W skrócie
- Dokumentacja medyczna zawiera dane o zdrowiu, czyli szczególną kategorię danych z art. 9 RODO. Wyciek takich danych zwykle oznacza wysokie ryzyko dla pacjentów.
- Naruszenie trzeba zgłosić Prezesowi UODO w ciągu 72 godzin od jego stwierdzenia (art. 33 RODO), a przy wysokim ryzyku zawiadomić też pacjentów (art. 34 RODO).
- Cyberpolisa zwykle finansuje reakcję na incydent, odtworzenie danych, zawiadomienia, roszczenia pacjentów i przestój systemów. Zakres zależy od OWU.
- Polisa nie zastępuje zabezpieczeń. Ubezpieczyciele pytają o MFA, kopie zapasowe, aktualizacje i szkolenia personelu.
Dlaczego dane w przychodni wymagają szczególnej ochrony?
Bo dane o zdrowiu należą do szczególnych kategorii danych osobowych. Art. 9 RODO co do zasady zakazuje ich przetwarzania, a wyjątkiem jest m.in. cel udzielania świadczeń zdrowotnych. Przychodnia i gabinet mogą je przetwarzać, ale muszą je odpowiednio chronić.
Skutki wycieku są dla pacjenta poważniejsze niż przy zwykłych danych kontaktowych. Informacja o rozpoznaniu, leczeniu psychiatrycznym czy wynikach badań może prowadzić do dyskryminacji, szantażu albo zwykłej krzywdy. Dlatego takie naruszenia często wymagają zawiadomienia pacjentów i budzą zainteresowanie UODO.
Placówka jest administratorem danych. Odpowiada więc także za naruszenia, które powstały u dostawcy systemu gabinetowego, laboratorium czy firmy IT, jeśli nie zadbała o umowy powierzenia i nadzór.
Ryzyko rośnie razem z cyfryzacją. Elektroniczna dokumentacja, e-recepty, rejestracja online, wyniki wysyłane mailem i zdalny dostęp lekarzy z domu to wygoda, ale też więcej punktów, przez które dane mogą wyciec. Mała przychodnia rzadko ma własny dział IT, a zespół korzysta z jednej poczty i wspólnych haseł. Przestój nawet na kilka dni oznacza odwołane wizyty i chaos w rejestracji.
Jakie incydenty zdarzają się najczęściej?
Nie tylko spektakularne ataki hakerskie. W małej placówce równie często zawodzi człowiek albo sprzęt.
| Incydent | Jak wygląda | Skutki dla placówki |
|---|---|---|
| Ransomware | Złośliwe oprogramowanie szyfruje serwer lub system gabinetowy i żąda okupu | Brak dostępu do dokumentacji i terminarza, wstrzymanie przyjęć, ryzyko wycieku |
| Phishing | Pracownik klika w fałszywy link lub podaje hasło do poczty albo systemu | Przejęcie konta, wysyłka danych na zewnątrz, oszustwa wobec pacjentów |
| Zgubiony sprzęt | Utrata laptopa, telefonu lub pendrive’a z danymi pacjentów | Naruszenie poufności, szczególnie bez szyfrowania dysku |
| Błędny adresat | Wynik badania lub skan dokumentacji trafia mailem do niewłaściwej osoby | Naruszenie, które zwykle trzeba ocenić pod kątem zgłoszenia do UODO |
| Awaria u dostawcy | Atak lub przestój w chmurze albo u firmy obsługującej system | Przestój i obowiązki administratora mimo winy dostawcy |
Jak taki incydent wygląda krok po kroku – od maila phishingowego, przez wykrycie naruszenia, po koszty i pomoc z polisy – pokazuje Konrad Gawron w krótkim filmie:
Co RODO nakazuje zrobić po naruszeniu?
Masz 72 godziny od stwierdzenia naruszenia na zgłoszenie go Prezesowi UODO. Zgłoszenia nie trzeba dokonywać tylko wtedy, gdy jest mało prawdopodobne, by naruszenie skutkowało ryzykiem dla praw lub wolności osób. Przy danych o zdrowiu taki wyjątek trzeba ocenić bardzo ostrożnie.
- Odetnij i zabezpiecz: odłącz zainfekowane urządzenia, zmień hasła, nie kasuj śladów.
- Zgłoś szkodę ubezpieczycielowi lub brokerowi. Wiele cyberpolis daje dostęp do całodobowej infolinii i zespołu reagowania.
- Oceń ryzyko z inspektorem ochrony danych lub doradcą: jakie dane, ilu pacjentów, czy dane były zaszyfrowane.
- Zgłoś naruszenie do UODO w ciągu 72 godzin (art. 33 RODO). Brakujące informacje można uzupełniać później.
- Zawiadom pacjentów bez zbędnej zwłoki, jeśli ryzyko jest wysokie (art. 34 RODO).
- Udokumentuj naruszenie w wewnętrznym rejestrze, także gdy nie zgłaszasz go do UODO (art. 33 ust. 5 RODO).
Pacjent, który poniósł szkodę majątkową lub niemajątkową w wyniku naruszenia, może żądać odszkodowania od administratora (art. 82 RODO). Niezależnie od tego Prezes UODO może nałożyć administracyjną karę pieniężną (art. 83 RODO).
Co zwykle obejmuje cyberubezpieczenie?
Polisa łączy koszty własne placówki z odpowiedzialnością wobec osób trzecich. Poniżej typowe elementy. Ich dostępność, limity i wyłączenia zależą od OWU.
| Element | Co finansuje |
|---|---|
| Reakcja na incydent | Informatyka śledczego, specjalistów IT, doradcę prawnego i obsługę kryzysową |
| Odtworzenie danych i systemów | Przywrócenie danych z kopii, oczyszczenie i odbudowę systemów |
| Obowiązki z RODO | Przygotowanie zgłoszenia, zawiadomienie pacjentów, czasem infolinię dla poszkodowanych |
| Odpowiedzialność wobec pacjentów | Roszczenia za naruszenie poufności danych i koszty obrony |
| Przerwa w działalności | Utracony zysk i dodatkowe koszty, gdy przestój systemów wstrzymuje przyjęcia |
| Kary administracyjne | Tylko jeśli polisa to przewiduje i kara jest ubezpieczalna w świetle prawa — zależy od polisy i przepisów |
Zwróć uwagę na okupy w ransomware, oszustwa typu „fałszywa faktura” i incydenty u podwykonawców. Ubezpieczyciele traktują je różnie, a różnice wychodzą dopiero przy szkodzie. Sprawdź też, od kiedy liczy się przerwa w działalności — polisa może przewidywać okres, po którym dopiero zaczyna się wypłata za przestój. W małej placówce kilka godzin bez systemu to dużo, więc ten parametr ma realne znaczenie.
Czego polisa nie zastąpi?
Polisa pokrywa koszty, ale nie przywróci danych, których nigdzie nie skopiowano, i nie zwolni z obowiązków administratora. RODO wymaga odpowiednich środków technicznych i organizacyjnych, a ich brak może też ograniczyć wypłatę.
Przed zawarciem umowy ubezpieczyciele zwykle pytają w ankiecie o kilka podstaw:
- uwierzytelnianie wieloskładnikowe (MFA) do poczty, zdalnego dostępu i systemu gabinetowego,
- regularne kopie zapasowe przechowywane oddzielnie od sieci i testowane odtworzenie,
- aktualne systemy i oprogramowanie antywirusowe,
- szyfrowanie laptopów i nośników,
- szkolenia personelu z phishingu i procedurę reagowania na incydent.
Odpowiedzi w ankiecie są częścią umowy. Jeśli deklarujesz MFA albo kopie offline, muszą one faktycznie działać w dniu szkody.
Jak cyber łączy się z OC i ubezpieczeniem mienia?
Każdy z tych modułów odpowiada na inną część tej samej szkody. OC medyczne dotyczy szkód przy udzielaniu świadczeń i zwykle nie obejmuje wycieku danych. Ubezpieczenie mienia pokryje skradziony laptop jako sprzęt, ale nie koszty naruszenia danych, które na nim były. Cyberpolisa wypełnia tę lukę.
Najlepiej układać je razem, żeby uniknąć luk i podwójnych zakresów. Opis modułów znajdziesz w programie dla placówek medycznych: cyber, mienie i przerwa w działalności. Właściciele przychodni mogą zajrzeć do poradnika o ubezpieczeniu przychodni, a stomatolodzy na stronę ubezpieczenia gabinetu stomatologicznego.
Sprawdź, czy placówka jest chroniona przed incydentem
Prześlij obecne polisy i opisz, jakich systemów używasz. Broker sprawdzi, czy OC, mienie i cyber tworzą spójną ochronę, i wskaże luki.
Źródła
- Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z 27.04.2016 r. (RODO), Dz.Urz. UE L 119 z 4.5.2016, art. 9, 33, 34, 82, 83 – eur-lex.europa.eu
- Urząd Ochrony Danych Osobowych – zgłaszanie naruszeń ochrony danych – uodo.gov.pl