Информационная безопасность и контроль доступа
Ограничение доступа к медицинской и финансовой информации, хранящейся в медицинской информационной системе (МИС) – это один из важнейших моментов в работе медицинской организации.
МИС включает набор возможностей, достаточный для построения серьезной системы безопасности хранения данных в клинике:
-
Каждый сотрудник работает в МИС под своим именем, со своим паролем и своим набором прав доступа. Все важные действия сотрудника внутри МИС протоколируются в системном журнале, и можно выяснить кто, когда, с какого компьютера совершил определенное действие. В системном журнале фиксируется более 800 типов событий.
-
Возможность задать минимальную длину и сложность пароля (например, наличие прописных букв, цифр, системных символов), а также настройка периодичности обязательной смены пароля.
-
Возможность создавать любое количество профилей доступа и гибко настраивать каждый из них (порядка 3000 настроек, определяющих доступ к различным функциям и модулям). В базовом модуле доступны предварительно настроенные профили доступа доктора, администратора, кассира и т.д. В то же время, в клинике должен быть назначен сотрудник, отвечающий за контроль и настройку прав доступа в соответствии с конкретными бизнес-процессами.
-
Дополнительные ограничения на доступ сотрудников к отдельным протоколам медицинской карты или истории болезни конкретного пациента, которые позволяют:
- скрыть для пользователя чужие протоколы или протоколы других отделений;
- закрыть паролем доступ к ЭМК пациента, а сам пароль и срок его действия меняет и выдаёт другим пользователям его лечащий врач;
- запретить доступ к ЭМК пациентов, которые не лечатся у врача прямо сейчас и не записаны к нему на ближайшие дни.
-
Функция хеширования паролей позволяет защитить пароли пациентов и сотрудников от намеренной кражи или случайной компрометации паролей при прямом доступе к базе данных. Хеширование паролей пациентов включено по умолчанию и его нельзя отключить. Хеширование паролей сотрудников включается отдельной настройкой.
-
Если в клинике используется доменная авторизация, то в МИС можно включить авторизацию через LDAP или Active Directory. В этом случае в МИС пароли не хранятся.
Настройки в МИС – это только часть большого комплекса работ по построению общей системы информационной безопасности, включающей защиту периметра, антивирусы, ограничение физического доступа к серверу и прочие элементы, о которых не должна забывать Клиника.
Раздел состоит из следующих подразделов: