|
poniedziałek, początek przyjęć. Do rejestracji przychodzi wiadomość wyglądająca jak pilny komunikat od instytucji, z którą placówka pracuje na co dzień. Trzeba szybko coś potwierdzić, kliknąć link, zalogować się. W kolejce czekają pacjenci, dzwoni telefon.
Kiedy czytam kolejne informacje o cyberatakach na ochronę zdrowia, myślę właśnie o takich chwilach. O tym, czy pracownik rozpozna próbę oszustwa i czy wie, komu pokazać wiadomość. A także o tym, co zrobi placówka, jeśli dostęp do dokumentacji nagle zniknie.
Skalę zagrożeń i miejsca, w których może zacząć się problem, dobrze pokazuje analiza raportu CSIRT CeZ o cyberatakach na placówki medyczne >> Za liczbami stoją sytuacje dobrze znane z codziennej pracy: wiadomość z linkiem, dane logowania pracownika, system, którego aktualizację odkładano na później.
Jedną z takich sytuacji warto omówić z całym zespołem. W tekście o tym, jak rozpoznać phishing i próby wyłudzenia w placówce medycznej >>, opisujemy wiadomości podszywające się m.in. pod NFZ i dostawców systemów. To lektura, do której można wrócić podczas szkolenia rejestracji i wspólnie ustalić, komu zgłaszać podejrzaną korespondencję.
Nawet uważny zespół potrzebuje planu na wypadek, gdy zagrożenia nie uda się zatrzymać.
Jeśli rano nie można otworzyć dokumentacji, sama informacja o awarii niewiele pomoże osobom, które mają przed sobą listę umówionych pacjentów.
- Kto ustali, które wizyty mogą się odbyć?
- Jak personel uzyska informacje potrzebne do udzielenia świadczenia?
- Kto będzie przekazywał pacjentom spójne komunikaty?
W opracowaniu o tym, jak przygotować placówkę na operacyjne, prawne i finansowe skutki cyberataku >> przyglądamy się incydentowi z perspektywy całej organizacji. To dobry punkt wyjścia do sprawdzenia, czy placówka potrafi działać również wtedy, gdy jej systemy przestają działać.
Jest jeszcze perspektywa, którą łatwo zgubić w rozmowie o systemach i zabezpieczeniach: brak ochrony danych medycznych może naruszać również prawa pacjenta >>
Ten tekst pomaga spojrzeć na bezpieczeństwo informacji przez pryzmat osób, których dokumentację placówka przechowuje i wykorzystuje podczas leczenia. Pacjent musi mieć pewność, że dostęp do informacji o jego zdrowiu mają tylko osoby uprawnione. Jeśli placówka nie zapewni odpowiednich zabezpieczeń, konsekwencje mogą wykraczać poza naruszenie RODO.
A gdy dojdzie do incydentu, potrzebna będzie też znajomość obowiązującej placówkę ścieżki zgłoszenia. Przypominamy, że przepisy o krajowym systemie cyberbezpieczeństwa nakładają obowiązki zgłaszania incydentów na podmioty, które są nimi objęte. Dlatego warto wcześniej ustalić, czy dotyczą one placówki, kto odpowiada za zgłoszenie i jakie informacje musi zebrać. W przejściu przez ten proces pomoże instrukcja zgłaszania incydentu przez system S46 >>
Te materiały mogą posłużyć do jednej, bardzo konkretnej rozmowy w placówce: kto odbiera zgłoszenie od pracownika, kto podejmuje decyzje podczas incydentu i jak zadbamy o pacjentów, jeśli system przestanie działać?
Oby odpowiedzi na te pytania nigdy nie trzeba było sprawdzać w praktyce. Dobrze jednak znać je wcześniej, bo w dniu incydentu najtrudniej znaleźć czas na ich szukanie.
Dobrego, spokojnego tygodnia!
 |
Angelika Zdankiewicz-Staniszkis
Redaktor prowadząca
|
| |
|
|