Informationssäkerhet vid Karolinska Universitetssjukhuset. Dokumentansvarig: Markus Ekbäck, CISO Karolinska Senast uppdaterad: 2013-10-23



Relevanta dokument
Styrning och compliance för informationssäkerhet

Informationssäkerhetspolicy inom Stockholms läns landsting

Informationssäkerhetspolicy för Ystads kommun F 17:01

Informationssäkerhetspolicy för Stockholms läns landsting. Informationssäkerhetspolicy för Stockholms läns landsting

I Central förvaltning Administrativ enhet

Informationshantering och journalföring. nya krav på informationssäkerhet i vården

Informationssäkerhet en patientsäkerhetsfråga. Maria Jacobsson Socialstyrelsen

Riktlinje Informationssäkerhet Landstinget Sörmland beslutad LS 12/13

Informationshantering och journalföring. Maria Jacobsson, Hälso- och sjukvårdsavdelningen

Bilaga 2 - Ansvarsbeskrivningar Regler för informationssäkerhet vid Karolinska Institutet

Informationssäkerhetspolicy i Borlänge kommunkoncern. Beslutad av kommunfullmäktige , reviderad

Lokal informationssäkerhetspolicy för hälso- och sjukvårdsförvaltningen

Fördelning av ansvar för informationssäkerhet. Version: 1. Beslutsinstans: Regiondirektören

I n fo r m a ti o n ssä k e r h e t

Verksamhetsplan Informationssäkerhet

Informationssäkerhetspolicy

Nuvarande MSBFS 2009:10 Förslag till ny föreskrift Tillämpningsområde Tillämpningsområde 1 1 första stycket 2 1 andra stycket 3 2 första stycket

4.1 Riktlinje för dokumentation och informationsöverföring i hälsooch sjukvården i särskilt boende i Tyresö kommun

1(6) Informationssäkerhetspolicy. Styrdokument

Informationssäkerhetspolicy för Ånge kommun

BESLUT. Ärendet Egeninitierad verksamhetstillsyn av vårdgivarens informationssäkerhet

Policy för informationssäkerhet

PM 2015:127 RVI (Dnr /2015)

Riktlinje för informationshantering och journalföring

Informationssäkerhetspolicy för Sunne kommun KS2016/918/01 Antagen av kommunfullmäktige , 57

Kändisspotting i sjukvården

Policy för informationssäkerhet

Policy för informations- säkerhet och personuppgiftshantering

SAMMANTRÄDESPROTOKOLL Kommunstyrelsens arbetsutskott Sammanträdesdatum

Informationssäkerhet i patientjournalen

Policy. Policy för informationssäkerhet och personuppgiftshantering i Herrljunga kommun DIARIENUMMER: KS 47/2018 FASTSTÄLLD: VERSION: 1

Kommunens ansvar för hälso- och sjukvård

INFORMATIONSSÄKERHET EN PATIENTSÄKERHETSFRÅGA

Informationssäkerhet - Informationssäkerhetspolicy

DNR: KS2016/918/01. Informationssäkerhetspolicy för Sunne kommun KS2016/918/ (1) Kommunstyrelsen

Riktlinjer för informationshantering och journalföring i hälsooch sjukvården i särskilt boende i Järfälla kommun.

Informationssäkerhetspolicy

Juridik och informationssäkerhet

Hur skyddas patientens integritet? Vad säger lagar och författningar och hur fungerar det?

Hantering av loggkontroller och intrång i journal- och passagesystem

Myndigheten för samhällsskydd och beredskaps författningssamling

Informationssäkerhetspolicy KS/2018:260

IT-revision Martin Malm CISA CISSP Verksamhetschef IT Governance Transcendent Group

Patientdatalagen - till skydd och nytta. Anne Olmarker, chefläkare Sahlgrenska Universitetssjukhuset

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Verket för högskoleservice 2010.

Informationssäkerhetspolicy

POLICY INFORMATIONSSÄKERHET

Patientdatalagen (PdL) och Informationssäkerhet

Karolinska Universitetssjukhuset i Stockholm. Verksamhetstillsyn tillsyn av vårdgivarens informationssäkerhet

Dnr

Kommunal författningssamling för Smedjebackens kommun. Informationssäkerhetspolicy. 97 Dnr 2016/00447

Välkommen till enkäten!

Riktlinje för informationssäkerhet i Skövde kommun motsvarar Informationssäkerhetspolicy enligt BITS såsom Myndigheten för samhällsskydd och

Informationssäkerhetspolicy

KOMMUNAL FÖRFATTNINGSSAMLING Nr 005.6

Riktlinjer för IT-säkerhet i Halmstads kommun

Juridiska frågor och svar om försäkringsmedicinska utredningar rörande personuppgiftsbehandling och dokumentation

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Karolinska institutet

Tillsyn enligt personuppgiftslagen (1998:204) Behovs- och riskanalys samt riktlinjer till befattningshavare som utför loggkontroller

Bilaga till rektorsbeslut RÖ28, (5)

TJÄNSTESKRIVELSE. Revidering av. informationssäkerhetspolicy TJÄNSTESKRIVELSE. Kommunstyrelsen KS/2019:63

Granskning av behörigheter till journalsystemet

Samtycke vid direktåtkomst till sammanhållen journalföring

Riktlinje för hälso- och sjukvård i Uppsala kommun

Riktlinjer för dokumentation och informationshantering inom hälsooch sjukvårdens område i Nyköpings kommun

ORGANISATIONSNUMMER: ADRESS: NORDENSKIÖLDSGATAN 14, GÖTEBORG

Meddelandeblad. Mottagare: Nämnder och verksamheter i kommuner med ansvar för vård och omsorg, medicinskt ansvariga sjuksköterskor,

ÅNGE KOMMUN Informationssäkerhetspolicy 1 (5) Kommunkansliet Antagen av Kommunfullmäktige , 14 Dnr ks 09/20. Innehållsförteckning

Informationssäkerhet. Hur skall jag som chef hantera detta?? Vad är det??

Kommunstyrelsens förslag till antagande av reviderad informationssäkerhetspolicy Ärende 11 KS 2017/336

Informationssäkerhetspolicy. Linköpings kommun

1(7) Medicintekniska produkter. Styrdokument

Informationssäkerhetspolicy IT (0:0:0)

Riktlinjer för Informationssäkerhet Falkenbergs Kommun Kommunledningskontoret

SOSFS 2005:12 (M) Ledningssystem för kvalitet och patientsäkerhet i hälso- och sjukvården. Socialstyrelsens författningssamling

Informationssäkerhet

Informationssäkerhet med logghantering och åtkomstkontroll av hälso- och sjukvårdsjournaler i Vodok och nationell patientöversikt (NPÖ)

Riktlinje Riskhantering (Patientsäkerhet)

Vårdgivarens utseende av verksamhetschef för den medicinska och psykologiska delen av elevhälsan inom barn- och skolnämndens ansvarsområde

Informationssäkerhet. Varför jobbar vi med informationssäkerhet? Vad är informationssäkerhet? Presentation

Bilaga 1 - Handledning i informationssäkerhet

Herman Pettersson Inspektör / Jurist. Karin Dahlberg Inspektör / Nationell ämnessamordnare för elevhälsa på IVO

LAGAR OCH FÖRFATTNINGAR SOM STYR KOMMUNERNAS HÄLSO- OCH SJUKVÅRD, AVSEENDE ANSVARSFÖRHÅLLANDEN MELLAN VÅRDGIVARE (NÄMND), VERKSAMHETSCHEF OCH MAS/MAR

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård

SOSFS 2014:xx (S) Utkom från trycket den 2014

Informationsklassning och systemsäkerhetsanalys en guide

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård

Riktlinjer för logghantering, kontroll och åtkomst enligt Patientdatalagen (PDL) och SOSFS 2008:14 (Vodok och NPÖ)

Sekretess, lagar och datormiljö

Riktlinjer informationssäkerhet

Informationssäkerhetspolicy för Katrineholms kommun

Riktlinjer för säkerhetsarbetet vid Uppsala universitet

Säkerhet i vården - att bygga broar! Inger Nordin Olsson Förvaltningsövergripande Chefläkare, PhD 16/

Enkätundersökning: En bild av myndigheternas informationssäkerhetsarbete

Patientdatalagen. Juridik- och Upphandlingsstaben

Policy och strategi för informationssäkerhet

Finansinspektionens författningssamling

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård

VISION STRATEGI REGLEMENTE PROGRAM POLICY PLAN» RIKTLINJE REGEL. Riktlinjer för informationssäkerhet

Det föreslagna beslutet medför inga kända ekonomiska konsekvenser för kommunen.

Transkript:

Informationssäkerhet vid Karolinska Universitetssjukhuset Dokumentansvarig: Markus Ekbäck, CISO Karolinska Senast uppdaterad: 2013-10-23

Förlorar vi informationen, om den är felaktig eller manipulerad kan det få förödande konsekvenser. En stor del av vår information är mycket värdefull och ofta livsviktig, exempelvis informationen i patientjournalerna

Vad är informationssäkerhet? Informationssäkerhet är de åtgärder som vidtas för att hindra information läcker ut, förvanskas eller förstörs och för att informationen ska vara tillgänglig, riktig och fullständig när den behövs. Det kan handla om att skydda informationen mot en uppsättning hot för att säkerställa verksamhetens kontinuitet. Informationen som ska skyddas kan vara tryckt på papper lagrad elektroniskt överförd med post eller med elektroniska hjälpmedel visas på film eller yttras i en konversation

Informationssäkerhet en naturlig grund på Karolinska Styrelse- och ledningsbeslut att inom Karolinska bedriva ett systematiskt arbete med informationssäkerhet från 2012 Arbetet styrs genom ett Landstingsövergripande ledningssystem för informationssäkerhet (SLL Policy och Riktlinjer för informationssäkerhet) samt lokala regler anpassade för Karolinskas specifika verksamhet Ledningens beslut omfattar att resurser för arbetet ska avsättas i linjen för att arbetet ska nå ut i hela organisationen och bli framgångsrikt Arbetet leds av chefläkare och för ändamålet anställd informationssäkerhetssamordnare (CISO) Koordinatorer utses på centrala staber, divisioner och sjukhusets 70 verksamheter

Lagar och förordningar styr informationssäkerhet Patientdatalagen PDL (SFS 2008:355 ) informationshantering inom hälso- och sjukvården ska tillgodose patientsäkerhet, god kvalitet och kostnadseffektivitet Patientsäkerhetslagen (SFS 2010:659) vårdgivaren ska ha ett ledningssystem för att systematiskt och fortlöpande utveckla och säkra verksamhetens kvalitet Socialstyrelsens föreskrift om Informationshantering och journalföring i hälso- och sjukvården (SOSFS 2008:14) reglerar vårdgivarens ansvar, verksamhetschefens ansvar och personalens ansvar avseende informationssäkerheten Socialstyrelsens föreskrift om ledningssystem för systematiskt kvalitetsarbete (SOSFS 2011:9) vårdgivaren ska med hjälp av ett ledningssystem planera, leda, kontrollera, följa upp, utvärdera och förbättra verksamheten

Informationssäkerhet vid Karolinska Mål för det långsiktiga arbetet: Informationssäkerhet ingår naturligt i verksamheterna vilket bidrar både till höjd vårdkvalitet och förbättrad patientsäkerhet. Ansvariga kravställer utifrån sina verksamheters behov vilket skydd som informationen behöver ha. Det gäller både arbetssätt i vården såväl som kravställning och upphandling av IT-system för vården. Medarbetare och chefer vid Karolinska är utbildade och har ett högt risk- och säkerhetsmedvetande vilket utgör en nödvändig grund för en trygg och högkvalitativ vård. Karolinskas ledningssystem för informationssäkerhet Beslut 2012-07-03 Kshd 19/2012

Vad säger lagen? Lagen syftar till Informationssäkerhet Patientsäkerhet Förutsätter informationssäkerhet God kvalitet Tillgänglighet & riktighet Kostnadseffektivitet Skydd vs nytta Skydd för den personliga integriteten Behörighetskontroll, konfidentialitet Skydd mot att obehörig åtkomst Utbildning, rutiner, spårbarhet, tekniska hjälpmedel, behörighet kopplat till tjänst Personuppgiftsbehandling är tillåten inom 1. Dokumentation som behövs för vården 2. Administration som rör patienten 3. Annan dokumentation som följer författningar 4. Systematiskt, fortlöpande utveckla, säkra kvaliteten i verksamheten 5. Administration, planering, uppföljning, utvärdering, tillsyn av verksamheten 6. Framställa statistik om hälso- och sjukvård

Skyddsmål för informationssäkerhet Konfidentialitet (rätt person): Information får inte göras tillgänglig eller avslöjas på ett sådant sätt att den personliga integriteten eller sekretessen hotas. Riktighet (rätt information): Informationen få inte förändras eller gå förlorad, av misstag, genom inverkan av obehörig eller på grund av tekniskt fel. Tillgänglighet (rätt tid och plats): Informationen ska kunna användas i förväntad utsträckning, inom önskad tid och på rätt plats. Spårbarhet: Händelser i informationsbehandlingen ska kunna spåras. Skyddet av informationstillgångar och informationssystem ska vara utformat så att verksamhetens krav på dessa säkerhetsaspekter uppfylls. Detta gäller även när landstingets information eller informationssystem hanteras av extern part.

Beslut och ansvar i linjen stöds av informationssäkerhetorganisationen Sjukhusdirektör Kvalitet och Patientsäkerhet/ chefläkare Informationssäkerhetssamordnare Divisioner och centrala staber Vitt är ansvarig linjeorganisation Blått är informationssäkerhetsorganisation Medarbetare Verksamhetschefer Divisions-/stabskoordinator Informationssäkerhet Verksamhetskoordinator Informationssäkerhet (VKIS) Schematisk skiss över beslutsvägar och kommunikation

Informationssäkerhetsorganisation Roller och forum som stödjer och avlastar ansvariga beslutsfattare Sjukhusdirektör Kvalitet och Patientsäkerhet/ chefläkare Informationssäkerhetssamordnare (CISO) Ingår i Ledningsforum för informationssäkerhet (LFIS) Divisioner och centrala staber Medarbetare Divisions-/stabskoordinator Informationssäkerhet (DKIS/SKIS) Verksamhetschefer Verksamhetskoordinator Informationssäkerhet (VKIS) utgör utgör Karolinskas Informationssäkerhetsforum (ISF) 9 staber & 7 divisioner Informationssäkerhetsgrupp för division 7 divisioner

Informationssäkerhet vs patientsäkerhet möjliggör Patient Safety Patientsäkerhet Information Security Informationssäkerhet konfidentialitet, riktighet, tillgänglighet, spårbarhet kräver Fysiskt skydd och trygghet beroende Logisk säkerhet och information Patienter, lokaler, personal Information, rutiner, samband, beroenden, kommunikation Ø Ø Ø Patientsäkerhetsarbete handlar om att utreda och reducera risker för patienter Patientsäkerhet kräver att nödvändig information är riktig och tillgänglig, t.ex. medicinska anvisningar, läkemedelslistor och journalsystem Patientsäkerhet brister om skyddsmålen för informationssäkerhet inte nås, dvs konfidentialitet, riktighet, tillgänglighet och spårbarhet

Sårbarheter och exempel på hot som kan utnyttja dessa sårbarheter System och programvara Maskinvara Nätverk Ingen eller otillräcklig test av programvara Felaktig tilldelning av åtkomsträttigheter Komplicerat användargränssnitt Avsaknad av dokumentation Dålig lösenordshantering Onödiga tjänster aktiverade Missbruk av rättigheter Förvanskning av data Fel vid användning Förfalskning av rättigheter Otillåten databehandling Manipulering av program Organisation Personal Plats och fysisk miljö Frånvaro av personal Otillräcklig säkerhetsutbildning Felaktig användning av program och datorer Avsaknad av riktlinjer för korrekt användning Avsaknad av säkerhetsmedvetande Avsaknad av övervakningsmekanismer Personalbrist Förstörelse av utrustning Fel vid användning Obehörig användning Otillåten databehandling Stöld av media eller dokument

Informationssäkerhetssamordnare Karolinska Leder informationssäkerhetsorganisationen på uppdrag av utsedd chefläkare Kvalitet & Patientsäkerhet/ chefsläkare Informationssäkerhetssamordnare Verksamhetschefer Koordinator/ division Koordinator/ verksamhet Samordnar och koordinerar det sjukhusgemensamma arbetet med informationssäkerhet Är kravställare avseende informationssäkerhet gentemot sjukhusets samtliga verksamheter Förvaltar och vidareutvecklar sjukhusets ledningssystem för informationssäkerhet Rapporterar på årsbasis direkt till sjukhusledningen avseende informationssäkerheten på sjukhuset Samordning, ledning och styrning Förbättra Följa upp Planera vägleda, samordna och koordinera förvalta och utveckla sjukhusets LIS kravställa säkerheten gentemot sjukhusets samtliga verksamheter Genomföra

Verksamhetschef Kvalitet & Patientsäkerhet/ chefsläkare Informationssäkerhetssamordnare Koordinator/ division Verksamhetschefer Ansvarar för att respektive verksamhet efterlever de informationssäkerhetskrav som definieras i Riktlinjer för Informationssäkerhet och dess bilagor Koordinator/ verksamhet Ansvarar för att personalen inom respektive verksamhet får tillräcklig utbildning i informationssäkerhet och att de efterlever fastställda informationssäkerhetsregler Bilaga 3

Informationssäkerhets- koordinator på divisionsnivå Får uppdrag från Informationssäkerhetssamordnaren Kvalitet & Patientsäkerhet/ chefsläkare Informationssäkerhetssamordnare Verksamhetschefer Koordinator/ division Koordinator/ verksamhet Medlem i Karolinskas forum för informationssäkerhet (ISF) Ansvarar för att samordna och stödja informationssäkerhetsarbetet inom verksamheterna Lyfter frågor som kommer från verksamheterna och, om det bedöms nödvändigt, för ärendet vidare till informationssäkerhetssamordnaren

Informationssäkerhetskoordinering på verksamhetsnivå Håller igång informationssäkerhetsarbetet inom den egna verksamheten - på uppdrag av verksamhetschefen Kvalitet & Patientsäkerhet/ chefsläkare Informationssäkerhetssamordnare Verksamhetschefer Koordinator/ division Koordinator/ verksamhet bistå personal vid rapportering av informationssäkerhetsincidenter medverka vid riskanalyser som genomförs i verksamheten medverka vid informationsklassning samt administrera en förteckning över verksamhetsspecifika informationstillgångar administrera åtkomsträttigheter samt bistå vid regelbundna granskningar av befintliga åtkomsträttigheter stötta lokala systemägare i informationssäkerhetsarbetet medverka vid regelbundna loggranskningar bistå vid kontinuitetsplaneringen inom verksamheten stötta vid interna utbildningar inom informationssäkerhetsområdet

Informationssäkerhet - Överblicksarbete Förvaltning och utveckling Mål Konflikter Hinder Faror Uppgifter Beteenden Observera Resurser och Begränsningar Samordning Kunskap Tankesätt Mål Agera Anpassa Förutse Hantera Reagera Klara Engagera och skapa, eskaleringshanteringar

Ledord för Karolinskas arbete med informationssäkerhet All säkerhet utgår från verksamhetens behov Verksamheten styr tekniken, inte omvänt! Diskutera & synliggör Idéer Lyckade exempel Riktning Återanvänd och börja enkelt Synnergi

Frågor och kontakt! Kontaktinformation Divisions-/ Stabskoordinator Karolinskas Informationssäkerhetssamordnare: