Privacy - Wat niemand over je mag weten

Cloud based password management met login voor medische gegevens

15-05-2016, 23:16 door Matt, 1 reacties
Zorgprofessionals hebben te maken met een reeks van systemen, waarin uiteraard gevoelige medische gegevens zijn opgeslagen. Deze applicaties moeten voldoen aan bepaalde eisen, zo mogen de servers niet buiten Europa staan (of was het buiten Nederland? Correct me if I'm wrong). De implementatie van multifactor authenticatie / VPN-tunnel is echter niet verplicht, waardoor een gebruikersnaam en wachtwoord dus direct toegang geeft tot zeer gevoelige medische gegevens.

Het gebruik van een password manager is vaak aan te raden, maar is dat ook in lijn met de regels als het gaat om een cloud based password manager als LastPass? Het is uiteraard niet aannemelijk dat LastPass gehackt wordt (LastPass zelf, niet het individuele wachtwoord), maar ik vraag me af of dit juridisch gezien is toegestaan?

Premium gebruikers van LastPass kunnen kiezen voor servers op Europees grondgebied. Zou dat een eventuele oplossing zijn vanuit juridisch oogpunt? Of zullen zorgprofessionals hun heil moeten zoeken in lokale oplossingen als KeePass en 1password?
Reacties (1)
16-05-2016, 12:38 door SecOff
Door Matt: De implementatie van multifactor authenticatie / VPN-tunnel is echter niet verplicht

Multifactor authenticatie is wel degelijk verplicht voor toegang tot medische gegevens. Het is niet verboden om systemen buiten de EU te gebruiken als de betreffende systemen een gelijkwaardig niveau aan privacybescherming bieden.

————————————————————
NEN7510
11.5.2 Gebruikersindentificatie en -authenticatie
......... Informatiesystemen, die patiëntgegevens verwerken, behoren authenticatie toe te passen op basis van ten minste twee afzonderlijke kenmerken........
————————————————————
Gedragscode Elektronische Gegevensuitwisseling in de Zorg
HOOFDSTUK 4: BEVEILIGING Artikel 9 – Identificatie en Authenticatie
9.2 Voor identificatie en authenticatie van Zorgverleners en medewerkers wordt gebruik gemaakt van passende middelen, zoals de UZI-pas of middelen met een vergelijkbaar beveiligingsniveau.
9.3 Bij het elektronisch uitwisselen tussen Zorgaanbieders van Persoonsgegevens betreffende een Betrokkene wordt gebruik gemaakt van het BSN. Voor de authenticatie van Betrokkenen wordt minimaal gebruik gemaakt van een twee-factor authenticatie waarbij de sleutel face-to-face wordt uitgegeven
————————————————————
Voorbeeld standpunt CBP: https://cbpweb.nl/nl/nieuws/apothekers-treffen-privacybeschermende-maatregelen-na-onderzoeken-cbp
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.