הסיכון התהליך מה באחריותנו שאלות נפוצות בדיקת חשיפה אודות צ׳ק־ליסט אבטחה · PDF
מאמרים
תיקון 13 · מדריך כללי תיקון 13 למשרדי עורכי דין תיקון 13 למשרדי רואי חשבון תיקון 13 למרפאות וקליניקות שש הדרכים לאיבוד מידע שאלון ביטוח סייבר
יצירת קשר
058-634-0063 וואטסאפ · תשובה תוך שעה

תיקון 13 · מרפאות וקליניקות

מידע רפואי הוא הדבר שהכי קשה להחזיר פנימה.

כסף שנגנב אפשר להחזיר, וסיסמה שדלפה אפשר להחליף. אבחנה שיצאה החוצה נשארת בחוץ. החוק מסווג מידע רפואי ברמת ההגנה הגבוהה ביותר, ומאוגוסט 2025 תיקון 13 לחוק הגנת הפרטיות גם הגדיל מאוד את הקנסות על מי שלא שמר עליו.

01מה יושב אצלכם

ארבעה סוגי מידע שאי אפשר לתקן אחרי דליפה.

בקליניקה קטנה יושב אותו סוג מידע שנמצא בבית חולים, רק בלי מחלקת אבטחת מידע שתשמור עליו. זה ההבדל היחיד, ולכן הדרישות דומות.

01

אבחנות והיסטוריה רפואית

מה שהמטופל סיפר לכם בחדר, ומה שנמצא אחר כך. מידע שאין לו גרסה מרוככת ואי אפשר להחזיר אותו פנימה אחרי שיצא.

02

תרופות מרשם

רשימת התרופות מספרת את האבחנה גם בלי שהאבחנה כתובה, וזה נכון במיוחד בתחומים שמטופלים מעדיפים לשמור לעצמם.

03

תוצאות בדיקות וצילומים

בדיקות דם, בדיקות גנטיות, צילומים והדמיות. קבצים כבדים שנוטים להסתובב בין מערכות ובין אנשים.

04

טיפול נפשי

עצם קיומו של טיפול הוא כבר מידע רגיש, לפני שנכנסים לתוכן שלו.

02האיום המרכזי

מתקפה על קליניקה לא גונבת קבצים. היא עוצרת את היום.

תוכנה שנועלת את הקבצים ודורשת תשלום, כופרה, פוגעת בקליניקה פעמיים. בפעם הראשונה כשמערכת הרשומות מפסיקה לעבוד ואי אפשר לראות אבחנה, לרשום תרופה או לקבל מטופל. בפעם השנייה כשמגיעה הדרישה: שלמו, אחרת הרשומות מתפרסמות.

בגלל שתי אלה מרפאות נחשבות מטרה משתלמת. הלחץ לחזור לעבוד תוך שעות, בשילוב עם מידע שאסור שיתפרסם, הוא בדיוק מה שגורם לארגונים לשלם. ההגנה המעשית היא לא במשא ומתן, אלא בגיבוי מנותק שאפשר לחזור ממנו.

שאלה אחת שכדאי לשאול את איש המחשבים היום

אם כל המחשבים בקליניקה יינעלו הבוקר, מאיזה עותק חוזרים, ומתי בפעם האחרונה מישהו ניסה לשחזר ממנו בפועל? התשובה לשאלה הזאת שווה יותר מכל מוצר אבטחה שתתקינו.

03מה החוק דורש

שש דרישות, בשפה של מי שמנהל קליניקה ולא מערכות.

01

הצפנה של הרשומות, גם בגיבוי

לא רק בשרת. גם הגיבוי וגם כל העברה של קובץ החוצה. המשמעות המעשית: קובץ שנגנב לא ניתן לפתיחה.

02

גישה לפי מטפל, לא לפי מחשב

כל מטפל רואה את המטופלים שלו. חשבון משותף בין הקבלה לחדר הטיפולים מבטל את הדרישה הזאת לגמרי, וזה המצב הנפוץ ביותר שאנחנו מוצאים.

03

אימות דו־שלבי על מערכת הרשומות

סיסמה לבדה כבר לא מספיקה. כל כניסה דורשת גם קוד חד־פעמי מאפליקציית אימות. קוד שמגיע במסרון פחות בטוח, כי אפשר ליירט אותו.

04

הסכם עיבוד מידע מול ספק המערכת

ספק מערכת הרשומות, שירות הגיבוי בענן וכל גורם חיצוני שנוגע בתיקים צריכים הסכם כתוב על מה מותר לעשות במידע ומה קורה אם הוא דולף אצלם.

05

גיבוי יומי, מוצפן, ומנותק מהרשת

עותק שלא מחובר לרשת הוא מה שמבדיל בין יום עבודה אחד שאבד לבין קליניקה מושבתת. וגיבוי נחשב קיים רק אחרי שמישהו ניסה לשחזר ממנו.

06

נוהל כתוב לאירוע, כולל הודעה למטופלים

מי מודיע למי, ותוך כמה זמן. הדיווח לרשות להגנת הפרטיות הוא תוך 72 שעות, ובמקרים שבהם נחשף מידע של מטופלים צריך גם ליידע אותם.

04מה שחוזר בכל קליניקה

חמש חולשות שאנחנו מוצאים כמעט תמיד.

אף אחת מהן לא נובעת מרשלנות. כולן נובעות מכך שמישהו חיפש דרך מהירה לעבוד, ואף אחד לא חזר לבדוק מה נשאר פתוח אחרי זה.

01

חשבון אחד לקבלה ולחדר הטיפולים

אותו משתמש במחשב, ולכן אין דרך לדעת מי צפה בתיק של מי. זו הפרה של דרישת ההרשאות, והיא נמצאת כמעט בכל קליניקה שבדקנו.

02

קבוצת וואטסאפ של הצוות

שם מטופל, אבחנה, לפעמים גם צילום. הקבוצה נשארת בטלפון הפרטי של כל אחד מהחברים בה, כולל מי שכבר לא עובד אצלכם.

03

קבצים בענן האישי

דרייב פרטי או דיסק שיתופי שנפתח פעם אחת מטעמי נוחות, ומאז יושבים בו קבצים של מטופלים בלי הרשאות ובלי תיעוד.

04

מחשב עם מערכת הפעלה שלא מקבלת עדכונים

מחשב שמריץ גרסה ישנה כדי שתוכנה מסוימת תמשיך לעבוד הוא הדרך הקלה ביותר להיכנס לרשת של קליניקה.

05

גיבוי שמחובר לרשת

כשמגיעה תוכנה שנועלת קבצים ודורשת תשלום, היא מצפינה גם את הגיבוי שמחובר אליה, ואז לא נשאר ממה לשחזר.

05שאלות נפוצות

שלוש שאלות שחוזרות בכל שיחה עם קליניקה.

מותר לשתף מידע על מטופל בקבוצת וואטסאפ של הצוות?

לא. שם, אבחנה או תוצאת בדיקה שעוברים בקבוצה הם מידע רפואי שיצא מהמערכת שאמורה לשמור עליו, בלי הרשאות ובלי תיעוד. זו הפרה גם של חוק הגנת הפרטיות וגם של חוק זכויות החולה. התקשורת הפנימית צריכה לעבור בערוץ שמיועד לכך, ובו רואים מי כתב מה ומתי.

איך מתחילים עם הסכם עיבוד מידע מול ספק מערכת הרשומות?

אנחנו ממפים את כל הגורמים שנוגעים במידע: ספק מערכת הרשומות, שירות הגיבוי, שירות התמלול או הסריקה אם יש, ומערכת הדוא״ל. לכל אחד מהם אנחנו מספקים תבנית מוכנה. הניסוח הסופי והחתימה נשארים אצלכם מול הספק.

קרה אירוע ויש חשש שרשומות של מטופלים נחשפו. מה עכשיו?

הדיווח לרשות להגנת הפרטיות הוא תוך 72 שעות מרגע שנודע לכם, ובמקרים שבהם נחשף מידע של מטופלים צריך גם ליידע אותם. מה שיקבע את חומרת התוצאה הוא מה תוכלו להראות: אילו אמצעים היו במקום לפני האירוע ומה תועד. בלי תיעוד קשה מאוד להראות שנקטתם באמצעים סבירים.

נבדוק מה חשוף אצלכם

בדיקה חיצונית ללא עלות, על סמך מה שגלוי לכולם ממילא. לא מתחברים לרשת של הקליניקה ואין מה להתקין.

  • נדרש מכם כתובת מייל, ותו לא
  • חוזרים אליכם תוך יום עסקים אחד
  • הדוח אומר מה חשוף, מה מוגן, וכמה זה דחוף
  • אחרי הדוח שיחה של 20 דקות, ואז אתם מחליטים
לבדיקת החשיפה, ללא עלות

מדריכים לענפים אחרים: משרדי עורכי דין · משרדי רואי חשבון · המדריך הכללי לתיקון 13