Dlaczego audyt jest potrzebny?
W wielu placówkach problem polega na tym, że dokumentacja, procesy i zabezpieczenia nie są ze sobą spójne. Na papierze wszystko może wyglądać poprawnie, ale praktyka często pokazuje coś innego.
Aktualny standard bezpieczeństwa
Obiektywna ocena stanu faktycznego zabezpieczeń w placówce.
Ocena Ryzyka
Zidentyfikowanie i wycenienie zagrożeń dla danych medycznych.
Mniejsze ryzyko wycieku
Uszczelnienie procesów przepływu informacji wrażliwych.
Gotowość na kontrolę
Pewność działania zgodnie z wytycznymi UODO i MZ.
Efektem audytu jest uporządkowany materiał, który pozwala ocenić sytuację placówki, ustalić priorytety i zaplanować dalsze działania.
Wskazujemy, co wymaga zmiany i jaki zakres wdrożenia ma sens.
Dlaczego my?
Specjalizacja medyczna
Skupiamy się na placówkach medycznych. Dzięki temu lepiej rozumiemy dokumentację pacjentów, dostęp personelu, systemy medyczne i realia kontroli.
Uporządkowane procesy
Nasze projekty łączą kompetencję prawne, operacyjnych i techniczne. To daje realny porządek i mniejsze ryzyko błędów w praktyce.
Metodyka standardów
Prace prowadzimy według zasad rozliczalności RODO oraz standardów bezpieczeństwa informacji stosowanych w projektach ISMS zgodnych z ISO/IEC 27001.
Gotowość na kontrolę
Dzięki doświadczeniu wiemy, jak przygotować placówkę do kontroli, ograniczyć ryzyko wycieku danych i lepiej reagować, gdy pojawia się błąd albo incydent.
Pełen zakres audytu
● ustalenie, jakie dane są przetwarzane, w jakich celach, na jakiej podstawie i w jakich systemach
● wykrycie braków dokumentacyjnych, procesowych i technicznych
● ocena spójności dokumentacji z praktyką działania placówki
● wyznaczenie ryzyk, priorytetów naprawczych i zakresu wdrożenia
● analiza podstaw przetwarzania danych pacjentów, personelu, kandydatów i kontrahentów
● przegląd kategorii danych, celów przetwarzania i zgodności z zasadą minimalizacji
● przegląd obowiązków informacyjnych, klauzul, formularzy, zgód i materiałów rejestracyjnych
● przegląd rejestru czynności przetwarzania albo przygotowanie brakującej mapy procesów
● analiza retencji danych oraz zasad usuwania, archiwizacji i ograniczania dostępu
● przegląd upoważnień i ról dostępowych z perspektywy zgodności i rozliczalności
● weryfikacja umów powierzenia, podprocesorów, chmury i usług SaaS
● analiza transferów danych poza EOG/UE, jeśli występują
● ocena, czy wymagane jest DPIA dla wybranych procesów
● ocena gotowości do obsługi naruszeń i kontroli UODO
● weryfikacja, czy dokumentacja odpowiada realnemu sposobowi działania placówki
● inwentaryzacja systemów, urządzeń i miejsc przetwarzania danych pacjentów
● przegląd dostępów do systemów medycznych, poczty, chmury, plików współdzielonych i narzędzi zdalnych
● ocena MFA, polityk haseł, kont współdzielonych, kont administracyjnych i kont nieużywanych
● przegląd backupów, odtwarzania danych i podstaw disaster recovery
● ocena szyfrowania danych, nośników i urządzeń
przegląd logów, śladów dostępu, rozliczalności i logowania zdarzeń administracyjnych
● ocena bezpieczeństwa stacji roboczych, laptopów, urządzeń mobilnych i pracy zdalnej
● ocena konfiguracji chmury i usług SaaS pod kątem danych pacjentów
● ocena bezpieczeństwa poczty, współdzielonych skrzynek, przesyłania dokumentów i udostępnień
● raport audytowy z podziałem na obszary: prawny, procesowy i techniczny
●listę naruszeń, braków i luk
●ocenę poziomu ryzyka i priorytety działań
●mapę procesów lub opis przepływu danych
●listę brakujących dokumentów, rejestrów i procedur
●rekomendacje naprawcze oraz plan wdrożenia podzielony na etapy
● mapa przepływu danych od rejestracji, przez system medyczny, do archiwizacji lub usunięcia
● ustalenie, kto, kiedy i po co ma dostęp do danych w praktyce
● ocena nadawania, zmiany i odbierania dostępów
● ocena obiegu dokumentacji papierowej i elektronicznej
● ocena postępowania z incydentami, zgłoszeniami i błędnym udostępnieniem danych
● ocena współpracy z dostawcami systemów, hostingu, poczty i innymi procesorami
● identyfikacja słabych punktów operacyjnych: recepcja, wspólne konta, brak segregacji ról, brak ścieżki eskalacji
● DPIA / ocena skutków dla ochrony danych
●monitoring i logi
● przegląd legalności monitoringu, logów i wybranych działań kontrolnych
●chmura, SaaS i outsourcing IT
●AI i automatyzacja
●obsługa incydentów
●testy skuteczności zabezpieczeń i gotowości personelu
●outsourcing IOD / wsparcie IOD
●odporność placówki na socjotechnikę i wybrane scenariusze ataków
Często zadawane pytania
Czy można zamówić tylko audyt?
Czy audyt obejmuje tylko dokumenty?
Czy po audycie trzeba przejść do wdrożenia?
Czy działacie zdalnie?
Niezobowiązująca konsultacja pozwoli nam zrozumieć skalę Twoich potrzeb i przygotować plan audytu lub odpowiednią odpowiedź na incydent.