30.01.2015 Views

Informatiebeveiliging in ziekenhuizen voldoet niet aan de norm

Informatiebeveiliging in ziekenhuizen voldoet niet aan de norm

Informatiebeveiliging in ziekenhuizen voldoet niet aan de norm

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

25 RAPPORT<br />

Conclusie en beoor<strong>de</strong>l<strong>in</strong>g<br />

Zowel <strong>de</strong> toegang tot ruimten als tot patiënten<strong>in</strong>formatie is nog te we<strong>in</strong>ig vastgelegd <strong>in</strong><br />

uitgewerkt beleid. Ook komen onveilige situaties, zoals het gebruik van groepsaccounts<br />

of <strong>de</strong> afwezigheid van automatische schermbeveilig<strong>in</strong>g, nog te vaak voor.<br />

Koppel<strong>in</strong>g met salarisgegevens<br />

Om onrechtmatige toegang tot het ziekenhuisnetwerk te voorkomen is het belangrijk<br />

om het wachtwoord regelmatig te veran<strong>de</strong>ren. Er zijn echter een paar <strong>ziekenhuizen</strong><br />

waar dit <strong>niet</strong> standaard hoeft te gebeuren. Als re<strong>de</strong>n wordt gegeven dat men dan<br />

makkelijker zijn/haar wachtwoord vergeet en dat dit gemakkelijk te omzeilen is. Een<br />

mogelijke oploss<strong>in</strong>g hiervoor is het koppelen van het account met persoonlijke<br />

<strong>in</strong>formatie van het personeel, bijvoorbeeld door het verzen<strong>de</strong>n van <strong>de</strong> salarisgegevens<br />

per e-mail. Wanneer vertrouwelijke <strong>in</strong>formatie over me<strong>de</strong>werkers zelf op<br />

hun account <strong>aan</strong>wezig is, zullen zij hoogstwaarschijnlijk voorzichtiger met hun<br />

toegangsco<strong>de</strong>s omg<strong>aan</strong>.<br />

3.6 Nalev<strong>in</strong>g: Nalev<strong>in</strong>g van wettelijke voorschriften (te)<br />

vanzelfsprekend<br />

IJkpunten<br />

De volgen<strong>de</strong> aspecten van <strong>de</strong> NEN 7510 <strong>norm</strong> wor<strong>de</strong>n als ijkpunt genomen bij het<br />

on<strong>de</strong>r<strong>de</strong>el ‘Nalev<strong>in</strong>g’:<br />

Er is beleid ten <strong>aan</strong>zien van <strong>de</strong> nalev<strong>in</strong>g van wetgev<strong>in</strong>g.<br />

Er is een analyse gemaakt van <strong>de</strong> toepasselijke wetgev<strong>in</strong>g.<br />

Hieruit zijn consequenties getrokken voor <strong>de</strong> <strong>in</strong>terne bedrijfsvoer<strong>in</strong>g en dit is<br />

vertaald <strong>in</strong> reglementen, procedures en maatregelen.<br />

Er is toezicht op <strong>de</strong> nalev<strong>in</strong>g hiervan.<br />

Bev<strong>in</strong>d<strong>in</strong>gen:<br />

Bijna alle <strong>ziekenhuizen</strong> gaven <strong>aan</strong> dat ze zich <strong>aan</strong> <strong>de</strong> wetgev<strong>in</strong>g hou<strong>de</strong>n. Dit sociaal<br />

wenselijke antwoord viel te verwachten. Nalev<strong>in</strong>g van wetgev<strong>in</strong>g was echter bij een<br />

vijf<strong>de</strong> van <strong>de</strong> <strong>ziekenhuizen</strong> <strong>niet</strong> opgenomen <strong>in</strong> het ziekenhuisbeleid. Of er een analyse<br />

was gemaakt van <strong>de</strong> toepasselijke wetgev<strong>in</strong>g kwam uit het on<strong>de</strong>rzoek <strong>niet</strong> naar voren.<br />

Bij bijna alle <strong>ziekenhuizen</strong> was wetgev<strong>in</strong>g wel vertaald <strong>in</strong> reglementen, procedures en<br />

maatregelen. Hierbij was vooral <strong>aan</strong>dacht voor <strong>de</strong> voorlicht<strong>in</strong>g van <strong>de</strong> patiënt. Alle<br />

<strong>ziekenhuizen</strong> had<strong>de</strong>n bijvoorbeeld procedures voor <strong>in</strong>zage <strong>in</strong> het medisch dossier door<br />

patiënten, en een <strong>aan</strong>tal had ook procedures voor wijzig<strong>in</strong>g of verwij<strong>de</strong>r<strong>in</strong>g van<br />

gegevens op verzoek van patiënten. Hoewel hierbij <strong>aan</strong>getekend moet wor<strong>de</strong>n dat<br />

verwij<strong>de</strong>r<strong>in</strong>g van digitale gegevens erg moeilijk was, omdat bijna <strong>niet</strong> te achterhalen is<br />

op welke plekken <strong>in</strong>formatie over een bepaal<strong>de</strong> patiënt precies staat. Bovendien wer<strong>de</strong>n<br />

papieren dossiers soms gedigitaliseerd door ze <strong>in</strong> te scannen op optische schijven die<br />

<strong>niet</strong> meer te wissen waren. Wel kon<strong>de</strong>n gegevens (ge<strong>de</strong>eltelijk) ontoegankelijk gemaakt<br />

wor<strong>de</strong>n. Het betreft vooral <strong>de</strong> consequenties van <strong>de</strong> WGBO waar men reken<strong>in</strong>g mee<br />

had gehou<strong>de</strong>n. De wijze waarop <strong>de</strong> eisen van <strong>de</strong> WBP <strong>in</strong> <strong>de</strong> ziekenhuisregel<strong>in</strong>gen zijn<br />

verwerkt, bleek veel m<strong>in</strong><strong>de</strong>r dui<strong>de</strong>lijk.<br />

M<strong>in</strong><strong>de</strong>r <strong>aan</strong>dacht werd besteed <strong>aan</strong> <strong>de</strong> nalev<strong>in</strong>g van wetgev<strong>in</strong>g door personeel. Het<br />

werd ook door me<strong>de</strong>werkers zelf als vanzelfsprekend gezien dat zij zich <strong>aan</strong> <strong>de</strong> wetgev<strong>in</strong>g<br />

hou<strong>de</strong>n. In enkele <strong>ziekenhuizen</strong> werd er op dit gebied on<strong>de</strong>rwijs gegeven door<br />

een juridisch me<strong>de</strong>werker, om zo <strong>de</strong> me<strong>de</strong>werkers up-to-date te hou<strong>de</strong>n. Specifieke

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!