helse-it

Ingen har oversikt over bruk av krypto i helsesektoren - mye er lagret i klartekst

Arkivbilde av helse- og omsorgsminister Bent Høie foran akuttmottaket ved Oslo universitetsykehus.
Arkivbilde av helse- og omsorgsminister Bent Høie foran akuttmottaket ved Oslo universitetsykehus.

«Alle innbyggere i Norge har et forhold til helsevesenet. Ingen andre sektorer har så store mengder opplysninger om den norske befolkningen», har Datatilsynets direktør Bjørn Erik Thon sagt.

NRK har rettet et kritisk blikk på outsourcing i helsesektoren. De avdekket at utenlandske IT-arbeidere i Asia og Øst-Europa har hatt tilgang til sensitive helsedata i Helse Sør-Øst, med mulighet for å hente ut pasientopplysninger til mer enn 2,8 millioner nordmenn.

Og nylig kom Datatilsynet med varsel om overtredelsesgebyr på 800 000 kroner til ni helseforetak i Helse Sør-Øst. Det er det høyeste gebyret de har varslet noen gang.

– Det er uakseptabelt at helseforetakene i landets største helseregion ikke sørger for tydelig ansvarlighet og gode beslutninger i saker som har så stor betydning for personvern og informasjonssikkerhet, skrev tilsynet i kunngjøringen.

Datatilsynet ser svært alvorlig på saken, som de kaller prinsipielt viktig, fordi stadig flere virksomheter velger å sette ut tjenester med behandling av personopplysninger til utenlandske aktører.

Blir dine og mine helsedata kryptert?

Et forhold som er viet mindre oppmerksomhet i avsløringene er hvorvidt helseopplysningene er sikret med sterk kryptering i utgangspunktet.

For det finnes tekniske løsninger som kunne ha sikret helseopplysningene, uansett hvor de måtte være lagret, enten i servere på norsk jord, eller en utenlands skytjeneste, og uavhengig av nasjonaliteten til IT-medarbeidere som drifter løsningen eller hvor de måtte befinne seg på kloden.

Men ingen har oversikt over omfanget eller bruken av sterk kryptering for å beskytte norske helseopplysninger, skal det vise seg når digi.no undersøker.

Direktoratet for e-helse har ikke oversikten. Kjernejournalen er riktignok kryptert, men direktoratet kan ikke svare for løsningene i landets helseforetak. Hovedsaklig fordi direktoratet ikke er en tilsynsmyndighet.

Heller ikke Helse- og omsorgsdepartementet vet mer. De ber oss i stedet om å kontakte de regionale helseforetakene for spørsmål om hvordan de jobber med sikkerheten, og om de har oversikten vi etterlyser.

Norsk Helsenett er en elektronisk tjeneste for helse- og omsorgssektoren og driver med utvikling og drift av et lukket, nasjonalt helsenett. Der er data i transitt kryptert, men heller ikke de har noen oversikt over tilstanden for lagrede, statiske data. Det spørsmålet må stilles til de enkelte informasjonseierne.

Svært begrenset omfang - på til dels utdatert infrastruktur

Det er Sykehuspartner som har i oppgave å forvalte IKT-løsningene for Helse Sør-Øst RHF.

Det offentlig eide selskapet som håndterer sensitive helseopplysninger for halvparten av landets innbyggere vedgår «svært begrenset» bruk av kryptering.

– Kryptering er innført i svært begrenset omfang på noen få databaser, skriver kommunikasjonssjef Trude Julie Dommerud i Sykehuspartner til digi.no.

Hun skal senere utdype svaret, men skriver først at Sykehuspartner er kjent med at det finnes løsninger for å kryptere både hele databaser, og/eller deler av innholdet.

– Innføring av slike løsninger er imidlertid et svært omfattende arbeide, og på dagens til dels utdaterte infrastruktur er dette ikke innført. Dette henger sammen med en rekke forhold, som at en del av slik funksjonalitet krever at applikasjonen støtte dette, og at infrastrukturen takler den økte belastningen det medfører. Slik løsninger vurderes fortløpende innført. Der hvor det er mulig ønsker vi å innføre dette ved overgang til moderne infrastruktur, skriver Dommerud.

– Urovekkende

Nard Schreurs er direktør for e-helse i IKT-Norge. Han er bekymret for konsekvensene av at moderniseringsprosjektet i Helse Sør-Øst er satt på vent.

– Det er urovekkende at når man forsøker å rydde opp i dette, så blir ryddeprosessen angrepet. Det er veldig urovekkende at man ikke får gjort noe med den gamle infrastrukturen Helse Sør-Øst har. Det er også bekymringsverdig at vi ikke klarer å løfte blikket og se de virkelig store utfordringene i helsevesenet. Med det mener jeg hvor omfattende sikkerhetsarbeidet vil være framover, og hvor dårlig deler av infrastrukturen er. Dette burde vært byttet ut, sier Schreurs til digi.no.

Ser på nye muligheter

– Kryptering er noe som vurderes i et helhetsperspektiv og flere løsninger er allerede i bruk, eller de vurderes tatt i bruk uavhengig av valg av alternativ for standardisering og modernisering av infrastrukturen i Helse Sør-Øst, utdyper Dommerud i en ny epost.

Nå peker hun på at konfidensialitet på servere i stor grad har vært ivaretatt gjennom fysiske tiltak som godt sikrede datasentre, samt kryptering under datatransitt.

– Historisk sett har de databehandlingsansvarlige også vektlagt uro for risiko knyttet til data- eller ytelsesmessig tap på grunn av kryptering på så store og viktige data som Helse Sør-Øst behandler. Økt modenhet og forretningsdrevne endringer i teknologi medfører at Helse Sør-Øst selvfølgelig også nå ser på mulighetene ved å innføre krypteringsteknologi på databaser og servere, skriver Trude Julie Dommerud.

Dette kommer vi tilbake til i et eget intervju med informasjonssikkerhetsjefen i Sykehuspartner.

I mellomtiden ramser kommunikasjonssjefen opp en rekke produkter som enten er i bruk – eller som de vurderer å ta i bruk.

  • Sikring av databaser: MS SQL-databaser sikres gjennom Microsofts Always Encrypted. Som standard gjøres dette på alle databaser som inneholder pasientsensitive data. Både Microsoft Always encrypted og Row Level Security (RLS) vil bli tatt i bruk både på dagens og eventuell fremtidig plattform. Oracledatabaser sikres ved at alle databasene som standard krypterer databasene på filnivå. Det er ikke mulig å velge bort denne krypteringen.
  • Sikring av trafikk mellom databaser og klienter: MS SQL-databasetrafikk er sikret gjennom Microsoft Always Encrypted både på dagens og eventuell fremtidig plattform. Oracle Databasetrafikk sikres ved at trafikken mellom alle klienter og databasene krypteres. Kryptering av Oracle databasetrafikk vil bli tatt i bruk som standard både på dagens og eventuell fremtidig plattform.
  • Databasebrannmur: For å ytterligere sikre sensitive data ønsker Sykehuspartner å ta i bruk Oracle Audit vault and Database Firewall. Dette er en funksjon som settes mellom klientene og databasene for å følge med på kall til databasene. Avvik på disse logges, og kan fanges opp av revisjoner og rapporteres. Etter hvert som man får kontroll på og oversikt over hva som oppfattes som avvik, kan denne settes opp til å blokkere avvikende databasekall.I tillegg jobbes det med tiltak som enten ikke er påbegynt, eller som av hensyn til faren for å eksponere sårbarheter ikke er med her.

– Kryptering neppe egnet som generelle myndighetskrav

Kryptering av statiske data kan gi fordeler i gitte sammenhenger, men det må vurderes i forhold til risiko (sannsynlighet for og konsekvens av at data kan komme på avveie), realeffekten av tenkt form for kryptering og kostnader samt eventuelle uhensiktsmessigheter ved tenkt form for kryptering, mener Håkon Grimstad i Norsk Helsenett.

Vi spurte om han mener myndighetene bør vurdere å innføre krav om kryptering også for lagrede helseopplysninger.

– Det er mange ulike typer data og mange ulike typer kryptering. Det bør vurderes i hvert enkelt tilfelle og er neppe egnet for generelle myndighetskrav. Det er for øvrig allerede i dag den behandlingsansvarliges oppgave å sikre forsvarlig oppbevaring av sensitive opplysninger, sier Grimstad.

– Det handler om risikovurdering

IKT-Norges Torgeir Waterhouse synes ikke at data lagret på norsk jord nødvendigvis er noe sikrere enn om dataene er lagret i en utenlandsk skytjeneste.

– Sikkerhet oppstår ikke automagisk innenfor Norges grenser. Det er viktig å se på den reelle situasjonen, og ikke tulle det til med om dataene er lagret i Norge eller utenfor. Du er verken dramatisk utsatt eller supertrygg uansett hvilken del av skalaen du velger. Det handler om reell risikovurdering, sier Waterhouse.

Den skarpe reaksjonen Datatilsynet har varslet overfor ni helseforetak, handler følge ham vel så mye om risikovurdering som ikke er foretatt, som reell risiko.

– Interessant for hele den saken og problemene som er der, for det er det jo, er at de problemene har vært der i årevis når systemene har vært driftet av norsk aktør med norske ansatte. Det som skremmer meg er dersom noen tror at bare det er nordmenn som har tilgang, så er det ikke noe farlig. De skal ha kontroll uansett, sier han.

Powered by Labrador CMS