wtorek, 29 września 2026

AUDYT PROCESORA IT DLA PRAKTYKI LEKARSKIEJ

 





LEKARZU, TWÓJ PROCESOR MOŻE WŁAŚNIE ZGOTOWAĆ CI POZEW.

Nieświadomie.

Bo wystarczy, że jego system zostanie zaatakowany, dane pacjentów wyciekną, a potem okaże się, że:

❌ nie sprawdzałeś zabezpieczeń procesora,
❌ nie kontrolowałeś jego podwykonawców,
❌ nie wiedziałeś, gdzie faktycznie są dane,
❌ nie wiedziałeś, kto ma dostęp administracyjny,
❌ nie miałeś aktualnej analizy ryzyka,
❌ nie miałeś procedury reagowania na incydent.

I wtedy możesz usłyszeć:

„Ale przecież to firma IT odpowiadała za system.”

Tylko że pacjent może zapytać:

„A kto był administratorem moich danych?”

I tutaj kończy się wygodne myślenie, że:

„Mam podpisaną umowę z informatykiem, więc RODO mam załatwione.”

Nie.

Umowa powierzenia z art. 28 RODO nie zastępuje nadzoru nad procesorem.

A dokument podpisany trzy lata temu nie zabezpieczy Cię przed problemem, który wydarzy się jutro.

CO ZROBIŁBYM NA TWOIM MIEJSCU?

Sprawdziłbym procesora zanim zrobi to UODO albo pacjent.

Nie interesuje mnie wyłącznie to, co firma IT napisała w ofercie.

Sprawdziłbym m.in.:

🔎 gdzie znajdują się dane pacjentów,
🔎 kto ma do nich dostęp,
🔎 kto jest podprocesorem,
🔎 czy dane opuszczają EOG,
🔎 jak wykonywane są backupy,
🔎 czy backup można rzeczywiście odtworzyć,
🔎 czy stosowane jest MFA,
🔎 jak zarządzane są konta administratorów,
🔎 jak rejestrowany jest dostęp do danych,
🔎 jak szybko procesor informuje o incydencie,
🔎 czy procesor testuje swoje zabezpieczenia,
🔎 co dzieje się z danymi po zakończeniu współpracy.

I przede wszystkim:

czy lekarz może udowodnić, że jako administrator właściwie zweryfikował i nadzorował procesora.

BO DZISIAJ NIE WYSTARCZY POWIEDZIEĆ:

„Mam firmę IT.”

Trzeba wiedzieć:

CO TA FIRMA ROBI Z DANYMI TWOICH PACJENTÓW.

I trzeba umieć to wykazać.

Dlatego uruchamiam usługę:

🔴 AUDYT PROCESORA IT DLA PRAKTYKI LEKARSKIEJ

Sprawdzam nie tylko samą umowę powierzenia.

Sprawdzam relację lekarz → procesor → podprocesorzy → systemy → dane pacjentów → zabezpieczenia → reakcja na incydent.

Po audycie otrzymujesz:

✔ wykaz stwierdzonych niezgodności,
✔ ocenę ryzyka,
✔ wskazanie brakujących zabezpieczeń,
✔ listę pytań i wymagań do procesora,
✔ rekomendacje zmian w umowie i organizacji współpracy,
✔ wskazanie działań priorytetowych,
✔ materiał pozwalający wykazać, że administrator nie pozostawił bezpieczeństwa danych wyłącznie w rękach dostawcy IT.

Nie czekaj na wyciek, żeby sprawdzić, czy Twój procesor rzeczywiście chroni dane pacjentów.

Bo po wycieku pytanie:

„Czy można było zrobić coś wcześniej?”

może być znacznie droższe niż audyt wykonany dzisiaj.

📩 Jeżeli prowadzisz prywatną praktykę lekarską i korzystasz z zewnętrznego IT/EDM/chmury – napisz do mnie „PROCESOR”.

Sprawdzimy, gdzie naprawdę znajduje się Twoje ryzyko.





Brak komentarzy:

Prześlij komentarz

Post Polecany

Narzędzia do RODO

  Kurs RODO dla JDG Prowadzisz jednoosobową działalność gospodarczą i zastanawiasz się, czy RODO dotyczy także Ciebie? Tak – nawet JDG musi ...

Popularne Posty