EkoMedicina.LT

Medicina, įranga, priežiūra

Medicinos apžvalga

HHS siūlomi HIPAA pakeitimai yra žingsnis teisinga kryptimi, tačiau kai kuriems paslaugų teikėjams gali būti sunku laikytis


Tarp daugybės santrumpų sveikatos priežiūros pramonėje HIPAA yra vienas dažniausiai minimų.

Praėjusių metų pabaigoje Sveikatos ir žmogiškųjų paslaugų departamentas pirmą kartą per daugiau nei dešimtmetį pasiūlė esminius šio įstatymo – pavadinto Sveikatos draudimo perkeliamumo ir atskaitomybės įstatymu – atnaujinimus.

HHS teigė, kad jos pasiūlymas yra skirtas „geriau apsaugoti JAV sveikatos priežiūros sistemą nuo didėjančio kibernetinių atakų skaičiaus“. Pranešimas buvo paskelbtas metų pabaigoje, kai sveikatos priežiūros srityje įvyko keli didelio masto kibernetinio saugumo incidentai, tokie kaip išpirkos reikalaujančios programinės įrangos atakos „Change Healthcare“ ir „Ascension“ – pirmoji atskleidė daugiau nei 100 mln. pacientų įrašų, o antroji – daugiau nei 5 mln. .

Šiais siūlomais pakeitimais siekiama sustiprinti elektroninių sveikatos duomenų kibernetinio saugumo protokolus standartizuojant tam tikrus paslaugų teikėjų saugumo procesus. HHS pastabas dėl savo pasiūlymo priima iki kovo 7 d.

Sveikatos priežiūros kibernetinio saugumo lyderiai iš esmės pritaria siūlomiems pakeitimams, nes reglamentas privers paslaugų teikėjus spręsti įsisenėjusias duomenų infrastruktūros ir saugumo pasirengimo spragas. Tačiau šio straipsnio kalbinti ekspertai pažymėjo, kad mažesni paslaugų teikėjai gali susidurti su finansine ir veiklos našta, susijusia su reikalavimų laikymusi.

Kokių pokyčių siekia HHS?

HHS pasiūlymu siekiama atlikti keletą pakeitimų, kaip paslaugų teikėjai tvarko sveikatos duomenis pagal HIPAA, o pagrindinis pakeitimas yra skirtumo tarp „reikalingų“ ir „adresuojamų“ įgyvendinimo specifikacijų panaikinimas.

Šiuo metu HIPAA turi dviejų tipų saugumo taisykles, skirtas apsaugoti neskelbtiną informaciją apie sveikatą – „būtinas“ taisykles, kurių reikia laikytis, ir „adresuojamas“ taisykles, kurių paslaugų teikėjai gali pasirinkti nepaisyti.

Atsikratydama šių dviejų kategorijų, HHS siekia, kad visos kibernetinio saugumo taisyklės būtų privalomos sveikatos priežiūros organizacijoms, taip pat pabrėžia, kad reikia visapusiškų saugumo priemonių visiems sveikatos duomenims. Tai reiškia, kad visiems teikėjams reikės kelių kibernetinio saugumo protokolų, pvz., dviejų veiksnių autentifikavimo, duomenų šifravimo ir tinklo segmentavimo.

Jei šie pakeitimai būtų įgyvendinti, jie padėtų paslaugų teikėjams patekti į tą patį puslapį ir laikytis bendrų kibernetinio saugumo standartų, pažymėjo Aaronas Neiderhiseris, atvirojo kodo sveikatos priežiūros duomenų platformos „Tuva Health“ generalinis direktorius.

Šis standartizavimas bus naudingas sveikatos priežiūros pramonei, nes bet kuris paslaugų teikėjas, nenaudojantis tokių protokolų kaip kelių veiksnių autentifikavimas ir duomenų šifravimas, „neapsaugo duomenų taip, kaip turėtų“, – sakė Neiderhiseris.

Tačiau kiti pakeitimai yra „labiau ezoteriški“ ir kai kuriems paslaugų teikėjams bus sunkiau įgyvendinti, pažymėjo jis.

Pavyzdžiui, dėl siūlomų HIPAA pakeitimų paslaugų teikėjai taip pat turėtų turėti išsamius rašytinius dokumentus apie visas savo kibernetinio saugumo strategijas ir procedūras. HHS nori, kad paslaugų teikėjai nuolat tvarkytų turto inventorizavimo, tinklo žemėlapių ir rizikos analizės dokumentus.

Pagrindinis šių naujų dokumentų reikalavimų tikslas yra užtikrinti, kad paslaugų teikėjai galėtų veiksmingai nustatyti, kaip jų duomenys yra saugomi ir perduodami, pažymėjo Miteshas Rao, OMNY Health, nacionalinės duomenų ekosistemos, palengvinančios medicininius tyrimus, generalinis direktorius.

„Tai apima ne tik kibernetinį saugumą – tai beveik infrastruktūros erdvė“, – sakė jis. „(HHS) sako: „Žiūrėkite, jūs, vaikinai, sėdite ant daugybės duomenų, jums reikia iš tikrųjų juos surišti rankomis. Jūs turite žinoti, kur jis yra, žinoti, kaip jis juda, žinoti, kaip viskas yra nustatyta.

Pakeitimai atspindi faktą, kad duomenys „dabar lemia viską“ sveikatos priežiūros srityje, tačiau daugeliui organizacijų trūksta išsamaus supratimo, kur yra visi jų duomenys ir kaip juos būtų galima geriausiai panaudoti, paaiškino Rao.

Įgauti šį supratimą nėra lengva užduotis, pažymėjo jis. Sveikatos sistemose saugomi didžiuliai duomenų kiekiai, kurie plinta įvairiose sistemose ir padaliniuose, pvz., stacionarinėse paslaugose, chirurgijoje, vaistinėse, vaizdo gavimo ir klinikinių tyrimų srityse.

Vis dėlto labai svarbu turėti tvirtą supratimą apie duomenų atvaizdavimą, pareiškė Rao.

Kai paslaugų teikėjas tiksliai žino, kur yra visa jo informacija ir kaip tuos duomenis galima geriausiai panaudoti, duomenys „tampa daugiau turtu ir mažiau įsipareigojimu“, sakė jis.

Kaip paslaugų teikėjai yra pasirengę laikytis šių naujų reikalavimų?

Praėję metai buvo blogiausi sektoriaus istorijoje pagal sugadintus sveikatos priežiūros įrašus – buvo atskleista daugiau nei 200 mln. pacientų įrašų. Rao pažymėjo, kad sveikatos priežiūros paslaugų teikėjai puikiai žino, kokia problema tapo duomenų pažeidimai per pastaruosius kelerius metus, ir dauguma organizacijų supranta, kad jos turi stengtis sustiprinti savo apsaugą.

Kad tai padarytų, paslaugų teikėjai turi bendradarbiauti su technologijų įmonėmis, sakė jis.

„Infrastruktūra, kuri šiuo metu egzistuoja visame teikėjų pasaulyje, iš tikrųjų nėra sukurta daugeliui šių galimybių, tačiau yra daug puikių platformų, skirtų tai padaryti. Taigi kyla klausimas, su kuo bendradarbiauti“, – pastebėjo Rao.

Neiderhiser iš Tuva Health taip pat pabrėžė faktą, kad paslaugų teikėjai nėra pakankamai išmanantys technologijas, kad galėtų patys laikytis naujų kibernetinio saugumo taisyklių. Šios pareigos nepriklauso pagrindinei paslaugų teikėjų kompetencijai.

„Kai kurios organizacijos, su kuriomis dirbame, sakys tokius dalykus kaip: „Nežinome, kaip prisijungti prie AWS“. Jie yra tiekėjų organizacijos – jų verslas yra ne technologijos, o priežiūros teikimas“, – teigė Neiderhiser.

Didesnės organizacijos gali lengvai užmegzti partnerystę su technologijų įmonėmis, turinčiomis duomenų valdymo ir saugumo patirties. Mažesnėms sveikatos priežiūros organizacijoms, kurios gali neturėti gilių santykių su technologijų partneriais, gali būti ilgesnis prisitaikymo laikotarpis, sakė Neiderhiser.

Jis pažymėjo, kad didelėje sveikatos sistemoje IT darbuotojai jau keletą mėnesių ruošėsi galimiems HIPAA pokyčiams, tačiau maža kaimo ligoninė tikriausiai neturėjo išteklių ar personalo, kad tai atsiskaitytų. Jo nuomone, mažesni paslaugų teikėjai tikrai susidurs su didesne našta, kai reikės laikytis šių naujų taisyklių.

O kaip su atitikties išlaidomis?

Mažesnės teikėjų organizacijos, kurias paminėjo Neiderhiseris, dažnai dirba su nedidelėmis maržomis, o tai reiškia, kad gali būti sunku sugalvoti pinigų, kad sumokėtų technologijų įmonei, kad ji tvarkytų savo kibernetinio saugumo atitikties funkcijas.

Kitas kibernetinio saugumo ekspertas – sveikatos IT saugos bendrovės „Iprivata“ vyriausiasis medicinos pareigūnas Seanas Kelly pažymėjo, kad jam nerimą kelia reikalavimų laikymosi išlaidos.

„Sunku tiesiog pateikti nefinansuojamus įgaliojimus – be jokio finansavimo ar paskatų labai sunku tiesiog skirti baudas ligoninių sistemoms, kurios ir taip turi ribotą biudžetą, ypač žiūrint į ligonines, kuriose teikiama kritinė pagalba, ir kaimo praktikas. “, – pareiškė Kelly.

Jei siūlomi HIPAA pakeitimai bus įgyvendinti, Kelly teigė, kad tikisi, kad federalinė vyriausybė sukurs sistemą, pagal kurią ligoninės, turinčios mažiau išteklių, galėtų gauti dotacijų pinigus arba „tam tikrą paskatą“ už atitiktį. Pavyzdžiui, galbūt šios ligoninės galėtų greičiau gauti Medicare išmokas kaip paskatą, sakė jis.

Jis taip pat atkreipė dėmesį, kad jei Kongresas atliktų kibernetinio saugumo pažeidimų sąnaudų analizę, palyginti su pinigų fondo, skirto prevencinėms kibernetinio saugumo priemonėms ligoninėse, sąnaudomis, paaiškėtų, kad pažeidimai yra daug brangesni.

„Šių pažeidimų kaina yra didžiulė – ne tik ligoninėms ir pacientams, kurie tai patiria, bet net ir aplinkinėms vietinėms ligoninėms. Kai ligoninė užsidaro, greitoji pagalba važiuoja kitur, o pacientai priimami kitur. Yra nereikalingų tyrimų, sergamumas, mirtingumas, ieškiniai ir išlaidos, susijusios su vietine teritorija aplink ligoninę, kuri nyksta“, – paaiškino Kelly.

Remiantis IBM tyrimu, 2024 m. vidutinė sveikatos priežiūros duomenų pažeidimo kaina buvo 9,77 mln.

Kokia galima šių pokyčių rizika?

HHS siūlomi HIPAA pakeitimai kartais gali neigiamai paveikti gydytojų darbo eigą, pažymėjo Kelly.

Jei paslaugų teikėjas nepriekaištingai nevykdo savo darbuotojų kibernetinio saugumo mokymų, darbuotojai gali nepavykti atlikti kelių veiksnių autentifikavimo testų arba susidurti su kitomis nesėkmėmis, dėl kurių jie bus užblokuoti iš savo sistemų, pažymėjo jis. Kitaip tariant, jei koks nors nedidelis mokymo aspektas yra netinkamas, pvz., naujiems darbuotojams nevyksta pakankamai greitai arba nėra pakankamai išsamus, kyla pavojus, kad darbuotojai negalės pasiekti svarbios informacijos.

„Tai reiškia, kad jie negali pasiekti sistemų, pavyzdžiui, ieškoti medicininių įrašų, ir jie neturi sąveikos tarp skirtingų įrašų rinkinių, kad galėtų tinkamai diagnozuoti ir gydyti pacientus“, – pridūrė Kelly.

Jis paaiškino, kad užblokavimas nuo paskyros dėl kibernetinio saugumo protokolų gali erzinti vartotoją, tačiau tai yra visiškai kitokia situacija kaip gydytojui.

„Jei esu užblokuotas kaip greitosios medicinos pagalbos gydytojas, aš nematau jūsų įrašų. Nežinau, ar vartojate kraują skystinantį vaistą, ir negaliu nurodyti KT, kad parodytų, jog turite intrakranijinį kraujavimą. Negaliu tinkamai gydyti jūsų nuo insulto ar bet kokių jūsų simptomų – ​​taigi, tai turi labai realių pasekmių saugumo darbo eigos aspektams“, – pareiškė Kelly.

Jis taip pat pabrėžė, kad gana sunku užtikrinti, kad visi darbuotojai visoje sveikatos sistemoje gautų tinkamą kibernetinio saugumo mokymą. Ligoninės yra sudėtinga aplinka, kurioje tūkstančiai darbuotojų atlieka įvairius vaidmenis, o kartais darbuotojai net nėra tiesiogiai įdarbinti paslaugų teikėjo, sakė Kelly.

Jis teigė, kad yra galimų būdų tai išspręsti, pavyzdžiui, vieno prisijungimo metodai.

Vienkartinis prisijungimas yra autentifikavimo metodas, leidžiantis žmonėms pasiekti kelias programas ar sistemas naudojant vieną kredencialų rinkinį, pvz., naudotojo vardą ir slaptažodį. Pavyzdžiui, ligoninė gali suteikti gydytojams ženklelį, kurį jie gali bakstelėti kaip vieno prisijungimo žetoną, kad būtų lengviau prisijungti, paaiškino Kelly.

„Galite naudoti du veiksnius vieną kartą per dieną, bet tada likusią dienos dalį galite įjungti ir išeiti. Yra būdų, kaip automatizuoti darbo eigą, kad būtų greičiau patekti į medicininius įrašus“, – pažymėjo jis.

Kelly pridūrė, kad ligoninės taip pat gali naudoti veido atpažinimą kaip kasdienį klinikų vieno prisijungimo raktą.

Pardavėjo valdymas taps didesniu prioritetu

Savo pasiūlymu HHS siekia užtikrinti, kad paslaugų teikėjai gerai suprastų visus skirtingus jų duomenų naudojimo ir perdavimo būdus, o šio aiškaus požiūrio turėjimas greičiausiai turės įtakos tiekėjų pasirinkimui įvairiems įrankiams ir įrenginiams, pažymėjo Kelly.

Pasak jo, trečiųjų šalių rizikos samprata daugeliui sveikatos priežiūros lyderių atsidūrė praėjusiais metais, kai buvo pažeisti „Change Healthcare“ duomenys. „Change Healthcare“ galėjo būti vienintelis subjektas, nukentėjęs nuo išpirkos reikalaujančios programinės įrangos atakos, tačiau tūkstančiai jos klientų kelis mėnesius kentėjo dėl operatyvinių ir finansinių incidento pasekmių.

Ši nelaimė pabrėžė riziką, su kuria susiduria sveikatos priežiūros paslaugų teikėjai, pasitikėdami išoriniais partneriais. Kelly pastebėjo, kad sveikatos priežiūros paslaugų teikėjai niekada negalės išlaikyti savo kasdienės veiklos be pardavėjų partnerių tinklo, todėl būtina, kad jie įsisavintų pardavėjo valdymo ir duomenų apsaugos strategijas. Pasak jo, HHS siūlomi teisės aktai suteikia šioms pastangoms skubos.

„Prieš paslaugų teikėjams net pasirenkant pardavėjus, reikia atlikti rizikos įvertinimą. Be to, paslaugų teikėjai turi užtikrinti, kad (pardavėjai) laikytųsi reikalavimų ir kad visi tų trečiųjų šalių veiksmai būtų saugūs “, – teigė Kelly.

Jis pažymėjo, kad dėl šio didesnio dėmesio tiekėjo valdymui galiausiai gali sumažėti sugadintų įrašų.

Kelly, kartu su Neiderhiser ir Rao, mano, kad nepaisant galimų išlaidų ir darbo eigos problemų, HHS pasiūlymas yra žingsnis teisinga kryptimi, nes pakeitimais siekiama pabrėžti trečiųjų šalių pardavėjų valdymo ir visapusiško kibernetinio saugumo darbuotojų mokymo svarbą. Visi trys ekspertai sutinka, kad siūlomi pakeitimai greičiausiai bus baigti artimiausiu metu.

Nuotrauka: traffic_analyzer, Getty Images



Source link

Draugai: - Marketingo agentūra - Teisinės konsultacijos - Skaidrių skenavimas - Klaipedos miesto naujienos - Miesto naujienos - Saulius Narbutas - Įvaizdžio kūrimas - Veidoskaita - Teniso treniruotės - Pranešimai spaudai - Kauno naujienos - Regionų naujienos - Palangos naujienos