Zalecenia CSIRT CeZ dla dostawców oprogramowania medycznego

Bezpieczeństwo danych pacjentów zależy nie tylko od placówek medycznych. Dużą rolę odgrywa też jakość zabezpieczeń stosowanych przez producentów oprogramowania, dostawców platform IT i usług chmurowych. Dlatego zachęcamy podmioty lecznicze, aby przekazały swoim dostawcom informacje o zaleceniach bezpieczeństwa przygotowanych przez CSIRT CeZ. Warto też uwzględniać kwestie cyberbezpieczeństwa podczas współpracy z partnerami technologicznymi.

CSIRT CeZ to zespół reagowania na incydenty bezpieczeństwa komputerowego działający w sektorze ochrony zdrowia. Wspiera podmioty medyczne w zapobieganiu cyberzagrożeniom, obsłudze incydentów oraz podnoszeniu poziomu bezpieczeństwa systemów i danych.

Więcej informacji o CSIRT CeZ znajdziesz na stronie: https://csirt.cez.gov.pl/pl.

Po co powstały zalecenia

CSIRT CeZ przygotował dokument Zalecenia bezpieczeństwa dla dostawców platform IT w ochronie zdrowia – w pigułce. To praktyczny materiał, który pomaga ocenić poziom zabezpieczeń systemów, zidentyfikować obszary wymagające uwagi i zaplanować dalszy rozwój mechanizmów ochronnych. Zalecenia nie zastępują obowiązków wynikających z przepisów prawa. Służą jako wsparcie przy planowaniu działań związanych z bezpieczeństwem.

Dla kogo są przeznaczone zalecenia

Dokument jest skierowany do:

  • producentów oprogramowania

  • dostawców platform IT

  • operatorów systemów wspierających świadczenie usług zdrowotnych, w tym integrujących się z platformą e-zdrowia P1 lub systemami placówek medycznych.

Zalecenia obejmują ochronę danych, aplikacji, infrastruktury, API, dostawców i podwykonawców oraz zagadnienia związane z ciągłością działania usług.

Najważniejsze obszary bezpieczeństwa

Zalecenia dotyczą obszarów, które mają kluczowe znaczenie dla ochrony elektronicznej dokumentacji medycznej. Obejmują m.in.:

  • zarządzanie bezpieczeństwem informacji i ocenę ryzyka

  • kontrolę dostępu oraz uwierzytelnianie wieloskładnikowe (MFA)

  • zarządzanie uprawnieniami użytkowników

  • rejestrowanie oraz analizę zdarzeń

  • bezpieczeństwo API

  • ochronę kopii zapasowych

  • kryptografię

  • zarządzanie kluczami i monitorowanie nietypowych wyszukiwań, pobrań oraz eksportów danych.

Bezpieczeństwo to wspólna odpowiedzialność

Wdrożenie zaleceń może zwiększyć odporność systemów medycznych na cyberataki, usprawnić wykrywanie prób przełamywania zabezpieczeń oraz ograniczyć ryzyko nieuprawnionego lub nadmiernego dostępu do danych pacjentów. Cyberbezpieczeństwo ochrony zdrowia jest wspólną odpowiedzialnością instytucji publicznych, podmiotów leczniczych i dostawców technologii. Dlatego tak ważne jest systematyczne wzmacnianie ochrony danych medycznych oraz budowanie odpornych usług cyfrowych.

Pobierz i rozpowszechniaj zalecenia

Zachęcamy dostawców oprogramowania medycznego oraz podmioty lecznicze do zapoznania się z zaleceniami i wykorzystania ich jako praktycznej listy kontrolnej przy ocenie stosowanych zabezpieczeń.

Pobierz zalecenia.

Masz pytanie lub chcesz zgłosić incydent bezpieczeństwa

  • Jeśli masz pytania – napisz do zespołu CSIRT CeZ na adres: info@csirt.cez.gov.pl.

  • Jeśli chcesz zgłosić incydent bezpieczeństwa – zrób to przez formularz zgłoszeniowy lub napisz na adres: incydent@csirt.cez.gov.pl.