30.01.2015 Views

Informatiebeveiliging in ziekenhuizen voldoet niet aan de norm

Informatiebeveiliging in ziekenhuizen voldoet niet aan de norm

Informatiebeveiliging in ziekenhuizen voldoet niet aan de norm

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

23 RAPPORT<br />

Bev<strong>in</strong>d<strong>in</strong>gen<br />

Toegang tot ruimten<br />

Een volledig uitgewerkt toegangsbeleid, waar<strong>in</strong> toegang tot kritische ruimtes per<br />

functiegroep vastligt, was maar bij 60 procent van <strong>de</strong> bezochte <strong>ziekenhuizen</strong> <strong>aan</strong>wezig.<br />

Wel was bij alle <strong>ziekenhuizen</strong> <strong>de</strong> toegang praktisch geregeld waarbij autorisatie <strong>niet</strong><br />

strikt vastlag, maar per persoon bepaald werd. Uitgewerkt beleid was veel vaker<br />

<strong>aan</strong>wezig bij <strong>ziekenhuizen</strong> met een groot budget.<br />

De manier van toegangsbeveilig<strong>in</strong>g verschil<strong>de</strong> b<strong>in</strong>nen <strong>de</strong> <strong>ziekenhuizen</strong>. Bij 85 procent<br />

van <strong>de</strong> <strong>ziekenhuizen</strong> werd toegang geregeld door mid<strong>de</strong>l van pasjes en/of co<strong>de</strong>s en bij<br />

15 procent uitsluitend door mid<strong>de</strong>l van sleutels. Een overzicht van <strong>de</strong> manieren van<br />

toegangsbeveilig<strong>in</strong>g wordt gegeven <strong>in</strong> tabel 2.<br />

Tabel 2<br />

Manier van toegangsbeveilig<strong>in</strong>g<br />

Aantal <strong>ziekenhuizen</strong><br />

n=20<br />

Pasje 15<br />

Toegangsco<strong>de</strong> 5<br />

Sleutel 5<br />

Toegang tot patiëntengegevens<br />

Ook uitgewerkt beleid voor toegang tot computers en <strong>de</strong> verschillen<strong>de</strong> programma’s<br />

daarop ontbrak regelmatig. Dit was echter een vereiste voor veilig gebruik van ICT.<br />

Driekwart van <strong>de</strong> <strong>ziekenhuizen</strong> had een (uitgewerkte) autorisatiestructuur, waar<strong>in</strong><br />

toegang tot computers en <strong>de</strong> verschillen<strong>de</strong> programma’s daarop per functiegroep<br />

vastlag. Van <strong>de</strong> overige <strong>ziekenhuizen</strong> had<strong>de</strong>n twee plannen voor zo’n autorisatiematrix.<br />

Alle <strong>ziekenhuizen</strong> <strong>in</strong> dit on<strong>de</strong>rzoek met onvolledig beleid waren <strong>ziekenhuizen</strong> met een<br />

kle<strong>in</strong> exploitatiebudget.<br />

Bij ruim twee<strong>de</strong>r<strong>de</strong> van <strong>de</strong> <strong>ziekenhuizen</strong> waren nog groepsaccounts <strong>aan</strong>wezig, waarbij<br />

meer<strong>de</strong>re mensen on<strong>de</strong>r één <strong>in</strong>lognaam en wachtwoord werkten. Dit betrof vooral<br />

verpleegaf<strong>de</strong>l<strong>in</strong>gen en <strong>de</strong> eerste hulp. Veelal was dit om praktische re<strong>de</strong>nen <strong>in</strong>gesteld,<br />

namelijk zodat me<strong>de</strong>werkers <strong>niet</strong> voortdurend apart hoef<strong>de</strong>n <strong>in</strong> te loggen. Door het<br />

gebruik van groepsaccounts was echter <strong>niet</strong> meer te achterhalen wie een dossier had<br />

<strong>in</strong>gezien of veran<strong>de</strong>rd. Een gevolg daarvan was dat dan ook <strong>niet</strong> meer te achterhalen<br />

was wie een dossier ongeoorloofd had <strong>in</strong>gezien.<br />

Een an<strong>de</strong>re groep die <strong>in</strong> sommige gevallen geen persoonlijk account had, waren <strong>de</strong><br />

groepen co-assistenten en arts-assistenten. Vanwege het relatief grote verloop bij <strong>de</strong>ze<br />

groepen werd vaak met een <strong>aan</strong>tal standaard gebruikersnaam- en wachtwoordcomb<strong>in</strong>aties<br />

gewerkt die wer<strong>de</strong>n doorgegeven <strong>aan</strong> opvolgers. Toch is het belangrijk om<br />

<strong>de</strong>ze groepen ook voor een korte perio<strong>de</strong> een persoonlijk account te geven, omdat<br />

an<strong>de</strong>rs <strong>in</strong>loggegevens ook na beë<strong>in</strong>dig<strong>in</strong>g van werkzaamhe<strong>de</strong>n voor het ziekenhuis nog<br />

gebruikt zou<strong>de</strong>n kunnen wor<strong>de</strong>n.<br />

Bij <strong>de</strong> meeste <strong>ziekenhuizen</strong> (81 procent) moest na het <strong>in</strong>loggen op <strong>de</strong> computer voor<br />

toegang tot verschillen<strong>de</strong> programma’s apart <strong>in</strong>gelogd wor<strong>de</strong>n. Doordat me<strong>de</strong>werkers<br />

gemakkelijk op het account van een an<strong>de</strong>r on<strong>de</strong>r hun eigen naam <strong>in</strong> een programma

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!