Een praktijk heeft de gevoeligste gegevens die er bestaan en de kleinste organisatie om ze te beschermen. Er is geen IT-dienst, er is een softwareleverancier voor het patiëntendossier en een lokale IT’er die langskomt als er iets stuk is. Dat volstaat voor werking, niet voor beveiliging.
Waarom praktijken doelwit zijn
Gezondheidsgegevens zijn niet interessant om te verkopen, maar wel om een praktijk mee stil te leggen. Een praktijk die haar agenda en dossiers niet kan raadplegen, ligt binnen het uur plat. Die druk is de reden dat zorgverleners vaker geviseerd worden dan hun omvang doet vermoeden.
Wat er in de praktijk misgaat
- Eén gedeelde aanmelding aan de balie, waar iedereen mee werkt. Niemand weet achteraf wie wat gedaan heeft.
- Een back-up van het patiëntendossier die de leverancier verzorgt — waarvan niemand ooit gevraagd heeft of er ook een herstel getest is. Zie hoe vaak u een hersteltest doet.
- Toestellen die op het patiëntennetwerk hangen zonder dat iemand ze beheert: een röntgentoestel, een sterilisator met netwerkaansluiting, een camera. Zie de vergeten toestellen op uw netwerk.
- Mail met verwijsbrieven en verslagen die via privéadressen gaat omdat het praktischer is.
Wat het eerst moet
Persoonlijke aanmeldingen. Elke medewerker een eigen account, ook aan de balie. Dat is geen wantrouwen; het is de enige manier om achteraf te weten wat er gebeurd is, en het is een van de eerste dingen die gevraagd worden na een incident.
Tweede factor op alles wat van buitenaf bereikbaar is. Zeker op mail en op toegang tot het dossier van thuis uit.
Een back-up die niet van uw leverancier alleen afhangt. Vraag wat er precies bewaard wordt, hoe lang, en of er ooit iets teruggezet is. Als het antwoord vaag is, is dat het antwoord.
Afspraken over wat er via mail mag. Verslagen en identiteitsgegevens horen niet in een privémailbox, hoe praktisch dat ook is.
De GDPR-kant, zonder bangmakerij
Gezondheidsgegevens zijn een bijzondere categorie persoonsgegevens: er gelden strengere voorwaarden en een datalek moet in principe binnen de 72 uur gemeld worden bij de Gegevensbeschermingsautoriteit wanneer er risico is voor de patiënten. Dat is geen reden tot paniek, wel om vooraf te weten wie u belt. Zie wie belt u eerst bij een incident.
Wat wij doen, en wat niet
Wij komen niet aan uw praktijksoftware en wij vervangen uw IT’er niet. Wij bewaken de toestellen en de aanmeldingen, zorgen voor een back-up die apart staat en getest wordt, en trainen het team in korte sessies die in een middagpauze passen.
Wij komen daarvoor ter plaatse in Schilde, Brasschaat, Schoten, Zoersel, Malle, Wijnegem en Wommelgem. Begin met de gratis cyberscan of plan een kennismaking.