REKLAMA
REKLAMA
Wiedza i Praktyka Sp. z o.o.
ul. Łotewska 9a
03-918 Warszawa
REKLAMA

Decyzja o rozszerzeniu kontroli zapadła po wycieku danych z MyDr oraz innych naruszeniach dotyczących danych pacjentów. Później pojawiły się doniesienia o kolejnym incydencie – tym razem związanym z oprogramowaniem Medyc. Według informacji medialnych wyciek mógł objąć dane medyczne nawet pięciu milionów osób. Sprawę bada Centralne Biuro Zwalczania Cyberprzestępczości, a Prezes UODO zapowiedział kontrolę firmy Qbusoft, która tworzy ten system. W przypadku MyDr urząd wskazał, że przedmiotem kontroli będą zabezpieczenia techniczne i organizacyjne oraz przeprowadzona analiza ryzyka.
Dodatkowe kontrole w sektorze ochrony zdrowia mają zostać przeprowadzone do końca 2026 r. Urząd chce zweryfikować, jak kolejne podmioty chronią dane osób korzystających z ich usług, ze szczególnym naciskiem na stosowane zabezpieczenia. Działania te rozszerzają dotychczasowe kontrole sektorowe, które w 2026 r. obejmowały przede wszystkim monitoring wizyjny w podmiotach leczniczych.
Praktycznym krokiem jest przegląd zabezpieczeń wspólnie z osobą odpowiedzialną za IT oraz IOD, jeśli został wyznaczony. Warto sprawdzić przede wszystkim:
Pobierz:
To praktyczne działania służące realizacji art. 32 RODO, który wymaga zabezpieczeń dostosowanych do ryzyka oraz regularnego sprawdzania ich skuteczności. Osobno należy przejrzeć procedurę reagowania na naruszenia: kto przyjmuje informację o incydencie, ocenia jego skutki i podejmuje decyzję o zgłoszeniu. Jeśli naruszenie wymaga zgłoszenia do UODO, administrator powinien zrobić to bez zbędnej zwłoki – w miarę możliwości w ciągu 72 godzin od jego stwierdzenia. Wyjątek dotyczy sytuacji, gdy jest mało prawdopodobne, by naruszenie powodowało ryzyko dla praw lub wolności osób fizycznych.
Placówka powinna wiedzieć, jak szybko dostawca oprogramowania przekaże jej informację o naruszeniu i kto odbierze takie zgłoszenie. Warto sprawdzić, czy umowa powierzenia przetwarzania danych określa zasady zgłaszania incydentów oraz współpracy przy ustalaniu ich przyczyn i skutków. Potrzebne będą konkretne informacje: jakie dane zostały objęte naruszeniem, których pacjentów dotyczy zdarzenie i jakie działania podjął dostawca. To na ich podstawie placówka oceni ryzyko i ustali swoje dalsze obowiązki. Kontakt do osoby odpowiedzialnej za obsługę incydentów po stronie dostawcy powinien być dostępny od ręki.
