Vastleggen van acties op EPD roept veel vragen op
Donderdag 15 april 2010 was bij het NEN een openbare bijeenkomst van de NEN-beleidscommissie met als thema 'Logging - vastleggen van acties op het elektronisch patiëntendossiers'.
Het gaan werken met elektronische patiëntdossier (EPD) in de zorg heeft geleid tot een toenemende aandacht voor de ict-beveiliging binnen de zorg. Zo wordt er gewerkt aan de invoering van de beveiligingnorm NEN7510 in de zorginstelling. NEN 7510 is, oneerbiedig gezegd, een specifieke uitwerking van de algemeen bekende ISO27001 waarop organisaties hun beveiligingsmanagementsysteem kunnen laten certificeren. Deze norm wordt momenteel herzien.
Het EPD wordt ingevoerd om gemakkelijk toegang te krijgen tot dossiergegevens door zorgverleners en deze gegevens ook geüniformeerd te kunnen uitwisselen tussen de beroepsbeoefenaars. Zo wordt zorg beter, doelmatiger. To zover is het duidelijk.
De gevoeligheid van de deze dossier vraagt daarnaast om verantwoording van het gebruik. 'Wie heeft wat en wanneer gedaan met dit dossier?', 'aan welke partijen is inzage gegeven?', 'welke gegevens zijn uitgewisseld?'. 'Zijn de juiste autorisatie regels toegepast?' De scope is duidelijk. Het gaat om het recht van patiënt om in te zien dat er verantwoord wordt om gegaan met zijn gegevens.
Logging van deze 'verkeersgegevens' is een middel om deze verantwoording te kunnen afleggen. De nieuwe NEN-norm zal gaan over welke gegevens moeten worden vastgelegd en hoe deze logging zelf beheerd en beveiligd moet worden. Op de slides verschijnen opsommingen van loggevens: behandelaar (UZIpas, Naam), patiënt (BSN), uitgevoerde acties, datum en tijd, etc.
Hierbij kunnen vragen gesteld worden. Mogen patiënten de identiteit van medewerkers van instellingen zien in hun logging? Waar is de scheiding tussen identificerende gegevens (BSN) en zijn medische data (acties op dossier, behandeldata)? Nog spannender wordt de discussie als de vraag wordt gesteld op welke wijze de belanghebbende patiënt deze loggegevens ter beschikking kan krijgen. Dan gaan immers deze privacygevoelige gegevens over van een veilige omgeving naar een onveilige omgeving (werkstation van de consument). De securityspecialisten missen een verwijzing naar de maatregelen als pseudonimisatie en encryptie die dergelijke veiligheid en privacy mogelijk kunnen maken. Conclusie na een geslaagde discussiemiddag: er moet nog veel werk verzet worden.
Er wordt nog veel overgelaten aan de inventiviteit van de beveiligingsverantwoordelijke in de zorginstelling om een werkelijk verantwoorde logging mogelijk te maken. Laten we opletten dat het middel niet erger wordt dan de kwaal. Eerst maar eens toegang tot het EPD regelen, de logging kan daar een onderdeel van zijn.
De consument is zich van deze initiatieven veel minder bewust, omdat hieraan weinig ruchtbaarheid is gegeven in een tijd dat transparantie geen issue was.
Geef het EPD een kans, dat leidt in ieder geval tot verbetering, al is het maar doordat er meer uniformiteit in systemen en processen ontstaat.
Vervolgens kan stapsgewijze de beveiligingsgraad worden verhoogd.
Wordt eens wakker en vraag de reiziger eens wat ie graag wil. In de VS heeft onlangs een onderzoeker van Harvard (Himmelstein) een zeer gedegen rapport geschreven over de top-down benadering van automatisering in de gezondheidszorg. Gedurende 4 jaar werden maar liefst 4000 ziekenhuizen in de VS gevolgd en de uitkomst was vernietigend: Miljardeninvesteringen maken de zorg niet beter, veiliger, goedkoper, efficiënter, maar zorgt alleen voor meer rompslomp, bureaucratie en is alleen handig voor managers en bestuurders.
08-02 Reseller verliest slag om het groene huishouden
08-02 Hadoop lijkt een alleskunner
07-02 Hou zicht op de informatie bij HNW
07-02 Eigen werknemer kan ook een vijand zijn
06-02 Krachtenbundeling NGI en TestNet is goede zaak
03-02 SAN-storage is het fundament van je ICT
03-02 De kracht van 'niet moeten, maar willen'
02-02 Sturen op minimale foutmarge
02-02 Beveiliging videoconferencing vaak een stiefkindje
01-02 Kwaliteitscontroleur is nog geen testprofessional
07-02 Eigen werknemer kan ook een vijand zijn
03-02 'Overheid vreest voor veiligheid in de cloud'
01-02 F5 beschermt openbare websites
31-01 Publieksvoorlichting is belangrijke taak voor NCSC
30-01 Avans beschermt netwerk met nieuwe firewalls
30-01 Symantec raadt gebruik pcAnywhere even af
30-01 13 besmette apps ontdekt in Android Marketplace
30-01 Wennen aan cybercrime kost tijd
27-01 NCSC wijst Logius op lek in DigiD-server
27-01 T24 IP-video toegangsoplossing
|
|
27-06-11 Privacy First eist stop van doorstart EPD
29-03-11 Senaat blijft tegen opzet landelijk EPD
15-03-11 Minister stelt EPD-debat uit na vragen Senaat
09-09-10 Risicoanalyse: SMS-authenticatie EPD is onveilig
18-08-10 Zorgnorm NEN 7510 wordt aangescherpt
13-07-10 Aansluiting op EPD is voorlopig niet verplicht
07-07-10 Senaat schort invoering van EPD op
03-06-10 EPD stuit op verzet in Eerste Kamer
Best Practices om laptop-data te beschermen
In een tijd waarin steeds meer werknemers mobiel hun werk doen en de hoeveelheid data exponentieel toeneemt, is......


