- WIADOMOŚCI
UODO zabiera głos ws. „Cyber Piątki”. „Przepisy są ograniczone”
Autor. CyberDefence24
Obecne przepisy o powierzeniu przetwarzania danych osobowych w dokumentacji medycznej są niewystarczające – stwierdził Urząd Ochrony Danych Osobowych. W odpowiedzi dla redakcji CyberDefence24 rzecznik prasowy instytucji Karol Witowski przekazał, że Prezes UODO zwrócił się do Ministerstwa Cyfryzacji o podjęcie działań mających wyeliminować ryzyko dla danych i prywatności pacjentów. Zaproponował również cztery istotne kierunki zmian prawnych.
Po sierpniowym wycieku danych z MyDr, który dotknął 19 mln osób, w przestrzeni publicznej pojawiały się dyskusje o problemach z ochroną danych osobowych Polaków. Dotyczyły one zwłaszcza placówek zdrowotnych, które w ostatnich miesiącach często padały ofiarami cyberataków. Działania te, jak cztery ataki na szpitale na przełomie marca i kwietnia, opisywaliśmy na naszych łamach.
Rządową odpowiedzią na problem danych stała się „Cyber Piątka”. Projekt ten zakłada uszczelnienie infrastruktury, lepsze informowanie pacjentów o zdarzeniach medycznych oraz o przetwarzaniu danych osobowych. Przewiduje także nałożenie nowych obowiązków na podmioty przetwarzające dane. Według deklaracji wiceministra cyfryzacji Michała Gramatyki ma on być „procedowany szybką ścieżką rządową”.
Ustawę o prawach pacjenta trzeba znowelizować
Wdrożenie „Cyber Piątki” może wpłynąć na poziom bezpieczeństwa danych medycznych w Polsce. W związku z tym zapytaliśmy Urząd Ochrony Danych Osobowych, jakie jest stanowisko Prezesa UODO Mirosława Wróblewskiego w odniesieniu do propozycji przedstawionej przez Ministerstwo Cyfryzacji.
Jak przekazał naszej redakcji rzecznik prasowy Karol Witowski, po incydencie UODO zbadało, czy istnieje możliwość zmiany obowiązujących przepisów w celu uniknięcia podobnego wycieku danych w przyszłości. W piśmie do wiceministra cyfryzacji Dariusza Standerskiego prezes instytucji zwrócił uwagę na problemy modelu przetwarzania numerów PESEL oraz strategii łączenia baz danych, która jest promowana w Polsce.
Wróblewski przypomniał, że w ustawie o prawach pacjenta i Rzeczniku Praw Pacjenta znalazły się przepisy o powierzaniu przetwarzania dokumentacji medycznej.
„Rozwiązania te w obecnym kształcie są ograniczone, a w świetle incydentu cyberbezpieczeństwa, do którego doszło w firmie MyDr, okazały się one niewystarczające” – czytamy w dokumencie.
Zmiany w czterech kwestiach
Prezes UODO zaproponował cztery kierunki zmian, które miałyby poprawić ochronę danych medycznych w Polsce. Konieczne byłoby rozszerzenie przepisów dotyczących podmiotów, którym powierzono przetwarzanie danych co do warunków, które muszą spełnić. Istotne miałyby także być rozwiązania w zakresie środków technicznych i organizacyjnych do zapewnienia bezpieczeństwa danych – także w przypadku cyberbezpieczeństwa.
Ewentualne zmiany w przepisach powinny również odnosić się do rozwiązań w zakresie certyfikacji z ustawy o krajowym systemie certyfikacji cyberbezpieczeństwa. Dodatkowo ustawa o prawach pacjenta mogłaby uprawniać do wydania rozporządzenia, które wskazywałoby minimalne wymagania dla systemów teleinformatycznych wykorzystywanych przez podmioty przetwarzające dane na podstawie powierzenia.
Według Mirosława Wróblewskiego, we wspomnianej ustawie powinien również znaleźć się zapis ustanawiający wykaz z informacjami od placówek zdrowotnych, komu powierzono przetwarzanie dokumentacji medycznej. Za jego prowadzenie miałby być odpowiedzialny organ centralny.
W ocenie Prezesa UODO w konsultacji z Ministrem Zdrowia i Rzecznikiem Praw Pacjenta warto rozważyć wskazane kierunkowe propozycję legislacyjne. Ich wprowadzenie powinno przyczynić się bowiem do wzmocnienia ochrony danych osobowych przetwarzanych w dokumentacji medycznej, zwłaszcza w sytuacji dopuszczonego przepisami rozporządzenia 2016/679 powierzania przetwarzania danych.
Mirosław Wróblewski, Prezes Urzędu Ochrony Danych Osobowych, w piśmie do wiceministra cyfryzacji Dariusza Standerskiego
"Cyber Piątka" pokrywa się z postulatami UODO
Jak przekazał redakcji CyberDefence24 Karol Witowski, pod koniec sierpnia odbyło się spotkanie w resorcie cyfryzacji z udziałem Prezesa UODO. Przedstawiciele ministerstwa poinformowali wówczas, że propozycje miały się stać częścią zmian prawnych.
„Deklaracje dotyczące zmiany przepisów mających zwiększyć bezpieczeństwo danych obywateli i ograniczyć ryzyko ich niewłaściwego wykorzystania w znacznej części pokrywają się zatem z przekazanymi przez Prezesa UODO propozycjami legislacyjnymi” – podkreślił rzecznik UODO. Na pełną ocenę rozwiązań trzeba jednak poczekać do publikacji projektu ustawy przez Ministerstwo.



Serwis CyberDefence24.pl otrzymał tytuł #DigitalEUAmbassador (Ambasadora polityki cyfrowej UE). Jeśli są sprawy, które Was nurtują; pytania, na które nie znacie odpowiedzi; tematy, o których trzeba napisać – zapraszamy do kontaktu. Piszcie do nas na: [email protected].