sikkerhet

Fant millioner av filer med pasienters prøvesvar i åpne mapper

Helse Nord lagret sensitive personopplysninger uten tilgangsstyring eller logging.

Helse Nord har flere ganger vært i søkelyset for manglende datasikkerhet.
Helse Nord har flere ganger vært i søkelyset for manglende datasikkerhet. Illustrasjonsfoto: Colourbox

Digi fikk vite om saken i Datatilsynets svar på en avviksmelding, som ble sendt til Finnmarkssykehuset den 26. april i år.

Allerede i mai 2022 oppdaget Helse Nord IKT en rekke åpne «fileshares» eller usikrede filområder.

Flere millioner filer, inkludert prøvesvar og ID-numre, har vært lagret uten tilgangsstyring eller logging på disse filområdene.

Dette har pågått fra januar 2013 til oppdagelsen nesten ti år senere, viser dokumentene Digi har fått innsyn i.

– Det er utrolig at dette kan skje. Det jeg reagerer på, er at ingen har kontroll eller oversikt, sier foretakstillitsvalgt for overlegene ved Finnmarkssykehuset, Christel Eriksen.

Når sjokket har lagt seg, er hun imidlertid ikke overrasket.

– Vi har hørt historier om at ting ikke har vært sikret tidligere. Nå lurer jeg på om dette kun gjelder Helse Nord, eller om det også skjer i andre helseregioner.

Filer kunne redigeres

Ingen av pasientene er informert om personvernbruddet, og tilgangene ble heller ikke stengt ned ved oppdagelse, ifølge avviksmelding.

– Det er ekstremt ressurskrevende å kartlegge hvor mange pasienter som er berørt. Vi har konkludert med at dette ikke er mulig, skriver helseforetaket i en oppdatering.

Helse Nord har over 18.000 ansatte. Alle med brukerkonto i Active Directory har hatt tilgang til de usikrede filområdene. Totalt er de 21.553 AD-brukere, inkludert inaktive og leverandørkontoer, viser en opptelling.

– Vi ser alvorlig på det store omfanget av personopplysninger som har vært lagret, skriver Datatilsynet i brevet.

Enkelte av filene kunne også redigeres eller manipuleres, noe som reiser spørsmål om personopplysningenes integritet.

Datatilsynet peker imidlertid i en vurdering på at tilgangen har vært vanskelig å utnytte, ettersom brukerne måtte oppsøke spesifikke adresser, og opplysningene skal ha vært lite lesbare.

Fant nye områder i 2024

Så sent som 19. september 2024 rapporterer Finnmarkssykehuset om framdrift med nye funn.

Det følger opp «kontroll av lagring utenfor journalsystem» og vedtak i Datatilsynet med pålegg om gjennomgang.

Store deler av brevet Digi fikk innsyn i er sladdet. Spesielt ser alt om tiltak og gjennomførte kartlegginger ut til å være unntatt offentlighet.

Det vi kan se er at Helse Nord IKT tidlig i 2022 startet undersøkelser for å avdekke åpne filområder uten tilgangsstyring. Det ble avdekket flere mapper med pasientopplysninger, noe som utløste en større avvikssak.

– I 2024 ble det gjennomført en lignende rutinekontroll, og det ble avdekket nye områder som ikke var identifisert ved forrige undersøkelse, opplyser Finnmarkssykehuset i svaret til Datatilsynet.

Det nye avviket fra 2024 har ingen sammenheng med det fra 2022, men skyldes i stedet en introdusert ukjent sårbarhet, opplyser Helse Nord.

Du kan lese hele tilsvaret lenger ned i saken.

Stryk på stryk

En rekke medieoppslag har tidligere avslørt at Helse Nord sliter med datasikkerhet over tid. De strøk på testen til Riksrevisjonen i 2020, og en ny rapport i 2024 viser fortsatt alvorlige sikkerhetshull.

Kontrollorganet har kalt inn til pressekonferanse onsdag, der de vil gå nærmere inn på IT-sikkerheten ved norske helseforetak.

Ansatte i Helse Nord har i liten grad blitt informert om sviktende datasikkerhet. Det skjer ofte først etter at kritikkverdige forhold har blitt avdekket, poengterer Christel Eriksen.

Det er svært alvorlig at sensitive helseopplysninger ikke er godt sikret, mener tillitsvalgt Christel Eriksen. Foto: Norsk overlegeforening
Det er svært alvorlig at sensitive helseopplysninger ikke er godt sikret, mener tillitsvalgt Christel Eriksen.

– Jeg kjenner på en usikkerhet når vi ikke får vite om slike ting, og at vi må informeres via Datatilsynet eller Riksrevisjonen. Det er en forferdelig ubehagelig følelse, sier hun.

– Særlig sensitivt

Helse Nord oppgir at millioner av filer med pasienters prøvesvar har vært lagret på en usikker måte, uten tilgangskontroll eller logging, over en periode på nærmere ti år. I alt dreier det seg om 47 filområder fordelt på 21 filservere.

– Dette er utrolig sensitive opplysninger om helsetilstand, noe av det mest sårbare i folks liv. Da er det viktig med god datasikkerhet, slik at taushetsplikten blir ivaretatt på alle nivåer, sier Eriksen, som etterlyser mer informasjon fra de ansvarlige i helseforetaket.

Prøvesvar kan være alt fra blodprøver til biopsier med celleprøvesvar og kan kan inneholde informasjon om pasienter har kreft eller annen alvorlig sykdom, påpeker Eriksen.

– Røntgensvar, eller konsentrasjon av medikamenter i blodet er andre eksempler. Data om bruken av psykiatriske medisiner kan være spesielt sensitive.

Det er svært alvorlig at slike opplysninger ikke er sikret godt nok, mener Eriksen, som er forsker og overlege i Finnmarkssykehuset og spesialist i barne- og ungdomspsykiatri.

Er ikke på ønsket nivå

Tilgang til filområdene krevde inngående IKT-kompetanse og nøyaktig adresse, ifølge kommunikasjonssjef Cathrine Giæver. Foto: Helse Nord IKT
Tilgang til filområdene krevde inngående IKT-kompetanse og nøyaktig adresse, ifølge kommunikasjonssjef Cathrine Giæver.

Helse Nord vil ikke stille til intervju i denne saken.

Via pressevakt får vi et skriftlig svar fra kommunikasjonssjef Cathrine Giæver i Helse Nord IKT.

De omtalte filområdene er nødvendige for sykehusdriften. En ukontrollert nedstenging kunne påvirket pasientsikkerheten. Derfor ble det foretatt en kontrollert nedstenging av tilganger, forklarer hun.

Foretaket vurderer at ingen informasjon kom på avveie eller ble endret, og at sjansen for misbruk er teoretisk.

Det digitale trusselbildet utvikler seg, og Helse Nord hevder at de tar IT-sikkerhet på alvor. Selv om det har vært gjort betydelige investeringer, er dette et kontinuerlig arbeid der «det vil ta tid å komme på ønsket nivå».

Hele svaret fra Helse Nord IKT

Avviket som omtales fra 2022 ble avdekket etter en rutinemessig intern sikkerhetstest som ble initiert og utført av Helse Nord IKT.

De berørte filene er systemfiler. Dette er proprietære filformater som krever egen programvare for å tolke, og er derfor ikke i et direkte lesbart format.

Filområdene var ikke direkte tilgjengelig for ansatte, men ansatte med inngående IKT-kompetanse og kjennskap til nøyaktig adresse for filområdene kunne teoretisk ta seg tilgang til disse.

Tidsperioden som er opplyst i avviksmeldingen til datatilsynet er fra tidspunktet filområdene ble opprettet, og ikke nødvendigvis det tidsrommet avviket pågikk.

Filområdene er nødvendige for at tjenestene som leveres til sykehusene skal være tilgjengelige. En ukontrollert nedstenging av disse filområdene kunne derfor fått konsekvenser for driften av sykehusene, og påvirket pasientsikkerheten. Det ble derfor foretatt en kontrollert nedstenging av tilganger til filområdene.

Det er Helse Nord IKTs vurdering at det ikke er informasjon på avveie og at integriteten til personopplysningene ikke ble brutt i denne hendelsen. Avviket ble rutinemessig meldt til datatilsynet for sikkerhets skyld, inntil alle forhold rundt avviket var undersøkt.

Avviket som nevnes fra 2024 har ikke en sammenheng med avviket fra 2022. Avviket i 2024 skyldtes en introdusert ukjent sårbarhet fra en leverandør, i forbindelse med en oppdatering av programvare. Fra denne feilen ble introdusert til den ble oppdaget tok det syv dager. Feilen ble utbedret umiddelbart etter at den var identifisert.

Helse Nord IKT benytter både interne og eksterne ressurser til å gjennomføre jevnlige sikkerhetstester. Sikkerhetstestene brukes til å kontrollere sikkerhetstilstanden i en kompleks IKT-infrastruktur.

Dersom det i sikkerhetstestene avdekkes avvik, vil avvikene selvsagt bli fulgt opp. Eventuelle brudd på personopplysningssikkerheten rapporteres til Datatilsynet – som foretakene i Helse Nord er forpliktet til å gjøre.

Som beskrevet i spesialisthelsetjenestens trusselvurdering for 2024, observerer vi en stadig utvikling i det digitale trusselbildet. Utviklingen stiller stadig økende krav til å ivareta sikkerhet i IKT-infrastrukturen. Helse Nord tar informasjonssikkerhet på alvor, som også kommer frem i offentlig tilgjengelige styrerapporteringer. Informasjonssikkerhetsarbeidet har hatt betydelig fokus de siste årene. Men selv om det har vært gjort betydelige investeringer, er dette et kontinuerlig arbeid der det vil ta tid å komme på ønsket nivå.

Powered by Labrador CMS