RPP przypomina: ochrona danych pacjentów to obowiązek każdej placówki

dentonet.pl 6 dni temu

Rzecznik Praw Pacjenta przypomina, iż niewystarczające zabezpieczenie danych medycznych może oznaczać naruszenie zbiorowych praw pacjentów. Wydana decyzja pokazuje, iż problemem nie jest sam cyberatak, ale brak odpowiednich procedur i zabezpieczeń. Wnioski dotyczą wszystkich podmiotów leczniczych, w tym gabinetów stomatologicznych.

Placówki medyczne – także praktyki stomatologiczne – każdego dnia przetwarzają dane szczególnej kategorii, obejmujące nie tylko dane identyfikacyjne pacjentów, ale również informacje o stanie zdrowia i prowadzonej dokumentacji medycznej. Rzecznik Praw Pacjenta (RPP) przypomina, iż ich adekwatna ochrona jest obowiązkiem wynikającym z przepisów prawa, a zaniedbania w tym zakresie mogą zostać uznane za naruszenie zbiorowych praw pacjentów.

Decyzja RPP zapadła po postępowaniu dotyczącym jednego z zakładów opieki zdrowotnej, w którym osoby nieuprawnione uzyskały dostęp do danych pacjentów. Jak ustalono, doszło do tego wskutek przekierowania wiadomości e-mail na nieuprawniony adres, a analiza wykazała również szereg poważnych uchybień w zabezpieczeniu systemów teleinformatycznych.

Nie cyberatak, ale brak zabezpieczeń był problemem

Rzecznik podkreśla, iż sam fakt ataku hakerskiego nie oznacza jeszcze naruszenia praw pacjenta. najważniejsze jest to, czy podmiot leczniczy dochował należytej staranności i wdrożył odpowiednie środki ochrony.

Podmioty lecznicze zobowiązane są do stosowania adekwatnych zasad ochrony dostępu do danych pacjentów i dokumentacji medycznej, w szczególności mechanizmów zabezpieczających dostęp do elementów systemów teleinformatycznych podmiotu leczniczego – podkreśla cytowany w komunikacie Rzecznik Praw Pacjenta Bartłomiej Chmielowiec.

W kontrolowanej placówce stwierdzono m.in. brak centralnego zarządzania pocztą elektroniczną, możliwość niekontrolowanego dostępu zdalnego z prywatnych urządzeń oraz niewystarczające zabezpieczenia korespondencji e-mail.

Dla gabinetów stomatologicznych to istotny sygnał. Coraz więcej praktyk korzysta z elektronicznej dokumentacji medycznej, systemów do umawiania wizyt czy przesyłania zdjęć radiologicznych i planów leczenia. Każdy z tych procesów wymaga odpowiedniego zabezpieczenia technicznego i organizacyjnego.

RPP: potrzebna jest podwyższona staranność

Rzecznik przypomina, iż dokumentacja medyczna zawiera dane szczególnie chronione w rozumieniu RODO, dlatego podmioty lecznicze powinny stosować m.in. szyfrowanie wiadomości i plików, wieloskładnikowe uwierzytelnianie, odpowiednie zasady pracy zdalnej oraz blokadę automatycznego przekierowywania poczty poza organizację.

Od podmiotów leczniczych wymagana jest podwyższona staranność, nie tylko w procesie bieżącej ochrony danych pacjentów, ale także w procesie przewidywania możliwych scenariuszy naruszenia dostępu do danych – wskazuje Bartłomiej Chmielowiec.

Jak podkreśla RPP, uznanie praktyki za naruszającą zbiorowe prawa pacjentów nie wynikało z samego cyberataku, ale z całokształtu nieprawidłowości w organizacji ochrony systemów teleinformatycznych i dostępu do danych. Rzecznik nakazał placówce usunięcie stwierdzonych uchybień i oczekuje w tej chwili na realizację zaleceń.

Źródło: https://www.gov.pl/web/rpp

Dobra komunikacja z pacjentem uwzględniająca uzyskanie zgody na leczenie, odpowiednie ubezpieczenie i adekwatnie prowadzona dokumentacja medyczna – to, zdaniem mec. Pawła Strzelca, podstawowe zasady minimalizowania ryzyka prawnego w codziennej pracy lekarzy dentystów. – Tylko dobra, obszerna, zawierająca wszelkie elementy dokumentacja medyczna jest narzędziem obrony praw lekarzy w ewentualnym sporze sądowym – podkreśla.

Idź do oryginalnego materiału