Radio Opole » Kraj i świat
2024-08-08, 13:40 Autor: PAP

NIK: dane pacjentów w woj. warmińsko-mazurskim słabo chronione przed cyberatakami

Kontrolowane podmioty lecznicze nie zawsze zapewniały prawidłową ochronę danych pacjentów przed cyberatakami i rzetelne ich przetwarzanie - wynika z kontroli przeprowadzonej przez olsztyńską delegaturę NIK w sześciu szpitalach i przychodni w woj. warmińsko-mazurskim.

Według ustaleń NIK zdarzało się, że nie przestrzegano w tym zakresie zarówno wewnętrznych regulacji, jak i obowiązujących przepisów dotyczących bezpieczeństwa informacji, w tym ochrony danych pacjentów. Kontrola wykazała, że dostęp do danych medycznych pacjentów w systemach informatycznych miała część personelu niemedycznego, a także byli pracownicy placówek.


W ocenie p.o. dyrektora delegatury NIK w Olsztynie Mariusza Lenkiewicza, zarówno wyniki tej, jak i podobnych kontroli realizowanych w tym zakresie również przez inne delegatury są niepokojące.


"Bowiem kontrole od wielu lat wykazują niestety niezmienne, wieloletnie zaniedbania dotyczące cyberbezpieczeństwa, bezpieczeństwa danych, w tym danych osobowych, bezpieczeństwa infrastruktury informatycznej, niedostatecznej wiedzy i szkoleń pracowników, jak i wykorzystywania nieaktualnego lub nieprawidłowo skonfigurowanego oprogramowania" - powiedział.


Kontrolerzy liczą, że nagłośnienie wniosków pokontrolnych w mediach wpłynie na zmianę postaw i podjęcie działań naprawczych także w jednostkach, które nie były objęte kontrolą i doprowadzi do poprawy bezpieczeństwa, w tym bezpieczeństwa danych osobowych.


Kontrola, której wyniki zaprezentowano w czwartek, objęła sześć szpitali i jeden ośrodek zdrowia. Były to Miejski Szpital Zespolony w Olsztynie, Samodzielny Publiczny Zakład Opieki Zdrowotnej w Działdowie, Szpital Miejski św. Jana Pawła II w Elblągu, Szpital Mrągowski im. Michała Kajki Sp. z o.o., Szpital Powiatowy Sp. z o.o. w Pasłęku, Giżycka Ochrona Zdrowia Sp. z o.o. i Samodzielny Gminny Zakład Opieki Zdrowotnej w Dywitach. Celem kontroli było ustalenie czy rozwiązania funkcjonujące w tych podmiotach zapewniły prawidłową ochronę danych pacjentów przed cyberatakami oraz rzetelne ich przetwarzanie. Dotyczyła okresu od 2020 r. do I półrocza 2023 r.


Według NIK wszystkie kontrolowane jednostki prowadziły działania mające na celu zapewnienie bezpieczeństwa informacji, w tym danych pacjentów. Jednak w większości z nich (sześć podmiotów) odbywało się to w sposób nierzetelny lub nieadekwatny do rodzaju i skali przetwarzanych danych. Nie przestrzegano bowiem w tym zakresie części wewnętrznych regulacji oraz obowiązujących przepisów prawa dotyczących bezpieczeństwa informacji, w tym ochrony danych pacjentów.


Jak poinformowała NIK, w szpitalu miejskim w Elblągu skontrolowano ponad 800 upoważnień do przetwarzania danych osobowych z lat 2016-2023. Ponad połowa z nich tj. 435 zostało sporządzonych dopiero w trakcie kontroli NIK. Według kontrolerów inspektor danych osobowych przyznał się do wytworzenia brakujących upoważnień w listopadzie 2023 r. na potrzeby kontroli.


Kontrolerzy ustalili, że w szpitalu w Giżycku nie wdrożono w wymaganym terminie systemu zarządzania bezpieczeństwem informacji ani systemu zapewniającego prowadzenie systematycznego szacowania ryzyka wystąpienia incydentu i zarządzania tym ryzykiem oraz zarządzania samymi incydentami. Nieterminowo wywiązano się także z obowiązku aktualizacji dokumentacji dotyczącej cyberbezpieczeństwa systemu informatycznego.


W szpitalu mrągowskim ujawniono, że przez foldery systemowe siedmiu stanowisk komputerowych wykorzystywanych przez lekarzy i pielęgniarki możliwy był dostęp każdego użytkownika danego stanowiska, a także innych osób m.in. do znajdujących się w tych folderach plików z informacjami zawierającymi dane osobowe pacjentów (np. nazwisko, pesel, adres, zlecenia badań laboratoryjnych, rozpoznania, data rozpoczęcia i zakończenia oraz rodzaj zabiegu, czy opis uzasadnienia konieczności niezwłocznej hospitalizacji).


Pracownik personelu medycznego szpitala miejskiego w Olsztynie pracował w systemie informatycznym, korzystając z konta innego użytkownika. Ustawienia systemowe domeny dotyczące wymagań złożoności haseł użytkowników były wyłączone, pomimo, że uregulowania wewnętrzne obligowały do tego, aby składały się one przynajmniej z jednej dużej, jednej małej litery, jednej cyfry i jednego znaku specjalnego.


NIK podała, że na stanowiskach komputerowych w ośrodku zdrowia w Dywitach brak było aktualnego oprogramowania antywirusowego. Porty usb nie były zablokowane fizycznie ani systemowo, a ustawienia wartości poziomu zabezpieczeń dostępu do systemu obsługi posiadały wartości minimalne.


Główne ustalenia i wskazane działania naprawcze dotyczyły m.in. zmian w zakresie nadawania i odbierania uprawnień do systemów informatycznych, wyznaczenia pełnomocnika ds. systemu zarządzania bezpieczeństwem informacji i wykonania audytu zgodności stosowanego systemu zarządzania bezpieczeństwem informacji z wymogami ustawy o cyberbezpieczeństwie. Wymieniono część sprzętu komputerowego i oprogramowania na spełniające wymogi w zakresie bezpieczeństwa, w tym ochrony danych osobowych. W kolejnej jednostce zawarto umowę powierzenia przetwarzania danych osobowych z podmiotem prowadzącym domenę adresu poczty elektronicznej.


W sumie NIK stwierdziła 55 nieprawidłowości, z których 12 kierownicy jednostek usunęli już w trakcie kontroli, a sześć kolejnych w ramach realizacji wniosków pokontrolnych. NIK przedstawiła 21 takich wniosków, z czego (wg stanu na koniec lipca) zostało zrealizowanych siedem, a 14 pozostawało w realizacji.


(PAP)


mbo/ agz/


Kraj i świat

2024-08-08, godz. 15:00 Śląskie/ 135. urodziny Zofii Kossak upamiętni muzeum pisarki w Górkach Wielkich 135. urodziny Zofii Kossak przypadają w sobotę. Rocznicę upamiętni tego dnia muzeum pisarki w Górkach Wielkich na Śląsku Cieszyńskim, mieszczące się… » więcej 2024-08-08, godz. 14:50 Paryż/kajakarstwo - Kąkol: duży smutek, duże rozczarowanie Polskie kajakarki w składzie: Karolina Naja, Anna Puławska, Adrianna Kąkol i Dominika Putto zajęły czwarte miejsce w finale konkurencji K4 500 m na igrzyskach… » więcej 2024-08-08, godz. 14:50 "Le Figaro": ukraińska ofensywa w głąb Rosji jest pierwszym takim atakiem od 1941 r. Ukraińska ofensywa w głąb Rosji jest pierwszym bezpośrednim atakiem na ten kraj od 1941 roku - zauważył w poniedziałkowym artykule francuski dziennik 'Le… » więcej 2024-08-08, godz. 14:50 Ekstraklasa piłkarska - lider odpoczywa, wicelider gra z wicemistrzem (zapowiedź, aktl.) Mistrz kraju i lider piłkarskiej ekstraklasy Jagiellonia Białystok odpocznie w 4. kolejce, bowiem mecz w Lublinie z Motorem został przełożony. Wicelider Widzew… » więcej 2024-08-08, godz. 14:50 Ekspert: Do końca roku do 20 tys. zakażeń krztuścem (wideo) Szacuje się, że do końca roku 20 tysięcy osób zachoruje na krztusiec - powiedział w czwartek w Studiu PAP prezes Kolegium Lekarzy Rodzinnych dr Michał … » więcej 2024-08-08, godz. 14:40 Paryż/kajakarstwo - K4 500 m mężczyzn (wyniki) Wyniki K4 500 m w kajakarstwie mężczyzn: 1. Niemcy 1.19,80 (Max Lemke, Tom Liebscher-Lucz, Max Rendschmidt, Jacob Schopf) 2. Australia 1.19,84 (Jackson Collins… » więcej 2024-08-08, godz. 14:40 Paryż/kajakarstwo - Szperkiewicz: zabrakło psychiki, głowa trochę "siadła" Katarzyna Szperkiewicz w swoim olimpijskim debiucie odpadła w ćwierćfinale rywalizacji jedynek na 200 m podczas igrzysk olimpijskich w Paryżu. 'Zabrakło psychiki… » więcej 2024-08-08, godz. 14:40 Paryż/kajakarstwo - triumf Chińczyków w konkurencji C2 500 m Chińscy kanadyjkarze Hao Liu i Bowen Ji triumfowali w C2 500 m w kajakarskich regatach olimpijskich w Paryżu. Srebrny medal zdobyli Włosi, a brązowy Hiszpanie… » więcej 2024-08-08, godz. 14:40 Zbliża się XLIX Festiwal Muzyka w Starym Krakowie 14 koncertów symfonicznych i kameralnych, różnorodnych - od chorału gregoriańskiego po muzykę najnowszą - rozbrzmi podczas XLIX Festiwalu Muzyka w Starym… » więcej 2024-08-08, godz. 14:40 Paryż/kajakarstwo - C2 500 m mężczyzn (wyniki) Wyniki finału C2 500 w kajakarstwie mężczyzn: 1. Hao Liu, Bowen Ji (Chiny) 1.39,48 2. Gabriele Casadei, Carlo Tacchini (Włochy) 1.41,08 3. Joan Moreno… » więcej
3456789
Ta strona używa ciasteczek (cookies), dzięki którym nasz serwis może działać lepiej. Dowiedz się więcej »