Beslut Diarienr 2014-05-07 586-2013 Omsorgsnämnden Trollhättans stad 461 83 Trollhättan Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård Datainspektionens beslut Omsorgsnämnden, Trollhättans stad (nämnden) föreläggs att genomföra en dokumenterad behovs- och riskanalys enligt 2 kap. 6 andra stycket andra meningen SOSFS 2008:14 1 för Magna Cura och andra informationssystem som innehåller vårddokumentation enligt 2 kap. 4 första stycket 1 och 2 patientdatalagen. Datainspektionen förutsätter att nämnden ser till att det finns loggar i respektive system i enlighet med 2 kap. 11 SOSFS 2008:14 att loggning och logguppföljning omfattar samtliga anställda att de skriftliga riktlinjerna till befattningshavare som utför loggkontroller utvecklas, så att dessa befattningshavare på ett systematiskt sätt kan kontrollera om någon har kommit åt patientuppgifter obehörigen enligt 4 kap. 3 första stycket andra meningen patientdatalagen. Ärendet avslutas, men kan komma att följas upp. Redogörelse för tillsynen Datainspektionen inledde under 2013 tillsyn för att granska om man inom den kommunala hälso-och sjukvården skyddar patientuppgifter genom att dels 1 Socialstyrelsens föreskrifter Informationshantering och journalföring i hälso- och sjukvården. Postadress: Box 8114, 104 20 Stockholm E-post: datainspektionen@datainspektionen.se Besöksadress: Drottninggatan 29, plan 5 Telefon: 08-657 61 00 Webbplats: www.datainspektionen.se Telefax: 08-652 86 52
begränsa den elektroniska åtkomsten till patientuppgifter genom behörighetsstyrning, dels genom loggar kontrollera om någon anställd obehörigen kommit åt patientuppgifter. Tillsynen genomfördes genom att 18 slumpvis utvalda Socialnämnder eller motsvarande (vårdgivare) skriftligen fått besvara frågor om det ovanstående. Nämnden svar inkom den 20 maj 2013. Nämnden beskriver i korthet sin verksamhet enligt följande. Nämnden bedriver kommunal hälso- och sjukvård för personer i särskilda boendeformer samt bostäder med särskild service, som vistas i dagverksamhet och/eller som erhåller hemsjukvård. I den hälso-och sjukvårdsverksamhet som nämnden bedriver används systemet Magna Cura och ett ytterligare system. I Magna Cura har 1648 anställda åtkomst till uppgifter om 6395 patienter. De kategorier av anställda som har åtkomst till patientuppgifter i Magna Cura är MAS, arbetsterapeuter, sjukgymnaster, sjuksköterskor, systemadministratörer samt delegerad omvårdnadspersonal. Skäl för beslutet Behovs- och riskanalys inför tilldelning av behörighet Vårdgivarens skyldigheter som rör behörighetsstyrning framgår av 4 kap. 2 patientdatalagen och 2 kap. 6 SOSFS 2008:14. Bestämmelserna kompletterar bestämmelsen om inre sekretess i 4 kap. 1 patientdatalagen samt omfattar även uppgifter om avlidna enligt 1 kap. 1 andra stycket. Datainspektionen har när det gäller behörighetsstyrning begränsat bedömningen till frågan om vårdgivaren har gjort en behovs- och riskanalys enligt 2 kap. 6 SOSFS andra stycket andra meningen som kan läggas till grund för tilldelningen av behörigheter enligt 4 kap. 2 patientdatalagen. På frågan om tilldelningen av behörigheter har föregåtts av en behovs- och riskanalys har nämnden inte svarat tydligt ja eller nej för Magna Cura, utan endast uppgett följande. De individuella anpassningarna som görs är att på uppdrag av chef lägga till en tilläggsbehörighet på grundbehörigheten på grund av förändrade arbetsuppgifter. Inför varje ny större förändring utanför standard (t.ex. utökad åtkomst mellan lagstiftningar) tas frågan upp i Styrgruppen för dokumentation OF som beviljar eller ger avslag. Nämnden Sida 2 av 6
har vidare hänvisat till dokumentet Rutin för behörighetshantering i Magna Cura som getts in i ärendet. Nämnden har uppgett att behörighet sätts efter yrkeskategori och individuella anpassningar. Datainspektionen gör följande bedömning En vårdgivare är enligt nu aktuella bestämmelser skyldig att begränsa en användares behörigheter till vad som behövs för att användaren ska kunna fullgöra sina arbetsuppgifter inom hälso- och sjukvården och till vad som är nödvändigt för att ge en god och säker vård. Vårdgivarens beslut om tilldelning av behörighet ska föregås av en behovs- och riskanalys. I propositionen 2007/08:126 Patientdatalag m.m. uttalar regeringen (s 148 f) att syftet med 4 kap. 2 patientdatalagen är att inpränta skyldigheten för den ansvariga vårdgivaren att göra aktiva och individuella behörighetstilldelningar utifrån analyser av vilken information olika personalkategorier och olika slags verksamheter behöver. Det framgår också att riskanalyser måste göras där man tar hänsyn till olika slags risker som kan vara förknippade med en alltför vid tillgänglighet avseende vissa slags uppgifter. Regeringen uttalar vidare att en mer vidsträckt eller grovmaskig behörighetstilldelning bör även om den skulle ha poänger utifrån effektivitetssynpunkt anses som en obefogad spridning av journaluppgifter inom en verksamhet och bör som sådan inte accepteras. Nämnden har varken svarat på frågan om behovs- och riskanalyser har genomförts för Magna Cura, eller närmare redogjort för vad man i så fall kom fram till. Av dokumentet som getts in framgår inte vilka överväganden som legat till grund för behörigheterna, eller på vilket sätt åtkomsten har begränsats. Det har således inte framkommit i vilken omfattning nämnden analyserat vilken information olika personalkategorier och olika slags verksamheter behöver, eller att nämnden har gjort riskanalyser och beaktat riskerna med exempelvis tilläggsbehörigheter. Beträffande det andra systemet har nämnden uppgett att man inte har genomfört en behovs- och riskanalys. En generös behörighetstilldelning innebär ofta en obefogad spridning av personuppgifter (aa s. 240). Datainspektionen konstaterar därför att behovsoch riskanalyser har en avgörande betydelse för en väl avvägd behörighetstilldelning. Mot bakgrund av det ovanstående förelägger Datainspektionen nämnden att genomföra en dokumenterad behovs- och riskanalys enligt 2 kap. 6 andra stycket andra meningen SOSFS 2008:14 för Magna Cura och andra informationssystem som innehåller vårddokumentation enligt 4 kap. 3 första stycket 1 och 2 patientdatalagen. Sida 3 av 6
Loggkontroll Vårdgivarens skyldigheter som rör kontroll av elektronisk åtkomst till patientuppgifter framgår av 4 kap. 3 patientdatalagen och 2 kap. 11 SOSFS 2008:14. Bestämmelserna kompletterar bestämmelsen om inre sekretess i 4 kap. 1 patientdatalagen och omfattar även uppgifter om avlidna enligt 1 kap. 1 andra stycket. På frågan om det finns dokumentation om åtkomst (loggar) i Magna Cura och det andra systemet har nämnden svarat ja. Nämnden har inte svarat på frågan om vilken information som framgår av loggarna, utan endast hänvisat till de loggutdrag som har getts in i ärendet. Av loggutdragen framgår dock inte att vårdenhet loggas. Enligt 4 kap. 3 första stycket patientdatalagen ska en vårdgivare se till att åtkomst till sådana uppgifter om patienter som förs helt eller delvis automatiserat dokumenteras och kan kontrolleras. Av loggarna ska framgå vilka åtgärder som har vidtagits med patientuppgifterna, vid vilken vårdenhet och vid vilken tidpunkt åtgärderna har vidtagits, samt användarens och patientens identitet. Detta framgår av 2 kap. 11 SOSFS 2008:14. Av loggen ska alltså framgå om anställda till exempel har läst, ändrat, kopierat, upprättat eller skrivit ut vårddokumentation. Det har inte framkommit att det finns sådana loggar i bland annat Magna Cura som föreskrivs enligt ovan. Datainspektionen förutsätter därför att nämnden ser till att det finns sådana loggar. När det gäller rutinerna för loggkontroll har Datainspektionen begränsat bedömningen till om nämnden har en dokumenterad rutin för logguppföljning samt om rutinen innebär att nämnden vägleder de befattningshavare som utför loggkontrollerna om vad som kan utgöra obehörig åtkomst enligt 4 kap. 3 första stycket andra meningen patientdatalagen. På frågan om det finns rutiner för logguppföljning har nämnden hänvisat till dokumenten Loggningsrutin för Magna Cura med tillhörande blankett Logg- Granskning i Magna Cura som getts in i ärendet, men svarat nej när det gäller det andra systemet. Tanken är dock enligt uppgift att göra på samma sätt som för Magna Cura. Av rutinen framgår att IT-samordnare, systemadministratör, utvecklingsledare och medicinskt ansvarig sjuksköterska är undantagna från Sida 4 av 6
loggning. Nämnden har uppgett att i dessa yrkesroller ligger full behörighet samt roller som support eller granskare av innehållet, vilket ger en ohanterlig och resultatlös logglista. Enligt 4 kap. 3 första stycket andra meningen patientdatalagen ska vårdgivare göra systematiska och återkommande kontroller av om någon obehörigen kommer åt patientuppgifter. Regeringen har uttalat att vårdgivarna för att främja patientsäkerheten bör åläggas att systematiskt och fortlöpande företa kontroller av om obehörig åtkomst till uppgifter om patienter förekommer. Vidare uttalar regeringen att en sådan bestämmelse inte bara innebär att faktiska dataintrång med större säkerhet kommer att beivras, utan också bör få en starkt avhållande verkan på personal som, om risken för upptäckt är liten, kan frestas att olovligen läsa uppgifter (aa s. 149 f). Datainspektionen förutsätter att det för respektive system finns en dokumenterad rutin för logguppföljning som används i verksamheterna. I dokumenten finns vägledning för de befattningshavare som utför loggkontroller om hur de ska gå tillväga för att kontrollera loggen samt om under vilka förutsättningar åtkomsten är berättigad. Det saknas dock riktlinjer om vad som exempelvis kan utgöra missbruk som ska rapporteras. Det finns vidare inget stöd för att undanta vissa yrkesroller från vare sig loggning eller logguppföljning. Datainspektionen anser att loggkontrollerna inte blir verkningsfulla om det saknas riktlinjer till befattningshavare som utför loggkontroller om vad som kan utgöra obehörig elektronisk åtkomst. I sådant fall riskerar en vårdgivare att åsidosätta den inre sekretessen. Datainspektionen förutsätter därför att nämnden ser till att loggning och logguppföljning omfattar samtliga anställda samt att de skriftliga riktlinjerna till befattningshavare som utför loggkontroller utvecklas, så att dessa befattningshavare på ett systematiskt sätt kan kontrollera om någon har kommit åt patientuppgifter obehörigen enligt 4 kap. 3 första stycket andra meningen patientdatalagen. Ärendet avslutas, men kan komma att följas upp. Sida 5 av 6
Hur man överklagar Om ni vill överklaga beslutet skall ni skriva till Datainspektionen. Ange i skrivelsen vilket beslut som överklagas och den ändring som ni begär. Överklagandet skall ha kommit in till Datainspektionen senast tre veckor från den dag beslutet meddelades för att kunna prövas. Datainspektionen sänder överklagandet vidare till Förvaltningsrätten i Stockholm för prövning om inspektionen inte själv ändrar beslutet på det sätt ni har begärt. Detta beslut har fattats av tf enhetschefen Anna Hörnlund efter föredragning av juristen Katarina Högquist. Vid den slutliga handläggningen har även IT-säkerhetsspecialisten Magnus Bergström deltagit. Anna Hörnlund Katarina Högquist Kopia till: Personuppgiftsombudet Sida 6 av 6