המידע הרפואי האישי השמור במאגרים של ארגוני הרפואה בעולם הינו מידע רגיש במיוחד, אך למרות זאת הוא מצוי בסביבה רוחשת משתמשים ומבקרים ולעיתים גם כאשר מדובר בפרויקטים כמו תכנון חדרים נקיים.
עם הגברת השימוש בארגוני הבריאות בטכנולוגיות אלחוטיות המתבססות על אינטרנט נוצר הצורך במערכת התאפשר הגנה על מידע רפואי אישי.
מי שאבחן את הצורך במערכת שכזו הוא איציק כוכב שהיה אז הממונה על הגנת המידע בשירותי הבריאות כללית והטמיע את מערכת ISO-27001 במוסדות הקופה.
ISO 27799 הוא תקן בינלאומי לאבטחת מערכות מידע בתחום הבריאות, שפורסם בסוף שנת 2010 על ידי ארגון התקינה הבינלאומי – ISO.
התקן מתבסס על התקן הכללי לאבטחת מידע ISO 27002, ומטרתו לתת כלים לארגונים הרפואיים לצורך הגנה על מידע רפואי אישי שברשותם.
המערכת משמשת כיום את אנשי אבטחת המידע המבקשים לקבל ידע יישומי בהגנה על מידע רפואי, מנהלים ואחראים על אבטחת מידע בארגונים המחזיקים מידע רפואי (שירותי בריאות, מרפאות, מעבדות, חדרים נקיים וכו’), מומחים ויועצי אבטחת מידע.
התקן וייחודו בתכנון חדרים נקיים
תקן ISO 27799, מתבסס בעצם על הניסיון שנצבר במדינות שונות בעולם על סמך המאמצים הלאומיים שנעשו בהן בכל הנוגע לטיפול בביטחונו של מידע הבריאות האישי וחסיונו.
התקן מיועד לכל הנושאים באחריות לפיקוח על ביטחון מידע הבריאות בארגוני שרותי בריאות לרבות הקמת חדרים נקיים, או לכל גוף המחזיק בקרבו מידע בנושא בריאות.
התקן עוסק בשמירת כל מידע בריאות אישי, הנוגע לאדם שניתן לזהותו וקשור למצבו הפיזי, הנפשי או לשירותי הבריאות המסופקים לו.
התקן מגדיר תהליכי ציות על מנת לוודא שהארגון אכן עומד בכללי התקן, בנוסף התקן קובע כללים להערכת סיכונים ומפרט את אופן הניהול והטיפול בהם.
התקן מציין כי במסגרת אבטחת המידע הבריאותי יש לשמור על סודיות ובו בזמן על זמינות של המידע, לא כל המידע נחשב למידע סודי אך על כל המידע להיות שלם, מפורט וזמין לבעלי ההרשאות.
ישנם כמה סיכונים אותם על ארגוני הבריאות לשקול בעת הערכת סיכונים.
בין אותם סיכונים קיימים הסיכונים הבאים:
- יש לקחת בחשבון כמויות אדם גדולות וגורמים רבים הנעים דרך אזורי התפעול וחשופים למידע הקיים במערכת.
- בעיית התקצוב הגורמת לעיתים לצוותי הבריאות לעבוד תחת לחץ ולא לשים לב לפרטים כמו החלפת מערכות תפעוליות שזמנן חלף במועד הנדרש.
- צרכים אדמיניסטרטיביים המחייבים את ארגוני הבריאות לנהל מאגרי מידע (כמו מאגר מרשמי תרופות), מאגרים אלו מהווים פיתוי לאלו הרוצים לגנוב זהויות.
התקן בישראל
לתקן ISO 27799 חשיבות רבה בקרב במוסדות הרפואיים בישראל.
בין השנים 2010-2011 הוסמכו כל מוסדות שירותי בריאות כללית לתקן ISO 27001כהכנה להטמעת תקן ISO 27799 החדש.
המוסד הראשון בעולם שהוסמך לתקן הוא המרכז הרפואי כרמל והמוסד הפסיכיאטרי הראשון בעולם שהוסמך לתקן היה המרכז לבריאות הנפש שלוותה שבהוד השרון.
בשנת 2011 הוציא רוני גמזו מנכ”ל משרד הבריאות דאז חוזר לכלל המנהלים של קופות החולים במסגרתו הוא מנחה אותם כי עד סוף שנת 2013 יוסמכו כל מטות קופות החולים למינהן לתקן.
בנוסף הורה גמזו על הסמכת בתי החולים הממשלתיים לתקן עד לחודש אפריל בשנת 2014.
מוסדות רפואיים שלא יעמדו בתקן לא יוכלו לקבל רישיון למוסד רפואי ולחדש את רשיונם והספקים של מוסדות הבריאות שלא יעמדו בתקן לא יוכלו לעבוד יותר מול מוסדות הבריאות.