אבטחת מידע במערכות בריאות – תקן ISO 27799:2025
תקן ISO 27799:2025 עוסק בבקרות אבטחת מידע ובהנחיות ליישומן בסביבת הבריאות, תוך התייחסות למאפיינים הייחודיים של מידע רפואי ושל מערכות ושירותי בריאות.
התקן מבוסס על ISO/IEC 27002:2022 ומספק התאמה של בקרות אבטחת המידע לסביבה הרפואית ולארגונים המחזיקים, מעבדים או מנהלים מידע בריאותי אישי.
מידע רפואי הוא מידע רגיש במיוחד, ולכן נדרש להגן עליו לאורך כל מחזור החיים שלו – בעת יצירתו, השימוש בו, שמירתו, העברתו והשיתוף שלו בין גורמים מורשים.
למי מיועד התקן?
התקן מתאים לארגונים מסוגים וגדלים שונים המספקים שירותי בריאות או מחזיקים מידע בריאותי אישי במסגרת פעילותם.
הוא רלוונטי, בין היתר, לבתי חולים, מרפאות, מוסדות ושירותי בריאות, שירותי רפואה מרחוק, גורמים המחזיקים רשומות רפואיות וכן ארגונים וספקים המטפלים במידע בריאותי במסגרת השירות שהם מספקים.
התקן מתייחס גם לסביבות שבהן המידע נשמר ומעובד במערכות מקומיות, במערכות ענן ובאמצעות שירותים ומערכות דיגיטליות.
הגנה על מידע רפואי
הגנה על מידע רפואי מחייבת התייחסות למידע בכל צורה שבה הוא נשמר או מועבר – מידע אלקטרוני, מסמכים, תמונות, הקלטות, מידע רפואי חזותי וצורות נוספות של מידע.
במסגרת ההיערכות נבחנים הסיכונים הקשורים למידע ולמערכות שבהן הוא מעובד, ונקבעות בקרות מתאימות לצורך שמירה על:
סודיות – מניעת חשיפה או גישה למידע על ידי גורמים שאינם מורשים.
שלמות – שמירה על נכונות המידע ומניעת שינוי בלתי מורשה.
זמינות – הבטחת זמינות המידע והמערכות לגורמים המורשים כאשר הם נדרשים.
מערכות ומידע בסביבת הבריאות
התקן מתייחס למערכות ולשירותים המשמשים בסביבת הבריאות.
בהתאם לפעילות הארגון, הבחינה עשויה להתייחס למערכות רשומה רפואית אלקטרונית, מערכות ותוכנות רפואיות, ציוד ומכשור רפואי הכולל תוכנה, מערכות ענן, מערכות תקשורת ושירותים דיגיטליים התומכים במתן שירותי הבריאות.
ניהול סיכוני אבטחת מידע
היערכות נכונה מתחילה בהבנת פעילות הארגון, סוגי המידע הרפואי הנמצאים באחריותו, המערכות שבהן נעשה שימוש והגורמים שלהם קיימת גישה למידע.
בהתאם לכך נבחנים סיכוני אבטחת המידע ונקבעות בקרות המתאימות לרמת הסיכון ולמאפייני הארגון.
הבחינה עשויה לכלול הרשאות וגישה למידע, שמירה והעברת מידע, מערכות ותשתיות, ספקים ושירותים חיצוניים, שירותי ענן, אירועי אבטחת מידע, המשכיות הפעילות ונושאים נוספים הרלוונטיים לסביבת הבריאות.
ספקים ושירותים חיצוניים
ארגוני בריאות נעזרים בספקים חיצוניים, ובהם ספקי מערכות מידע, שירותי ענן, תוכנה, תחזוקה ושירותים מקצועיים.
כאשר לספק קיימת גישה למידע רפואי או למערכות שבהן מידע כזה נשמר או מעובד, יש לבחון את הסיכונים הכרוכים בהתקשרות ולהגדיר דרישות ובקרות מתאימות.
אבטחת מידע כחלק מהפעילות הארגונית
אבטחת מידע רפואי אינה נושא טכנולוגי בלבד.
הגנה אפקטיבית על המידע מחייבת שילוב בין אנשים, תהליכי עבודה וטכנולוגיה, תוך הגדרת אחריות וסמכות, ניהול הרשאות, מודעות והדרכה, בקרה ומעקב ושיפור מתמיד.
המטרה היא לשלב את אבטחת המידע כחלק מהפעילות השוטפת של הארגון ולא כפעילות נפרדת המתבצעת רק לקראת מבדק.
הקשר לתקן ISO/IEC 27002:2022
תקן ISO 27799:2025 מבוסס על תקן ISO/IEC 27002:2022 ומספק בקרות אבטחת מידע והנחיות ליישומן תוך התאמה למאפיינים ולסיכונים הייחודיים של תחום הבריאות.
בארגון המפעיל גם מערכת ניהול אבטחת מידע בהתאם לתקן ISO/IEC 27001:2022, ניתן לבחון את יישום הדרישות והבקרות באופן משולב ובהתאם לסיכונים ולפעילות הארגון.
היערכות ליישום התקן
תהליך ההיערכות מותאם לאופי הארגון, לסוג השירותים שהוא מספק, למידע הרפואי שבאחריותו, למערכות שבהן נעשה שימוש ולסיכונים הרלוונטיים לפעילותו.
במסגרת התהליך נבחנים המצב הקיים והפערים, מותאמים תהליכי העבודה והבקרות הנדרשות, מוסדר המידע המתועד הרלוונטי ונבחנת הטמעת הבקרות בפועל.
המטרה היא ליצור מסגרת אבטחת מידע המתאימה לפעילות הארגון ומסייעת להגנה שיטתית על מידע רפואי ומערכות בריאות.