Ciągłość działania i bezpieczeństwo informacji w ochronie zdrowia

Slides:



Advertisements
Podobne prezentacje
II Międzynarodowe Forum Ubezpieczeń Komunikacyjnych
Advertisements

1. Geneza projektu 2. Założenia i cele projektu 3. Harmonogram projektu 4. Produkty projektu 5. Założenia techniczne i wydajnościowe 6. Wizja systemu 7.

Czy warto wdrażać ISO w Banku Spółdzielczym
Znaczenie podręcznika
Plan działań na rzecz rozwoju społeczeństwa informacyjnego
Wirtualna Klinika WYŻSZA SZKOŁA INFORMATYKI I ZARZĄDZANIA
Ministerstwo Polityki Społecznej DEPARTAMENT POŻYTKU PUBLICZNEGO październik – listopad 2005 r.
Krzysztof Nyczaj Centrum Systemów Informacyjnych Ochrony Zdrowia
Projekt współfinansowany przez Unię Europejską Europejski Fundusz Rozwoju Regionalnego Plan Informatyzacji Państwa na lata elektroniczna Platforma.
Jakość systemów informacyjnych (aspekt eksploatacyjny)
Outsourcing Dlaczego niektórym się opłaca? 23 maja 2013 r. Zamość
Elektroniczny Rekord Pacjenta = Elektroniczna Dokumentacja Medyczna
Audyt wewnętrzny w systemie kontroli zarządczej
REJESTR DZIAŁAŃ RATOWNICZYCH
Zintegrowane systemy informatyczne – Projekt systemu kadrowo-płacowego w firmie energetycznej Adam Woronowicz.
PRODUKTY Instytut Ekologii Terenów Uprzemysłowionych Dział Promocji
AKREDYTACJA LABORATORIUM Czy warto
Usługi Doradcze IMPLEMENT Małgorzata Zaborska
GRC.
Zdarzenia niepożądane w praktyce pielęgniarki anestezjologicznej i intensywnej opieki. Szukanie winnych czy rozwiązań? Anna Zdun Warszawa
WORKFLOW KLUCZEM DO MINIMALIZACJI KOSZTÓW DZIAŁANIA ORGANIZACJI
Urząd Marszałkowski Województwa Lubuskiego Lubuska Strategia Ochrony Zdrowia na lata 2010 – 2013.
Małgorzata Starczewska-Krzysztoszek Konferencja BUDOWA GOSPODARKI OPARTEJ NA WIEDZY Konsultacje społeczne w ramach prac nad NPR.
BEZPIECZEŃSTWO I NIEZAWODNOŚĆ SIECI INFORMATYCZNYCH
– Poznań Zbigniew Kowala -
Prezentacja inicjatyw Śląskiego Klastra ICT
7-8 listopada 2007 Central European Outsourcing Forum
Usługi BDO - odpowiedź na realne potrzeby rynku
KONFERENCJA NAUKOWA INTEROPERACYJNOSC I EFEKTYWNOSC PROJEKTÓW e-ZDROWIE z udziałem przedstawicieli projektów regionalnych e-Zdrowie Projekt P1- stan.
mgr Marta Mularczyk Kierownik projektu
Operacyjne sterowanie produkcją
dr hab. inż. Alina Matuszak-Flejszman, prof. nadzw. UEP
Strategia LP Business Solutions Wrocław, styczeń 2013.
Projekt „Elektroniczna Platforma Pracy Śląskiej Administracji Zespolonej”
Śląski Urząd Wojewódzki 2014 r.. Czas wystąpienia awarii 7/8 do 11 kwietnia Brak dostaw energii elektrycznej - obszar województwa zachodniopomorskiego:
Zarządzanie ryzykiem.
SIO źródło danych o kształceniu zawodowym i planowane zmiany.
Program „Bezpieczna Chemia” jako element służący poprawie bezpieczeństwa w polskim przemyśle chemicznym 1.
Audyt wewnętrzny jako źródło oceny kontroli zarządczej w jednostce
Zarządzanie bezpieczeństwem sieci akademickiej
Business Consulting Services © 2005 IBM Corporation Confidential.
Projekt współfinansowany przez Unię Europejską w ramach Europejskiego Funduszu Społecznego Gorzów Wielkopolski 04 – r. Zasady kontraktowania.
Eksploatacja zasobów informatycznych przedsiębiorstwa.
niezawodności Z problemem jakości systemów informacyjnych wiąże się problem zapewnienia odpowiedniej niezawodności ich działania.
Ergonomia procesów informacyjnych
SYSTEM ZARZĄDZANIA BEZPIECZEŃSTWEM INFORMACJI- wymagania normy ISO 27001:2007 Grażyna Szydłowska.
Bezpieczeństwo cloud computing FAKTY I MITY Beata Marek, cyberlaw.pl Beata Marek, cyberlaw.pl Kancelaria w chmurze, Kancelaria w chmurze, 19.X X.2012.
PROBLEMY FINANSOWE SZPITALI POWIATOWYCH
Ministerstwo Pracy i Polityki Społecznej URZĄD PRACY System Informacyjny Publicznych Służb Zatrudnienia – podsumowanie wykonanych prac oraz określenie.
PLAN MONITOROWANIA POZIOMU JAKOŚCI W PODMIOTACH, DLA KTÓRYCH ORGANEM TWORZĄCYM JEST SAMORZĄD WOJEWÓDZTWA ŁÓDZKIEGO.
„Infrastruktura zakładu opieki zdrowotnej i aparatura medyczna – jak efektywnie dokonywać pożądanych zakupów” KIELCE 20 WRZEŚNIA 2012 WITOLD PONIKŁO.
1 Michał Rybczyński Wyznaczanie rentowności JGP Warszawa,
NOWOCZESNE TRENDY WZARZĄDZANIU ADMINISTRACJĄ KADROWO-PŁACOWĄ Elanor Polska Sp. z o.o. Millennium Plaza ul. Sowińskiego Katowice tel.:+48 [32]
Dlaczego firmy nie zarządzają procesami i jak to zmienić? Piotr Szynkiewicz Hospital Management, Warszawa, 21 czerwca 2013 r. Delegowanie odpowiedzialności.
GROUP Systemy zarządzania wg norm ISO w placówkach medycznych – skuteczne narzędzie zarządzania Prof. dr hab. Marek Bugdol – Auditor Wiodący IMQ Dorota.
NAJWAŻNIEJSZE AKTY PRAWNE WYKONAWCZE DO USTAWY Z 29 SIERPNIA 1997 ROKU O OCHRONIE DANYCH OSOBOWYCH.
w Kociewskim Centrum Zdrowia Sp. z o.o. w Starogardzie Gdańskim
POMIAR PROCESÓW – GWARANCJA SZYBKIEGO PODNIESIENIA EFEKTYWNOŚCI
Informatyzacja sektora ochrony zdrowia
Efektywne planowanie i monitorowanie portfela inwestycji z Hadrone PPM
Umowy o dofinansowanie projektów w ramach konkursu dla Działania 7
Dr n. o zdrowiu Anna Rybarczyk-Szwajkowska
ANALIZA SWOT S – strengths – mocne strony W – weaknesses – słabości
Departament Rozwoju Regionalnego i Funduszy Europejskich
Ogólnopolskie Stowarzyszenie Szpitali Niepublicznych
{ Wsparcie informacyjne dla zarządzania strategicznego Tereshkun Volodymyr.
CIS Polska - mgr inż. Mirosław Pułyk
- Krajowe Repozytorium Obiektów Nauki i Kultury
Podstawowe działania ratownicze
Zapis prezentacji:

Ciągłość działania i bezpieczeństwo informacji w ochronie zdrowia dr hab. inż. Andrzej Białas Instytut Technik Innowacyjnych EMAG Ochrona zdrowia w inteligentnym mieście KONFERENCJA ŚLĄSKIEGO KLASTRA ICT Katowice, 25 listopada 2013

Plan prezentacji problemy z ciągłością działania i ochroną informacji w coraz bardziej zinformatyzowanej służbie zdrowia metody i narzędzia ich rozwiązywania przykłady zastosowań podsumowanie

Z cyklu media donoszą: Awaria systemu eWUŚ w całej Polsce. "Chaos w przychodniach„ 1.08.2013, http://www.rmf24.pl/goraca-linia/wasze-fakty/news-awaria-systemu-ewus-w-calej-polsce-chaos-w-przychodniach,nId,1005254# Ewakuacja noworodków w szpitalu w Szczecinie. Awaria zasilania 3.03.2013, http://www.tvn24.pl/wiadomosci-z-kraju,3/ewakuacja-noworodkow-w-szpitalu-w-szczecinie-awaria-zasilania,309678.html Chełm: Awaria respiratora w szpitalu. Zmarł pacjent 4.09.2013, http://chelm.naszemiasto.pl/artykul/1986842,chelm-awaria-respiratora-w-szpitalu-zmarl-pacjent,id,t.html Pechowa awaria sprzętu. Chorzy z zawałem są wiezieni poza Częstochowę - Nowa lampa już jedzie z Niemiec. 8.10.2013, http://czestochowa.gazeta.pl/czestochowa/1,48725,14745325,Pechowa_awaria_sprzetu__Chorzy_z_zawalem_sa_wiezieni.html

Inne przykłady z życia „Ujawniono dane osobowe” – w efekcie: wizyta kontrolerów GIODO kary z zakazem prowadzenia zbiorów włącznie roszczenia sądowe pokrzywdzonych „Ujawniono informacje dot. zamówień publicznych” – w efekcie: pozwy sądowe nadzwyczajna kontrola sankcje i skargi „Wyciekają wrażliwe informacje zarządcze lub finansowe” – w efekcie: zarząd ma kłopoty prawne i wizerunkowe „Lista płac (tak zwane paski), wydruki, nośniki danych w koszu na śmieci” problemy kadrowo-płacowe w firmie „Informacje o infrastrukturze, jej wrażliwych punktach i zabezpieczeniach zostają ujawnione” podatność na ataki rośnie

Środek zaradczy – należy zarządzać bezpieczeństwem informacji i ciągłością działania systematyczne kontrolowanie czynników zakłócających funkcjonowanie instytucji i naruszających jej zasoby informacji ograniczanie ich negatywnych skutków – zgodnie ze światowymi standardami optymalne alokowanie nakładów na ochronę funkcjonowania instytucji i aktywów instytucji zachowywanie zgodności instytucji w aspekcie prawnym i technicznym – bowiem niezgodność kosztuje! stosowanie najnowszych metod zarządzania opartych na analizie ryzyka

Dodatkowe argumenty „za” W obliczu problemu dostarcza zarządowi argumentów, że: „z należytą starannością zabezpieczał aktywa instytucji" „podjął wszystkie niezbędne działania zgodnie z zasadami sztuki i prawa” „działał z należytą starannością, bazując na najlepszych standardach i wzorcowych praktykach z tej dziedziny” Wdrożenie tego typu systemów, zwłaszcza poparte certyfikatem: budzi zaufanie wśród klientów i partnerów biznesowych poprawia wizerunek i pozwala uzyskiwać przewagę konkurencyjną Zapewnia zgodność wymaganiami Krajowych Ram Interoperacyjności – dotyczy tylko „podmiotów realizujących zadania publiczne” (Rozp. RM z dn. 12 kwietnia 2012 w sprawie Krajowych Ram Operacyjności, Dz.U. poz. 527, 2012)

Jest metoda i są narzędzia OSCAD – Otwarty Szkieletowy System Zarządzania Ciągłością Działania (wynik projektu celowego współfinansowanego przez NCBiR i Instytut EMAG) Zadania podstawowe: zapewnienie ciągłości działania instytucji według BS 25999 (BCMS – Business Continuity Management Systems); aktualnie ISO 22301 zapewnienie bezpieczeństwa informacji w instytucji według ISO/IEC 27001 (ISMS – Information Security Management Systems) OSCAD to rozwiązania organizacyjno-proceduralne, wspomagane oprogramowaniem, bazujące na cyklu Deminga PDCA (Planuj-Wykonaj-Sprawdzaj-Działaj) OSCAD to wiedza, wzorce i metoda użycia tych wzorców do zbudowania systemu dla instytucji

Budowa systemu OSCAD

Funkcjonalność systemu OSCAD

Procesy i przepływy informacji - przykład chronimy procesy Procesy i przepływy informacji - przykład Portal informacyjny (eMedica) Serwis oprogramowania /sprzętu Szpitalna strona www PROCESY PODSTAWOWE – MEDYCZNE PROCESY POMOCNICZE Laboratorium analityczne Blok operacyjny Kalkulacja kosztów leczenia Gospodarka magazynowa Ruch chorych – Oddział szpitalny Statystyka medyczna Sąd, prokuratura Koszty Ruch chorych – Izba przyjęć Rozliczanie umów z NFZ Finanse, księgowość Elektroniczna bankowość Zlecenia Zakażenia Apteka Kadry Płace ZUS, US Grafik dyżurów

OSCAD oparty jest na analizie ryzyka – analiza zorientowana na procesy procesy biznesowe – jakie są, jakie są ich współzależności, jaka jest ich krytyczność co im zagraża – zagrożenia środowiskowe, przypadkowe i celowe działania człowieka (np.: utrata zasobów lub usług zewnętrznych, brak rezerw, utrata personelu, awarie, wypadki, ataki terrorystyczne, siły wyższe, błąd ludzki) słabości systemu ochrony (podatności) wykorzystywane przez zagrożenia (np. brak polityki bezpieczeństwa, słaba ochrona fizyczna, nielojalny pracownik) prognozowane incydenty (przypadki ryzyka – ich prawdopodobieństwo i straty) proponowane zabezpieczenia – zarządzanie ryzykiem

Kategorie podstawowych zasobów informacji wrażliwych chronimy zasoby informacji dane osobowe i medyczne pacjentów, którym udzielono świadczeń zdrowotnych dane osobowe pracowników i osób związanych umowami cywilnymi z zakładem rejestr prowadzonych spraw sądowych księgi rachunkowe sprawozdawczość z wykonania umów z NFZ informacje o zabezpieczeniach wyniki badań o charakterze naukowym inne

OSCAD oparty jest na analizie ryzyka – analiza zorientowana na zasoby informacji zasoby informacji i infrastruktura IT – jakie grupy, jakiej postaci, gdzie są one wytwarzane, przetwarzane, przesyłane i przechowywane co im zagraża – zagrożenia środowiskowe, przypadkowe i celowe działania człowieka (np.: wyciek lub fałszowanie informacji, manipulacja inteligentnymi urządzeniami medycznymi, ataki z wewnątrz i zewnątrz) słabości systemu ochrony (podatności) wykorzystywane przez zagrożenia (np.: słabe wyszkolenie, brak zasad, słaba kontrola dostępu, brak ochrony kryptograficznej) prognozowane incydenty (przypadki ryzyka – ich prawdopodobieństwo i straty) proponowane zabezpieczenia – zarządzanie ryzykiem

Słownictwo

Procesy

Zasoby

Zarządzanie ryzykiem

Zarządzanie incydentem – korygowanie

Mierniki efektywności – doskonalenie

Wyzwanie: korzyści materialne i niematerialne, które osiągnęli przodujący w dziedzinie Obniżenie kosztów incydentów (24%) Poprawa wydajności zasobów (21%) Poprawa jakości informacji w instytucji (18%) Kompatybilność systemów (16%) Bogatsza baza informacji i wiedzy (14%) Zmniejszenie kosztów zarządzania dokumentacją (7%) Ochrona i zwiększenie wartości marki (31%) Zwiększenie kontroli wewnętrznej (21%) Wzrost wartości dla akcjonariuszy (16%) Poprawa konkurencyjności (15%) Spadek obciążenia infrastruktury IT (12%) Większe korzyści z konsultacji (5%) typowe korzyści materialne i niematerialne jakie osiągnęły organizacje wdrażając podobny system - Entropy Software™ (według badań BSI)

Nowe wyzwania elektroniczna recepta, skierowanie, zlecenie, elektroniczne rejestry dot. ratowników, medycznych, podnoszenia kwalifikacji, itp. rozwój telemedycyny, rejestry i karty elektroniczne identyfikujące uprawnionych do świadczeń, specjalistów medycznych

Dziękuję za uwagę www.oscad.eu a.bialas@emag.pl