Poradnik NIL: Co zrobić po wycieku z MyDr

Jedno z najpoważniejszych w historii naruszeń bezpieczeństwa danych medycznych obejmuje informacje o blisko 19 mln pacjentów. Naczelna Izba Lekarska opracowała przewodnik dla lekarzy i podmiotów leczniczych będących administratorami danych osobowych i korzystających z dotkniętego atakiem systemu MyDr.

fot. freepik.com

Przypomnijmy: firma MyDr, jeden z największych dostawców oprogramowania do Elektronicznej Dokumentacji Medycznej w Polsce, została dotknięta poważnym incydentem bezpieczeństwa IT. Platforma obsługuje miesięcznie ok. 3 mln wizyt i 2,7 mln recept. Działa w ponad 10 tys. placówek ochrony zdrowia. Według informacji przekazanych redakcji serwisu Zaufana Trzecia Strona, sprawcy uzyskali dostęp do 18 814 422 unikatowych numerów PESEL oraz innych danych pacjentów – adresów, numerów telefonów, ale też schorzeń i przepisanych leków.

Po ujawnieniu incydentu i potwierdzeniu jego skali przez wicepremiera i ministra cyfryzacji Krzysztofa Gawkowskiego (poinformował, że wykradziono dwa terabajty danych), do Naczelnej Izby Lekarskiej zaczęli zgłaszać się indywidualni lekarze z pytaniami o szczegóły zdarzenia i bezpieczeństwo danych ich pacjentów.

NIL umieściła na swojej stronie komunikat Prezesa Urzędu Danych Osobowych z informacją o obowiązkach administratorów danych osobowych.

Wyciek danych osobowych z MyDr: obowiązki lekarza – administratora danych pacjentów

Teraz eksperci Naczelnej Izby Lekarskiej przygotowali praktyczny przewodnik dla lekarzy i podmiotów leczniczych występujących w roli administratora danych osobowych. Materiał ten zawiera również wytyczne dla pacjentów.

„Punkt wyjścia jest jeden: administratorem danych pacjentów jest gabinet, praktyka albo przychodnia, a nie dostawca oprogramowania. Naruszenie wystąpiło w infrastrukturze dostawcy, lecz obowiązki wobec organu nadzorczego i wobec pacjentów obciążają placówkę. Nikt nie wykona ich w jej zastępstwie” – czytamy w przewodniku.

Cały materiał został uporządkowany chronologicznie – lekarze i placówki medyczne otrzymują zatem przewodnik krok po kroku, co zrobić od momentu ujawnienia incydentu (w tym przypadku – dzień wpływu wiadomości od dostawcy systemu EDM), przez uruchomienie procedur, zabezpieczenie dowodów, zmianę haseł i uprawnień dostępu, zgłoszenie do UODO, zawiadomienie pacjentów, obowiązki sektorowe, a kończąc na aktualizacji analizy ryzyka. Dokument zawiera również wzory pism, formularzy oraz materiały dla pacjentów i personelu rejestracji.

Cały dokument jest dostępny na stronie Naczelnej Izby Lekarskiej oraz poniżej – można go również pobrać na swoje urządzenie.