621 877