Jesteś w:
Zalecenia CSIRT CeZ dla dostawców oprogramowania medycznego
Bezpieczeństwo danych pacjentów zależy nie tylko od placówek medycznych. Dużą rolę odgrywa też jakość zabezpieczeń stosowanych przez producentów oprogramowania, dostawców platform IT i usług chmurowych. Dlatego zachęcamy podmioty lecznicze, aby przekazały swoim dostawcom informacje o zaleceniach bezpieczeństwa przygotowanych przez CSIRT CeZ. Warto też uwzględniać kwestie cyberbezpieczeństwa podczas współpracy z partnerami technologicznymi.
CSIRT CeZ to zespół reagowania na incydenty bezpieczeństwa komputerowego działający w sektorze ochrony zdrowia. Wspiera podmioty medyczne w zapobieganiu cyberzagrożeniom, obsłudze incydentów oraz podnoszeniu poziomu bezpieczeństwa systemów i danych.
Więcej informacji o CSIRT CeZ znajdziesz na stronie: https://csirt.cez.gov.pl/pl.
Po co powstały zalecenia
CSIRT CeZ przygotował dokument Zalecenia bezpieczeństwa dla dostawców platform IT w ochronie zdrowia – w pigułce. To praktyczny materiał, który pomaga ocenić poziom zabezpieczeń systemów, zidentyfikować obszary wymagające uwagi i zaplanować dalszy rozwój mechanizmów ochronnych. Zalecenia nie zastępują obowiązków wynikających z przepisów prawa. Służą jako wsparcie przy planowaniu działań związanych z bezpieczeństwem.
Dla kogo są przeznaczone zalecenia
Dokument jest skierowany do:
producentów oprogramowania
dostawców platform IT
operatorów systemów wspierających świadczenie usług zdrowotnych, w tym integrujących się z platformą e-zdrowia P1 lub systemami placówek medycznych.
Zalecenia obejmują ochronę danych, aplikacji, infrastruktury, API, dostawców i podwykonawców oraz zagadnienia związane z ciągłością działania usług.
Najważniejsze obszary bezpieczeństwa
Zalecenia dotyczą obszarów, które mają kluczowe znaczenie dla ochrony elektronicznej dokumentacji medycznej. Obejmują m.in.:
zarządzanie bezpieczeństwem informacji i ocenę ryzyka
kontrolę dostępu oraz uwierzytelnianie wieloskładnikowe (MFA)
zarządzanie uprawnieniami użytkowników
rejestrowanie oraz analizę zdarzeń
bezpieczeństwo API
ochronę kopii zapasowych
kryptografię
zarządzanie kluczami i monitorowanie nietypowych wyszukiwań, pobrań oraz eksportów danych.
Bezpieczeństwo to wspólna odpowiedzialność
Wdrożenie zaleceń może zwiększyć odporność systemów medycznych na cyberataki, usprawnić wykrywanie prób przełamywania zabezpieczeń oraz ograniczyć ryzyko nieuprawnionego lub nadmiernego dostępu do danych pacjentów. Cyberbezpieczeństwo ochrony zdrowia jest wspólną odpowiedzialnością instytucji publicznych, podmiotów leczniczych i dostawców technologii. Dlatego tak ważne jest systematyczne wzmacnianie ochrony danych medycznych oraz budowanie odpornych usług cyfrowych.
Pobierz i rozpowszechniaj zalecenia
Zachęcamy dostawców oprogramowania medycznego oraz podmioty lecznicze do zapoznania się z zaleceniami i wykorzystania ich jako praktycznej listy kontrolnej przy ocenie stosowanych zabezpieczeń.
Masz pytanie lub chcesz zgłosić incydent bezpieczeństwa
Jeśli masz pytania – napisz do zespołu CSIRT CeZ na adres: info@csirt.cez.gov.pl.
Jeśli chcesz zgłosić incydent bezpieczeństwa – zrób to przez formularz zgłoszeniowy lub napisz na adres: incydent@csirt.cez.gov.pl.