Aby nemocnice fungovala i při kybernetickém incidentu
Ve zdravotnictví není kybernetická bezpečnost jen o ochraně dat. Je to schopnost udržet dostupnost péče, chránit kritické systémy a mít přehled o tom, kdo, kdy a jak pracuje se zdravotnickými informacemi.
Bezpečnost jako součást každodenního provozu
Nemocnice dnes propojují klinické systémy, zdravotnické prostředky, laboratorní provoz, obrazovou dokumentaci, administrativní aplikace, pacientské služby i externí eHealth infrastrukturu. Každé propojení musí být řízené, dohledatelné a bezpečné.
Pomáháme budovat prostředí, kde datové toky nejsou jen funkční – ale také kontrolované a auditovatelné.
Kontinuita péče
Navrhujeme digitální prostředí tak, aby kritické datové toky podporovaly dostupnost péče i při provozní nebo bezpečnostní události.
Dohledatelnost a audit
Každý důležitý přenos dat má být dohledatelný: co bylo předáno, kdy, kam, v jakém kontextu a s jakým výsledkem.
Řízení oprávnění
Bezpečné sdílení zdravotnických dat vyžaduje jasná pravidla pro přístup uživatelů, systémů i externích služeb.
Podpora compliance
Integrační a bezpečnostní architektura pomáhá splnit požadavky kybernetické odolnosti, ochrany dat a přípravy na NIS2.
Provozní monitoring
Bezpečnostní dohled musí být propojený s provozním pohledem na systémy, integrace, zařízení a kritické datové vazby.
Posuneme bezpečnost vašich datových toků dopředu
Časté otázky
Jak je řešena ochrana osobních a zdravotních údajů z pohledu GDPR?
Zdravotnická organizace zůstává správcem osobních údajů, dodavatel vystupuje v roli zpracovatele na základě smlouvy o zpracování. Platforma pracuje s daty v rozsahu, který je nutný pro daný integrační scénář, a přístupy jsou vázané na role a konkrétní rozhraní.
Nad každou datovou transakcí vzniká auditní záznam — kdo nebo který systém data odeslal, kdy, v jakém formátu a co se s nimi dělo dál. To usnadňuje doložení zpracování při kontrole i vyšetřování incidentu.
Konkrétní nastavení rolí, retencí a pseudonymizace vychází z interní dokumentace organizace.
Kde jsou data fyzicky uložena — cloud, nebo on-premise?
Možné je nasazení on-premise v datovém centru nemocnice i provoz v prostředí poskytovatele na území ČR nebo EU. Data se nepřenášejí mimo EU.
Rozhodnutí obvykle závisí na tom, jaké kapacity má interní IT, jaké požadavky plynou z bezpečnostní politiky organizace a zda jde o kritický provoz spadající pod regulaci. U řady nemocnic vzniká kombinace — integrační jádro on-premise, doplňkové služby v hostovaném prostředí.
Tady záleží na kontextu — rádi probereme, jak by to vypadalo ve vašem provozu.
Jak je řešeno zálohování a obnova provozu v případě výpadku?
Základem je redundantní nasazení integračních komponent, pravidelné zálohování konfigurace i fronty zpráv a definované postupy obnovy. Nedoručené zprávy se drží ve frontě a po obnovení služby se doručují znovu, takže nedochází ke ztrátě dat mezi systémy.
Parametry obnovy (RTO/RPO) se stanovují podle kritičnosti jednotlivých toků — jinak se přistupuje k laboratorním výsledkům a jinak k reportingu. Součástí bývá i pravidelné testování obnovy.
V praxi to řešíme případ od případu, podle stávajících systémů a kapacit IT.
Jak se řeší segmentace sítě a omezení dopadu bezpečnostního incidentu?
Integrační komponenty se umisťují do oddělených síťových segmentů s řízenou komunikací pouze na nezbytná rozhraní a porty. Cílem je, aby kompromitace jednoho systému neznamenala volný pohyb po celé nemocniční síti.
Návrh segmentace, monitoring provozu a detekci anomálií v rámci skupiny EUED řeší specializovaná společnost Cybernexus, která se zaměřuje na kybernetickou odolnost zdravotnických provozů. Integrace a datové toky jsou doménou Medconix — obě části se v projektech doplňují.
Míra a forma se odvíjí od konkrétního zadání — nejde o univerzální nastavení.
Jaké certifikace a standardy skupina a dodavatel dodržují?
Projekty se vedou podle principů řízení bezpečnosti informací vycházejících z řady ISO/IEC 27000 a podle požadavků zákona o kybernetické bezpečnosti a směrnice NIS2. Ve zdravotnické části se pracuje se standardy HL7, FHIR, DASTA a DICOM.
Uvádíme pouze certifikace, které skupina skutečně drží — jejich aktuální přehled poskytujeme na vyžádání jako součást podkladů pro výběrové řízení.
Jak platforma pomáhá s připraveností na NIS2 a zákon o kybernetické bezpečnosti?
Regulaci nelze splnit nákupem jednoho nástroje. Platforma ale přispívá k několika oblastem, které regulace vyžaduje: přehledu o datových tocích a rozhraních, řízení přístupů k integracím, auditní stopě transakcí a doložitelnosti toho, co se s daty dělo.
Zbytek — analýza rizik, řízení aktiv, monitoring a reakce na incidenty — je bezpečnostní disciplína, kterou v rámci skupiny pokrývá Cybernexus. Rozsah opatření vychází z toho, do jaké regulační kategorie organizace spadá.