Framtidens säkra elektroniska identifiering



Relevanta dokument
Utbildningsinnehåll. Introduktion E-tjänstekort. Kortkrav. Korttyper. Rutiner

Informationssäkerhet. Varför jobbar vi med informationssäkerhet? Vad är informationssäkerhet? Presentation

Checklista. För åtkomst till Svevac

Stark autentisering i kvalitetsregister

EyeNet Sweden stark autentisering i kvalitetsregister

Nationell patientöversikt en lösning som ökar patientsäkerheten

Informationshantering och journalföring. nya krav på informationssäkerhet i vården

Stark autentisering i kvalitetsregister

Bättre överblick ännu bättre vård. Sammanhållen journalföring ger nya möjligheter för vården att få ta del av dina uppgifter

Bättre överblick, ännu bättre vård. Bättre helhet. Sammanhållen journalföring. Nya möjligheter för vården att få ta del av dina uppgifter.

Datainspektionens granskningar av integritetsskyddet inom vård och omsorg. Erik Janzon Datainspektionen

Informationssäkerhet med logghantering och åtkomstkontroll av hälso- och sjukvårdsjournaler i Vodok och nationell patientöversikt (NPÖ)

Förtydliganden om begrepp för Pascal. Förtydliganden kring begrepp som används för att få åtkomst till Pascal

Riktlinje för sammanhållen journalföring, nationell patientöversikt, NPÖ

Lagstöd för att dela patientinformation vid MDK (Multidisciplinära konferenser)

Riktlinjer för logghantering, kontroll och åtkomst enligt Patientdatalagen (PDL) och SOSFS 2008:14 (Vodok och NPÖ)

Dokumenttyp. Namn på uppdraget

Rutin för kontroll av åtkomst till patientuppgifter-loggranskning av NPÖ, Meddix och verksamhetssystem

Samtycke vid direktåtkomst till sammanhållen journalföring

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Hur skyddas patientens integritet? Vad säger lagar och författningar och hur fungerar det?

Säkra offentliga e-tjänster kommunala illustrationer

Tillämpningsanvisningar för tillgång till och utlämnande av patientinformation

Kändisspotting i sjukvården

Läkarsekreterarforum 2012

Frågor och svar. Att ta del av, använda och utbyta uppgifter i hälso- och sjukvård och socialtjänst

Rutin för loggning av HSL-journaler samt NPÖ

Rutin för loggkontroll och tilldelning av behörigheter i nationell patientöversikt (NPÖ) Rutinen gäller från fram till

Sammanhållen journalföring

Anslutning av Elektronisk Katalog EK/HSA, införande etjänstekort et/siths

Patientdatalagen (PdL) och Informationssäkerhet

Rätt information på rätt plats och i rätt tid (SOU 2014:23) remissvar

Rätt information på rätt plats och i rätt tid (SOU 2014:23) remissvar

Tema 3 Journal på nätet och Informationssäkerhet

Patientdatalagen. Juridik- och Upphandlingsstaben

Samtycke vid direktåtkomst till sammanhållen journalföring

I U P. e-tjänst med förhinder? Mats Östling, IT-strateg. Sveriges Kommuner och Landsting. Kommits, Luleå Sveriges Kommuner och Landsting

Informationssäkerhet Informationssäkerhet. Medicinteknisk säkerhetskurs

Koncernkontoret Koncernstab HR

Stark autentisering i kvalitetsregister Användning av e-tjänstekort (SITHS) Version 1.2

Här hittar du svar på några av de vanligaste frågorna om projektet Skolplattform Stockholm.

Logghantering för hälso- och sjukvårdsjournaler

Digitala elevakter. Vilken nytta kan uppnås med digitala elevakter? Pilotprojektet Digitala elevakter. Demonstration. Framtiden

Informationssäkerhet i patientjournalen

PDL medarbetaruppdrag vårdgivare vårdenhet Organisation verksamhetschef. NetID drivrutiner kortläsare operativ browser

och Tystnadsplikt Ann-Christin Johansson Leg.Tandhygienist Tandhygienistprogrammet

Karolinska Universitetssjukhuset i Stockholm. Verksamhetstillsyn tillsyn av vårdgivarens informationssäkerhet

Stöd och behandling. Beskrivning och tjänstespecifika villkor

Säkerhetstjänster Spärr,Samtycke,Logg. Beskrivning och tjänstespecifika villkor

Krav på säker autentisering över öppna nät

Riktlinjer för Informationshantering och journalföring i Hälso- och sjukvården. Norra närvårdsområdet Skaraborgs kommuner

Nationellt samordnad IT-användning i kommunal vård och omsorg. Lägesrapport, kommunerna, nationella IT- strategin

Anvisning för e-tjänsten Journal via nätet

Varför Sambi, för vad och vem, samexistens med andra lösningar, svensk e-leg, SITHS, HSA, Skolfederation et cetera (Ulf Palmgren, SKL, CeSam)

Jens Larsson,

Nationell Patientöversikt (NPÖ) för en effektiv och säker vård inom vård- och omsorgsboende i Solna kommun

ORGANISATIONSNUMMER: ADRESS: NORDENSKIÖLDSGATAN 14, GÖTEBORG

Leanlink Ao LKDATA. Teknik spåret. Föreläsare: Michael Lööw, Linköpings Kommun

Manual - Inloggning. Svevac

RIKTLINJE NATIONELLA PATIENT ÖVERSIKTEN (NPÖ)

Bättre överblick, ännu bättre vård. Sammanhållen journalföring. Nya möjligheter för vården att få ta del av dina uppgifter.

Juridik och informationssäkerhet

Nationell Patientöversikt. - Beskrivning och tjänstespecifika villkor

Manual - Inloggning. Svevac

Riktlinjer för informationshantering och journalföring i hälsooch sjukvården i särskilt boende i Järfälla kommun.

Rutiner för granskning av loggar från verksamhetssystem och Nationell Patientöversikt (NPÖ)

Anvisning för Journal via nätet

ÖREBRO LÄNS LANDSTING. Erfarenheter Örebro kommun Örebro läns landsting

Bättre överblick, ännu bättre vård.

Sekretess, lagar och datormiljö

Avtal LK 09-0

VGR-RIKTLINJE FÖR ÅTKOMST TILL INFORMATION

Hälso- och sjukvårdspersonal som arbetar i ideella föreningar

Skolorna visar brister i att hantera personuppgifter

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) Nationella kvalitetsregister, 7 kap. patientdatalagen

Elektronisk remiss. Beskrivning och tjänstespecifika villkor

och Tystnadsplikt Ann-Christin Johansson Leg.Tandhygienist Tandhygienistprogrammet

Patrik Sundström, huvudsekreterare Utredningen om rätt information i vård och omsorg. Utredningen om rätt information i vård och omsorg

3 Hur förbereder jag mig inför krav på kortinlogg?

SAMTYCKE TILL INFORMATIONSÖVERFÖRING

Införande av Pascal ordinationsverktyg för elektroniska dosordinationer

Manual - Inloggning. Webbadress: Webbadress demoversion: (användarnamn: demo / lösenord: demo)

Hur får jag använda patientjournalen?

Tillgång till patientuppgifter - krav på spärrar och aktiva val. Katja Isberg Amnäs Magnus Bergström Datainspektionen

BÄTTRE ÖVERBLICK GER ÄNNU BÄTTRE VÅRD

Avtal om Kundens användning av Svevac Bilaga 1 - Specifikation av tjänsten Svevac

Bilaga 2. Säkerhetslösning för Mina intyg

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård

Sammanhållen journalföring och Nationell Patientöversikt i Västra Götalandsregionen

Innehållsförteckning. Logga in med etjänstekort i Infektionsregistret 3. Installation av kortläsare till e-tjänstekort 3

Rutin för loggkontroll av åtkomst till hälso- och sjukvårdsdokumentation

Certifikat - Ett av en CA elektroniskt signerat intyg som knyter en publik nyckel till en specifik nyckelinnehavare. Källa: Inera (BIF)

Åtkomst till patientuppgifter

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård

Krav- och kvalitetsbok

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård

Bättre överblick, ännu bättre vård. Sammanhållen journalföring. Nya möjligheter för vården att få ta del av dina uppgifter.

Transkript:

Framtidens säkra elektroniska identifiering Framväxt och användning av e-legitimationer Karin Hedström Institutionen för ekonomisk och industriell utveckling Linköpings universitet & Handelshögskolan Örebro universitet

Agenda FUSe-projektet i korthet Fokus på två fallstudier Återkommande teman i fallen Utmaningar och möjligheter för framtiden Illustrationerna hämtade från Vem är vem på nätet? En studie om elektronisk identifiering

Forskarna informatiker och statsvetare i samverkan Finansierat av Myndigheten för samhällsskydd och beredskap (MSB)

CASE I: E-ID I SKOLAN

eid i skolan Studier av implementering och användning av säker inloggning till lärplattformar och e-tjänster i skolan Flera aktörsgrupper Skolledning Lärare Administratörer Elever Föräldrar Kommunens handläggare Kommunens IT-samordnare

Bakgrund Varför studera skolor Skolan en viktig organisation där en stor mängd information, inklusive känslig information, utbyts mellan olika aktörer IT-system har använts under en lång tid i skolan lärplattformar Skollagen (2011) kräver kontinuerlig uppföljning av eleven, skriftliga omdömen och digital IUP Ökande administration i skolan Utbildningsförvaltning och e-förvaltning Linköpings eprogram (2006), Linköpings Digitala Agenda (2012) E-tjänster ska underlätta för alla att leva och verka i Linköpings kommun

Lärplattformar och e-tjänster i skolan Pedagogik, administration & kommunikation Lärplattform Skriftliga omdömen, IUP FRONTER E-tjänst: anmälan f. vårdplats, inkomstanmälan Närvaro/frånvaroregistrering DEXTER Extens Kommunens kärndatabas Skolvalet E-tjänst Skriftliga omdömen, IUP Närvaro/frånvaroregistrering SKOLA 24 Personaladministration Heroma TRIO Lärplattform Skriftliga omdömen, IUP Intranät Schoolsoft LINSAM X, Y, Z X, Y, Z X, Y, Z

Urvalet Baserat på en kartläggning av IT-system som används i skolor i Linköpings kommun Totalt 56 grundskolor: 45 kommunala och 11 friskolor 5 skolor (grundskola + gymnasium) från olika skolområden, varav 4 kommunala + 1 friskola 3 stora ( 300 e.) + 2 små ( 300 e.) Linköpings kommun Utbildningsförvaltningen IT-enheten

Användning av säker inloggning till lärplattformar och e-tjänster kopplade till skolan Inloggningen sker huvudsakligen med id + lösenord (elever och lärare) eid (vårdnadshavare) Relativt få föräldrar hade vid fallstudiens genomförande utnyttjat den möjligheten

Erfarenheter av användning Skolorna har kommit olika långt i användningen av FRONTER, beroende på Rektors inställning Skolans interna organisation Arbetsmodeller för IUP Ledarskap IT-kompetens bland lärare Gymnasierna var först ut och använder systemet mer aktivt

Implementering av säker inloggning till lärplattformar och e-tjänster i skolan Nya arbetsmodeller Skollagen Oklart uppdrag för (några) rektorer: hur och i vilket syfte ska FRONTER användas i skolan Oklart för lärare, i några skolor, att FRONTER ska användas Dagens inloggning uppfattas som smidig, men inte säker eid i dagens upplägg med många aktörer involverade Svårt för användaren att få problemet löst (vem har ansvar) eid uppfattas som för omständligt av föräldrarna Lärarna vägrar att använda privata eid för identifiering/inloggning i IT-system i skolan Behov av säker och lättanvänd inloggning hemifrån

CASE II: E-ID I VÅRDEN

Fallstudien - eid i vården Breddinförande av e-tjänstekort (start i maj 2012) 14 000 användare totalt Utsedd projektgrupp (på uppdrag från styrgrupp) 500-600 kort tidigare utgivna (dock utan funktion) Projekt förlängt (tidigare mål februari 2013) Tydlig styrning på tid Vi studerade ett införande under själva införandet

E-tjänstekortet motiven Lagkrav Patientdatalagen 1 juli 2008 Loggning, spärr och sammanhållen journal Ökad patientsäkerhet och skydd av känsliga uppgifter Stark autentisering Åtkomst av patientuppgifter Flerfaktorautentisering enligt Socialstyrelsens krav SITHS-kortet Uppfyller SOSFS 2008:14* *Socialstyrelsens föreskrifter om informationshantering och journalföring i hälso- och sjukvården (SOSFS 2008:14)

E-tjänstekortet motiven Ökad säkerhet Åtkomst Utskrifter Inpassering Standardiserade delar Kort, certifikat, kortläsare etc Kopplingar till nationella tjänster NPÖ, Pascal, Mina vårdkontakter etc

Genomförande Intervjurunda 1 (september oktober 2012) SITHS-ansvarig, IAM-frågor Informationssäkerhetsansvarig, landstingsjurist Delprojektledare, breddinförande Projektledare, teknisk konsult Intervjurunda 2 (november 2012 maj 2013) Vårdcentral 1 + Vårdcentral 2 Klinik Roller: Verksamhetschef, ITR, Läkare alt. SSK, USK, Administrativ Seminarier/kvalitetssäkring: tre omgångar

Införandets karaktär Hög fart (stark tidsstyrning) Utgångspunkt i ett tydligt beslut Stegvis enhetsvis Initialt fokus på enkla enheter Problem och undantag (ad hoc snarare än a priori) (t ex hygienkrav/smittorisker, integration) Nyckelpersoner (högt beroende och belastning) (t ex support) Parallell framväxt av rutiner

Föreställningar om eid i vårdvardagen lösa kraven på stark autentisering ett ID som talar om vem jag är det har nog att göra med säkerhet 19

Det här med att skapa nytta det jag tror skulle ge mest effekt är att kunna betala i kaffeterian eller ha till kaffeautomat. och till våra kopieringsmaskiner har vi ju också kort. Men. Jag använder det inte för privata saker. Bara för arbete Jag vet några som använder kortet för skattemyndigheterna och sånt Jag tror att dom största protesterna kommer om man inkluderar nyckel på eid-kortet. För om du glömmer att ta hem kortet på kvällen så kommer du inte in på jobbet sen på morgonen 20

Identifierade utmaningar En stor och heterogen organisation Kommunicera, skapa nytta och förståelse (nå ett stort antal) Hantera identitetsspecifika specialfall Skyddad identitet, temporära kort, samordningsnr, studenter etc Hantera skillnader i verksamhet och användande Öppen, sluten och kritisk vård, stationär vs flexibel arbetssituation IT för olika ändamål Hantera kritisk vårdnära IT (hygienkrav, medicinsk IT) Vårdverksamhet utanför den egna organisationen Privata vårdgivare (tekniska och organisatoriska förutsättningar etc)

FALLÖVERGRIPANDE SLUTSATSER

eid En avgränsad teknisk artefakt? I ett avseende, ja men inkluderar samtidigt det tekniska, organisatoriska och politiska Det behövs m a o kontextuella studier om eid

24 eid i olika sammanhang

Tillit, risk och legitimitet Vilken roll spelar eid för att bygga upp medborgarnas tillit för myndigheternas e-tjänster? Vilka risk- och integritetsaspekter innebär användningen av en viss inloggningslösning? Är användarna medvetna om dessa? Privat vs. yrkesmässig användning av eid Vad är viktigt för att vi ska uppfatta en offentlig organisation som legitim? Hur kan eid och e-tjänster påverka legitimiteten?

Ansvarsutkrävande Många inblandade aktörer (offentliga och privata) skapar otydlighet Oklar ansvarsfördelning Krångligt eller flexibelt ur användarsynpunkt Staten kan inte vara ansvarig för alla delar vid sk. nätverksstyrning Viktigt att kunna förutse möjliga problem Vem har ansvar för att sprida eid som lösning och bidra till att öka dess användning? Vad händer när eid inte fungerar?

Utmaningar och möjligheter Vikten av att se elektronisk identifiering som en del av en helhet. Att klara balansen mellan det komplexa och det alltför snäva perspektivet (fokus enbart på teknik). eid som artefakt finns i olika sammanhang och påverkar där såväl individer, organisationer som samhälleliga aspekter. Samspelet mellan dessa skikt är viktigt att förstå och beakta för att åstadkomma en fungerande helhet kring elektronisk identifiering. Rollen man är i när man använder eid påverkar vilka val man gör och hur man vill legitimera sig elektroniskt. Rollen påverkar också vad som fungerar att använda rent praktiskt, men också vad man känner tillit till och vad man är bekväm med.

Utmaningar och möjligheter Vilken roll man har gör också att man uppfattar eid och problem relaterade till säkerhet på olika sätt. En teknikkonsult uppfattar med största sannolikhet eid på ett annat sätt än till exempel verksamhetsansvariga och användare. Högsta säkerhet är inte alltid rätt säkerhet. Värdet på informationen som ska skyddas måste sättas i relation till sammanhanget och användarna. Även i rätt tid är viktigt informationen måste vara punktlig. Även säkra lösningar måste uppfattas som enkla att använda. Krångliga säkerhetslösningar uppmuntrar till arbetssätt som inte alltid gynnar den faktiska säkerheten. Hög teknisk säkerhet och god användbarhet kan ofta vara svårt att kombinera.

Tack för att ni lyssnade! Frågor och kommentarer?

www.liu.se