Sì, desidero una consulenza

Sì, desidero una presentazione

A quale modulo sei interessato?

Trattamento dei dati nel centro di elaborazione dati

Di Philipp Mathys

Maggiore consapevolezza delle questioni relative alla protezione dei dati

I dati dei pazienti rientrano nella categoria dei dati particolarmente sensibili. Proteggerli in modo adeguato è responsabilità del medico o dello studio medico. Non è una novità, ma con la crescente digitalizzazione e l'esternalizzazione dei dati dei pazienti in centri di calcolo esterni, la questione assume una nuova rilevanza. Anche il Regolamento generale sulla protezione dei dati (GDPR) dell'Unione Europea e la nuova legge svizzera sulla protezione dei dati aumentano la consapevolezza in materia di protezione dei dati. A ciò si aggiunge la crescente interconnessione digitale degli operatori sanitari, che rende i computer e i dispositivi corrispondenti più vulnerabili agli hacker e all'uso improprio dei dati.

 

Dati dei pazienti nel cloud

I dati vengono sempre più spesso memorizzati ed elaborati nel «cloud», ovvero in centri di calcolo esterni. Anche se la diffidenza nei confronti del cloud è ancora diffusa, esso presenta molti vantaggi: in primo luogo, è possibile ridurre la complessità informatica nello studio medico. Il funzionamento del software (server) e il backup dei dati sono ora di competenza di Axonlab e non più dello studio medico. In secondo luogo, i centri di elaborazione dei dati si proteggono in modo professionale e multiplo contro l'uso improprio e la perdita di dati, riducendo i rischi legati a una sicurezza dei dati purtroppo ancora spesso insufficiente nello studio medico. In terzo luogo, in un mondo sempre più mobile e flessibile, l'accesso ai dati da qualsiasi luogo rappresenta un valore aggiunto dei servizi cloud.

In qualità di medico, affidate a terzi i dati di cui siete gli unici responsabili (il cosiddetto trattamento dei dati su incarico). Axonlab è consapevole di questa responsabilità e ha adottato tutte le misure necessarie per garantire la sicurezza dei vostri dati.

 

Centro dati professionale e sicuro

I dati vengono elaborati in un centro dati professionale e certificato in Svizzera (ISO 27001, ISAE 3402 tipo 2, conforme alla FINMA, livello Tier III).

Con la certificazione ISO 27001, un centro dati soddisfa lo standard di sicurezza internazionale per la protezione dei dati sensibili. La certificazione ISO garantisce che il gestore abbia adottato tutte le misure rilevanti e necessarie per una sicurezza completa dei dati. Ciò include la protezione della sicurezza personale, la sicurezza fisica, la sicurezza dei sistemi e delle reti, la gestione della continuità operativa e la conformità dell'azienda.

 

Tra le misure concrete adottate da Axenita e dal centro di calcolo figurano, tra l'altro:

  • Rigorosi controlli di accesso
  • Gli accessi e gli interventi sui sistemi vengono registrati in ogni momento
  • Processi definiti e applicati per la risoluzione di errori e difetti (gestione dei rischi, gestione degli incidenti, gestione dei problemi, gestione dei cambiamenti, gestione delle emergenze)
  • Funzionamento ridondante nel centro di calcolo: tutti gli elementi critici sono progettati in modo ridondante (doppio), il che significa che in caso di guasto di un dispositivo, il funzionamento può continuare sul secondo senza interruzioni significative. Allo stesso modo, la manutenzione può essere eseguita per lo più senza interruzioni
  • Ad eccezione del processo di backup definito, il trasferimento di dati dalla zona sicura è escluso
  • Tutti i server funzionano su server Linux rinforzati
  • L'elevata sicurezza dei dati è già prevista nell'architettura del software grazie al cosiddetto «incapsulamento» dell'applicazione
  • Accesso sicuro grazie a una comoda autenticazione a 2 fattori e alla complessità minima delle password
  • Funzionalità WAF (Web Application Firewall, secondo OWASP TOP10)
  • Crittografia del trasferimento dei dati (certificati SSL, Https://; ftps:// - TLS 1.2/TLS 1.3)
  • Crittografia hardware della memoria dati tramite “Data at Rest Encryption”
  • Protezione dell'accesso remoto da parte del committente al centro di calcolo tramite SSH Jumphost dedicato, Key-Authentification, certificati e autenticazione multifattoriale
  • L'accesso degli utenti privilegiati/amministratori di Axenita avviene tramite un sistema IAM dedicato con concetto di ruoli e autenticazione multifattoriale

 

Backup: dati salvati in triplice copia

A differenza di Achilles o di altre soluzioni software locali, non dovrete più occuparvi personalmente del backup, poiché sarà Axonlab a garantirlo.

I vostri dati sono protetti dal centro di calcolo con diversi livelli di sicurezza:

  • I dati presenti in Axenita, nel centro di elaborazione dei dati, vengono memorizzati su un sistema di archiviazione separato dai dati di produzione, con un apposito software di backup.
  • Un backup aggiuntivo e georedondante dei dati è conservato in un'altra sede.
  • Tutti i vostri documenti sono inoltre archiviati su un sistema di archiviazione oggetti altamente disponibile e georedondante con modalità WORM attivata. Ciò significa che i documenti non possono essere cancellati, sovrascritti o modificati e sono quindi protetti da qualsiasi trojan di crittografia e altro ransomware.
  • Storizzazione degli accessi e di tutte le modifiche dei dati

 

Sicurezza contrattuale

Come già menzionato sopra, lo studio medico cede dati sensibili a terzi, ma ne rimane responsabile. Si tratta di un cosiddetto trattamento dei dati su incarico, che deve essere regolato da un apposito contratto. Affinché voi, in qualità di medici/studio medico, siate tutelati dal punto di vista giuridico, Axonlab mette a disposizione contratti conformi alla nuova legge sulla protezione dei dati.

  • DPA (accordo sul trattamento dei dati), incluse misure tecniche e organizzative (TOM). In questo modo affidate ad Axonlab il trattamento responsabile dei vostri dati e vi tutelate dal punto di vista legale.
  • Da parte sua, Axonlab garantisce il trattamento responsabile dei dati dei pazienti anche con un DPA (accordo sul trattamento dei dati) con aziende terze come il centro di elaborazione dati, dove i vostri dati vengono elaborati e memorizzati.