Ta stran je namenjena večjim zobnim klinikam in specialističnim medicinama klinikam s 50 ali več zaposlenimi, ki so kot pomembne entitete dolžne izpolnjevati zahteve Zakona o informacijski varnosti (ZInfV-1). Spoznajte konkretne obveznosti za varnost pacientskih podatkov, sistemov za upravljanje z bolniki in poročanje o varnostnih incidentih.
Velja za zobne klinike in specialistične medicinske klinike v Sloveniji s 50 ali več zaposlenimi, ki upravljajo digitalne sisteme za upravljanje s pacientnimi podatki. Obveznosti veljajo tudi za manjše klinike, ki opravlja kritične zdravstvene storitve in uporabljajo napredne digitalne sisteme (DICOM X-ray, CT imaging, elektronske zdravstvene kartoteke).
Zaščititi morate vse sisteme, v katerih se shranjujejo pacientski podatki in medicinske slike (DICOM podatki od rentgenskih in CT naprav). Sisteme je treba ločiti od splošne klinične omrežne infrastrukture z nameščanjem požarnih zidov in segmentacije omrežja. Do konca 2026 mora biti vnos parol nadzorovan, dokumentiran in enkriptiran, podatki pa morajo biti zaupno shranjeni z aktiviranim šifriranjem na disku.
Vsak zaposleni mora imeti edinstveno prijavo v sisteme za upravljanje s pacientmi — skupna gesla recepcijo niso dovoljena. Implementirate morate večfaktorsko avtentifikacijo za dostop do kritičnih sistemov (elektronske zdravstvene kartoteke, računovodski sistemi). Redno delajte preglede dostopa in črtajte pravice zaposlencev, ki zapustijo kliniko.
Vsako napadaj na vaše sisteme, ki vpliva na pacientske podatke, razporeditev pacientov ali dostopnost ključnih storitev, je treba prijaviti. Zgodnje opozorilo pošljete SI-CERT v 24 urah, uradno obvestilo pa v 72 urah. To velja tudi za manjše incidente, kot so nepooblaščeni dostopi ali izgubo medicinskih podatkov.
Prepričajte se, da vaši dobavitelji programske opreme za upravljanje pacientov, elektronske kartoteke in storitve hranjenja podatkov izpolnjujejo minimalne standarde informacijske varnosti. Sklenite pogodbe, ki vključujejo klavzule o varnosti podatkov in obveznosti poročanja o varnostnih incidentih. Vsaj letno ocenite tveganja, ki jih prinašajo zunanji partneri.
Izvedite najmanj enkrat letno penetracijske teste ali varnostne ocene svojih informacijskih sistemov. Pripravite in testirajte načrt za okrevanje v primeru motnje storitev (business continuity plan). Posebej preverite, ali se vaši pacientski podatki in medicinske slike pravilno varnostno kopirajo in ali je mogoče te podatke obnoviti v roku 24 ur.
Vsi zobni in medicinski klinike s 50 ali več zaposlenimi, ki upravljajo digitalne sisteme za pacientske podatke, so razvrščeni kot pomembne entitete. Tudi manjše klinike s spletnimi sistemi za upravljanje s pacientmi morajo izpolnjevati minimalne zahteve. Preglejte lastno velikost in digitalno infrastrukturo — če imate elektronske zdravstvene kartoteke ali DICOM sisteme, je skladnost obvezna.
Neizvajanje zgodnjega opozorila SI-CERT v 24 urah in formalnega obvestila v 72 urah je prekršek po Zakonu o informacijski varnosti. Kazni za pomembne entitete dosegajo do 7 milijonov evrov ali 1,4 % prihodkov. Vsak pacientski podatkovni incident je treba prijaviti — tudi če mislite, da je majhen, je bolje, da poročate, kot da molčite.
Da, DICOM strežniki in rentgenski sistemi morajo biti na ločeni omrežni podomrežji s požarnim zidom in dostopno kontrolo. To je posebna zahteva ZInfV-1 za varnost medicinskih podatkov. Če so trenutno na splošnem Wi-Fi-ju, to odpravite do konca leta 2026 — to je običajno največja varnostna ranljivost v klinikah.