NAS vagy felhő a rendelőben: miről szól valójában a kérdés
Amikor egy rendelőtulajdonos azt kérdezi, NAS vagy felhő a rendelőben a jobb választás, ritkán a tárolókapacitásról van szó. A valódi kérdés az, mi történik a páciensadatokkal, ha valami elromlik: ha a tároló lemeze meghibásodik, ha zsarolóvírus titkosítja a hálózatot, ha betörnek vagy beázik a szerverszekrény, vagy ha egyszerűen nincs, aki észrevegye, hogy a mentés hetek óta nem fut. A NAS kényelmes, a rendelő hálózatán gyors, és egyszeri költség. A felhő havidíjas, internetkapcsolatot kér, cserébe a fizikai kockázatokat leveszi a rendelő válláról. Egyik sem jó vagy rossz önmagában. Az számít, hogy a teljes megoldás megfelel-e annak, amit a jogszabály és a józan ész elvár.
Fontos különbséget tenni két dolog között. A tárolás azt jelenti, hol dolgozik naponta a rendelő az adatokkal. A mentés azt jelenti, honnan állítja vissza őket, ha a tárolóval baj van. Sok rendelőben ez a kettő ugyanaz az eszköz, és pont ez a gond.
Mit vár el a jogszabály az adatbiztonságtól
Az egészségügyi adat a GDPR szerint különleges kategóriájú személyes adat, ezért kezelésénél magasabb szintű védelmet kell biztosítani. A GDPR 32. cikk (1) bekezdése a kockázattal arányos technikai és szervezési intézkedéseket ír elő, és példaként felsorolja a titkosítást, a rendszerek folyamatos bizalmasságát, integritását, rendelkezésre állását és ellenálló képességét, azt a képességet, hogy fizikai vagy műszaki incidens esetén az adatokhoz való hozzáférés kellő időben helyreállítható legyen, valamint az intézkedések hatékonyságának rendszeres tesztelését.
A magyar szabályozás ugyanebbe az irányba mutat. Az Eüak. 6. §-a előírja, hogy az egészségügyi adatok kezelése során biztosítani kell azok védelmét a véletlen vagy szándékos megsemmisítéssel, megváltoztatással, károsodással és az illetéktelen hozzáféréssel szemben. Az Eüak. 30. §-a szerint az egészségügyi dokumentációt legalább 30 évig meg kell őrizni. Ez a gyakorlatban azt jelenti, hogy a tárolásnak évtizedekig olvashatónak és helyreállíthatónak kell maradnia, eszközcserék, szoftverváltások és költözések után is.
Ha a rendelő külső szolgáltatót bíz meg a tárolással vagy mentéssel, a szolgáltató a GDPR 28. cikke szerint adatfeldolgozó, és vele írásos adatfeldolgozói szerződést kell kötni. Ez a helyi informatikusra is igaz, ha hozzáfér az adatokhoz. Az adatvédelmi incidenst a 33. cikk szerint, ha kockázattal jár, 72 órán belül be kell jelenteni a NAIH-nak. Egy zsarolóvírus által titkosított NAS tipikusan ilyen eset.
A helyi NAS jellemző kockázatai
Egy jól beállított és gondozott NAS megbízható eszköz. A rendelőkben azonban ritkán van, aki rendszeresen gondozza. A leggyakoribb gyenge pontok:
- Egyetlen példány. Ha minden adat a NAS-on van, és a mentés is ugyanarra az eszközre vagy egy mellette álló lemezre készül, egy tűz, beázás vagy lopás mindkettőt elviszi.
- Lemezhiba és RAID-tévhit. A tükrözött lemezek (RAID) a lemezhibától védenek, de nem védenek a törléstől, a felülírástól vagy a titkosító kártevőtől: a hibás állapotot ugyanúgy tükrözik.
- Zsarolóvírus. A hálózatra csatolt meghajtót a kártevő ugyanúgy eléri, mint a felhasználó. Az amerikai kiberbiztonsági hatóság (CISA) zsarolóvírus útmutatója ezért kifejezetten offline, titkosított mentést javasol, és azt, hogy a visszaállítást rendszeresen próbálják ki, mert sok kártevő kifejezetten a hozzáférhető mentéseket keresi és törli.
- Elmaradt frissítések. A NAS operációs rendszere is szoftver, amelyhez biztonsági javítások jelennek meg. Ha az eszköz évekig nem kap frissítést, és ráadásul kívülről is elérhető, könnyű célpont.
- Távoli elérés rossz beállítással. Sok rendelő a NAS gyári távoli elérését kapcsolja be, hogy otthonról is lássa a fájlokat. Gyenge jelszóval és kétlépcsős azonosítás nélkül ez kockázatos.
- Nincs gazdája. Ki nézi meg, hogy a mentés fut-e? Ki kap értesítést, ha a lemez hibát jelez? Ha erre nincs név szerinti felelős, a hiba általában akkor derül ki, amikor már késő.
A 3-2-1 mentési szabály egyszerűen
A mentési gyakorlatban széles körben használt ökölszabály a 3-2-1: legyen az adatokból legalább 3 példány, legalább 2 különböző adathordozón, és legalább 1 példány legyen fizikailag máshol, mint a rendelő. Ehhez ma gyakran hozzáteszik, hogy legalább egy példány legyen módosíthatatlan vagy offline, vagyis olyan, amelyet egy kártevő sem tud felülírni.
Egy rendelőben ez például így nézhet ki:
- Az élő adatok a munkahelyi rendszerben vagy a felhőben vannak.
- Naponta automatikus, titkosított mentés készül egy külön tárolóra, több napra, hétre visszamenő verziókkal.
- A mentés egy példánya a rendelőn kívül, külön hozzáféréssel, módosíthatatlan formában tárolódik.
A szabály lényege nem a technika, hanem az, hogy egyetlen esemény (tűz, lopás, kártevő, emberi hiba) ne vihesse el az összes példányt egyszerre.
Mit nyer és mit veszít a felhővel
| Szempont | Helyi NAS | Titkosított felhő |
|---|---|---|
| Fizikai kockázat (tűz, lopás, beázás) | A rendelőben marad | A rendelőtől független |
| Költség | Egyszeri eszközár, plusz lemezek és karbantartás | Havi díj |
| Sebesség a rendelőben | Gyors helyi hálózaton | Az internetkapcsolattól függ |
| Internetkimaradás | Helyben tovább működik | Átmeneti helyi másolat kell |
| Frissítés, felügyelet | A rendelő vagy az informatikus feladata | A szolgáltató végzi, a rendelő ellenőrzi |
| Elérés otthonról, több telephelyről | Külön beállítást kér | Alapból megoldott, jogosultsághoz kötve |
A felhő nem varázsszó. A felhős tárolásnál is az Ön rendelője marad az adatkezelő, ezért meg kell vizsgálni a szolgáltatót: kell adatfeldolgozói szerződés, tisztázni kell, hol és hogyan tárolja az adatokat, hogyan titkosít, ki fér hozzá, mennyi ideig őrzi a mentéseket, és hogyan kapja vissza a rendelő az adatokat, ha szolgáltatót vált. Ha a szolgáltató harmadik országba is továbbít adatot, annak garanciáit a GDPR V. fejezete szabályozza, erre is kérdezzen rá.
Az internetkimaradás valós szempont. Jó gyakorlat, hogy a napi munkához szükséges adatok (például a mai napi beosztás és a betegkartonok, amelyekkel dolgozik) helyben is elérhetők maradjanak egy átmeneti, titkosított másolatban, és a kapcsolat helyreállása után szinkronizálódjanak.
Kérdések, amelyeket bármely tárolási megoldásnál tegyen fel
- Hány példányban vannak az adatok, és hol van fizikailag mindegyik?
- Titkosítottak-e az adatok tároláskor és átvitel közben?
- Meddig visszamenőleg lehet egy korábbi verziót visszaállítani?
- Mikor próbálták ki utoljára a teljes visszaállítást, és mennyi ideig tartott?
- Ki kap értesítést, ha egy mentés nem fut le?
- Ki fér hozzá az adatokhoz, és ez naplózva van-e?
- Van-e írásos adatfeldolgozói szerződés minden külső szereplővel?
- Mi történik az adatokkal, ha a szolgáltatót vagy a szoftvert lecseréli?
Ha a kérdések felére nem tud azonnal válaszolni, nem a tároló típusa a gond, hanem az, hogy a mentésnek nincs gazdája. Ez a leggyakoribb helyzet, és szerencsére jól orvosolható.
Az átállás lépései NAS-ról felhőre
- Leltár. Mi van a NAS-on? Páciensdokumentumok, képek, táblázatok, számlázási exportok, régi archívumok. Melyik program használja, és ki fér hozzá?
- Tisztítás. Ami nem kell, és nincs megőrzési kötelezettség rá, azt az adatkezelési szabályzat szerint törölni kell. Ami kell, azt rendezett mappaszerkezetbe érdemes tenni.
- Jogosultságok. Ki mit lát? A recepciónak nem kell minden orvosi dokumentum, az orvosnak nem kell a könyvelés. A felhőben a hozzáférés szerepkörökhöz köthető és naplózható.
- Szerződések. Adatfeldolgozói szerződés a szolgáltatóval, az adatkezelési nyilvántartás frissítése, a páciens-tájékoztató ellenőrzése.
- Költöztetés és ellenőrzés. Az adatok átmásolása után mintavétellel ellenőrizni kell, hogy minden megnyílik-e, a fájlnevek és mappák épek-e.
- Párhuzamos időszak. Néhány hétig a régi NAS csak olvasható módban marad meg, hogy ha valami hiányzik, vissza lehessen nyúlni.
- Visszaállítási próba. Egy teljes visszaállítást érdemes élesben kipróbálni, és dokumentálni, mennyi ideig tartott. Ez a GDPR 32. cikk szerinti rendszeres tesztelés része.
- A régi eszköz biztonságos kivezetése. A NAS lemezeit nem elég formázni, azokat biztonságosan törölni vagy megsemmisíteni kell, és erről jegyzőkönyvet érdemes készíteni.
Mikor maradhat a NAS?
Van olyan helyzet, amikor a helyi tároló ésszerű: nagyon nagy képfájlok (például képalkotó eszközök nyers anyagai) napi használatánál, gyenge internetkapcsolat mellett, vagy ha a rendelő informatikusa ténylegesen gondozza az eszközt. Ilyenkor a NAS maradhat a napi munka helye, de a mentésnek akkor is a rendelőn kívül, titkosítva és módosíthatatlan formában kell lennie, és a visszaállítást ugyanúgy rendszeresen ki kell próbálni. A döntés tehát gyakran nem vagy-vagy: a helyi gyorsaság és a külső, független mentés jól megfér egymás mellett.
Ha bizonytalan, mit kér az Ön esetében a jogszabály, kérdezze meg adatvédelmi tisztviselőjét vagy jogászát. A technikai oldalt pedig érdemes független szemmel átnézetni, mielőtt egy incidens teszi meg ugyanezt.
Mit tesz ebben a ClinicAI
A ClinicAI a recepciós és páciens-kommunikációs feladatok mellett a helyi NAS kiváltását is vállalja: titkosított felhős tárolást és automatikus, verziózott mentést építek, a hozzáférést szerepkörökhöz kötöm és naplózom, és a visszaállítást rendszeresen kipróbálom. A részleteket a NAS kiváltás oldalon írom le, a meglévő rendszerekkel való összevetést az összehasonlítás oldalon, a csomagokat az árak oldalon találja. Minden rendelővel írásos adatfeldolgozói szerződést kötök. A ClinicAI nem orvosi dokumentációs rendszer, és nem helyettesíti az Ön adatkezelési szabályzatát. Ha szeretné, átnézem Önnel a jelenlegi tárolást és mentést, írjon nekem.