Hvad skal vi have opmærksomhed på?
Awareness-begrebet dækker over, at ALLE i klinikken altid skal tænke Data-og IT-sikkerhed ind i ALLE aspekter af klinikdriften. Her gælder det om at bruge sin sunde fornuft, være opmærksom og have en naturlig skepsis, når noget stikker ud fra ”plejer”, når noget er nyt, virker mistænksomt eller når man er i tvivl. Data- og IT-sikkerhed er aldrig endegyldigt, da der er ondsindede kræfter på spil, som udtænker nye veje og måder at kompromittere data. I kan derfor aldrig nå dertil, at I kan læne jer tilbage og lade stå til, fordi det én gang er kigget eller tænkt på det. Men når alle i klinikken er opmærksomme og er støttet med gode vaner og retningslinjer omkring data og IT-Sikkerhed samt agere derefter, kan alle være med til at sikre patienternes følsomme data.
Hvad er IT-reglerne i din praksis?
Det kan være svært at vide, hvordan man bedst beskytter sig digitalt eller hvad man gør, hvis uheldet er ude. Menneskelige fejl er den mest almindelige årsag til IT-sikkerhedsbrud, og i mange tilfælde bunder det i en dårlig sikkerhedskultur. I hverdagen skal du i din praksis have en høj standard for omgang med patienternes følsomme data. Men det kan også være relevant at gøres sig overvejelser om din egen og de ansattes adfærd i praksis. Derfor anbefaler vi, at I får lavet en politik i klinikken omkring f.eks. hvad man må på arbejdspc’en:
- Må man læse private e-mails?
- Må man være på sociale medier som fx Facebook og Twitter?
- Må man søge privat på internettet fx efter den næste ferie?
Det er også en god idé i fællesskab i klinikken at sætte fokus på, hvordan personfølsomme oplysninger generelt håndteres – både dem på skrift og i tale.
Datasikkerhedsplakat
Plakaten indeholder 7 udvalgte og særligt vigtige punkter på datasikkerhedsområdet.
Den kan hænges op i personale-/frokoststuen, så alle i klinikken bevarer fokus på området. Den kan også hænges op i venteværelset, og signalere over for patienterne, at hos jer har i fokus på datasikkerhed.
Den fås i A3 og A4 størrelse og kan rekvireres ved at sende en mail til datakonsulent@rsyd.dk, hvor du noterer ydernummer, antal og størrelse.
Passwords
Forskellige, personlige og lange adgangskoder
Mange har svært ved at huske et password som ligner dette: D2t%skMrZ39
Overvej i stedet sætninger eller sammensætninger af ord – gerne hvor enkelte bogstaver er byttet ud med tal: D3t3r3tFornuftigtKodeord
Jo længere jo bedre – alle password kan i princippet knækkes, men for hvert tegn tager det længere tid for hackeren/programmet. Det er derfor ikke så vigtigt som tidligere at skifte password jævnligt – gør det som udgangspunkt derfor kun, hvis du har mistanke om, at det er blevet kompromitteret.
Password-Lyskrydset
Lav et system for dig selv, som gør det lettere at huske dine passwords, men hvor du samtidig aldrig bruger det samme kodeord flere steder.
Overvej om dét password, du skal oprette, giver adgang til dine ”kronjuveler” (RØD), vigtige oplysning (GUL) eller oplysninger der uden stor skade kunne undværes (GRØN).
Hovedtanken er, at du laver en grundfrase til hver kategori og tilføjer noget ekstra per password. Grundfrasen skal være noget som giver mening for dig (– og ikke nødvendigvis for andre).
På den måde skal du ”kun” huske de 3 faser samt din regel for det ekstra du tilføjer. Se nogle (tænkte) eksempler nedenfor, hvor grundfrasen er markeret med kursiv:
Rød (f.eks. MitID):
- *1detteervigtigtformig!MitID
- *1987CykelturVestjyllandMitID
Gul (f.eks. Facebook, Instagram, email-konto):
- 2RetvigtigformigInstagram og 2RetvigtigformigFacebook
- FlagstangiminhaveInstagram og FlagstangiminhaveFacebook
- ElskerEM2024Instagram og ElskerEM2024Facebook
Grøn (f.eks. foreninger, indkøbssider):
- 3MindstvigtigtFloorball og 3MindstvigtigtMadklub
- FloorballKageergodtformig og MadklubKageergodtformig
Nysgerrige øjne og ører
Tages der højde for fortrolighed i klinikindretningen?
I jeres klinikindretning skal der tages særligt højde for fortrolighed, så personfølsomme oplysninger ikke kan opfanges af uvedkommende.
Tænk derfor over om andre patienter kan se data om eller overhøre samtaler med andre patienter.
Forslag til tiltag kunne være:
- Skærmfiltre
- Musik i venteværelset
- Støj-afskærmninger
- Adskilt skranke og venteværelse.
Hvis der ikke er mulighed for at have skranken adskilt fra venteværelset, kunne en anden løsning være, at man på skranken har nogle sedler liggende, som patienten kan give/vise sekretæren/sygeplejersken i skranken, når der ønskes særlig fortrolighed. Efterfølgende kan man føre samtalen med patienten et andet sted i klinikken, hvor der er mere diskretion. - Læg papirer med bagsiden op.
HUSK at der ikke må ligge papirer med cpr.-nummer og personfølsomme oplysninger fremme, så nysgerrige øjne kan læse dem. Hvis ikke det kan undgås, at de ligger der, så læg dem altid med bagsiden opad. Sørg også gerne for at de bliver lagt i skuffer eller skabe med lås, når du tager hjem. - Fjern/gem oplysninger om din patient, inden du kalder ny patient ind.
Sørg for, at den næste patient ikke kan se oplysninger om tidligere patienter – hverken på det fysiske skrivebord eller på pc’en. I nogle lægesystemer ses/læses navn og/eller personnummer tydeligt på skærmen, også på lidt længere afstand. Fjern/gem den tidligere patient fra skærmen inden den nye kaldes ind. I nogle lægesystemer kan man via opsætning ændre på, hvilke oplysninger der ses og med hvor store bogstaver/tal, det står på skærmen. Kontakt din udbyder for hjælp til denne opsætning.
Afmeld ophørte medarbejdere
Den vigtigste afmelding er i MitID Erhverv. Tjek også eventuelle adgange lægesystemet, fmk-online.dk, sundhed.dk, E-mail m.m.
Hav en rutine for, hvordan I sikrer jer at fratrådte medarbejderes adgange deaktiveres eller slettes. Dette gælder også ved ændrede arbejdsforhold for eksisterende medarbejdere, som ikke længere har brug for en adgang/login.
Ingen CPR-nr. i e-mail og vedhæftede filer
Husk at slette i ”Slettet post” og ”Papirkurv”
Som afsender er det dig, der har ansvaret!
Hvis ikke I har tilkøbt et krypteringsprogram til jeres mail så er den IKKE sikker
– heller ikke selvom modtager siger at deres modtagermail er sikker. Det skal krypteres på jeres side.
Find andre kanaler til en sikker kommunikation (link til siden med sikker kommunikation), og ellers er det snail-mail evt. krydret med et USB-stick, som er åbnet og KUN bruges til det nærværende personfølsomme data. USB-stick krypteres i Windows11 og modtager skal have oplyst dekrypteringskoden.
Hvis du en gang i mellem bliver nødt til at have dokumenter med personfølsomme data liggende på din pc, så husk at få den slettet efter endt brug.
Når du sletter en fil på din pc, så slettes den som udgangspunkt ikke permanent, men overføres til din ’Papirkurv’ på computer-skrivebordet. Herfra vil den kunne gendannes med ganske få klik. Når du downloader filer fra internettet, ligger der en kopi i ’Overførsler’, indtil der sker en aktiv sletning – det kunne f.eks. være Patientfortegnelsen. Der er derfor stor risiko for, at du uforvarende kommer til at gemme GDPR-kritiske dokumenter på din computer, som hackere vil kunne udnytte.
Både mappen ’Papirkurv’ og mappen ’Overførsler’ er mapper på computeren, som vi alle burde rydde op i, men som vi sjældent får gjort. Med få klik kan du sætte din computer op til automatisk at slette filer i ’Papirkurv’ og ’Overførsler’. Funktionen hedder ’Lagerassistent’ i Windows10.
Datakonsulenterne har udarbejdet en trin-for-trin guide til opsætning af Lagerassistent i Windows10.
Her finder du datakonsulenternes vejledning til Lagerassistent på sundhed.dk
Sikkerdigital.dk
På sikkerdigital.dk kan du finde viden, vejledning og konkrete værktøjer som kan hjælpe dig med at styrke den basale digitale sikkerhed i din virksomhed. Digitaliseringsstyrelsen står bl.a. bag hjemmesiden og er derfor en neutral og valid hjemmeside.
De syv gode råd fra Sikkerdigital.dk:
-
Få overblik over vigtige data og systemer
-
Opdater programmer, herunder applikationer, løbende
-
Køb antivirus og firewall
-
Tag backup af data
-
Lær at spotte mistænkelige e-mails
-
Lav stærke adgangskoder
- Stil sikkerhedskrav til IT-leverandører.
Cyberhotline
På sikkerdigital.dk er der også oprettet en Cyberhotline, som både borgere og virksomheder kan ringe til og få vejledning om, hvordan de bliver mere digitalt sikre.
Her finder du link til Cyberhotline på sikkerdigital.dk
PLO’s råd til IT-sikkerhed
PLO har også samlet viden om IT-sikkerhed i almen praksis, herunder deres 5 gode råd til jeres arbejde med IT-sikkerhed, som du kan finde på laeger.dk.
Her finder du link til laeger.dk, hvor PLO har samlet viden om IT-sikkerhed i almen praksisPLO’s råd om AI-løsninger
PLO har på denne side samlet information om brug af AI-løsninger, kunstig intelligens, i klinikkerne herunder udarbejdelse af konsekvensanalyse og risikovurdering inden man starter anvendelsen af en løsning med AI.
Her finder du på laeger.dk information om AI i almen praksis ift. jura, rådgivning og krav
Indholdsansvarlig: SydKIP