Wie mag in uw HIS of ECD een volledig gegevensbestand exporteren? Zolang die knop voor iedereen aanstaat, helpt geen enkele virusscanner.
Een ICT-omgeving in de zorg beheren is meer dan computers draaiend houden. De functionele kant — uw HIS of ECD, de meetapparatuur, de mail en de gedeelde bestanden — bepaalt minstens zo sterk hoe veilig u werkt.
Neem de exportfunctie. Bijna elke zorgapplicatie heeft er een, en hij is er met goede reden: voor een dataverzoek, een migratie of een kwaliteitsrapportage. Maar in de standaardinrichting kan vaak iedere gebruiker hem gebruiken. Eén handeling en er staat een compleet bestand met persoonsgegevens op een bureaublad, een USB-stick of in een privé-mailbox.
U kunt zoveel virusscanners installeren als u wilt: zolang die knop voor iedereen aanstaat, is uw praktijk niet veilig. De grootste datalekken in de zorg zijn geen hacks, maar exports.
De oplossing zit niet in techniek maar in functioneel beheer: vastleggen wie welke functionaliteit nodig heeft en de applicatie daarop inrichten. Dat gaat verder dan de exportknop — denk ook aan het inzien van dossiers buiten de eigen praktijk, het wijzigen van afgesloten registraties en het beheren van gebruikers.
Werk per functierol, niet per persoon. Een doktersassistent, een praktijkondersteuner, een waarnemer en een praktijkmanager hebben elk een ander pakket rechten nodig. Zet dat één keer goed en nieuwe medewerkers krijgen automatisch de juiste toegang.
Het patroon dat wij het vaakst zien: een praktijk is jaren geleden ingericht door de leverancier, met alle rechten aan voor iedereen omdat dat het snelst werkte. Sindsdien zijn er tien medewerkers bij gekomen en vijf vertrokken. Niemand heeft de rechten ooit teruggedraaid, en de vertrokken medewerkers staan er soms nog in. Een inventarisatie van een halve dag brengt dat boven water.
Het gaat niet om wantrouwen. Het gaat om het beperken van schade als een account gekaapt wordt, en om het voorkomen van goedbedoelde fouten — een export “om thuis even door te nemen” is een datalek. Bovendien eist de AVG dat toegang beperkt is tot wat nodig is voor de functie.
Vaak wel, maar de rechtenstructuur van een HIS of ECD is niet altijd inzichtelijk en een fout legt het spreekuur stil. Wij doen dit samen met u: eerst inventariseren en documenteren, dan pas wijzigen.
Ja. Elke grotere zorgapplicatie kent rollen en exportfuncties. De namen verschillen, het principe niet. Wij beheren onder meer de omgevingen rondom Medicom en andere HIS-systemen en Nedap ONS.
Bij allebei. De praktijk bepaalt wie welke rol heeft; wij vertalen dat naar de inrichting van de applicatie en houden het bij.
Wij inventariseren de rechten in uw zorgapplicaties, documenteren ze per functierol en zetten ze goed — als onderdeel van ons applicatiebeheer en onze beveiliging in lagen. Plan een kennismaking: in een half uur weet u waar de gaten zitten.
Beveiliging in lagen: SentinelOne EDR, MFA, veilig mailen conform NTA 7516, geteste back-ups, awareness en incident response.
Bekijk oplossing Cybersecurity voor de zorgDe ICT-omgeving rondom uw HIS of ECD: Medicom, Pharmacom, MediKit, Sanday, TetraHIS, Healthconnected, Nedap ONS en SDB.
Bekijk oplossing HIS & zorgapplicatie-omgevingenPlan een vrijblijvende kennismaking en ontdek wat Cura ICT voor uw organisatie kan betekenen. U hoort binnen 1 werkdag van ons.
