30.01.2015 Views

Informatiebeveiliging in ziekenhuizen voldoet niet aan de norm

Informatiebeveiliging in ziekenhuizen voldoet niet aan de norm

Informatiebeveiliging in ziekenhuizen voldoet niet aan de norm

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

24 INSPECTIE VOOR DE GEZONDHEIDSZORG / COLLEGE BESCHERMING PERSOONSGEGEVENS<br />

kon<strong>de</strong>n <strong>in</strong>loggen, was gebruik van elkaars account erg verlei<strong>de</strong>lijk. Na<strong>de</strong>el hiervan<br />

was dat op <strong>de</strong>ze manier mogelijk ook patiëntgegevens waarvoor iemand zelf <strong>niet</strong><br />

geautoriseerd was, toegankelijk waren. Daarentegen was door het apart <strong>in</strong>loggen wel<br />

dui<strong>de</strong>lijk wie het programma gebruikte. Bij enkele <strong>ziekenhuizen</strong> hoef<strong>de</strong>n werknemers<br />

maar één keer <strong>in</strong> te loggen om toegang te krijgen tot alle programma’s, waartoe <strong>de</strong><br />

betreffen<strong>de</strong> me<strong>de</strong>werker geautoriseerd was, ofwel het zogenaam<strong>de</strong> s<strong>in</strong>gle sign on.<br />

Behalve dat dit praktische voor<strong>de</strong>len heeft, werkt dit gebruik van elkaars account<br />

tegen.<br />

Een an<strong>de</strong>re maatregel om gebruik van elkaars account te voorkomen is het <strong>in</strong>stellen van<br />

schermbeveilig<strong>in</strong>g, waarbij opnieuw <strong>in</strong>gelogd moet wor<strong>de</strong>n nadat een computer een<br />

bepaal<strong>de</strong> tijd <strong>niet</strong> is gebruikt. Dit was <strong>aan</strong>wezig bij driekwart van <strong>de</strong> <strong>ziekenhuizen</strong>. Het<br />

<strong>in</strong>stellen van schermbeveilig<strong>in</strong>g bleek <strong>in</strong> een <strong>aan</strong>tal gevallen tot praktische bezwaren bij<br />

het personeel te lei<strong>de</strong>n. Discussiepunt hierbij was <strong>de</strong> tijdsduur waarna een computer <strong>in</strong><br />

het slot valt. Hierbij moest een mid<strong>de</strong>nweg gezocht wor<strong>de</strong>n tussen functionaliteit,<br />

namelijk onnodig vaak <strong>in</strong>loggen, en beveilig<strong>in</strong>g, namelijk voorkomen dat computers<br />

onbeheerd toegankelijk zijn.<br />

Een an<strong>de</strong>r punt van discussie b<strong>in</strong>nen <strong>ziekenhuizen</strong> was of artsen toegang krijgen tot<br />

gegevens van alle patiënten, wat men vanuit medisch oogpunt wenselijk v<strong>in</strong>dt, of<br />

alleen tot patiënten waarmee ze een directe behan<strong>de</strong>lrelatie hebben, wat men vanuit<br />

privacyoogpunt wenselijk v<strong>in</strong>dt. Een oploss<strong>in</strong>g hiervoor is het <strong>in</strong>bouwen van een noodprocedure,<br />

waarbij een arts een meld<strong>in</strong>g krijgt wanneer hij/zij <strong>de</strong> directe behan<strong>de</strong>lrelatie<br />

overschrijdt. Dit kan vervolgens gelogd wor<strong>de</strong>n. Op welke manier artsen toegang<br />

hebben tot patiëntengegevens, is weergegeven <strong>in</strong> figuur 2.<br />

Figuur 2<br />

Toegang artsen <strong>in</strong> ziekenhuissysteem<br />

1<br />

3<br />

10<br />

Alle patienten<br />

6<br />

Noodprocedure<br />

Eigen af<strong>de</strong>l<strong>in</strong>g<br />

Miss<strong>in</strong>g<br />

In figuur 2 is <strong>aan</strong>gegeven tot welke gegevens <strong>de</strong> artsen <strong>in</strong> het ziekenhuis toegang hebben.<br />

Soms zijn dat <strong>de</strong> gegevens van alle patiënten, soms van alleen hun eigen patiënten. Ook is<br />

<strong>aan</strong>gegeven <strong>in</strong> hoeveel gevallen er sprake is van een noodprocedure waarbij artsen toegang<br />

tot alle patiëntengegevens kunnen krijgen.

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!