Ta stran je namenjena operaterjem telehealth platform, ponudnikom storitev daljinskega spremljanja pacientov in razvijalcem zdravstvenih aplikacij v Sloveniji. Spoznajte konkretne obveznosti varnosti podatkov, obveznosti poročanja o incidentih in skladnost z ZInfV-1 ter GDPR do konca leta 2026.
Obveznosti ZInfV-1 se nanašajo na telehealth ponudnike, ki zagotavljajo storitve videokonsultacij, daljinskega spremljanja pacientov ali zdravstvenih aplikacij za slovensko javnost in obdelujejo osebne podatke pacienta. Subjekti v tej kategoriji morajo izpolniti obveznosti do 19. decembra 2025 za registracijo in do konca leta 2026 za polno izvedbo vseh varnostnih ukrepov. Vključeni so tudi ponudniki oblačnih rešitev in sistemov za integracijo s spitalnimi EHR sistemi, ki podpirajo telehealth platforme.
Telehealth platforme morajo zagotoviti end-to-end šifriranje za vse video konzultacije, sporočilne kanale in prenose pacientovih podatkov. Vsi podatki, ki jih zbiranje prek aplikacij za daljinsko spremljanje, morajo biti zaščiteni med prenosom in v mirovanju. Potrebni so tudi formalni dogovori o obdelavi podatkov z vsemi podizvajalci in ponudniki oblačnih storitev, ki obdelujejo zdravstvene podatke.
Zdravstvene aplikacije in telehealth platforme morajo izvajati redne varnostne presoje tveganja kot del upravljanja tveganj ZInfV-1. Najmanj letno je potrebno izvesti neodvisno penetracijsko testiranje, da se identificirajo ranljivosti. Rezultati testiranj in poročila o tveganju morajo biti dokumentirani in posredovani URSIV v primeru odkritja kritičnih varnostnih napak.
Če do pride do motnje platform, ki vpliva na kontinuiteto pacientove obravnave (na primer padec videokonferenčnega sistema ali nedostopnost monitoringa vitalnih znakov), mora biti o tem podana zgodnja opozorila URSIV v roku 24 ur in polna prijava SI-CERT v roku 72 ur. Platform morajo imeti načrt za okrevanje po nesrečah, ki omogoča obnovitev storitev v predvidljivi časovnici.
Telehealth rešitve, ki se povezujejo s spitalnimi EHR sistemi ali drugimi zdravstvenimi IT infrastrukturami, morajo imeti pogodbe o varnosti z vsemi dobavitelji in tretjimi strankami. Potrebni so varnostni zahtevki za vse API integracije, redni audit dostopa tretjih strank in formalna upravljanja dostopa (IAM). Vsi dobavitelji morajo biti vključeni v incidenti in varnostni monitoring.
Telehealth operaterji morajo imeti formalne pogodbe o obdelavi podatkov z glavnim nadzornikom (DPA) in izvajati privacy impact assessments (DPIA) za nove storitve. V primeru kršitve osebnih podatkov pacientov mora biti o tem obveščen Urad za informacijske varnosti v skladu s predpisi GDPR. Dokumentacija o kršitvah in ukrepi za zmanjšanje škode morajo biti beleženi in dostopni nadzornikom.
Da. Zakon o informacijski varnosti (ZInfV-1) zahteva, da so vsi zdravstveni podatki, vključno z videokonferenčnimi podatki, zaščiteni med prenosom. End-to-end šifriranje je obvezno za vse telehealth platforme, ki obdelujejo osebne podatke pacientov. Platforme, ki to ne zagotavljajo, so v kršenju obveznosti in se soočajo s kaznijo do 7 milijonov EUR ali 1,4 % letnega promet.
Če pride do motnje telehealth platforme, ki vpliva na kontinuiteto pacientove obravnave, mora podjetje podati zgodno opozorilo URSIV/SI-CERT v roku 24 ur. Podrobna prijava incidenta mora biti posredovana v roku 72 ur. To je obvezno za vse incidente, ki so povezani z izgube ali razkritjem zdravstvenih podatkov ali motnje storitve.
Podjetja, razvrščena kot pomembna subjekta (Prilog II), se soočajo s kaznijo do 7 milijonov EUR ali 1,4 % letnega prometa za neizpolnjene obveznosti do konca leta 2026. Dodatno se lahko sledi izvršilnim ukrepom, prepovedi poslovanja in publikaciji imena podjetja, ki je v kršenju. Ohraniti skladnost je nujno za legalno poslovanje v Sloveniji.