sikkerhet

Tietoevry beklager GDPR-brudd

Programvarefeil i helsesystem ga uvedkommende tilgang til «svært sensitive» pasientopplysninger.

Innrømmer GDPR-brudd i helsesystem: Tietoevry beklager hendelsen og lover å skjerpe sine rutiner knyttet til versjonshåndtering.
Innrømmer GDPR-brudd i helsesystem: Tietoevry beklager hendelsen og lover å skjerpe sine rutiner knyttet til versjonshåndtering. Illustrasjonsfoto: Colourbox/montasje av Digi.no

Fakta om Gerica

Gerica er et elektronisk pasientjournalsystem (EPJ-system) tilpasset pleie-, rehabiliterings- og omsorgstjenesten i kommunene.

Opprinnelig utviklet i 1989 av programvarehuset Respons fra Spydeberg i Østfold. Selskapet ble i 2004 kjøpt opp av Tietoenator (nå Tietoevry).

Utvikles stadig og i dag er løsningen i bruk i 110 norske kommuner.

I Oslo har enkelte bydeler brukt fagsystemet siden midten av 1990-tallet. Gerica ble fra 2002 innført som et sektorsystem på pleie- og omsorgsområdet i hele kommunen.

I begynnelsen hadde Oslo kommune et par hundre brukere på Gerica. Siden har omfanget tatt seg kraftig opp. De siste åtte årene har hovedstaden ligget på i overkant av 20.000 brukere med tilgang til dette fagsystemet.

(Kilder: Tietoevry, Oslo kommune Helseetaten, Digi.no)

Et par ansatte i Oslo kommune oppdaget i våres pasientinformasjon, epikriser og andre journaler som vedkommende ikke skal ha tilgang til.

Helseetaten nevner flere tilknyttede hendelser i tidsrommet februar til mars i år i en avviksmelding sendt til Datatilsynet.

– Dette er svært sensitive opplysninger om andre mennesker, heter det i varselet som Digi.no har skaffet til veie.

Her går det fram at helseopplysninger, navn, adresse, fødselsdato og kontaktpersoner for opptil hundre pasienter kan være berørt.

Kjent programvarefeil

Svikten oppsto som følge av feil i programvaren Gerica, som er et utbredt fagsystem i norske kommuner. Da avviket kom for dagen ble det umiddelbart avholdt et telefonmøte med leverandør Tietoevry.

I møtet ble det avklart at dette var en kjent feil for leverandøren, og at en versjon med denne feilen aldri skulle være lagt inn.

– Strakstiltak ble satt igang umiddelbart og feilen ble rettet en uke etter at feilen ble avdekket i sin fulle bredde, opplyser Irene Oksdøl i Helseetaten til Digi.no.

Oksdøl, som er fungerende seksjonsleder i fagsystemavdelingen, sier de vurderte hendelsen til å være av «middels alvorlighetsgrad».

Det forklares med at feilen bare ga et begrenset antall ansatte urettmessig tilgang til person- og helseopplysninger for et begrenset antall berørte.

– Feilen opptrådde i tillegg sporadisk, den lot seg ikke framprovosere under testing. Vi mottok kun to avvik fra ansatte som meldte fra om at de hadde tilgang til opplysninger på ukjente brukere/pasienter grunnet denne feilen. Vi har opplevd sikkerhetshull tidligere med lavere alvorlighetsgrad, sier seksjonslederen.

Glippen kan også ha medført forsinkelser i dialogen mellom helsetjenestene og fastlege eller sykehus, opplyser Helseetaten i sin rapport. Årsaken er at ansatte som ikke skulle ha tilgang kan ha satt nye meldinger som «behandlet».

Tietoevry legger seg flate

Kommunen oppfatter dialogen med leverandøren rundt vedlikeholdet av Gerica som generelt god, men samtidig mener de at det er svært uheldig at de klarte å levere en versjon som inneholdt denne feilen.

– Vi ser meget alvorlig på at det skjedde et GDPR-brudd på Gerica-løsningen til Oslo kommune, noe vi beklager på det sterkeste, sier Tietoevrys pressekontakt Geir Remman til Digi.no.

Da avviket ble kjent ble det ifølge ham raskt konstatert at feilen skyldtes en intern rutinesvikt i forbindelse med en patching av programvareløsningen.

– Det ble umiddelbart iverksatt tiltak for å rette den konkrete feilen.

Remman forklarer at feilen berørte en mindre gruppe pasienter som i fagterminologi defineres som «nullbrukere».

– Dette er pasienter som fra tidligere ikke er registrert i helsesystemet, og som det kom en elektronisk melding på. Når slike pasienter blir registrert i fagsystemet Gerica første gang, er det en spesiell prosedyre hvor utvalgt helsepersonell skal ha tilgang for å gjøre nødvendig saksbehandling.

Styrker rutinene

Det skal være et mindre antall helsepersonell i kommunen som fikk tilgang til pasientinformasjon om nullbrukere, som de ikke skulle hatt.

– Helsepersonellet var i utgangspunktet ikke kjent med at de hadde en slik tilgang, og feilen ble avdekket da en helsemedarbeider gjennom sitt rutinearbeid oppdaget at man fikk opp informasjon om enkelte «nullbrukerne» som vedkommende ikke skulle ha. Så langt vi har kunnet undersøke, er det ingen informasjon som er kommet på avveie eller blitt misbrukt, sier pressekontakten.

Leverandøren forsikrer at de i ettertid har endret rutiner for å hindre at en kunde får feil oppdatering av programvaren.

– Ett av tiltakene har vært å etablere en release-ansvarlig for nye versjoner og forenkling i antall releaser for kunder, opplyser Geir Remman.

Korona-forsinket behandling

Datatilsynet bekrefter at de har mottatt avviksmeldingen om Gerica fra Oslo kommune, noe de gjorde 9. mars i år.

Saksbehandler er også gjort kjent med at leverandøren i dette tilfellet vedgår brudd på GDPR, også kjent som personvernlovgivningen, som de gjør i denne saken.

– På grunn av koronasituasjonen er saksbehandlingen forsinket og vi har ikke satt oss inn i denne saken enda. Vi kan derfor ikke si så mye om hva resultatet av vår saksbehandling vil bli. Det avhenger av en rekke omstendigheter, men det er positivt at avviket er oppdaget og at det gjøres nødvendige tiltak for å rette opp i feilen.

Det skriver Grete Alhaug, som er juridisk seniorrådgiver i tilsynet, i en epost til Digi.no.

Powered by Labrador CMS