sikkerhet
Fant millioner av filer med pasienters prøvesvar i åpne mapper
Helse Nord lagret sensitive personopplysninger uten tilgangsstyring eller logging.
Digi fikk vite om saken i Datatilsynets svar på en avviksmelding, som ble sendt til Finnmarkssykehuset den 26. april i år.
Allerede i mai 2022 oppdaget Helse Nord IKT en rekke åpne «fileshares» eller usikrede filområder.
Flere millioner filer, inkludert prøvesvar og ID-numre, har vært lagret uten tilgangsstyring eller logging på disse filområdene.
Dette har pågått fra januar 2013 til oppdagelsen nesten ti år senere, viser dokumentene Digi har fått innsyn i.
– Det er utrolig at dette kan skje. Det jeg reagerer på, er at ingen har kontroll eller oversikt, sier foretakstillitsvalgt for overlegene ved Finnmarkssykehuset, Christel Eriksen.
Når sjokket har lagt seg, er hun imidlertid ikke overrasket.
– Vi har hørt historier om at ting ikke har vært sikret tidligere. Nå lurer jeg på om dette kun gjelder Helse Nord, eller om det også skjer i andre helseregioner.
Filer kunne redigeres
Ingen av pasientene er informert om personvernbruddet, og tilgangene ble heller ikke stengt ned ved oppdagelse, ifølge avviksmelding.
– Det er ekstremt ressurskrevende å kartlegge hvor mange pasienter som er berørt. Vi har konkludert med at dette ikke er mulig, skriver helseforetaket i en oppdatering.
Helse Nord har over 18.000 ansatte. Alle med brukerkonto i Active Directory har hatt tilgang til de usikrede filområdene. Totalt er de 21.553 AD-brukere, inkludert inaktive og leverandørkontoer, viser en opptelling.
– Vi ser alvorlig på det store omfanget av personopplysninger som har vært lagret, skriver Datatilsynet i brevet.
Enkelte av filene kunne også redigeres eller manipuleres, noe som reiser spørsmål om personopplysningenes integritet.
Datatilsynet peker imidlertid i en vurdering på at tilgangen har vært vanskelig å utnytte, ettersom brukerne måtte oppsøke spesifikke adresser, og opplysningene skal ha vært lite lesbare.
Fant nye områder i 2024
Så sent som 19. september 2024 rapporterer Finnmarkssykehuset om framdrift med nye funn.
Det følger opp «kontroll av lagring utenfor journalsystem» og vedtak i Datatilsynet med pålegg om gjennomgang.
Store deler av brevet Digi fikk innsyn i er sladdet. Spesielt ser alt om tiltak og gjennomførte kartlegginger ut til å være unntatt offentlighet.
Det vi kan se er at Helse Nord IKT tidlig i 2022 startet undersøkelser for å avdekke åpne filområder uten tilgangsstyring. Det ble avdekket flere mapper med pasientopplysninger, noe som utløste en større avvikssak.
– I 2024 ble det gjennomført en lignende rutinekontroll, og det ble avdekket nye områder som ikke var identifisert ved forrige undersøkelse, opplyser Finnmarkssykehuset i svaret til Datatilsynet.
Det nye avviket fra 2024 har ingen sammenheng med det fra 2022, men skyldes i stedet en introdusert ukjent sårbarhet, opplyser Helse Nord.
Du kan lese hele tilsvaret lenger ned i saken.
Stryk på stryk
En rekke medieoppslag har tidligere avslørt at Helse Nord sliter med datasikkerhet over tid. De strøk på testen til Riksrevisjonen i 2020, og en ny rapport i 2024 viser fortsatt alvorlige sikkerhetshull.
Kontrollorganet har kalt inn til pressekonferanse onsdag, der de vil gå nærmere inn på IT-sikkerheten ved norske helseforetak.
Ansatte i Helse Nord har i liten grad blitt informert om sviktende datasikkerhet. Det skjer ofte først etter at kritikkverdige forhold har blitt avdekket, poengterer Christel Eriksen.
– Jeg kjenner på en usikkerhet når vi ikke får vite om slike ting, og at vi må informeres via Datatilsynet eller Riksrevisjonen. Det er en forferdelig ubehagelig følelse, sier hun.
– Særlig sensitivt
Helse Nord oppgir at millioner av filer med pasienters prøvesvar har vært lagret på en usikker måte, uten tilgangskontroll eller logging, over en periode på nærmere ti år. I alt dreier det seg om 47 filområder fordelt på 21 filservere.
– Dette er utrolig sensitive opplysninger om helsetilstand, noe av det mest sårbare i folks liv. Da er det viktig med god datasikkerhet, slik at taushetsplikten blir ivaretatt på alle nivåer, sier Eriksen, som etterlyser mer informasjon fra de ansvarlige i helseforetaket.
Prøvesvar kan være alt fra blodprøver til biopsier med celleprøvesvar og kan kan inneholde informasjon om pasienter har kreft eller annen alvorlig sykdom, påpeker Eriksen.
– Røntgensvar, eller konsentrasjon av medikamenter i blodet er andre eksempler. Data om bruken av psykiatriske medisiner kan være spesielt sensitive.
Det er svært alvorlig at slike opplysninger ikke er sikret godt nok, mener Eriksen, som er forsker og overlege i Finnmarkssykehuset og spesialist i barne- og ungdomspsykiatri.
Er ikke på ønsket nivå
Helse Nord vil ikke stille til intervju i denne saken.
Via pressevakt får vi et skriftlig svar fra kommunikasjonssjef Cathrine Giæver i Helse Nord IKT.
De omtalte filområdene er nødvendige for sykehusdriften. En ukontrollert nedstenging kunne påvirket pasientsikkerheten. Derfor ble det foretatt en kontrollert nedstenging av tilganger, forklarer hun.
Foretaket vurderer at ingen informasjon kom på avveie eller ble endret, og at sjansen for misbruk er teoretisk.
Det digitale trusselbildet utvikler seg, og Helse Nord hevder at de tar IT-sikkerhet på alvor. Selv om det har vært gjort betydelige investeringer, er dette et kontinuerlig arbeid der «det vil ta tid å komme på ønsket nivå».