Umowa to za mało. Kiedy i jak weryfikować procesora przetwarzającego dane medyczne?
Informacje dotyczące zdrowia należą do najwrażliwszych kategorii danych osobowych, a każde ich naruszenie spotyka się ze szczególnym zainteresowaniem organów nadzorczych. Dlatego, jeśli administrator danych pacjentów współpracuje z zewnętrznym podmiotem przetwarzającym, musi właściwie i odpowiednio często sprawdzać standardy bezpieczeństwa stosowane przez procesora. Takie działania nie tylko wzmacniają bezpieczeństwo danych, ale też chronią administratora w razie kontroli UODO.
Dane medyczne pod szczególną obserwacją organów nadzorczych
Naruszenia bezpieczeństwa w sektorze medycznym wiążą się nie tylko z zainteresowaniem organów nadzorczych, ale często także z wysokimi karami. Przykładem może posłużyć decyzja francuskiego organu ochrony danych (CNIL), który nałożył 500 tys. euro kary na Hôpital Privé de la Loire[1]. Powodem były m.in. niewystarczające mechanizmy uwierzytelniania użytkowników (nie stosowano sieci VPN ani uwierzytelniania wieloskładnikowego), nieodpowiednia kontrola dostępu do danych pacjentów oraz brak skutecznego monitorowania nieautoryzowanych działań w systemach przetwarzających dane.
W innej, głośnej sprawie irlandzki organ ochrony danych nałożył 645 tys. euro kary na publiczny system ochrony zdrowia z powodu niewłaściwego przechowywanie papierowej dokumentacji medycznej[2]. Kontrola wykazała m.in., że część dokumentów była przechowywana w opuszczonych budynkach, w warunkach stwarzających ryzyko ich zniszczenia oraz nieuprawnionego dostępu do danych pacjentów. Pokazuje to, że bezpieczeństwo danych medycznych nie kończy się na zabezpieczeniach IT.
Temat bezpieczeństwa danych medycznych jest równie aktualny na polskim rynku, co potwierdza m.in. incydent związany z systemem MyDr. Według publicznie dostępnych informacji potencjalny zakres zdarzenia mógł obejmować dane nawet około 19 milionów osób.
W reakcji na sprawę Prezes UODO przypomniał administratorom, korzystającym z usług dostawców przetwarzających dane w ich imieniu, że nie mogą ograniczyć się do oczekiwania na działania procesora – wymagana jest także aktywność samego administratora.
Jego odpowiedzialność nie kończy się na wyborze dostawcy oprogramowania, platformy medycznej, archiwum dokumentacji czy dostawcy usług chmurowych. Administrator powinien być w stanie wykazać, że powierzając dane pacjentów, dokonał świadomego i starannego wyboru podmiotu przetwarzającego.
Choć okoliczności każdej ze spraw były inne, to płynie z nich wspólny wniosek: jeśli chodzi o bezpieczeństwo danych medycznych, organy nadzorcze nie akceptują kompromisów. Dotyczy to zarówno systemów informatycznych, jak i rozwiązań organizacyjnych oraz sposobu doboru podmiotów uczestniczących w procesie przetwarzania danych.
Test procesora – podstawa weryfikacji podmiotu przetwarzającego dane medyczne
W branży ochrony zdrowia wiele uwagi poświęca się treści umowy powierzenia danych osobowych. To niezwykle istotna, ale nie jedyna kwestia, o której trzeba pamiętać przy podejmowaniu współpracy z podmiotem przetwarzającym dane.
Zgodnie z art. 28 RODO administrator może korzystać wyłącznie z usług podmiotów przetwarzających dane, które dają wystarczające gwarancje wdrożenia odpowiednich środków technicznych i organizacyjnych[3]. Dlatego przed podpisaniem umowy z procesorem powinno się go sprawdzić, wykonując tzw. test procesora.
Jakie kwestie powinien badać test procesora?
Przed podjęciem decyzji o rozpoczęciu współpracy, procesorowi warto zadać następujące pytania:
- Czy ma doświadczenie w obsłudze sektora medycznego?
- Czy rozumie specyfikę danych szczególnej kategorii, jakimi są dane dotyczące zdrowia?
- Gdzie będą przechowywane dane pacjentów?
- Czy dane opuszczają Europejski Obszar Gospodarczy?
- Czy wdrożył szyfrowanie danych i uwierzytelnianie wieloskładnikowe?
- Czy regularnie testuje swoje zabezpieczenia?
- Czy korzysta z dalszych podmiotów przetwarzających – i jeśli tak, jakich?
- Czy ma procedury zarządzania incydentami i naruszeniami ochrony danych?
- Czy dysponuje odpowiednimi zasobami organizacyjnymi i kompetencyjnymi?
Warto również zweryfikować obowiązujące polityki, wyniki audytów bezpieczeństwa, certyfikacje oraz sposób zarządzania dostępami do danych.
Brak regularności w weryfikacji procesora – najczęstszy błąd administratorów danych
Weryfikacja procesora przetwarzającego dane medyczne nie jest jednorazowym zadaniem do wykonywania przy rozpoczęciu współpracy. Z perspektywy bezpieczeństwa istotne jest monitorowanie procesora także po zawarciu umowy. Dlaczego? Organizacje się zmieniają, pojawiają się nowi podwykonawcy, funkcje, modele świadczenia usług i zagrożenia cyberbezpieczeństwa.
Dlatego warto wdrożyć procedurę okresowych przeglądów procesorów.
Takie rozwiązanie jest istotne zwłaszcza w przypadku współprac z podmiotami, które przetwarzają wiele danych pacjentów.
Kiedy powinno się wykonać ponowną weryfikację procesora przetwarzającego dane medyczne?
Ponowną weryfikację procesora warto wykonywać cyklicznie – np. raz do roku. Poza tym sprawdzenie podmiotu przetwarzającego dane medyczne będzie ważne także po:
- wystąpieniu incydentu bezpieczeństwa,
- zmianie infrastruktury lub dostawcy chmury,
- zaangażowaniu przez procesora nowych podwykonawców,
- rozszerzeniu zakresu powierzanych danych.
Regularne sprawdzanie, czy podmiot, któremu powierzamy dane pacjentów, nadal zapewnia poziom bezpieczeństwa deklarowany w momencie rozpoczęcia współpracy, jest istotne dla administratorów z dwóch względów. Nie tylko zwiększa to poziom bezpieczeństwa organizacji, ale też pozwala wykazać aktywną realizację obowiązku wyboru podmiotów dających odpowiednie gwarancje ochrony danych.
Jak przygotować podmiot medyczny na kontrolę UODO?
Rosnąca liczba incydentów dotyczących danych osobowych oraz decyzji organów nadzorczych pokazuje, że bezpieczeństwo informacji medycznych przestało być wyłącznie zagadnieniem technicznym. Coraz częściej staje się elementem odpowiedzialności zarządczej i compliance.
W przypadku kontroli albo naruszenia ochrony danych, temat umowy powierzenia danych jest tylko jedną z wielu kwestii, o które może zapytać organ nadzorczy. Dlatego przed podjęciem współpracy z procesorem przetwarzającym dane medyczne administrator powinien zadać sobie pytanie nie tylko o prawidłowość dokumentacji, ale też o rzeczywistą gwarancję bezpiecznego przetwarzania informacji o pacjentach. Jest to istotne, ponieważ UODO może dopytywać przede wszystkim o to:
- Dlaczego administrator zdecydował się powierzyć dane właśnie temu podmiotowi?
- Czy administrator kiedykolwiek zweryfikował, czy procesor nadal spełnia wymagane standardy bezpieczeństwa?
Warto mieć na te pytania nie tylko odpowiedź, ale również dokumenty i procedury, które ją potwierdzą. Dlatego zachęcamy do kontaktu z naszym zespołem, który na co dzień doradza podmiotom medycznym i wesprze Państwa w weryfikacji stosowanych procedur lub ocenie poziomu bezpieczeństwa procesorów.
[1] https://www.cnil.fr/fr/sanction-hopital-prive-loire
[2] https://dataprotection.ie/en/news-media/latest-news/data-protection-commission-announces-final-decision-following-inquiry-health-service-executive-hse
[3] https://eur-lex.europa.eu/legal-content/PL/TXT/?uri=celex:32016R0679