03.05.2013 Views

Svar på varsel om vedtak - Uautorisert uthenting - Helse Vest

Svar på varsel om vedtak - Uautorisert uthenting - Helse Vest

Svar på varsel om vedtak - Uautorisert uthenting - Helse Vest

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

Datatilsynet<br />

Postboks 8177 Dep<br />

0034 Oslo<br />

Haraldsplass<br />

DIAKONALE SYKEHUS<br />

Bergen Diakon isse k j em<br />

Deres ref: 12/00302-1 /HVE Vår ref: Bergen , 13.04.2012<br />

<strong>Svar</strong> <strong>på</strong> <strong>varsel</strong> <strong>om</strong> <strong>vedtak</strong> - <strong>Uautorisert</strong> <strong>uthenting</strong> av helseopplysninger gjenn<strong>om</strong><br />

leverandørenes fjerntilgang.<br />

Viser til Deres <strong>varsel</strong> <strong>om</strong> <strong>vedtak</strong> datert 26.03.2012.<br />

Bakgrunn for saken:<br />

HDS har en MR maskin av fabrikat GE Healthcare Systems (GEHCS). Sykehuset har<br />

ikke egen k<strong>om</strong>petanse til å vedlikeholde denne type teknologi og har av den grunn<br />

inngått en vedlikeholdsavtale med GEHCS. For å kunne opprettholde avtalt oppetid<br />

har det vært etablert en Site - to - Site VPN-forbindelse mell<strong>om</strong> GEHCS globale<br />

supportorgansiasjon og vår MR. Denne oppkoblingen er designet og administrert av<br />

<strong>Helse</strong> <strong>Vest</strong> IKT og ble opprettet 27.06.2005.<br />

Avtalen med GEHCS <strong>om</strong> fjemdiagnostikk er basert <strong>på</strong> at kun tekniske data skal<br />

overføres til deres servere for analyseformål. Imidlertid viser det seg at GEHCS ved<br />

en feil har lastet ned 368 personnummer med tilhørende informasjon <strong>om</strong> pasientvekt.<br />

Beskrivelse av hendelsesforløp:<br />

HDS mottok den 12.03.2012 skriftlig melding fra GE Healthcare <strong>om</strong> at pasientrelatert<br />

informasjon ved en feiltakelse var lagret ned <strong>på</strong> selskapets servere.<br />

HDS meldte hendelsen til Datatilsynet den 16.03.2012.<br />

HDS ba den 16.03.2012 <strong>Helse</strong> <strong>Vest</strong> IKT <strong>om</strong> å stenge ned den aktuelle forbindelsen.<br />

Dette ble utført samme dag.<br />

HDS tok kontakt med GE den 19.03.2012 og ba <strong>om</strong> å få kopi av filene, for å kunne<br />

vurdere skade<strong>om</strong>fang og hvilken type informasjon s<strong>om</strong> var lastet ned.<br />

HDS mottok kryptert datafil den 23.03.2012. Denne filen ble åpnet den 30.03.2012.<br />

Denne viser en liste over 368 personnummer, samt at pasientenes vekt er registret for<br />

disse personene. Disse personopplysningene har vært overført fra vår MR til GEHCS<br />

i tidsr<strong>om</strong>met 2. januar 2010 til november 2011. Noen annen pasientrelatert<br />

informasjon skal ikke være eksportert fra vår MR.


Saksgangen har vært håndtert i linjen <strong>på</strong> HDS i tett samarbeid med <strong>Helse</strong> <strong>Vest</strong> IKT<br />

og <strong>Helse</strong> <strong>Vest</strong> RHF. S<strong>om</strong> vedlegg følger svarbrev fra GE Healtheare Technologies<br />

Norway AS ril <strong>Helse</strong> <strong>Vest</strong> RHF mottatt 13. april 2012. Vi gjør oppmerks<strong>om</strong> <strong>på</strong> at GE<br />

har bedt <strong>om</strong> at deres svarbrev blir unntatt offentlighet og ber <strong>om</strong> at brevet blir handtert<br />

i tråd med dette.<br />

Det siste svaret fra GEHCS bekrefter den informasjonen vi har fremskaffet underveis<br />

i saksbehandlingen. (Vedlegg 2)<br />

Beskrivelse av løsningen:<br />

Vi har mottatt følgende beskrivelse av forbindelsen mell<strong>om</strong> vårt utstyr og GEHCS av<br />

vår tjenesteleverandør <strong>Helse</strong> <strong>Vest</strong> IKT:<br />

Dette er løsninger av så høy k<strong>om</strong>pleksitet at helseforetakene og <strong>Helse</strong> <strong>Vest</strong><br />

IKT alene ikke har k<strong>om</strong>petanse og kapasitet for alt service og vedlikehold. For<br />

å sørge for en sikker og effektiv håndtering av slikt teknisk samarbeid, har<br />

<strong>Helse</strong> <strong>Vest</strong> IKT etablert løsninger for å gi tilgang for avtalte leverandører til<br />

avgrensede sett av systemer og utstyr i <strong>Helse</strong> <strong>Vest</strong> IKTs nettverk. <strong>Helse</strong> <strong>Vest</strong><br />

IKT har etablert to ulike tekniske løsninger for slik fjerntilgang. (1) Løsning for<br />

tilgang til gitte systemer basert <strong>på</strong> eksplisitt brukerautentisering ved<br />

fjerntilgang og deretter brukerautentisering ved <strong>på</strong>logging til våre systemer<br />

(Leverandør-VPN). (2) Løsning for tilgang til definerte MTU basert <strong>på</strong> en sikret<br />

kanal mell<strong>om</strong> leverandør og <strong>Helse</strong> <strong>Vest</strong> IKT (Site-to-site VPN). l denne saken<br />

med GE Health Services (GEHCS) er det Site-to-site VPN s<strong>om</strong> er benyttet (se<br />

punkt 4 for de tekniske deta jene).<br />

GEHCS benytter løsningen «Insight» for å sørge for service- og vedlikehold<br />

<strong>på</strong> noen varianter av medisinsk-teknisk utstyr (MTU) i helseforetakene i <strong>Helse</strong><br />

<strong>Vest</strong>. I denne sammenheng er dette MTU for CT, mammografi, MR, digital<br />

radiografi og «vascular». Hensikten med Insight er å oppnå redusert nede tid<br />

for dette kostbare utstyret ved at GE mottar diagnostisk informasjon fra<br />

utstyret og ved at GE kan koble seg til utstyret for å igangsette diagnostikk<br />

eller service.<br />

Det var en forutsetning for løsningen at Insight bare skulle gjør bruk av teknisk<br />

informasjon fra utstyret, Insight skulle ikke ha behov for tilgang til<br />

pasientinformasjon eller sensitive data. I ettertid er det lett å se at de inngåtte<br />

service- og vedlikeholdsavtalene har fokusert <strong>på</strong> hva løsningen skulle<br />

benyttes til, uten eksplisitt å <strong>om</strong>tale hva løsningen ikke skulle benyttes for. Det<br />

faktum at løsningen bare skulle benyttes for teknisk informasjon er også<br />

bekreftet av GEHCS gjenn<strong>om</strong> deres notater og brev i saken.<br />

Det er implementert en rekke teknologiske hindringer rundt denne løsningen<br />

for å sikre at informasjonen s<strong>om</strong> utveksles ikke k<strong>om</strong>mer til andre parter enn<br />

de to samarbeidende parter . De viktigste teknologiske hindringene er<br />

brannmurer og bruk av kryptert VPN med 128-bit kryptering (for detaljer se<br />

punkt 4). All granskning i denne saken s<strong>om</strong> er utført av ekstern part for<br />

GEHCS har vist at disse sikkerhetstiltakene har fungert etter hensikten, dvs.<br />

det er ingen ting s<strong>om</strong> tyder <strong>på</strong> at informasjon er kjent utenfor GE. Det er MTU<br />

s<strong>om</strong> er konfigurert slik at det har sendt ut data s<strong>om</strong> ikke skulle sendes.<br />

DOKNR 2


Trafikken har altså startet <strong>på</strong> innsiden, uten at det er involvert noen bruker.<br />

<strong>Helse</strong> <strong>Vest</strong> vil, basert <strong>på</strong> denne hendelsen, utrede hvordan innholdet i slike<br />

k<strong>om</strong>munikasjonskanaler bedre kan overvåkes teknologisk.<br />

Vurdering av årsak til hendelsen:<br />

Vårt standpunkt er at avtalen mell<strong>om</strong> HDS og GEHCS fra begge parters side<br />

har hatt s<strong>om</strong> intensjon at pasientrelatert informasjon ikke skulle eksporteres<br />

fra våre system. Den aktuelle hendelsen anser vi s<strong>om</strong> et brudd fra GE sin side<br />

<strong>på</strong> denne avtalen.<br />

Oppfølging overfor pasienter:<br />

Vår oppfatning er at den informasjon s<strong>om</strong> er lagret hos GEHCS i seg selv ikke<br />

representerer noen betydelig risiko.<br />

Rek<strong>om</strong>mandert skriftlig informasjon vil i seg selv gi mottakere et inntrykk av at<br />

de s<strong>om</strong> enkeltperson er <strong>på</strong>ført betydelig skade. Selv <strong>om</strong> kun en liten andel av<br />

de s<strong>om</strong> mottar informasjon skulle reagere med betydelig engstelse, er det<br />

tvils<strong>om</strong>t <strong>om</strong> denne <strong>på</strong>førte belastning står i et rimelig forhold til den<br />

begrensede skade den enkelte er <strong>på</strong>ført og mottakernes behov for denne<br />

informasjon for å kunne ivareta egne interesser.<br />

For å sikre at kun relevante mottagere s<strong>om</strong> fortsatt lever blir mottagere må det<br />

gjenn<strong>om</strong>føres uttak og <strong>om</strong>fattende behandling av de data s<strong>om</strong> er lagret hos<br />

GE, noe s<strong>om</strong> i seg selv er personvernmessig betenkelig. Det er tvils<strong>om</strong>t <strong>om</strong><br />

denne risiko står i et rimelig forhold til den begrensede skade den enkelte er<br />

<strong>på</strong>ført mottakernes behov for denne informasjon for å kunne ivareta egne<br />

interesser.<br />

HDS avventer aksjoner i forbindelse med informasjon til pasienter inntil vi<br />

mottar Datatilsynets <strong>vedtak</strong>.<br />

Teknisk beskrivelse av løsningen:<br />

Vi har mottatt følgende beskrivelse av den tekniske oppkoblingen fra <strong>Helse</strong><br />

<strong>Vest</strong> IKT:<br />

Figuren i vedlegg 1 viser den tekniske innretningen av site-to-site VPN<br />

benyttet overfor GEHCS. Figuren viser brannmur og VNP konsentrator hos<br />

<strong>Helse</strong> <strong>Vest</strong> IKT og default innstillingene for trafikk gjenn<strong>om</strong> disse. Trafikk fra<br />

<strong>Helse</strong> <strong>Vest</strong> til GEHCS er satt åpen fra <strong>Helse</strong> <strong>Vest</strong> til GEHCS for å kunne<br />

understøtte den kontinuerlige diagnostiske trafikken av teknisk informasjon fra<br />

MTU til GE. Krypteringen er 128, bits.


For det utstyr s<strong>om</strong> er i bruk i denne situasjonen, har utstyret behov for å<br />

snakke med utstyr i den andre enden, derfor blir en slik Site-to-site VPN tunell<br />

definert s<strong>om</strong> at den er åpen.<br />

Det er her viktig å understreke at trafikk ut gjenn<strong>om</strong> denne kanalen og med de<br />

sikkerhetsløsningene s<strong>om</strong> er benyttet, er avgrenset til GEHCS sitt<br />

overvåkningssystem. Utgå ende trafikk kan ikke sendes til andre parter, og<br />

informasjonen kan heller ikke dekrypteres av andre parter.<br />

Internt i <strong>Helse</strong> <strong>Vest</strong> sitt nettverk er kanalen rettet og dermed avgrenset til det<br />

MTU s<strong>om</strong> kanalen er satt opp for å understøtte. Dette er således ikke en åpen<br />

kanal inn i <strong>Helse</strong> <strong>Vest</strong> sitt nettverk, men en avgrenset kanal til definert utstyr.<br />

I lys av at dette er en kanal for direkte samhandling mell<strong>om</strong> systemer, MTU og<br />

GEHS sitt overvåkningssystem, er det ikke brukerautentisering i denne VPN<br />

løsningen. S<strong>om</strong> nevnt under punkt 1, er det eksplisitt brukerautentisering ved<br />

fjern<strong>på</strong>logging til leverandør-VPN.<br />

På tidspunktet for denne hendelsen var det ikke gjort en egen risiko- og<br />

sårbarhetsvurdering av denne tekniske løsningen. Det er like fult vårt syn at<br />

det ikke er mangler eller svakheter i den tekniske løsningen for fjerntilgang<br />

s<strong>om</strong> har ledet til at GEHCS urettmessig hentet ut personsensitiv informasjon<br />

og valgte å lagre denne informasjonen hos seg.<br />

Tiltak for å bedre sikkerheten i fremtiden:<br />

HDS har s<strong>om</strong> nevnt over allerede koblet ned forbindelsen til GEHCS for å<br />

forhindre videre ureglementert nedlasting av personrelatert informasjon fra<br />

vårt utstyr.<br />

Dette er å betrakte s<strong>om</strong> et strakstiltak, og vi har til intensjon å igjen etablere<br />

en forbindelse. Denne tjenesten er av avgjørende betydning for å sikre<br />

tilgjengelighet <strong>på</strong> kritisk medisinsk utstyr. En permanent frakobling vil få<br />

kvalitative konsekvenser for HDS. Alternativt vil vi få en redusert <strong>på</strong>litelighet<br />

<strong>på</strong> vårt medisinske utstyr, noe vi ikke kan leve med over tid.<br />

Vi ser i ettertid at det er nødvendig å etablere klarere avtaler mell<strong>om</strong><br />

brukermiljøet og utstyrsleverandør når det gjelder anvendelse av teknologien<br />

knyttet til fjerndiagnostikk <strong>på</strong> MTU. Dette innebærer klare prosedyrer for<br />

rapportering av aktivitet, og rapportering av hvilket innhold s<strong>om</strong> er hentet fra<br />

vårt utstyrt.<br />

I tillegg vil det være nødvendig å utdype avtaleverket i forbindelse med<br />

anskaffelse av nytt medisinsk teknisk utstyr, slik at kravene til<br />

informasjonssikkerhet blir mer i samsvar med praksis for øvrige IKT-løsninger.<br />

DOKNR 4


Dette arbeidet vil bli koordinert <strong>på</strong> regionalt nivå.<br />

Med vennlig hilsen<br />

Radina Trengereid<br />

Adm. direktør<br />

Haraldsplass Diakonale Sykehus AS<br />

Vedlegg 1: Systemskisse VPN MTU <strong>Helse</strong> <strong>Vest</strong> IKT<br />

Vedlegg 2: Brev til <strong>Helse</strong> <strong>Vest</strong> fra GE, datert 12.04.12<br />

Vedlegg 3: Oversikt over utstyr ved HDS s<strong>om</strong> er koblet opp mot GEHCS<br />

DOKNR 5

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!