CyberbezpieczeństwoRynek
Cyber Piątka. Ministerstwo Cyfryzacji chce zaostrzyć zasady ochrony danych medycznych
Certyfikacja firm przetwarzających dane medyczne, minimalne standardy technologiczne, większa przejrzystość dla pacjentów oraz obowiązek szybkiego informowania o naruszeniach – to najważniejsze elementy pakietu „Cyber Piątka”. Ministerstwo Cyfryzacji chce w ten sposób zwiększyć odpowiedzialność podmiotów mających dostęp do wrażliwych danych Polaków.

Ministerstwo Cyfryzacji przedstawiło pięć propozycji zmian legislacyjnych dotyczących bezpieczeństwa danych, ze szczególnym uwzględnieniem informacji medycznych. Resort chce m.in. zaostrzyć wymagania wobec firm, którym placówki powierzają przetwarzanie danych pacjentów.
„Firmy i instytucje masowo obracające wrażliwymi danymi Polaków wezmą na siebie większą odpowiedzialność, niezależnie od ich roli. Pogoń za zyskiem czy brzmienie umowy między prywatnymi podmiotami nie może być usprawiedliwieniem dla zaniedbań w cyberbezpieczeństwie. Takie sytuacje jak ostatnia kradzież danych z prywatnej firmy wymagają reakcji i zmian w prawie” – stwierdził wiceminister cyfryzacji Dariusz Standerski.
5 zmian dla lepszej ochrony danych medycznych
1. Certyfikacja podmiotów przetwarzających dane medyczne
Ministerstwo Cyfryzacji proponuje dodatkowe wymagania dla podmiotów, którym powierzane jest przetwarzanie danych medycznych. Firmy te musiałyby spełniać określone standardy bezpieczeństwa, a ich certyfikacja byłaby powiązana z systemem określonym w ustawie o krajowym systemie certyfikacji cyberbezpieczeństwa.
2. Minimalne wymagania technologiczne
Kolejna propozycja zakłada określenie minimalnych wymagań technologicznych dla systemów teleinformatycznych wykorzystywanych do przetwarzania danych medycznych. Wytyczne będą uwzględniały aktualne standardy i normy w zakresie cyberbezpieczeństwa. Ich celem będzie zapewnienie odpowiedniego poziomu ochrony danych niezależnie od tego, jaki podmiot zewnętrzny odpowiada za ich przetwarzanie.
3. Pacjent będzie wiedział, kto przetwarza jego dane
Ministerstwo proponuje również wprowadzenie obowiązku informowania pacjentów o powierzeniu przetwarzania ich danych podmiotom zewnętrznym. Pacjent otrzyma informacje m.in. o zakresie i przedmiocie powierzenia oraz dane kontaktowe podmiotu przetwarzającego. Dzięki temu obywatele będą mogli łatwiej kontrolować, kto i w jakim zakresie ma dostęp do ich danych.
4. Powiadomienia o zdarzeniach medycznych
Ministerstwo proponuje wprowadzenie powiadomień w aplikacji mObywatel oraz mojeIKP o zdarzeniach medycznych, takich jak wizyta, wystawienie recepty czy inne świadczenie. Samo powiadomienie będzie informowało o wystąpieniu zdarzenia, natomiast jego szczegóły będą dostępne po zalogowaniu do Internetowego Konta Pacjenta lub aplikacji mojeIKP. Dzięki temu pacjent będzie mógł szybko zareagować, jeśli ktoś spróbuje wykorzystać jego dane do uzyskania recepty lub świadczenia medycznego.
5. Nowe obowiązki dla podmiotów masowo przetwarzających dane
Ostatnia propozycja dotyczy podmiotów, które przetwarzają dane na dużą skalę – świadczą usługi przetwarzania danych dla więcej niż 100 administratorów lub przetwarzają dane dotyczące łącznie ponad 100 tys. osób. Wobec takich podmiotów Ministerstwo proponuje wprowadzenie dodatkowych obowiązków związanych z bezpieczeństwem danych.
- Szybka informacja o naruszeniu – W przypadku naruszenia bezpieczeństwa danych podmiot przetwarzający przekazywałby do CSIRT NASK, za pośrednictwem Policji, dane osób objętych naruszeniem w minimalnym zakresie: imię, nazwisko i numer PESEL. Dane te mogłyby następnie zostać udostępnione obywatelom za pośrednictwem portalu bezpiecznedane.gov.pl.
- Większa odpowiedzialność podmiotów przetwarzających dane – Podmioty przetwarzające dane miałyby obowiązek przekazywania placówkom, które im je powierzyły, informacji niezbędnych do oceny poziomu ich bezpieczeństwa. Dotyczyłoby to m.in. stosowanych zabezpieczeń, dalszych podmiotów przetwarzających, miejsca przetwarzania danych oraz wyników audytów, testów i ocen bezpieczeństwa.
- Obowiązkowa ocena ryzyka – Przed rozpoczęciem przetwarzania danych podmiot przetwarzający musiałby przeprowadzić ocenę ryzyka. Byłaby ona aktualizowana co najmniej raz na dwa lata oraz po każdej istotnej zmianie sposobu lub warunków przetwarzania danych.
„Cyber Piątka” obejmuje więc cały łańcuch przetwarzania danych – od wymagań stawianych firmom zewnętrznym po możliwość szybkiego wykrywania nieuprawnionego wykorzystania informacji przez samych pacjentów. Na razie są to propozycje. Kolejnym etapem mają być prace nad szczegółowymi przepisami i przygotowaniem zmian legislacyjnych.






