Huolehtivatko sote-toimijoille palveluita tarjoavat yritykset riittävästä kyberturvallisuudesta?
Kunnollista tietosuojaa on mahdotonta toteuttaa ilman teknisiä ja organisatorisia tietoturvatoimia. Oikein ymmärrettynä kyberturvallisuus laajentaa tarkastelun koko toiminnan turvallisuudesta varmistumiseen. Kohtaavatko teoriat ja käytännöt sote-alalle palveluita tuotettaessa?
Sote-alan tiedonhallintaan ja erityisesti asiakas- ja potilastietojen tietoturvallisuudesta huolehtimisen yhteyteen liitetään mm. sote-kokonaisarkkitehtuuria, kanta-arkkitehtuuria sekä näiden kautta viittauksia lukemattomiin eri standardeihin ja hyviin käytäntöihin. Perusteltua on pohtia, että pystyvätkö kaikki sote-toimijoille palveluita tarjoavat tahot täyttämään kaikki myös keskenään hieman eri tavalla asioita painottavat hallinnolliset menettelyt täydellisesti. Etenkin tietoturvallisuuteen ja myös tietosuojaan liittyy riskien tunnistaminen ja riskiperusteisuus – siis riskienhallinnan näkökulma. Riskiperusteisuudessa korostetaan riskienhallinnan jatkuvuutta ja arviointien toistuvuutta – ei siis pelkästään yhteen tiettyyn hetkeen ja tietyissä olosuhteissa vallinneeseen tilanteeseen pysähtyvää käsitystä.
Onko riskienhallinta tarpeeksi aktiivista ja oikeassa suhteessa vaatimuksiin nähden?
Sote-toimijan tulisi säännöllisesti pysähtyä tarkistamaan kaikkien alihankintatahojensa osalta, milloin niiden kyberturvallisuuden taso ja vaatimustenmukaisuus on viimeksi arvioitu. Liian helposti hyvät käytännöt jäävät vain mantrana toisteltaviksi korulauseiksi, joiden toteutuminen tai niiden noudattaminen jää käytännössä osoittamatta. EU:n tietosuoja-asetuksen (2016/679) viidennen artiklan ensimmäisessä kohdassa luetellaan pakollisesti noudatettaviksi säädetyt tietosuojaperiaatteet. Saman artiklan toisessa kohdassa säädetään osoitusvelvollisuudesta, eli rekisterinpitäjän on kyettävä osoittamaan noudattaneensa ensimmäisessä kohdassa mainittuja tietosuojaperiaatteita.
Palveluita tarjoavan yrityksen kyberturvallisuuden arvioinnissa sote-toimijan kannattaa kiinnittää huomiota erityisesti seuraaviin seikkoihin:
- Kuinka yritys on toteuttanut tietoturvallisuuden hallinnan?
- Miten yritys huolehtii sisäänrakennetusta ja oletusarvoisesta tietosuojasta?
- Kattaako yrityksen riskienhallinta koko organisaation toiminnan?
- Onko olemassa selkeää menettelyä poikkeamien (mukaan lukien henkilötietojen tietoturvaloukkaukset) havaitsemiseen ja käsittelyyn?
Kaikkiin em. näkökulmiin liittyy ohjeita ja kuvauksia, vastuiden määrittelyä sekä prosessin hallintaa, jotka ovat organisaation ylimmän johdon hyväksymiä. Mahdollisilla sertifikaateilla tai standardeilla voidaan helpottaa yleistä vaatimustenmukaisuuden osoittamista.
Lisätietoja
Tagit
Erikoisosaaminen
Tietoturva |
Toimialakokemus
Terveys- ja sosiaalipalvelut |
Omat tagit
Netum Group - Asiantuntijat ja yhteyshenkilöt
Netum Group - Muita referenssejä
Netum Group - Muita bloggauksia
It- ja ohjelmistoalan työpaikat
- IsoSkills Oy - Open application: Data Engineer, Finland
- Nordea - Sr IT Analyst - Adobe/SAS Marketing Automation
- Nordea - Senior IT / Business Analyst with technical background - Finland, Nordea Payments
- Nordea - Senior IT Analyst, Finnish language required
- Laura - DevOps Engineer
- Aveso Oy - ERP tekninen projektipäällikkö
- Aveso Oy - IFS ERP -konsultti
Premium-asiakkaiden viimeisimmät referenssit
- Druid Oy - International House Turku: Ajanvarauspalvelu
- Symbio - Taxi Point Oy
- Valve - Helsingin yliopiston ylioppilaskunnan verkkopalvelun siirto WordPressiin
- Valve - Eezy Valmennuskeskuksen verkkokauppa-uudistus
- Valve - Danonen Nutricia ja Aptaclub -brändien sivustot
- Hellon - Identifying growth opportunities with global Moomin fans
- Hellon - Award-Winning Inclusive Customer Experience for Northern
Tapahtumat & webinaarit
- 13.11.2024 - Rakettiwebinaari: ohjelmistotestaus ja sen tulevaisuus
- 14.11.2024 - RoimaDay 2024
- 14.11.2024 - Verkkolaskufoorumin syysseminaari 2024
- 19.11.2024 - The Future of Software - Embracing Collaboration in an AI-Powered World
- 27.11.2024 - Green ICT -ekosysteemitapaaminen III: Ohjelmistojärjestelmien virrankulutuksen mittaaminen ja kasvihuonepäästöjen arviointi
- 27.11.2024 - Webinaari: Digitaalisen asiakaskokemuksen uusi aikakausi
Premium-asiakkaiden viimeisimmät bloggaukset
- Innofactor Oyj - Tunnista ja digitalisoi hiomattomat prosessit Power Platformin avulla
- SD Worx - Oletko etuoikeutettu työskentelemään jonkin asian parissa, jolla on todellinen tarkoitus ja merkitys?
- SD Worx - HR ja tekoäly – usein kysytyt kysymykset
- Timeless Technology - Verkon luotettavuuden varmistaminen: Ota käyttöön Perle Systemsin teollisuustason 4G ja 5G reitittimet!
- Efima Oyj - Hyvästi turhat klikkailut: Näin moderni järjestelmä tehostaa myyntityötä erikoistavarakaupassa
- SC Software Oy - SC Softwaren uratarinat: Joel Ollikainen, konsultti
- Softlandia Oy - Sovelletun tekoälyn insinöörien esiinmarssi ja tekoälyosaamisen muutos
Digitalisaatio & innovaatiot blogimediaBlogimediamme käsittelee tulevaisuuden liiketoimintaa, digitaalisia innovaatioita ja internet-ajan ilmiöitä |