sikkerhet

– Ja, store mengder helsedata er ukryptert. Dette er noe vi ønsker å endre

Arbeidet har førsteprioritet hos Sykehuspartner, og går uavhengig av milliardprosjektet med outsourcing.

Kryptering av databaser er ett av mange tiltak vi ser på og ønsker å ta i bruk, sier Christian Jacobsen, informasjonssikkerhetsleder i Sykehuspartner i dette intervjuet med digi.no.
Kryptering av databaser er ett av mange tiltak vi ser på og ønsker å ta i bruk, sier Christian Jacobsen, informasjonssikkerhetsleder i Sykehuspartner i dette intervjuet med digi.no.

Mesteparten av landets helsedata er i dag lagret i klartekst og på utdatert infrastruktur.

Det omfatter helseopplysninger for minst 2,8 millioner innbyggere, som altså ikke er kryptert på servere eller databaser.

– Hovedvolumet av helseopplysninger i dag ligger på ukrypterte databaser, sier informasjonssikkerhetsleder Christian Jacobsen i Sykehuspartner til digi.no.

Sykehuspartner, en del av Helse Sør-Øst, forvalter IT-systemene for ni helseforetak. Systemene omfatter også en rekke nasjonale og andre lovpålagte oppgaver knyttet til databehandling, blant annet forskning.

Det kan høres skummelt ut at enorme datasett med svært sensitive helseopplysninger ikke er beskyttet med kryptering, men det er planer og ønsker om å endre på dette.

– Dette er noe man ønsker å endre

Jacobsen påpeker at fraværet av kryptering på databasenivå ikke nødvendigvis utgjør en uakseptabel risiko, blant annet på grunn av tiltak rundt fysisk sikring av deres datasentre, forbedret tilgangskontroll og sikkerhetsoppdatering for å håndtere sårbarheter i programvare.

– Det kan oppfattes som urovekkende at store datasett ligger ukryptert, men det er viktig å se på bakgrunnen for at det er slik – og det er noe man ønsker å endre.

Mange av datasystemene er det Jacobsen betegner som forholdsvis gamle.

– Det er derfor viktig at vi får gjennomført den nødvendige moderniseringsprosessen, som nå er satt i bero, sier han.

Uviss skjebne for milliardprosjekt

Bremsene er som kjent satt på fullt for milliardprosjektet som skulle modernisere IT-systemene og infrastrukturen for landets største helseregion.

Utfallet av outsourcing-avtalen med den amerikanske IT-leverandøren DXC, altså resultatet av fusjonen mellom CSC og HP Enterprise Services, er uviss. Ifølge NRK er det ikke utelukket at prosjektet kan bli skrotet.

Helt uavhengig av IT-outsourcingprosjektet, forteller Sykehuspartner at de har startet opp egne prosjekter for å se på om krypteringsteknologi kan implementeres, også på databasenivå.

Det har faktisk førsteprioritet.

– Outsourcing er satt i bero, men prosjektene for styrket informasjonssikkerhet og personvern, som inkluderer kryptering, har førsteprioritet.

Jacobsen forteller at de har sett på og vil fortsette å se nærmere på krypteringstiltak for de ulike databaseplattformene.

Når Helse Sør-Øst skal rulle ut nye sikkerhetstiltak, som kryptering av databaser, så må det gjøres på en forsvarlig måte, poengterer han.

– Det er et mål at driftspersonell skal kunne gjøre sine oppgaver uten tilgang til data i databasene, uavhengig av om dette driftspersonellet er ansatt hos oss eller hos en eventuell underleverandør, sier Jacobsen.

Nye bruksområder tvinger fram endringer

Sikkerhetsansvarlig i Sykehuspartner peker også på at de fremover vil ha et større behov for å bruke partnere.

– Den forretningsdrevne utviklingen i helsesektoren tilsier at vi i større grad vil trenge å bruke partnere, og at helsedata vil brukes på en annen måte enn i dag, sier Jacobsen.

Et eksempel han trekker fram er den overordnede ambisjonen fra politikerne om at langt flere kronikere skal få hjemmebehandling.

Velferdsteknologi av forskjellige typer vil sammen med pasientenes forventninger om innsyn og muligheten for å lese egne helseopplysninger og testresultater, nødvendigvis tvinge fram endringer.

Ifølge Jacobsen vil dette kreve sikre frontsystemer koblet mot bakenforliggende krypterte, sikre databaser.

– Et eksempel kan være pasienter som etter hvert ønsker samtykkebasert integrasjon mellom helsedata fra spesialisthelsetjenesten og private velferdsteknologileverandører, sier han.

Må gjøres skikkelig

Det ligger ikke noe krav om at databasene må være kryptert i dag. Lovverket krever imidlertid at helsedata utenfor fysisk kontroll må krypteres. Det betyr data i transitt, og både Sykehuspartner og for eksempel Norsk Helsenett har kryptering på slike dataoverføringer.

Skal også databasene krypteres, slik Sykehuspartner ønsker på sikt, så må det implementeres på en forsvarlig måte, forklarer Christian Jacobsen.

– Hensynet til tilgjengeligheten veier naturligvis tyngst. Og volumet, kompleksiteten og kritikaliteten til informasjonssystemene i Helse Sør-Øst pålegger oss en plikt til å innføre nye sikkerhetsmekanismer på en forsvarlig måte.

Med så store datamengder er det neppe noen overraskelse at kryptering vil kunne medføre konsekvenser også for ytelsen til systemene. Her nevner Jacobsen at et pasientjournal kan være på flere terabyte.

– VI må også være trygge på at vi får etablert et tilstrekkelig forvaltningsregime rundt nøkkelhåndtering, legger han til.

Mer akseptabelt enn tidligere

Deres tolkning av lovkrav og etablering av streng kontroll over «data at rest» inni datasentrene, er bakgrunn for at kryptering på databasenivå ennå ikke er innført.

– Samtidig er teknologi i endring, og databasekryptering i vårt volum fremtoner seg som et mer akseptabelt og forholdsmessig tiltak nå enn tidligere, sier informasjonsikkerhetslederen.

Jacobsen legger til at de også har behov for flere tilganger fra leverandører enn før, som en ytterligere driver i denne utviklingen.

Tap av tilgjengelighet er likevel en reell bekymring, som han sier må tas alvorlig.

– Det er helt nødvendig at helsepersonell får tilgang til opplysninger om pasientene når de har behov for det.

Sammenfattet sier han at det er nødvendig å se på kryptering på en helt annen måte enn de har gjort tidligere, og at dette modningsarbeidet nå pågår i sektoren.

– Vi skal tilby trygge og sikre løsninger, som ivaretar tilgjengelighet og integritet og selvsagt også pasientens rett til konfidensialitet. Kryptering av databaser er ett av mange tiltak vi derfor ser på og ønsker å ta i bruk, avslutter Christian Jacobsen i Sykehuspartner.

Powered by Labrador CMS