Search for a command to run...
Dato
18. februar 2022
Eksterne links
Læs hele sagenKategorier
Datatilsynet har behandlet to sager om sikkerhedsbrud anmeldt af Sundhedsdatastyrelsen, der involverede Region Hovedstadens sundhedsplatform og Fælles Medicin Kort (FMK). I august 2020 påvirkede et brud 4.223 medicinordinationer for 2.310 patienter, og i juli 2021 påvirkede et lignende brud 1.311 lægemiddelordinationer for 1.149 patienter. Begge brud skyldtes kodeændringer i Sundhedsplatformen, som Region Hovedstaden er dataansvarlig for, der utilsigtet påvirkede FMK, hvor Sundhedsdatastyrelsen er dataansvarlig.
Datatilsynet har kritiseret Region Hovedstaden for:
Det blev betragtet som en skærpende omstændighed, at Region Hovedstaden ikke forbedrede sikkerheden tilstrækkeligt efter det første brud, hvilket førte til et lignende brud efterfølgende.
Datatilsynet har indskærpet, at Sundhedsdatastyrelsen skal foretage en detaljeret kortlægning af sin it-arkitektur og it-miljø i samarbejde med involverede parter for at tydeliggøre dataansvaret.
Datatilsynet har præciseret, at den dataansvarlige har pligt til at anmelde brud på persondatasikkerheden, også selvom bruddet skyldes fejl i systemer tilhørende en anden dataansvarlig.
Datatilsynet har bemærket, at Region Hovedstaden og Sundhedsdatastyrelsen har foretaget en sundhedsfaglig underretning af de berørte registrerede, men har understreget, at dette ikke nødvendigvis opfylder kravene til en databeskyttelsesretlig underretning ifølge databeskyttelsesforordningen.
Datatilsynet har truffet følgende afgørelse:
Datatilsynet udtaler alvorlig kritik af Region Hovedstaden for manglende overholdelse af Databeskyttelsesforordningens artikel 32, stk. 1, der omhandler passende tekniske og organisatoriske foranstaltninger for at sikre et passende sikkerhedsniveau.
Region Hovedstaden pålægges at udarbejde og implementere en proces, der sikrer, at ændringer i Sundhedsplatformens funktionalitet eller datagrundlag ikke implementeres, før det er sikret, at der ikke skabes urigtige informationer i andre systemer via kendte integrationer. Dette påbud er givet i medfør af .
Region Hovedstaden modtager en advarsel om, at idriftsættelse af systemændringer uden test af dataintegritet sandsynligvis vil være i strid med Databeskyttelsesforordningens artikel 5, stk. 1, litra a og d, samt artikel 32, stk. 1. Advarslen er givet i henhold til Databeskyttelsesforordningens artikel 58, stk. 2, litra a.
Denne bekendtgørelse fastsætter nye og opdaterede krav til de studieadministrative IT-systemer (SA-systemer), der anvendes på en bred vifte af danske uddannelsesinstitutioner, herunder erhvervsskoler, gymnasier, VUC, FGU og udbydere af arbejdsmarkedsuddannelser. Bekendtgørelsen træder i kraft den 1. januar 2024 og erstatter den hidtidige bekendtgørelse fra maj 2023.
Bekendtgørelsens primære formål er at sikre, at SA-systemerne er stabile, sikre og i overensstemmelse med gældende lovgivning, især i forhold til korrekt datahåndtering, tilskudsberegning og databeskyttelse. De centrale krav er:
I forhold til den tidligere bekendtgørelse er der foretaget flere justeringer, blandt andet på baggrund af høringssvar.
| Område | Tidligere regel | Ny regel | Ikrafttrædelse |
|---|---|---|---|
| Frist for revisors underskrift | Senest 1 måned efter erklæringsperiodens afslutning | Senest 2 måneder efter erklæringsperiodens afslutning | 1. januar 2024 |
| Gyldighed af erklæring | 2 år | 2 år (uændret) | 1. januar 2024 |
Bekendtgørelsens bilag 1, "It-instruks", indeholder en omfattende liste af specifikke kontrolmål og kontroller, som SA-systemerne skal overholde. Dette dækker alt fra regelovervågning, adgangsstyring og behandling af personoplysninger til change management og tekniske grænseflader mod en lang række centrale, statslige IT-systemer, herunder:
Bekendtgørelsen træder i kraft den 1. januar 2024. Systemrevisionserklæringer, der er udarbejdet i henhold til de tidligere bekendtgørelser fra 2022 og 2023, bevarer deres gyldighed i 2 år fra datoen for revisors underskrift, hvilket sikrer en glidende overgang for både institutioner og systemleverandører.
Forsyningstilsynet har sendt et udkast til en opdateret vejledning i høring, der omhandler netvirksomhedsbekendtgørelsen...
Læs mereDigitaliseringsstyrelsen har sendt et udkast til en ny bekendtgørelse om Nemkonto i høring. Udkastet er en del af en stø...

Kursus afholdes:
23. oktober i Vejle
4. december i Hvidovre/Roskilde
Anvendelse af AI i personaleadministrationen
Hvad betyder digitalisering for...