Menu

Skontaktuj się
Logo
Prasa

Branże / Ochrona zdrowia

Łączyć placówki opieki zdrowotnej. Chronić dane pacjentów.

Chronić dane pacjentów i bezpiecznie łączyć systemy medyczne.

Doradztwo. Integracja. Eksploatacja.

Korytarz placówki medycznej, zdjęcie ilustracyjne

Dla ludzi z Państwa branży.

  • Szpitale i grupy szpitali
  • Kliniki uniwersyteckie i placówki badawcze
  • MVZ, sieci przychodni i laboratoria
  • Producenci sprzętu medycznego i oprogramowania dla ochrony zdrowia

Państwa priorytety

Zrozumieć zadania. Kształtować rozwiązania.

Chronimy dane pacjentów za pomocą szyfrowania, segmentacji sieci i wykrywania ataków, podłączamy szpitale i gabinety lekarskie do infrastruktury telematycznej oraz bezpiecznie integrujemy urządzenia medyczne.

01

Ochrona danych pacjentów: segmentacja, wykrywanie ataków, B3S

Koncepcja stref z zestawem reguł zapory i inwentarzem urządzeń

Więcej na ten temat
02

Integracja HIS i łączność urządzeń medycznych

Architektura integracyjna z katalogiem interfejsów

Więcej na ten temat

Od strategii po system

Sześć modułów usług

Sześć obszarów działania. Proszę wybrać ten, któremu chcą się Państwo przyjrzeć bliżej.

01Ochrona danych pacjentów: segmentacja, wykrywanie ataków, B3SMicrosoft Sentinel · Network Access Control · OPSWAT MetaDefender Kiosk

Nasze podejście

Dane zdrowotne podlegają szczególnej ochronie na mocy artykułu 9 RODO, a szpitale zaliczane do infrastruktury krytycznej muszą zgodnie z §8a BSIG wykazać SZBI oraz system wykrywania ataków. Dzielimy sieć szpitalną na strefy dla administracji, stanowisk klinicznych, sprzętu medycznego i gości, kontrolujemy dostęp za pomocą Network Access Control oraz szyfrujemy dane przy przechowywaniu i przesyłaniu. Wykrywanie ataków, reagowanie na incydenty i SZBI zgodny z B3S dla szpitali konfigurujemy tak, aby audytorzy i organ nadzorczy ds. ochrony danych otrzymywali dowody bezpośrednio z eksploatacji. Przy współpracy z partnerami w USA dodatkowo dopasowujemy środki do wymagań HIPAA.

Szczegółowy zakres usług
  • Koncepcja stref dla administracji, stanowisk klinicznych, sprzętu medycznego i WLAN dla pacjentów, z regułami zapory na każdym przejściu
  • Network Access Control i inwentarz urządzeń, starsze urządzenia w chronionych segmentach z kontrolowanymi przejściami
  • System wykrywania ataków z SIEM i sensorami sieciowymi zgodnie z wytycznymi BSI, plan reagowania na incydenty ze ścieżkami zgłaszania
  • SZBI zgodny z B3S dla szpitali z analizą ryzyka, katalogiem środków i dowodami do audytu zgodnie z §8a BSIG
  • Szyfrowanie zasobów plikowych i nośników danych, sprawdzanie płyt CD pacjentów i nośników USB przed importem

Grupa szpitali rozdziela sprzęt medyczny i administrację na strefy oraz wdraża wykrywanie ataków. Dowód B3S powstaje z inwentarza urządzeń, analizy ryzyka i rejestrów zdarzeń z bieżącej eksploatacji.

Co otrzymują Państwo

  • Koncepcja stref z zestawem reguł zapory i inwentarzem urządzeń
  • Dokumentacja SZBI z analizą ryzyka i dowodem B3S
  • Wykrywanie ataków w bieżącej eksploatacji z planem reagowania na incydenty
Omówmy ten temat
02Infrastruktura telematyczna i projekty KHZGTI-Gateway · KIM · ePA

Nasze podejście

Infrastruktura telematyczna łączy szpitale, przychodnie i apteki na potrzeby elektronicznej dokumentacji pacjenta, e-recepty i KIM, a ustawa o przyszłości szpitali (KHZG) dofinansowuje portale pacjenta, dokumentację cyfrową i zarządzanie lekami. Podłączamy systemy informatyczne szpitali i przychodni przez bramę TI lub konektor, zarządzamy kartami SMC-B i kartami zawodu medycznego oraz integrujemy portale i rozwiązania dokumentacyjne z procesami klinicznymi przez zdefiniowane interfejsy. Każdy projekt KHZG otrzymuje dokumentację wymaganą przez instytucję finansującą jako dowód.

Szczegółowy zakres usług
  • Podłączenie HIS i systemu zarządzania przychodnią do infrastruktury telematycznej przez bramę TI lub konektor, zarządzanie kartami SMC-B i HBA
  • Integracja ePA, e-recepty, KIM i TI-Messenger z przyjęciem, wypisem i wysyłką wypisów lekarskich
  • Portal pacjenta zgodny z KHZG z rejestracją wizyt, zarządzaniem przyjęciem i wypisem, podłączony do HIS
  • Cyfrowa dokumentacja pielęgniarska i leczenia oraz zarządzanie lekami z interfejsami do apteki i rozliczeń
  • Dokumentacja projektu, obowiązkowe kryteria bezpieczeństwa IT oraz dowody dla instytucji finansującej

Szpital podłącza swój portal pacjenta do HIS przez warstwę integracyjną. Dane wizyt i przyjęć przepływają bez podwójnego wprowadzania, a dowód KHZG jest gotowy przed terminem.

Co otrzymują Państwo

  • Podłączenie do TI z zarządzaniem kartami i podręcznikiem eksploatacji
  • Zintegrowany portal pacjenta z katalogiem interfejsów
  • Dokumentacja projektu KHZG z dowodami dla instytucji finansującej
Omówmy ten temat
03Integracja HIS i łączność urządzeń medycznychHL7 FHIR R4 · HL7 v2 · DICOM

Nasze podejście

Szpitalny system informatyczny (HIS), laboratorium, radiologia, archiwum obrazów i rozliczenia wymieniają dane przez HL7 v2, HL7 FHIR i DICOM, a każde nowe urządzenie wnosi kolejny interfejs. Wprowadzamy między systemy warstwę integracyjną z katalogiem interfejsów, silnikiem integracyjnym i wersjonowanymi profilami FHIR zgodnymi z ISiK, dzięki czemu zmiany w jednym systemie nie wpływają już na pozostałe. Urządzenia medyczne podłączamy przez DICOM i profile IHE oraz dokumentujemy zarządzanie ryzykiem dla sieci IT w placówkach medycznych zgodnie z IEC 80001-1.

Szczegółowy zakres usług
  • Katalog interfejsów z przepływami danych, osobami odpowiedzialnymi i zależnościami między HIS, laboratorium, radiologią, archiwum obrazów i rozliczeniami
  • Silnik integracyjny z HL7 v2 i HL7 FHIR, komunikaty sprawdzane, wersjonowane i z ponownym uruchomieniem po awariach
  • Profile FHIR zgodne z ISiK oraz profile IHE, takie jak PIX, PDQ i XDS, dla danych podstawowych pacjenta, dokumentów i obrazów
  • Podłączenie sprzętu do obrazowania, monitorowania i urządzeń laboratoryjnych przez DICOM i HL7, z inwentarzem urządzeń
  • Zarządzanie ryzykiem dla sieci IT w placówkach medycznych zgodnie z IEC 80001-1, z odpowiedzialnościami i procedurą zmian

Klinika zastępuje rozrośnięte połączenia punkt-punkt silnikiem integracyjnym. Zmiana systemu laboratoryjnego dotyczy wówczas jednego udokumentowanego interfejsu, a nie wszystkich podłączonych systemów.

Co otrzymują Państwo

  • Architektura integracyjna z katalogiem interfejsów
  • Silnik integracyjny z wersjonowanymi interfejsami FHIR i HL7
  • Dokumentacja zarządzania ryzykiem zgodna z IEC 80001-1
Omówmy ten temat
04Platforma danych klinicznych i sztuczna inteligencja we własnym centrum danychHL7 FHIR · Lakehouse · vLLM

Nasze podejście

Dane leczenia, laboratoryjne i administracyjne dostarczają wiedzy dopiero wtedy, gdy są połączone, spseudonimizowane i udostępnione z jasnymi zgodami. Budujemy platformy danych oparte na FHIR z zaufaną stroną trzecią odpowiedzialną za pseudonimizację i rozwijamy na nich modele prognoz obłożenia, planowania zasobów i ocen jakości. Modele językowe do tworzenia projektów wypisów lekarskich i dokumentacji eksploatujemy w centrum danych placówki, dzięki czemu dane pacjentów nie trafiają do zewnętrznych dostawców. Każdy system jest klasyfikowany zgodnie z AI Act i sprawdzany pod kątem możliwej kwalifikacji jako wyrób medyczny.

Szczegółowy zakres usług
  • Platforma danych oparta na FHIR, podłączona do HIS, laboratorium, radiologii i rozliczeń, z katalogiem danych i zgodami na dostęp
  • Zaufana strona trzecia i pseudonimizacja zgodnie z podstawowym zestawem danych Inicjatywy Informatyki Medycznej, dla badań i zapewnienia jakości
  • Modele prognostyczne dla obłożenia łóżek, planowania sal operacyjnych i obsady personelu, z wersjonowaniem i monitorowaniem
  • Modele językowe i rozpoznawanie mowy do projektów wypisów lekarskich i dokumentacji, eksploatowane na własnych serwerach GPU
  • Klasyfikacja zgodnie z AI Act, sprawdzenie istotności dla MDR, ocena skutków dla ochrony danych i karty modeli

Klinika uniwersytecka eksploatuje model językowy we własnym centrum danych. Projekty wypisów lekarskich powstają z wyników badań i notatek przebiegu leczenia, a zatwierdzenie pozostaje po stronie lekarza prowadzącego.

Co otrzymują Państwo

  • Platforma danych z katalogiem danych i procesem zatwierdzania
  • Eksploatowane modele z kartą modelu i monitorowaniem
  • Dokumentacja zgodna z AI Act i RODO, z klasyfikacją MDR
Omówmy ten temat
05Szyfrowanie, podpis i PKI z HSMThales Luna Network HSM · Utimaco u.trust GP HSM · Entrust nShield 5c

Nasze podejście

Dokumentację pacjenta i dane obrazowe trzeba, w zależności od dokumentu, przechowywać od dziesięciu do trzydziestu lat, a klucze do nich nie powinny znajdować się na serwerach aplikacyjnych. Przechowujemy klucze do szyfrowania baz danych, archiwów i kopii zapasowych w sprzętowych modułach bezpieczeństwa, eksploatujemy PKI dla urządzeń, usług i pracowników oraz podłączamy usługi podpisu dla wypisów lekarskich i wyników badań. Każda koncepcja zaczyna się od inwentarza stosowanych metod i kończy mapą drogową, która przygotowuje przejście na kryptografię postkwantową dla długich okresów przechowywania.

Szczegółowy zakres usług
  • Inwentarz kryptograficzny obejmujący bazy danych HIS, archiwa, kopie zapasowe, TLS i podpisy, z oceną według okresu przechowywania
  • Sprzętowe moduły bezpieczeństwa jako kotwica zaufania dla szyfrowania baz danych, zarządzanie kluczami przez KMIP i PKCS#11
  • Wewnętrzna PKI z root CA i issuing CA dla urządzeń medycznych, serwerów, usług i certyfikatów pracowniczych, zautomatyzowany cykl życia certyfikatów
  • Usługi podpisu zgodne z eIDAS dla wypisów lekarskich, wyników badań i umów, podłączenie karty zawodu medycznego i podpisu zdalnego
  • Elastyczność kryptograficzna i plan migracji na ML-KEM i ML-DSA dla archiwów z długimi okresami przechowywania

Grupa szpitali przenosi klucze baz danych HIS z plików konfiguracyjnych do sprzętowego modułu bezpieczeństwa. Rotacja i dostęp są rejestrowane, a wewnętrzna PKI automatycznie wystawia certyfikaty urządzeń.

Co otrzymują Państwo

  • Inwentarz kryptograficzny z oceną ryzyka
  • Integracja HSM z zarządzaniem kluczami i podręcznikiem eksploatacji
  • PKI z polityką certyfikatów i automatycznym wystawianiem
Omówmy ten temat
06Odporność na awarie i tryb awaryjnyVeeam · Kubernetes · Terraform

Nasze podejście

Awaria HIS zagraża opiece nad pacjentami, a ransomware wciąż często uderza w szpitale. Planujemy środowiska eksploatacyjne, które przetrwają awarię lokalizacji, z niezmiennymi kopiami zapasowymi, testowanym przywracaniem i trybem awaryjnym, który utrzymuje zdolność do działania w zakresie przyjęć, podawania leków i wyników badań także bez HIS. Eksploatacja odbywa się w centrum danych szpitala, w niemieckich centrach danych zgodnych z ISO 27001 lub w regionie hyperscalera w Niemczech, zależnie od potrzeb ochrony danych.

Szczegółowy zakres usług
  • Koncepcja dostępności z potrzebami ochrony każdego systemu, czasami przywracania działania i redundancją w dwóch lokalizacjach
  • Niezmienne kopie zapasowe z oddzielnym zarządzaniem dostępem, regularne testy przywracania z protokołem
  • Tryb awaryjny dla przyjęć, podawania leków, laboratorium i wyników badań, ze stanowiskami awaryjnymi i procedurami ponownego wprowadzania danych
  • Eksploatacja portali, warstwy integracyjnej i platformy danych na Kubernetes, z infrastrukturą jako kodem
  • Monitorowanie, zarządzanie poprawkami i planowanie zasobów, z raportami dla kierownictwa szpitala i audytorów

Szpital przełącza kopie zapasowe na pamięć niezmienną i regularnie ćwiczy przywracanie HIS. Koncepcja awaryjna utrzymuje zdolność do przyjęć i podawania leków nawet przy całkowitej awarii.

Co otrzymują Państwo

  • Koncepcja dostępności i awaryjna z planami przywracania działania
  • Środowisko kopii zapasowych z udokumentowanymi testami przywracania
  • Podręcznik eksploatacji z monitorowaniem i procedurami poprawek
Omówmy ten temat
Medyczna aparatura monitorująca w klinice, zdjęcie ilustracyjne
Ochrona zdrowia

Typowe sytuacje projektowe

Gdzie zmiana staje się konkretna.

Projekt często zaczyna się od konkretnego wyzwania. Te przykłady łączą typową sytuację wyjściową z możliwym podejściem i zamierzonym wynikiem.

Przykładowe sytuacje wyjściowe, a nie referencje klientów.

01 / Ochrona zdrowia

Dowód B3S w grupie szpitali

Płaska sieć obejmująca kilka lokalizacji, urządzenia medyczne bez aktualizacji, brak wykrywania ataków, zapowiedziany audyt zgodnie z §8a BSIG.

Rozwiązanie

Koncepcja stref z Network Access Control, wykrywanie ataków z SIEM, SZBI zgodny z B3S z analizą ryzyka i katalogiem środków.

Dowód zgodny z §8a BSIG pochodzący z bieżącej eksploatacji, starsze urządzenia w chronionych segmentach, przećwiczone ścieżki zgłaszania.

Omówmy ten temat

02 / Ochrona zdrowia

AI do dokumentacji w klinice uniwersyteckiej

Lekarze dyktują wypisy lekarskie, usługa chmurowa jest wykluczona ze względów ochrony danych, badania czekają na dane spseudonimizowane.

Rozwiązanie

Platforma danych oparta na FHIR z zaufaną stroną trzecią, model językowy i rozpoznawanie mowy na własnych serwerach GPU, klasyfikacja zgodna z AI Act.

Projekty wypisów lekarskich we własnym centrum danych, zatwierdzenie po stronie lekarza, dane badawcze z udokumentowanym procesem zatwierdzania.

Omówmy ten temat

03 / Ochrona zdrowia

Podłączenie do TI i portal pacjenta w szpitalu

Projekt KHZG dotyczący portalu pacjenta bez podłączenia do HIS, konektory u kresu wsparcia, zbliżający się termin złożenia dowodu.

Rozwiązanie

Brama TI z zarządzaniem kartami, warstwa integracyjna z interfejsami FHIR do HIS, dokumentacja projektu z obowiązkowymi kryteriami.

Portal w eksploatacji z danymi wizyt i przyjęć z HIS, podłączone ePA i KIM, dowód KHZG złożony w terminie.

Omówmy ten temat

Współpraca

Jasna droga. Z Państwa zespołem.

Od pierwszego przeglądu po bieżącą eksploatację: wspólnie uzgadniamy priorytety, zakres odpowiedzialności i wyniki poszczególnych etapów.

Tak pracujemy

  1. 01

    Ocena

    Systemy, interfejsy, urządzenia medyczne, potrzeby ochrony oraz luki względem RODO, B3S i KHZG

    Lista środków według priorytetów, inwentarz urządzeń i interfejsów, analiza luk
  2. 02

    Koncepcja

    Architektura docelowa, koncepcja stref, warstwa integracyjna, model eksploatacji

    Architektura docelowa, koncepcja stref, katalog interfejsów, model eksploatacji, koncepcja dowodowa
  3. 03

    Wdrożenie

    Segmentacja, interfejsy, platforma i HSM etapami w trakcie bieżącej eksploatacji szpitala

    Zintegrowane systemy, testy, dokumentacja, zatwierdzenie na każdym etapie w zaplanowanych oknach zmian
  4. 04

    Eksploatacja

    Monitorowanie, wsparcie podczas audytów, transfer wiedzy

    Monitorowanie, rotacja kluczy, wsparcie podczas audytu B3S i przygotowania dowodu KHZG, stopniowe przekazanie

Przed pierwszą rozmową

Nie muszą Państwo jeszcze znać wszystkich odpowiedzi.

Wystarczy konkretne wyzwanie. Te cztery pytania pomogą nam wspólnie znaleźć właściwy kierunek.

Umów pierwszą konsultację
  1. 01

    Co ma się zmienić?

    Aktualne wyzwanie i oczekiwany przez Państwa wynik.

  2. 02

    Których systemów to dotyczy?

    Przegląd lokalizacji, aplikacji i interfejsów.

  3. 03

    Co wyznacza ramy?

    Terminy projektu, okna serwisowe i znane zależności.

  4. 04

    Kto powinien być zaangażowany?

    Odpowiednie osoby kontaktowe z działów IT, bezpieczeństwa i eksploatacji.

Kontekst i pomoc w podejmowaniu decyzji

Czym są rozwiązania IT dla ochrony zdrowia?

Sześć obszarów działania, od ochrony danych pacjentów po tryb awaryjny, zaplanowanych, zintegrowanych i eksploatowanych przez OTOKO®. Każdy środek można udokumentować wobec organu nadzorczego ds. ochrony danych, audytorów B3S i instytucji finansujących. Całe rozwiązanie działa w niemieckich centrach danych.

Rozwiązania IT dla ochrony zdrowia chronią dane pacjentów, łączą systemy szpitalne i systemy przychodni z urządzeniami medycznymi oraz infrastrukturą telematyczną, a także utrzymują ciągłość opieki nawet przy atakach i awariach. OTOKO® obejmuje w tym zakresie sześć obszarów działania: ochronę danych pacjentów z segmentacją i wykrywaniem ataków, infrastrukturę telematyczną i projekty KHZG, integrację HIS i łączność urządzeń medycznych, platformę danych klinicznych i sztuczną inteligencję we własnym centrum danych, szyfrowanie i PKI ze sprzętowymi modułami bezpieczeństwa oraz odporność na awarie i tryb awaryjny.

Różnica względem czystego projektu doradczego leży w eksploatacji i dowodach. Każda strefa, każdy interfejs i każdy model otrzymuje inwentarz, wersję oraz dokumentację, jakiej wymagają RODO, B3S dla szpitali i instytucja finansująca w ramach KHZG. Całe rozwiązanie działa w niemieckich centrach danych. Dotyczy to również modeli językowych przygotowujących wypisy lekarskie, aby dane pacjentów nie opuszczały placówki.

Dlaczego OTOKO® dla ochrony zdrowia

  • Kryptografia i HSM

    Kryptografia i sprzętowe moduły bezpieczeństwa są naszą kluczową kompetencją. Dlatego klucze do dokumentacji pacjenta, archiwów i podpisów przechowujemy w certyfikowanych urządzeniach, z rotacją i rejestrowaniem zdarzeń.

  • Niemieckie centra danych

    Całe rozwiązanie działa w niemieckich centrach danych. Dotyczy to zarówno warstwy integracyjnej, jak i modelu językowego do dokumentacji.

  • KRITIS i branże regulowane

    Współpracujemy z operatorami infrastruktury krytycznej i branżami regulowanymi. Znamy oczekiwania audytorów B3S, organu nadzorczego ds. ochrony danych i instytucji finansujących.

  • Jeden zespół aż do eksploatacji

    Jeden zespół towarzyszy Państwu od doradztwa aż po eksploatację. Architekci bezpieczeństwa, programiści integracji i inżynierowie danych pozostają w projekcie, bez przekazywania zadań osobom trzecim.

Warunki ramowe i szczegóły

Większości placówek nie brakuje chęci, lecz zawodzą je rozrośnięte sieci, interfejsy bez wyznaczonych osób odpowiedzialnych oraz dowody, które powstają dopiero na potrzeby audytu.

Płaska sieć ze starym sprzętem medycznym

Sprzęt do obrazowania, monitorowania i urządzenia laboratoryjne działają na oprogramowaniu bez aktualizacji i są dostępne z każdego komputera biurowego w placówce.

Interfejsy bez katalogu

HIS, laboratorium, radiologia i rozliczenia zostały przez lata powiązane bezpośrednimi połączeniami punkt-punkt, których nikt nie zna w pełni.

Dowody dopiero na audyt

System zarządzania bezpieczeństwem informacji (SZBI) zgodny z B3S funkcjonuje w arkuszach kalkulacyjnych, ryzyka są uzupełniane dopiero przed audytem, a dowód KHZG angażuje kierownictwo IT na wiele tygodni.

Dane w silosach

Dane leczenia, laboratoryjne i administracyjne leżą w oddzielnych systemach, analizy powstają przez eksport, a zespoły badawcze czekają na udostępnienie danych.

Trzy modele eksploatacji
On-premisesNiemiecka chmuraHyperscaler
Przechowywanie danychPaństwa centrum danych szpitala, HIS, archiwum obrazów i HSM na miejscuCentra danych w Niemczech, eksploatowane zgodnie z ISO 27001Azure, AWS lub Google Cloud, region Niemcy
EksploatacjaPaństwa zespół lub OTOKO® w modelu usługi zarządzanejOTOKO®, z powierzeniem przetwarzania danych i prawem audytu dla Państwa placówkiWspólnie, usługi platformowe zapewnia dostawca
NarzędziaSilnik integracyjny, HSM i serwery GPU dla AI na miejscuHostowana warstwa integracyjna, platforma danych, HSM as a ServiceZarządzane usługi Kubernetes, danych i HSM
Odpowiednie dlaHIS, sprzęt medyczny, modele językowe z danymi pacjentówPortale i platforma danych, placówki bez własnego centrum danychPortale pacjenta, analityka na danych spseudonimizowanych, środowiska testowe
Zgodność z przepisamiPełna kontrola, dowody z Państwa SZBI zgodnego z B3SPowierzenie przetwarzania danych zgodnie z RODO, lokalizacja Niemcy, dowody dla B3SPowierzenie przetwarzania danych, ocena skutków dla ochrony danych, standardowe klauzule umowne dla każdej usługi

Współpraca

Projekt

Jasno określone przedsięwzięcie, na przykład segmentacja sieci, podłączenie do TI lub projekt KHZG, z określonym rezultatem, kamieniami milowymi i odbiorem.

  • Ocena, koncepcja, wdrożenie, przekazanie
  • Cena stała lub rozliczenie według kamieni milowych
  • Odpowiednie dla projektów KHZG, przygotowania do B3S i zmiany systemu

Wzmocnienie zespołu

Architekci bezpieczeństwa, programiści integracji dla HL7 i FHIR lub inżynierowie danych pracują w Państwa zespołach, na Państwa narzędziach i w Państwa procesach zatwierdzania.

  • Wdrożenie w Państwa procesy, systemy i wymogi ochrony danych
  • Skalowanie zależnie od przebiegu projektu
  • Odpowiednie dla placówek z własnym IT i brakami kadrowymi

Usługa zarządzana

OTOKO® eksploatuje warstwę integracyjną, platformę danych, HSM lub środowisko kopii zapasowych z uzgodnionymi parametrami usług, raportami i dowodami wymaganymi przez B3S i RODO.

  • Monitoring, aktualizacje, rotacja kluczy i wsparcie
  • Powierzenie przetwarzania danych, prawo audytu i raporty w umowie
  • Odpowiednie dla placówek bez własnego zespołu eksploatacyjnego

Czego wymaga dany przepis w ochronie zdrowia i co dostarcza w tym zakresie OTOKO®.

Standardy i dowody
WymógWymagaOTOKO® dostarcza
RODOSzczególna ochrona danych zdrowotnych na mocy artykułu 9, szyfrowanie i kontrola dostępu na mocy artykułu 32, ocena skutków dla ochrony danych, powierzenie przetwarzania danychKoncepcja ochrony danych, szyfrowanie za pomocą HSM, pseudonimizacja z zaufaną stroną trzecią, koncepcja usuwania danych, umowa powierzenia przetwarzania danych z lokalizacją Niemcy
KHZGPrzedsięwzięcia kwalifikujące się do dofinansowania, takie jak portale pacjenta, dokumentacja cyfrowa i zarządzanie lekami, obowiązkowe kryteria bezpieczeństwa IT, dowód wdrożeniaPlanowanie przedsięwzięcia, wdrożenie z integracją HIS, spełnienie obowiązkowych kryteriów, dokumentacja projektu i dowody dla instytucji finansującej
B3S dla szpitaliSZBI, analiza ryzyka, segmentacja sieci, system wykrywania ataków, zarządzanie kryzysowe oraz dowód zgodny z §8a BSIG co dwa lataBudowa SZBI, koncepcja stref, wykrywanie ataków w eksploatacji, koncepcja awaryjna z testami przywracania, wsparcie podczas audytu
ISO 27001System zarządzania bezpieczeństwem informacji z postępowaniem z ryzykiem, środkami z Załącznika A, audytami wewnętrznymi i przeglądem zarządzaniaEksploatacja naszych usług zgodna z ISO 27001, udział w budowie Państwa SZBI, dowody na potrzeby Państwa certyfikacji i B3S
NIS2Zarządzanie ryzykiem, zgłaszanie poważnych incydentów, bezpieczeństwo łańcucha dostaw oraz odpowiedzialność kierownictwa dla placówek sektora zdrowiaKlasyfikacja Państwa placówki, katalog środków, procesy zgłaszania, ocena dostawców, dokumentacja dla kierownictwa i nadzoru

Najczęściej zadawane pytania

Dobre pytania. Jasne odpowiedzi.

15 odpowiedzi dotyczących Państwa branży, projektu i późniejszej eksploatacji.

Branża i obszary działania6 pytania

Jakie rozwiązania IT dla ochrony zdrowia oferuje OTOKO®?

Oferta obejmuje ochronę danych pacjentów z segmentacją sieci i wykrywaniem ataków, podłączenie do infrastruktury telematycznej i projekty KHZG, integrację HIS i urządzeń medycznych przez HL7 FHIR i DICOM, platformy danych i sztuczną inteligencję we własnym centrum danych, szyfrowanie i PKI z HSM oraz odporność na awarie i tryb awaryjny. Każdy obszar działania można zlecić osobno lub jako pełny pakiet, z eksploatacją w niemieckich centrach danych.

Jak zabezpieczamy urządzenia medyczne, które nie otrzymują już aktualizacji?

Urządzenia bez aktualizacji od producenta trafiają do osobnych segmentów sieci i są dostępne wyłącznie przez kontrolowane przejścia z określonymi protokołami. Network Access Control zapobiega temu, aby obce urządzenia trafiały do tego samego segmentu, a wykrywanie ataków monitoruje ruch pod kątem odchyleń. Zarządzanie ryzykiem zgodne z IEC 80001-1 dokumentuje, jakie ryzyka szczątkowe pozostają i kto je ponosi.

Czego wymaga B3S dla szpitali i jak OTOKO® wspiera przygotowanie dowodów?

Ten branżowy standard bezpieczeństwa wymaga SZBI, analizy ryzyka, segmentacji sieci, systemu wykrywania ataków i zarządzania kryzysowego, z dowodem co dwa lata zgodnie z §8a BSIG. Budujemy te moduły tak, aby dowody powstawały z bieżącej eksploatacji, i wspieramy Państwa podczas audytu. Współpracujemy z operatorami infrastruktury krytycznej i branżami regulowanymi. Takie podejście jest tam standardem.

Czy AI do dokumentacji może działać bez opuszczania placówki przez dane pacjentów?

Tak. Modele językowe i rozpoznawanie mowy działają na serwerach GPU w centrum danych placówki lub w niemieckich centrach danych zgodnych z ISO 27001, bez połączenia z zewnętrznymi dostawcami AI. Modele mają przez platformę danych dostęp wyłącznie do zatwierdzonych danych, każdy wynik pozostaje projektem aż do zatwierdzenia przez lekarza, a system jest dokumentowany zgodnie z AI Act.

Jakie obowiązki wynikają z KHZG?

Ustawa o przyszłości szpitali dofinansowuje przedsięwzięcia, takie jak portale pacjenta, dokumentacja cyfrowa i zarządzanie lekami, i wiąże dofinansowanie z obowiązkowymi kryteriami bezpieczeństwa IT. Dofinansowane placówki muszą udokumentować wdrożenie, w przeciwnym razie grożą im obniżki wynagrodzenia. Planujemy przedsięwzięcia, integrujemy je z HIS i dostarczamy dokumentację dla instytucji finansującej.

Na co zwrócić uwagę przy współpracy z partnerami w USA?

Kto wymienia dane zdrowotne z placówkami w USA, musi obok RODO zwykle spełnić także HIPAA Security Rule, która wymaga administracyjnych, fizycznych i technicznych środków ochrony. Dopasowujemy Państwa środki do obu regulacji, wdrażamy pseudonimizację i ścieżki przekazywania danych oraz dostarczamy dokumenty dla Business Associate Agreements i standardowych klauzul umownych.

Start i realizacja5 pytania

Czy możemy zacząć od jednego obszaru działania?

Tak. Możemy najpierw wyznaczyć zakres konkretnego zadania. Uwzględniamy przy tym jego powiązania z pozostałą infrastrukturą i przed realizacją ustalamy, które usługi wchodzą w zakres zamówienia.

Co powinniśmy przygotować na pierwszą konsultację?

Na początek wystarczy krótki opis wyzwania, systemów, których to dotyczy, oraz oczekiwanego przez Państwa wyniku. Dodatkowo pomocne są znane terminy i odpowiednie osoby kontaktowe. Dane dostępowe lub poufna dokumentacja systemowa nie powinny znaleźć się w pierwszym zapytaniu kontaktowym.

Kto powinien być zaangażowany w projekt?

Architekt bezpieczeństwa: Koncepcja stref, wykrywanie ataków, dowody B3S. Specjalista ds. kryptografii: Integracja HSM, PKI, usługi podpisu. Deweloper integracji: HL7, FHIR, DICOM, podłączenie do TI. Inżynier danych: Platforma danych, pseudonimizacja, eksploatacja modeli. Doradca ds. ochrony danych i zgodności: RODO, KHZG, B3S, NIS2, dokumentacja audytowa. Kierownictwo projektu: Kamienie milowe, okna zmian, odbiory, raporty.

Jak ustalany jest harmonogram i nakład pracy?

Analizujemy systemy, interfejsy, stan dokumentacji i uwarunkowania eksploatacyjne. Uzgodniony zakres i kamienie milowe stanowią podstawę do oszacowania nakładu pracy. Z góry ustalony czas trwania bez tych informacji nie byłby wiarygodny.

Co dostarcza pierwsza faza projektu?

Systemy, interfejsy, urządzenia medyczne, potrzeby ochrony oraz luki względem RODO, B3S i KHZG Lista środków według priorytetów, inwentarz urządzeń i interfejsów, analiza luk

Eksploatacja i dalszy rozwój4 pytania

Jakie formy współpracy są możliwe?

Projekt: Jasno określone przedsięwzięcie, na przykład segmentacja sieci, podłączenie do TI lub projekt KHZG, z określonym rezultatem, kamieniami milowymi i odbiorem. Wzmocnienie zespołu: Architekci bezpieczeństwa, programiści integracji dla HL7 i FHIR lub inżynierowie danych pracują w Państwa zespołach, na Państwa narzędziach i w Państwa procesach zatwierdzania. Usługa zarządzana: OTOKO® eksploatuje warstwę integracyjną, platformę danych, HSM lub środowisko kopii zapasowych z uzgodnionymi parametrami usług, raportami i dowodami wymaganymi przez B3S i RODO.

Jak przebiega przekazanie do eksploatacji?

Monitorowanie, wsparcie podczas audytów, transfer wiedzy Monitorowanie, rotacja kluczy, wsparcie podczas audytu B3S i przygotowania dowodu KHZG, stopniowe przekazanie

Czy możemy później dodać kolejne lokalizacje lub systemy?

Można to uwzględnić już w pierwszej koncepcji. Udokumentowane interfejsy i reguły wielokrotnego użycia stanowią podstawę do rozbudowy. Każda dodatkowa lokalizacja i każdy nowy system są jednak sprawdzane pod kątem swoich szczególnych wymagań.

Jak zapewnić długoterminową eksploatację rozwiązania?

Zakresy odpowiedzialności, powtarzające się zadania i procesy zmian są ustalane razem z realizacją techniczną. Dokumentacja i transfer wiedzy pomagają Państwa zespołowi w codziennej pracy. Jakie czynności i jakie bieżące wsparcie to obejmuje, uzgadniamy w ramach zakresu usług.

Ochrona zdrowia

Omówmy kolejny krok.

Wspólnie ustalmy, jak Państwa placówka może chronić dane pacjentów i bezpiecznie łączyć swoje systemy.

Umów pierwszą konsultację

Nasi partnerzy

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Dostępność

Dostosuj wygląd strony do swoich potrzeb.

Dla tej strony nie ma jeszcze wersji w prostym języku.

Ustawienia obowiązują obecnie tylko podczas tej wizyty. Trwałe zapisywanie możesz włączyć w ustawieniach plików cookie.