מהו תקן ISO 27799:2025?
אבטחת מידע רפואי בארגוני בריאות
ISO 27799:2025 הוא תקן בינלאומי המספק בקרות אבטחת מידע והנחיות ליישומן בארגוני בריאות. התקן מבוסס על ISO/IEC 27002:2022 ומתאים את בקרות אבטחת המידע לצרכים, לסיכונים ולמערכות המאפיינים את תחום הבריאות.
מטרתו לסייע לארגונים להגן על מידע רפואי ואישי ולשמור על:
-
סודיות – גישה למידע ניתנת רק למורשים
-
שלמות – המידע נשמר מדויק ומוגן מפני שינוי או מחיקה בלתי מורשים.
-
זמינות – המידע והמערכות זמינים לצוותים המורשים בעת הצורך.
למי מתאים התקן?
התקן מתאים לארגונים מכל גודל המספקים שירותי בריאות או מחזיקים, מעבדים ומנהלים מידע רפואי עבור אחרים, ובהם:
-
בתי חולים ומרכזים רפואיים.
-
מרפאות ומכונים רפואיים.
-
שירותי רפואה ניידים ואמבולנסים.
-
יחידות דימות ואבחון.
-
ארגונים המספקים רפואה מרחוק או שירותים רפואיים מקוונים.
-
ספקי תוכנה, ענן ושירותי מחשוב המחזיקים מידע רפואי.
-
ארגונים אחרים המשמשים כמחזיקים או כאחראים למידע בריאותי אישי.
איזה מידע ומערכות נכללים בתקן?
התקן חל על מידע רפואי ובריאותי בכל צורה שבה הוא נוצר, נשמר, מועבר או מוצג, לרבות:
-
מידע טקסטואלי ומספרי.
-
רשומות רפואיות ותיקים רפואיים ממוחשבים.
-
צילומים, הקלטות, מסמכים, סרטונים ודימות רפואי.
-
מידע הנשמר על נייר, במערכות מקומיות או בענן.
-
מידע המועבר ברשתות, במדיה ניידת, בדואר או בעל־פה.
-
מערכות תוכנה ומכשור רפואי הכולל תוכנה או קושחה.
-
מערכות תומכות הנמצאות בסביבה רפואית, כגון בקרת מבנה, אבטחה פיזית ובקרת תנאים סביבתיים.
התקן חל גם על טיפול המבוצע מחוץ למוסד רפואי, לרבות טיפול בבית המטופל ושירותי רפואה מרחוק.
הנושאים המרכזיים בתקן
יישום התקן כולל התייחסות לנושאים כגון:
-
מדיניות אבטחת מידע רפואי.
-
זיהוי, הערכה וטיפול בסיכונים.
-
ניהול וסיווג של מידע ונכסי מידע.
-
ניהול זהויות, משתמשים והרשאות גישה.
-
הגנה על מערכות רפואיות ומכשור רפואי מחובר.
-
אבטחת מידע בשירותי ענן ובשירותים המסופקים מרחוק.
-
ניהול ספקים ונותני שירותים חיצוניים.
-
תיעוד, ניטור ובקרה של פעולות במערכות.
-
טיפול באירועי אבטחת מידע ודיווח עליהם.
-
גיבוי, התאוששות והמשכיות תפעולית.
-
אבטחה פיזית וסביבתית.
-
הדרכת עובדים והעלאת המודעות לאבטחת מידע.
-
שמירה, העברה ומחיקה מבוקרת של מידע רפואי.
ניהול הרשאות למידע רפואי
לניהול הרשאות חשיבות מרכזית בהגנה על מידע רפואי. הארגון נדרש לקבוע מי רשאי לצפות במידע, לעדכן אותו, להעבירו או למחוק אותו, בהתאם לתפקידו ולצורך המקצועי.
יש לבדוק את ההרשאות באופן תקופתי וכן בעקבות שינוי תפקיד, מעבר מחלקה, סיום העסקה או שינוי באחריותו של המשתמש. יש לתעד את מתן ההרשאות, את השינויים שבוצעו ואת ביטולן.
הקשר בין ISO 27799 לבין ISO/IEC 27001
ISO/IEC 27001:2022 מגדיר את הדרישות להקמה, ליישום, לתחזוקה ולשיפור של מערכת ניהול אבטחת מידע.
ISO 27799:2025 אינו מחליף את ISO/IEC 27001. הוא מספק בקרות והנחיות יישום המותאמות במיוחד לעולם הבריאות ומתבסס על ISO/IEC 27002:2022.
ארגון יכול לשלב בין התקנים לצורך הקמת מערכת ניהול אבטחת מידע הכוללת מענה ייעודי למידע רפואי. את מסלול ההתעדה המדויק יש לתאם מראש עם גוף ההתעדה ובהתאם לדרישות הרגולטוריות החלות על הארגון.
מחויבות הנהלת הארגון
יישום אפקטיבי של התקן מחייב מעורבות פעילה של הנהלת הארגון, לרבות:
-
אישור מדיניות ויעדים.
-
הקצאת משאבים ותקציב.
-
הגדרת תפקידים, אחריות וסמכות.
-
פיקוח על יישום הבקרות.
-
בחינת ביצועים וממצאי מבדקים.
-
טיפול באי־התאמות וקידום שיפור מתמיד.
יישום התקן אינו מסתכם בכתיבת נהלים. על הארגון להציג ראיות לכך שהנהלים והבקרות מיושמים ומתוחזקים בפועל.
שלבי ההכנה
-
הגדרת היקף הפעילות והמידע הנכללים בתהליך.
-
מיפוי מידע רפואי, מערכות, תהליכים וספקים.
-
ביצוע בדיקת פערים מול דרישות התקנים.
-
זיהוי והערכת סיכונים למידע הרפואי.
-
כתיבה ועדכון של מדיניות, נהלים וטפסים.
-
הגדרת הרשאות ובקרות אבטחת מידע.
-
הטמעת התהליכים והדרכת העובדים.
-
איסוף ראיות ליישום הדרישות.
-
ביצוע מבדק פנימי וטיפול בממצאים.
-
הכנת הארגון למבדק ההתעדה.
רוצים להכין את הארגון לתקן?
אנו מעניקים ליווי מקצועי לארגוני בריאות ולארגונים המחזיקים מידע רפואי, הכולל בדיקת פערים, הערכת סיכונים, כתיבת נהלים, הטמעת בקרות, ביצוע מבדק פנימי והכנה למבדק ההתעדה.