SlideShare a Scribd company logo
Omavalvontasuunnitelma –
tietoturvallisuuden konkretia
Sosiaali- ja terveydenhuolto on suunnannäyttäjä tietosuoja-asioissa
Johdon tietosuojaseminaari 2016
28.1.2015 Helsinki
Kehittämispäällikkö Juha Mykkänen, FT
THL / OPER
1
Tässä
• Johdanto
• Sote tietoturvallisuuden muuttuva
konteksti
• Omavalvonta ja olennaiset
vaatimukset: yleiskuva
• Omavalvonnan konkretia:
toimintamallit ja vastuut
• Ajankohtaista ja tulossa
• Yhteenveto
2
Jään poisto
3
Jään poisto lentokoneen siivestä
• Hyvä käytäntö, jolla ehkäistään turvallisuusriskejä
• Säädökset ja suositukset, joiden mukaisesti toimenpiteitä
edellytetään
• Standardoitu tekniikka ja asianmukaiset välineet ja
infrastruktuuri, jolla toimenpide suoritetaan
• Parempia menetelmiä kehitetty aiemmista saatujen
kokemusten pohjalta
– Tyypin IV jäänestoaineet tarttuvat siipeen jopa 2 h ajaksi..
• Käytetään tarvittaessa, mahdollistaa toiminnan jatkumisen
myös normaalista poikkeavissa olosuhteissa
• Ei ole hyödyllistä enää sen jälkeen kun vahinko on jo
tapahtunut…
– Air Ontario 1363 (1989), USAir 0405 (1992)…
4
Tietoturvallisuuden omavalvonta
• Hyvä käytäntö, jolla ehkäistään turvallisuusriskejä
• Säädökset ja suositukset, joiden mukaisesti toimenpiteitä
edellytetään
• Taustalla standardoidut käytännöt ja asianmukaiset välineet
ja infrastruktuuri, joilla tietoturvallisuudesta huolehditaan
• Parempia menetelmiä kehitetty aiemmista saatujen
kokemusten pohjalta
– Organisaatioiden itseauditoinnit ja aiemmat sertifiointivaatimukset
• Mahdollistaa toiminnan jatkumisen myös normaalista
poikkeavissa olosuhteissa
• Ei ole hyödyllistä enää sen jälkeen kun vahinko on jo
tapahtunut…
– Sote-lautakunnan asiakirjoja, sairauskertomuksia ja pakkohuostaanottojen selvityksiä löytynyt jätekeräysastiasta (2007)
– Sadoittain kuolleiden potilaiden potilasasiakirjoja löytynyt terveysaseman vessaan pinotuista pahvilaatikoista (2008)
– NHS:lle työskentelevä konsulttiyritys latasi 1Tt potilastietoja analysoitavaksi kaupalliseen pilvipalveluun (2014)
5
Sosiaali- ja terveydenhuolto
suunnannäyttäjänä tietoturvallisuudessa?
• Pakko olla suunnannäyttäjä?
– Tietoturvallisuus on myös potilasturvallisuuden tärkeä
mahdollistaja
• Tietojen eheys, saatavuus ja luotettavuus turvallisuuden
avainelementtejä
– Tietoturvallisuus monitoimijaisessa ja verkostomaisessa
ympäristössä edellyttää kaikilta toimijoilta erityistä huolellisuutta ja
kaikkia osallistujia koskevia vaatimuksia
– Tietosuojaan ja tietoturvallisuuteen kohdistuvat riskit
monimuotoistuvat teknisen kehityksen mukana
– Suomessa Kanta-infrastruktuuri ja ratkaisut, joiden kautta
asiakas- ja potilastietojen saatavuus niiden tarvitsijoille
valtakunnallisesti mahdollista
6
8.2.2016 Potilas arkiston 2.vaihe / Paasitorni 17.9.2015 7
Juurisyyt toiminnassanne sattuneissa
tietoturvapoikkeamissa
• ENISA-kysely ja haastattelut 2015, vastaajina eri rooleissa toimivia eHealth /
kyberturvallisuusasiantuntijoita 20 EU/EFTA maasta
8
Inhimilliset virheet
Luonnonilmiöt
Hyökkäykset (kuten palvelunesto- tai
MITM)
Järjestelmä- ja laitteistovirheet
Muut
Olennaiset vaatimukset ja omavalvonta: miksi?
• Lainsäädäntöön tehtiin vuonna 2014 merkittäviä muutoksia
sekä sote-palvelujen tuottajille että järjestelmätoimittajille
• Varmistettava, että
– Järjestelmissä on käyttötarkoituksen kannalta oikeat
toiminnallisuudet, riittävät tietoturvaominaisuudet ja että ne
pystyvät liittymään osaksi Kanta-palvelujen kautta tapahtuvaa
tietojen vaihtoa
 tietojärjestelmien OLENNAISET VAATIMUKSET
– Organisaatioissa ja palveluntuottajilla on asianmukaiset
tietoturvakäytännöt, toiminnassa huomioidaan tietoturvallisuuteen
liittyvät vaatimukset, ja järjestelmien käyttöympäristössä
huolehditaan asianmukaisesta tietoturvasta
 OMAVALVONTA
– Erityishuomio Kanta-palvelujen kautta laajenevassa tietojen
saatavuudessa, mutta huomioitava kaikessa toiminnassa
9
Vastuu tietosuojasta ja tietoturvasta
• Sosiaali- ja terveydenhuollon toimintayksikölle ja apteekeille tarkennettiin 2014
lainsäädännöllinen velvoite varmistaa tietojen luotettava ja turvallinen käsittely
kaikissa olosuhteissa
• Tietosuojan ja tietoturvan toteutumista seurataan omavalvonnalla
• Omavalvonnasta laaditaan suunnitelma
• Suunnitelman noudattamisen vastuu on toimintayksikön vastaavalla johtajalla
• Vastuu
– henkilökunnan ohjeistuksesta ja osaamisesta asiakas- ja potilastietojen käsittelyssä
– tietoturvapolitiikan laatimisesta ja noudattamisesta
– tietosuojavastaavan nimeämisestä ja toimenkuvasta
– asiakas- ja potilastietojen käsittelyn seurannasta ja valvonnasta
– väärinkäytösten selvittämisestä ja seuraamuksista ja näiden tiedottamisesta
henkilöstölle
– sertifioidun tietojärjestelmän hankinnasta, ennen valtakunnalliseen
tietojärjestelmäpalveluun liittämistä
– toimintayksikön asiakas- ja potilastietojärjestelmien käyttäjä- ja
käyttöoikeushallinnasta
10
Omavalvonnan ja olennaisten vaatimusten
säädökset
• Laki sosiaali- ja terveydenhuollon asiakastietojen sähköisestä
käsittelystä 159/2007 (päivitetty 2014)
• Laki sähköisestä lääkemääräyksestä 61/2007 (päivitetty 2014)
• THL:n Määräys 1/2015: A-luokkaan kuuluvien sosiaali- ja
terveydenhuollon tietojärjestelmien olennaiset tietoturvavaatimukset
• THL:n Määräys 2/2015: Omavalvontasuunnitelmaan sisällytettävät
selvitykset ja vaatimukset
– Liite: Omavalvontasuunnitelman mallipohja
• Lisäksi saatavilla ohjeita ja tukimateriaalia
• Perusperiaate: järjestelmien olennaiset vaatimukset ja sote-
palvelutuottajien omavalvonta muodostavat jatkumon teknisistä
järjestelmäratkaisuista turvallisiin käytäntöihin ja toimintatapoihin
päivittäisessä työssä
11
Omavalvonnan ja olennaisten vaatimusten
suhde
• Tietoturvallisuuden varmistaminen on jatkumo
– Päivittäisen palvelutuotannon käytännöt ja toimintatavat ja niihin
liittyvä ohjeistus sekä seuranta
– Käytettävät tietojärjestelmäratkaisut
– Järjestelmien tekninen ja toiminnallinen käyttöympäristö
• Osa vaatimuksista voi kohdistua eri tilanteissa ja
organisaatioissa järjestelmien käyttöympäristöön,
tietojärjestelmätuotteeseen tai paikallisiin toimintatapoihin
• Myös osa tietojärjestelmien tietoturvavaatimuksista voidaan
toteuttaa tai kompensoida käyttöympäristön toimenpiteillä
• Tärkeää ymmärtää omavalvonnassa myös järjestelmiin ja
niiden käyttöympäristöön kohdistuvat olennaiset vaatimukset
12
Tietoturvallisuuden omavalvontasuunnitelma
Keiden on laadittava
• Sähköistä asiakas- ja potilastietojen käsittelyyn tarkoitettua
tietojärjestelmää käyttävien
– sosiaali- ja terveydenhuollon palvelun antajien,
– apteekkien
– itsenäisten ammatinharjoittajien
• Kansaneläkelaitoksen
• Kanta-välityspalveluiden tuottajien
Miksi
• Suunnitelmassa selvitettyjen toimenpiteiden avulla ylläpidetään ja
kehitetään organisaation tietoturvaa ja tietosuojaa
Milloin
• 31.3.2015 mennessä
13
HUOM. Koskee myös
muita kuin Kanta-
palveluihin liittyviä
toimijoita ja järjestelmiä
Asiakastietolain mukainen omavalvonta korvaa myös Kanta-palveluiden
käyttöönoton yhteydessä tehdyt itseauditoinnit
Omavalvontasuunnitelman sisältö
Jaettu kokonaisuuksiin, joihin kootaan esim. viitteinä kuhunkin
kokonaisuuteen kuuluvat dokumentit:
1. Johdanto
2. Suunnitelman kohde:
– Ketkä kuuluvat suunnitelman piiriin: palvelunantajat, järjestelmät, käyttäjät kuvattuna
3. Yleiset tietoturvakäytännöt:
– Kuvaukset tietoturvapolitiikasta, tietosuojaan ja valvontaan liittyvistä vastuista, koulutus, ohjeistus,
toimintamalleihin perehdytys, tietojärjestelmien ja potilastietojen käsittelyyn ohjeistus ja koulutus
4. Käyttöympäristön ja useiden järjestelmien yhteiset tietoturvakäytännöt:
– Menettelyt virhe- ja ongelmatilanteissa, järjestelmien käyttöohjeiden hallinnointi ja saatavuus, järjestelmien
asennus ja ylläpito, tilojen työasemien, tallennusvälineiden ja tulosteiden turvallisuus, muut käyttöympäristön
käytännöt
5. Käyttövaltuuksien, pääsynhallinnan ja käytön seurannan yleiset käytännöt:
– Käyttäjäryhmät, käyttövaltuushallinnan ja käytön seuraamisen käytännöt
6. Kanta-palvelujen käytön tietoturvakäytännöt
7. Tietojärjestelmät:
– Kanta-palveluihin liittyvät tietojärjestelmät (A), muut asiakas- tai potilastietoja käsittelevät järjestelmät (B),
muut tietojärjestelmät jotka on otettava huomioon arkaluonteisten asiakas- ja potilastietojen suojaamisen
kannalta
8. Tietojärjestelmäkohtaiset ohjeet ja suunnitelmat:
– Järjestelmien osalta joilla on vaikutusta asiakas- tai potilastietojen käsittelyyn, tietoturvaan tai tietosuojaan
14
Esimerkkinä omavalvontasuunnitelman mallipohjan rakenne – lain
mukaiset vähimmäisvaatimukset ja -selvitykset
Omavalvontasuunnitelman mallipohjat
• Määräyksen liitteenä yleinen pohja, jossa malleja ja ”valmiita
paikkoja” asioille, joihin omavalvonnassa (ja suunnitelmassa) on
vastattava
• Lisäksi saatavilla mm.
– Mallipohja yrityksille/itsenäisille ammatinharjoittajille (Potilastiedon arkiston
käyttöönoton käsikirja yksityisille)
– Mallipohja apteekeille (Suomen Apteekkariliitto)
– Eri yritysten tarjoamia pohjia, joissa voi olla myös muita arvioitavia seikkoja
kuin minimivaatimukset
• Sovellettava omaa tilannetta vastaavalla tavalla
– Vaatimusten toteuttaminen eri tavoin mahdollista eri tyyppisissä
organisaatioissa ja palveluissa
– Erilaisten sopimusjärjestelyjen vaikutukset omavalvontaan
huomioitava
– Perusteltavissa, mikäli jokin vaatimus tai kohta ei ole relevantti omien
palvelujen / oman käyttöympäristön kannalta
15
Omavalvontasuunnitelman laatiminen on sitä
yksinkertaisempaa, mitä enemmän pohjatyötä
on jo tehty
• Omavalvontasuunnitelmassa
– Viitataan aina kuin mahdollista, olemassa oleviin, erikseen
ylläpidettäviin ohjeisiin ja dokumentteihin (esimerkiksi linkkien
avulla)
– Olennaista on, että suunnitelmasta selviää, mistä tiedot /
dokumentaatio on löydettävissä tai miten vaatimuksen
täyttyminen on todennettavissa.
– Mikäli valmista dokumentaatiota ei ole,
omavalvontasuunnitelmaan kuvataan vaadittavat
asiakokonaisuudet ja toimintatavat
16
HYÖDYNNÄ:
Tietoturvapolitiikka
Kokonaisarkkitehtuurikuvaukset
Laatukäsikirja
Omat tietoturvallisuusohjeet
Tietojärjestelmäpalvelujen tuottajien ohjeet
Jne.
Hyväksymis- ja tarkistusmenettelyt ja
omavalvonnan toteuttamisen dokumentointi
• Omavalvontasuunnitelma ja siihen kirjatut menettelytavat
edellyttävät organisaation omien hyväksymiskäytänteiden
mukaisen hyväksymisen
• Omavalvonnan toteuttaminen on dokumentoitava ja oltava
todennettavissa
– Ei yksityiskohtaista ohjetta esim. omavalvonnan toteuttamiseen liittyvän
materiaalin säilyttämisestä, mutta hyviä käytäntöjä esim.
• Omassa laatukäsikirjassa kuvattavat säilytys- ja hallintakäytännöt
• Säännöllisen omavalvonnan materiaalit 5v
• Väärinkäytösepäilyjen ja ulkoisten tarkastusten materiaalit 12v
• Suunnitelman mukaisen toiminnan toteutumisen tarkastuksiin esim.
valvontaviranomaisen taholta on hyvä varautua
• Omavalvontasuunnitelman laadinnan ja noudattamisen vastuu on
toimintayksikön vastaavalla johtajalla
17
Keskiössä roolit ja vastuut
• Palvelun antaja varmistaa omavalvontaan kuuluvien toimintojen
toteutumisen ja resurssit kaikissa palveluyksiköissään sekä palvelujen
tuottamiseen osallistuvien muiden tahojen kanssa, päivittäisessä työssä
• Määritellään vastuut toiminnan, tietoturvallisuuden ja yhteistoiminnan
varmistamiseksi
• Kirjataan vastuut tarvittaviin sopimuksiin, esimerkiksi kun
 Käyttöympäristö tai tietotekniikkapalvelu ulkoistettu
 Tietoliikenne ja viestinvälitys ulkoistettu
 Ostopalvelun yhteydessä
 Asiakas- ja potilastietojärjestelmiä käyttävien toimintayksiköiden ja
ammatinharjoittajien vastuiden määrittelyiden yhteydessä
• Omavalvonnan toteutukseen kuuluu suunniteltu ja säännöllinen
toiminnan valvonta ja menettelytavat:
– toimenpiteet rikkomustilanteissa, toteuman laadun arvointi, riskien hallinta ja
takaisinkytkentä jatkuvaan kehittämiseen
18
Kysymyksiä
• K: Sähköisen reseptin käyttöönoton yhteydessä apteekeissa tehtiin
auditointi, jolla varmistettiin että yhteiset toimintaperiaatteet sekä turvataso
ja keskinäinen luottamus saadaan samalle tasolle eri toimijoilla. Auditointi
tuli olla tehtynä ennen kuin apteekki liittyi Kanta-palveluihin. Apteekeilla oli
tähän oma apteekkariliiton tekemä työkalu, jolla ko. auditointi
tehtiin. Vuoden 2015 alusta alkaen apteekeilla on ollut
omavalvontasuunnitelma, jota pidetään ajan tasalla. Riittääkö tämä vai
pitääkö auditointityökalua päivittää jatkossakin?
• V: Omavalvontasuunnitelman ajan tasalla pitäminen JA suunnitelman
mukainen toiminta (mukaan lukien ”itseauditointi”) riittää sinällään, mutta
työkalut tätä tukemaan ovat ilman muuta tarpeellisia. Apteekkariliiton
kehittämät työkalut ja seurantakäytännöt ovat hyvä esimerkki yleisiä
vaatimuksia tarkemmasta tietoturvallisuuden tuesta, jossa huomioidaan
(apteekki)toiminnan erityispiirteet.
 Yleiset mallipohjat ja määräykset ovat ”yhteinen minimitaso”, joka antaa
lähtökohdat, mutta Omavalvontasuunnitelma on sovellettava OMAAN
TOIMINTAAN - yleisissä pohjissa mukana paljon eri tyyppisten toiminta- ja
käyttöympäristöjen piirteitä
19
Ajankohtaista ja tulevaa
• Sote-tieto hyötykäyttöön 2020 -strategian toimeenpanossa
tietoturvallisuuden alueellinen ja kansallinen varmistaminen
nojautuvat omavalvonnan ja olennaisten vaatimusten kautta
tapahtuvaan toimintaan
• Tulossa tietojärjestelmien olennaisten toiminnallisten vaatimusten
määräys ja luokitus tukemaan mm. sertifiointia ja Valviran tulevaa
sote-tietojärjestelmien rekisteriä – lausuntopyyntö alkuvuonna 2016
• Asiakastietolain tulevassa uudistuksessa täsmennyksiä myös
tietoturvallisuuteen liittyviin säädöksiin
• Käynnissä tarkennustarpeiden selvittäminen lokivalvonnan
vaatimuksiin
• Saatujen kokemusten ja säädösmuutosten pohjalta olennaisia
tietoturvavaatimuksia ja omavalvonnan vähimmäisvaatimuksia
tarkennetaan jatkossa
20
21
Yhteenveto
Miksi omavalvontasuunnitelma?
• Omavalvonta ja olennaiset vaatimukset ovat keskeisiä
keinoja riskien hallinnassa ja oikeusturvan
toteuttamisessa!
– Parantaa ja yhdenmukaistaa sosiaali- ja terveydenhuollon tietosuoja-
ja tietoturvakäytäntöjä arkityössä
– Varmistaa, että henkilöstö tietää tietosuojaan ja tietoturvaan liityvät
menettelyt ja noudattaa niitä asiakas- ja potilastietojen käsittelyssä
– Huomioi arkaluonteisen tiedon salassapidon merkityksen
– Helpottaa ymmärtämään väärinkäytöksen seuraamukset
– Ohjaa ja tukee tietoturvavaatimusten noudattamista
– Auttaa seuraamaan toimintaa käytännössä
– Auttaa varmistamaan myös muiden palvelun tuottamiseen
osallistuvien tahojen tietoturvallisen toiminnnan
– Selkeyttää roolit ja vastuut toteutuksessa
22
Vasta suunnitelman mukaisesti
toimiminen parantaa tietoturvallisuutta!
Hippokrateen vala, ote
23
Hippokrates (n. 460-370 eKr)
”Mikäli parannustyössäni
tai sen ulkopuolella
ihmisten keskuudessa
näen tai kuulen sellaista,
mitä ei pidä levitettämän,
vaikenen ja pidän sitä
salaisuutena.”
24
Jää pois siivistä ja lentoon!
Kiitos!
Kysymyksiä ja
lisätietopyyntöjä voi
lähettää myös
kantapalvelut@thl.fi
Lisätietoja sertifioinnista ja omavalvonnasta:
Tiedon ja vaatimusten yhdenmukaistaminen
https://www.thl.fi/fi/web/tiedonhallinta-sosiaali-ja-
terveysalalla/tiedon-ja-vaatimusten-
yhdenmukaistaminen
Kanta sertifiointi
http://www.kanta.fi/web/ammattilaisille/sertifiointi
Yksityiset ja itsenäiset ammatinharjoittajat
http://www.kanta.fi/web/ammattilaisille/potilastiedon-
arkiston-kayttoonoton-kasikirja
Materiaaleja ja lisätietoja
• THL määräykset ja ohjeet: https://www.thl.fi/fi/web/tiedonhallinta-sosiaali-ja-
terveysalalla/tiedon-ja-vaatimusten-yhdenmukaistaminen/maaraykset-ja-ohjeet
• Kanta sertifiointi http://www.kanta.fi/web/ammattilaisille/sertifiointi
• Olennaiset vaatimukset ja omavalvonta: usein kysytyt kysymykset:
http://www.kanta.fi/documents/12105/4063473/Luokittelut+Omavalvonta+Sertifiointi_
UKK_09072015/caaf98c4-daec-48c2-b926-77cb49268d6b
• Kanta käyttöönoton käsikirjat: http://www.kanta.fi/web/ammattilaisille/kayttoonoton-
kasikirjat
– Yksityiset ja itsenäiset ammatinharjoittajat
– http://www.kanta.fi/web/ammattilaisille/potilastiedon-arkiston-kayttoonoton-kasikirja
• Sosiaali- ja terveydenhuollon tietojärjestelmien olennaisten vaatimusten valvonta /
Valvira: http://www.valvira.fi/terveydenhuolto/terveysteknologia/sosiaali-
_ja_terveydenhuollon_tietojarjestelmat
• Valviran ilmoituslomake tietojärjestelmästä tai Kanta-välityspalvelusta:
http://www.valvira.fi/documents/14444/37132/ilmoitus_tietojarjestelmasta.pdf
• Tiedon ja vaatimusten yhdenmukaistaminen / THL:
https://www.thl.fi/fi/web/tiedonhallinta-sosiaali-ja-terveysalalla/tiedon-ja-vaatimusten-
yhdenmukaistaminen
25
eTerveyden infrastruktuurin ja järjestelmien
keskeisimmät turvallisuushaasteet
• ENISA-kysely 2015, vastaajina eri rooleissa toimivia eHealth/kyberturvallisuusasiantuntijoita 20
EU/EFTA maasta
26

More Related Content

What's hot

Sosiaali- ja terveystietojen toissijainen käyttö 26102017
Sosiaali- ja terveystietojen toissijainen käyttö 26102017Sosiaali- ja terveystietojen toissijainen käyttö 26102017
Sosiaali- ja terveystietojen toissijainen käyttö 26102017
Sosiaali- ja terveysministeriö / yleiset
 
Käytännön kokemuksia tietosuojaan liittyvistä asiakascaseista
Käytännön kokemuksia tietosuojaan liittyvistä asiakascaseistaKäytännön kokemuksia tietosuojaan liittyvistä asiakascaseista
Käytännön kokemuksia tietosuojaan liittyvistä asiakascaseista
Talent Base Group
 
Tietoturvallisen toimintakulttuurin rakentaminen EUn tietosuoja-asetus huomio...
Tietoturvallisen toimintakulttuurin rakentaminen EUn tietosuoja-asetus huomio...Tietoturvallisen toimintakulttuurin rakentaminen EUn tietosuoja-asetus huomio...
Tietoturvallisen toimintakulttuurin rakentaminen EUn tietosuoja-asetus huomio...
Teemu Tiainen
 
EU:n uuden tietosuoja-asetuksen vaikutukset yrityksiin -webinaari
EU:n uuden tietosuoja-asetuksen vaikutukset yrityksiin -webinaariEU:n uuden tietosuoja-asetuksen vaikutukset yrityksiin -webinaari
EU:n uuden tietosuoja-asetuksen vaikutukset yrityksiin -webinaari
Teemu Tiainen
 
Kasvun mahdollisuudet
Kasvun mahdollisuudetKasvun mahdollisuudet
Kasvun mahdollisuudet
Sitra / Hyvinvointi
 
Miten voit valmistautua EU:n tietosuoja-asetukseen tietotilinpäätöstä hyödynt...
Miten voit valmistautua EU:n tietosuoja-asetukseen tietotilinpäätöstä hyödynt...Miten voit valmistautua EU:n tietosuoja-asetukseen tietotilinpäätöstä hyödynt...
Miten voit valmistautua EU:n tietosuoja-asetukseen tietotilinpäätöstä hyödynt...
Teemu Tiainen
 
Una-hankkeen tilanne ja eteneminen, Kati Tuovinen
Una-hankkeen tilanne ja eteneminen, Kati TuovinenUna-hankkeen tilanne ja eteneminen, Kati Tuovinen
Una-hankkeen tilanne ja eteneminen, Kati Tuovinen
THL
 
Tietoturvallisuuden_kevatseminaari_2013_Mikko_Eräkaski
Tietoturvallisuuden_kevatseminaari_2013_Mikko_EräkaskiTietoturvallisuuden_kevatseminaari_2013_Mikko_Eräkaski
Tietoturvallisuuden_kevatseminaari_2013_Mikko_Eräkaski
Valtiokonttori / Statskontoret / State Treasury of Finland
 
Sote-tiedonhallinnan työkalujen hyödyntäminen Sote-tietojärjestelmien olennai...
Sote-tiedonhallinnan työkalujen hyödyntäminen Sote-tietojärjestelmien olennai...Sote-tiedonhallinnan työkalujen hyödyntäminen Sote-tietojärjestelmien olennai...
Sote-tiedonhallinnan työkalujen hyödyntäminen Sote-tietojärjestelmien olennai...
THL
 
Tiedolla johtamisen atomit ja tietoaltaan toteuttamisen tilanne
Tiedolla johtamisen atomit ja tietoaltaan toteuttamisen tilanneTiedolla johtamisen atomit ja tietoaltaan toteuttamisen tilanne
Tiedolla johtamisen atomit ja tietoaltaan toteuttamisen tilanne
THL
 
Terveydenhoitoalan tietojärjestelmien kehittämisen haasteet
Terveydenhoitoalan tietojärjestelmien kehittämisen haasteetTerveydenhoitoalan tietojärjestelmien kehittämisen haasteet
Terveydenhoitoalan tietojärjestelmien kehittämisen haasteet
Jyrki Kasvi
 
Isaacus-palveluoperaattori ja lainsäädäntö -työpaja
Isaacus-palveluoperaattori ja lainsäädäntö -työpajaIsaacus-palveluoperaattori ja lainsäädäntö -työpaja
Isaacus-palveluoperaattori ja lainsäädäntö -työpaja
Sitra / Hyvinvointi
 
Suun kanta seminaari-150309_mykkänen
Suun kanta seminaari-150309_mykkänenSuun kanta seminaari-150309_mykkänen
Suun kanta seminaari-150309_mykkänen
Sosiaali- ja terveysministeriö / yleiset
 
3 lahesmaa toisioesitys_2018_10_29
3 lahesmaa toisioesitys_2018_10_293 lahesmaa toisioesitys_2018_10_29
3 lahesmaa toisioesitys_2018_10_29
Sosiaali- ja terveysministeriö / yleiset
 
Mita tsa muutti suomessa
Mita   tsa muutti suomessaMita   tsa muutti suomessa
Mita tsa muutti suomessa
Päivi Korpisaari
 
Henkilötiedot ja lainsäädäntö innovaatiotoiminnassa
Henkilötiedot ja lainsäädäntö innovaatiotoiminnassaHenkilötiedot ja lainsäädäntö innovaatiotoiminnassa
Henkilötiedot ja lainsäädäntö innovaatiotoiminnassa
Loihde Advisory
 
Suun kanta seminaari-jokinen_150309
Suun kanta seminaari-jokinen_150309Suun kanta seminaari-jokinen_150309
Suun kanta seminaari-jokinen_150309
Sosiaali- ja terveysministeriö / yleiset
 
Loppuraportti: ODA-hankkeen kustannus-hyötyanalyysi
Loppuraportti: ODA-hankkeen kustannus-hyötyanalyysiLoppuraportti: ODA-hankkeen kustannus-hyötyanalyysi
Loppuraportti: ODA-hankkeen kustannus-hyötyanalyysi
Sitra / Hyvinvointi
 
Tietojärjestelmien valvonta
Tietojärjestelmien valvontaTietojärjestelmien valvonta
Tietojärjestelmien valvonta
THL
 
Sote-tietojärjestelmien olennaiset vaatimukset ja sertifiointi
Sote-tietojärjestelmien olennaiset vaatimukset ja sertifiointiSote-tietojärjestelmien olennaiset vaatimukset ja sertifiointi
Sote-tietojärjestelmien olennaiset vaatimukset ja sertifiointi
THL
 

What's hot (20)

Sosiaali- ja terveystietojen toissijainen käyttö 26102017
Sosiaali- ja terveystietojen toissijainen käyttö 26102017Sosiaali- ja terveystietojen toissijainen käyttö 26102017
Sosiaali- ja terveystietojen toissijainen käyttö 26102017
 
Käytännön kokemuksia tietosuojaan liittyvistä asiakascaseista
Käytännön kokemuksia tietosuojaan liittyvistä asiakascaseistaKäytännön kokemuksia tietosuojaan liittyvistä asiakascaseista
Käytännön kokemuksia tietosuojaan liittyvistä asiakascaseista
 
Tietoturvallisen toimintakulttuurin rakentaminen EUn tietosuoja-asetus huomio...
Tietoturvallisen toimintakulttuurin rakentaminen EUn tietosuoja-asetus huomio...Tietoturvallisen toimintakulttuurin rakentaminen EUn tietosuoja-asetus huomio...
Tietoturvallisen toimintakulttuurin rakentaminen EUn tietosuoja-asetus huomio...
 
EU:n uuden tietosuoja-asetuksen vaikutukset yrityksiin -webinaari
EU:n uuden tietosuoja-asetuksen vaikutukset yrityksiin -webinaariEU:n uuden tietosuoja-asetuksen vaikutukset yrityksiin -webinaari
EU:n uuden tietosuoja-asetuksen vaikutukset yrityksiin -webinaari
 
Kasvun mahdollisuudet
Kasvun mahdollisuudetKasvun mahdollisuudet
Kasvun mahdollisuudet
 
Miten voit valmistautua EU:n tietosuoja-asetukseen tietotilinpäätöstä hyödynt...
Miten voit valmistautua EU:n tietosuoja-asetukseen tietotilinpäätöstä hyödynt...Miten voit valmistautua EU:n tietosuoja-asetukseen tietotilinpäätöstä hyödynt...
Miten voit valmistautua EU:n tietosuoja-asetukseen tietotilinpäätöstä hyödynt...
 
Una-hankkeen tilanne ja eteneminen, Kati Tuovinen
Una-hankkeen tilanne ja eteneminen, Kati TuovinenUna-hankkeen tilanne ja eteneminen, Kati Tuovinen
Una-hankkeen tilanne ja eteneminen, Kati Tuovinen
 
Tietoturvallisuuden_kevatseminaari_2013_Mikko_Eräkaski
Tietoturvallisuuden_kevatseminaari_2013_Mikko_EräkaskiTietoturvallisuuden_kevatseminaari_2013_Mikko_Eräkaski
Tietoturvallisuuden_kevatseminaari_2013_Mikko_Eräkaski
 
Sote-tiedonhallinnan työkalujen hyödyntäminen Sote-tietojärjestelmien olennai...
Sote-tiedonhallinnan työkalujen hyödyntäminen Sote-tietojärjestelmien olennai...Sote-tiedonhallinnan työkalujen hyödyntäminen Sote-tietojärjestelmien olennai...
Sote-tiedonhallinnan työkalujen hyödyntäminen Sote-tietojärjestelmien olennai...
 
Tiedolla johtamisen atomit ja tietoaltaan toteuttamisen tilanne
Tiedolla johtamisen atomit ja tietoaltaan toteuttamisen tilanneTiedolla johtamisen atomit ja tietoaltaan toteuttamisen tilanne
Tiedolla johtamisen atomit ja tietoaltaan toteuttamisen tilanne
 
Terveydenhoitoalan tietojärjestelmien kehittämisen haasteet
Terveydenhoitoalan tietojärjestelmien kehittämisen haasteetTerveydenhoitoalan tietojärjestelmien kehittämisen haasteet
Terveydenhoitoalan tietojärjestelmien kehittämisen haasteet
 
Isaacus-palveluoperaattori ja lainsäädäntö -työpaja
Isaacus-palveluoperaattori ja lainsäädäntö -työpajaIsaacus-palveluoperaattori ja lainsäädäntö -työpaja
Isaacus-palveluoperaattori ja lainsäädäntö -työpaja
 
Suun kanta seminaari-150309_mykkänen
Suun kanta seminaari-150309_mykkänenSuun kanta seminaari-150309_mykkänen
Suun kanta seminaari-150309_mykkänen
 
3 lahesmaa toisioesitys_2018_10_29
3 lahesmaa toisioesitys_2018_10_293 lahesmaa toisioesitys_2018_10_29
3 lahesmaa toisioesitys_2018_10_29
 
Mita tsa muutti suomessa
Mita   tsa muutti suomessaMita   tsa muutti suomessa
Mita tsa muutti suomessa
 
Henkilötiedot ja lainsäädäntö innovaatiotoiminnassa
Henkilötiedot ja lainsäädäntö innovaatiotoiminnassaHenkilötiedot ja lainsäädäntö innovaatiotoiminnassa
Henkilötiedot ja lainsäädäntö innovaatiotoiminnassa
 
Suun kanta seminaari-jokinen_150309
Suun kanta seminaari-jokinen_150309Suun kanta seminaari-jokinen_150309
Suun kanta seminaari-jokinen_150309
 
Loppuraportti: ODA-hankkeen kustannus-hyötyanalyysi
Loppuraportti: ODA-hankkeen kustannus-hyötyanalyysiLoppuraportti: ODA-hankkeen kustannus-hyötyanalyysi
Loppuraportti: ODA-hankkeen kustannus-hyötyanalyysi
 
Tietojärjestelmien valvonta
Tietojärjestelmien valvontaTietojärjestelmien valvonta
Tietojärjestelmien valvonta
 
Sote-tietojärjestelmien olennaiset vaatimukset ja sertifiointi
Sote-tietojärjestelmien olennaiset vaatimukset ja sertifiointiSote-tietojärjestelmien olennaiset vaatimukset ja sertifiointi
Sote-tietojärjestelmien olennaiset vaatimukset ja sertifiointi
 

Viewers also liked

Kelain web-reseptipalvelu lääkäreille ja hammaslääkäreille 14.12.2016
Kelain web-reseptipalvelu lääkäreille ja hammaslääkäreille 14.12.2016Kelain web-reseptipalvelu lääkäreille ja hammaslääkäreille 14.12.2016
Kelain web-reseptipalvelu lääkäreille ja hammaslääkäreille 14.12.2016
THL
 
Sari Kehusmaa: Päijät-Hämeen maakuntaprofiili - I&O-kärkihankkeen aluekierros
Sari Kehusmaa: Päijät-Hämeen maakuntaprofiili - I&O-kärkihankkeen aluekierrosSari Kehusmaa: Päijät-Hämeen maakuntaprofiili - I&O-kärkihankkeen aluekierros
Sari Kehusmaa: Päijät-Hämeen maakuntaprofiili - I&O-kärkihankkeen aluekierros
THL
 
Varmennekortti ja kortinlukijaohjelmisto 14.12.2016
Varmennekortti ja kortinlukijaohjelmisto 14.12.2016Varmennekortti ja kortinlukijaohjelmisto 14.12.2016
Varmennekortti ja kortinlukijaohjelmisto 14.12.2016
THL
 
Valores plásticos
Valores plásticosValores plásticos
Valores plásticos
Leonardo Andy
 
Gambar model baju batik, hubungi 081391835966
Gambar model baju batik, hubungi 081391835966Gambar model baju batik, hubungi 081391835966
Gambar model baju batik, hubungi 081391835966
bajubatiksolo
 
Government policy outlines on reform package 5.4.2016
Government policy outlines on reform package 5.4.2016Government policy outlines on reform package 5.4.2016
Government policy outlines on reform package 5.4.2016
Sosiaali- ja terveysministeriö / yleiset
 
Toimintakykyni-sovelluksen (mICF) käyttäjäpolku
Toimintakykyni-sovelluksen (mICF) käyttäjäpolkuToimintakykyni-sovelluksen (mICF) käyttäjäpolku
Toimintakykyni-sovelluksen (mICF) käyttäjäpolku
THL
 
Presentación ciclo formativo en el uso terapeutico de aceites esenciales en ...
Presentación ciclo formativo en el uso terapeutico de aceites esenciales  en ...Presentación ciclo formativo en el uso terapeutico de aceites esenciales  en ...
Presentación ciclo formativo en el uso terapeutico de aceites esenciales en ...
Animal´s Universe Terapias para animales
 
7 immunology-csbrp
7 immunology-csbrp7 immunology-csbrp
7 immunology-csbrp
Prasad CSBR
 
Toracocentesis y biopsia pleural
Toracocentesis y biopsia pleuralToracocentesis y biopsia pleural
Toracocentesis y biopsia pleural
eddynoy velasquez
 
Tumor pathogenesis
Tumor pathogenesisTumor pathogenesis
Tumor pathogenesis
Ganapathy Tamilselvan
 
Genetics 3-csbrp
Genetics 3-csbrpGenetics 3-csbrp
Genetics 3-csbrp
Prasad CSBR
 
5 immunology-csbrp
5 immunology-csbrp5 immunology-csbrp
5 immunology-csbrp
Prasad CSBR
 
Salajit Salajitt A Presentation By Mr Allah Dad Khan Former Director General...
Salajit Salajitt  A Presentation By Mr Allah Dad Khan Former Director General...Salajit Salajitt  A Presentation By Mr Allah Dad Khan Former Director General...
Salajit Salajitt A Presentation By Mr Allah Dad Khan Former Director General...
Mr.Allah Dad Khan
 
CTG introduction
CTG introductionCTG introduction
CTG introduction
Aboubakr Elnashar
 
Endometrial hyperplasia
Endometrial hyperplasiaEndometrial hyperplasia
Endometrial hyperplasia
azfarneyaz
 
Sonographic Evaluation of Pelvic Masses
Sonographic Evaluation of Pelvic Masses Sonographic Evaluation of Pelvic Masses
Sonographic Evaluation of Pelvic Masses
Aboubakr Elnashar
 

Viewers also liked (17)

Kelain web-reseptipalvelu lääkäreille ja hammaslääkäreille 14.12.2016
Kelain web-reseptipalvelu lääkäreille ja hammaslääkäreille 14.12.2016Kelain web-reseptipalvelu lääkäreille ja hammaslääkäreille 14.12.2016
Kelain web-reseptipalvelu lääkäreille ja hammaslääkäreille 14.12.2016
 
Sari Kehusmaa: Päijät-Hämeen maakuntaprofiili - I&O-kärkihankkeen aluekierros
Sari Kehusmaa: Päijät-Hämeen maakuntaprofiili - I&O-kärkihankkeen aluekierrosSari Kehusmaa: Päijät-Hämeen maakuntaprofiili - I&O-kärkihankkeen aluekierros
Sari Kehusmaa: Päijät-Hämeen maakuntaprofiili - I&O-kärkihankkeen aluekierros
 
Varmennekortti ja kortinlukijaohjelmisto 14.12.2016
Varmennekortti ja kortinlukijaohjelmisto 14.12.2016Varmennekortti ja kortinlukijaohjelmisto 14.12.2016
Varmennekortti ja kortinlukijaohjelmisto 14.12.2016
 
Valores plásticos
Valores plásticosValores plásticos
Valores plásticos
 
Gambar model baju batik, hubungi 081391835966
Gambar model baju batik, hubungi 081391835966Gambar model baju batik, hubungi 081391835966
Gambar model baju batik, hubungi 081391835966
 
Government policy outlines on reform package 5.4.2016
Government policy outlines on reform package 5.4.2016Government policy outlines on reform package 5.4.2016
Government policy outlines on reform package 5.4.2016
 
Toimintakykyni-sovelluksen (mICF) käyttäjäpolku
Toimintakykyni-sovelluksen (mICF) käyttäjäpolkuToimintakykyni-sovelluksen (mICF) käyttäjäpolku
Toimintakykyni-sovelluksen (mICF) käyttäjäpolku
 
Presentación ciclo formativo en el uso terapeutico de aceites esenciales en ...
Presentación ciclo formativo en el uso terapeutico de aceites esenciales  en ...Presentación ciclo formativo en el uso terapeutico de aceites esenciales  en ...
Presentación ciclo formativo en el uso terapeutico de aceites esenciales en ...
 
7 immunology-csbrp
7 immunology-csbrp7 immunology-csbrp
7 immunology-csbrp
 
Toracocentesis y biopsia pleural
Toracocentesis y biopsia pleuralToracocentesis y biopsia pleural
Toracocentesis y biopsia pleural
 
Tumor pathogenesis
Tumor pathogenesisTumor pathogenesis
Tumor pathogenesis
 
Genetics 3-csbrp
Genetics 3-csbrpGenetics 3-csbrp
Genetics 3-csbrp
 
5 immunology-csbrp
5 immunology-csbrp5 immunology-csbrp
5 immunology-csbrp
 
Salajit Salajitt A Presentation By Mr Allah Dad Khan Former Director General...
Salajit Salajitt  A Presentation By Mr Allah Dad Khan Former Director General...Salajit Salajitt  A Presentation By Mr Allah Dad Khan Former Director General...
Salajit Salajitt A Presentation By Mr Allah Dad Khan Former Director General...
 
CTG introduction
CTG introductionCTG introduction
CTG introduction
 
Endometrial hyperplasia
Endometrial hyperplasiaEndometrial hyperplasia
Endometrial hyperplasia
 
Sonographic Evaluation of Pelvic Masses
Sonographic Evaluation of Pelvic Masses Sonographic Evaluation of Pelvic Masses
Sonographic Evaluation of Pelvic Masses
 

Similar to Mykkanen omavalvontasuunnitelma tietosuojan_konkretia

Sertifiointi. Olennaiset toiminnalliset vaatimukset, sosiaalihuollon tietojär...
Sertifiointi. Olennaiset toiminnalliset vaatimukset, sosiaalihuollon tietojär...Sertifiointi. Olennaiset toiminnalliset vaatimukset, sosiaalihuollon tietojär...
Sertifiointi. Olennaiset toiminnalliset vaatimukset, sosiaalihuollon tietojär...
THL
 
Sosiaalihuollon asiakastiedon arkiston käyttöönottoa valmistelevat tehtävät
Sosiaalihuollon asiakastiedon arkiston käyttöönottoa valmistelevat tehtävätSosiaalihuollon asiakastiedon arkiston käyttöönottoa valmistelevat tehtävät
Sosiaalihuollon asiakastiedon arkiston käyttöönottoa valmistelevat tehtävät
THL
 
Juha Mykkänen, THL, Yhteentoimivuus
Juha Mykkänen, THL, YhteentoimivuusJuha Mykkänen, THL, Yhteentoimivuus
Juha Mykkänen, THL, Yhteentoimivuus
THL
 
Anja Hallberg Diacor yksityissektorin potilastietojärjestelmät 4.6.2015
Anja Hallberg Diacor yksityissektorin potilastietojärjestelmät 4.6.2015Anja Hallberg Diacor yksityissektorin potilastietojärjestelmät 4.6.2015
Anja Hallberg Diacor yksityissektorin potilastietojärjestelmät 4.6.2015
laakariliitto
 
eAMK webinaari: Tietosuoja-asetus digitalisoituvissa korkeakouluissa
eAMK webinaari: Tietosuoja-asetus digitalisoituvissa korkeakouluissaeAMK webinaari: Tietosuoja-asetus digitalisoituvissa korkeakouluissa
eAMK webinaari: Tietosuoja-asetus digitalisoituvissa korkeakouluissa
eamkhanke
 
Vahvojen tunnusten hallinta
Vahvojen tunnusten hallintaVahvojen tunnusten hallinta
Vahvojen tunnusten hallinta
Finceptum Oy
 
Riitta Konttinen, THL, Terveydenhuolto
Riitta Konttinen, THL, TerveydenhuoltoRiitta Konttinen, THL, Terveydenhuolto
Riitta Konttinen, THL, Terveydenhuolto
THL
 
PCI DSS 3.0 - Merkittävimmät muutokset
PCI DSS 3.0 - Merkittävimmät muutoksetPCI DSS 3.0 - Merkittävimmät muutokset
PCI DSS 3.0 - Merkittävimmät muutokset
Nixu Corporation
 
Tereydenhoitoalan tietojärjestelmien kehittämisen haasteet
Tereydenhoitoalan tietojärjestelmien kehittämisen haasteetTereydenhoitoalan tietojärjestelmien kehittämisen haasteet
Tereydenhoitoalan tietojärjestelmien kehittämisen haasteet
TIEKE Finnish Information Society Development Centre
 
IT-laitteiden elinkaarenhallilnnan kartoitus
IT-laitteiden elinkaarenhallilnnan kartoitusIT-laitteiden elinkaarenhallilnnan kartoitus
IT-laitteiden elinkaarenhallilnnan kartoitus
3 Step IT Suomi
 
Sosiaalihuollon asiakastiedon arkiston käyttöönottoa valmistelevat tehtävät
Sosiaalihuollon asiakastiedon arkiston käyttöönottoa valmistelevat tehtävätSosiaalihuollon asiakastiedon arkiston käyttöönottoa valmistelevat tehtävät
Sosiaalihuollon asiakastiedon arkiston käyttöönottoa valmistelevat tehtävät
THL
 
Sote-tiedon toissijaisen käytön kokonaisarkkitehtuuri
Sote-tiedon toissijaisen käytön kokonaisarkkitehtuuriSote-tiedon toissijaisen käytön kokonaisarkkitehtuuri
Sote-tiedon toissijaisen käytön kokonaisarkkitehtuuri
Sitra / Hyvinvointi
 
Henry Haverisen esitys Suomen Automaatioseuran kyberturvallisuuswebinaarissa ...
Henry Haverisen esitys Suomen Automaatioseuran kyberturvallisuuswebinaarissa ...Henry Haverisen esitys Suomen Automaatioseuran kyberturvallisuuswebinaarissa ...
Henry Haverisen esitys Suomen Automaatioseuran kyberturvallisuuswebinaarissa ...
HenryHaverinen1
 
SOTE Tietojärjestelmien omavalvontasuunnitelma - Kanta-palvelut
SOTE Tietojärjestelmien omavalvontasuunnitelma - Kanta-palvelutSOTE Tietojärjestelmien omavalvontasuunnitelma - Kanta-palvelut
SOTE Tietojärjestelmien omavalvontasuunnitelma - Kanta-palvelut
Fluente Kumppanit Oy
 
Sosiaalihuollon tietojärjestelmät – Eväitä järkeviin hankintoihin
Sosiaalihuollon tietojärjestelmät – Eväitä järkeviin hankintoihinSosiaalihuollon tietojärjestelmät – Eväitä järkeviin hankintoihin
Sosiaalihuollon tietojärjestelmät – Eväitä järkeviin hankintoihin
TIEKE Finnish Information Society Development Centre
 
Koronavilkku-sovellus ja yksityisyyden suoja -webinaari
Koronavilkku-sovellus ja yksityisyyden suoja -webinaariKoronavilkku-sovellus ja yksityisyyden suoja -webinaari
Koronavilkku-sovellus ja yksityisyyden suoja -webinaari
THL
 
Valmistautuminen Potilastiedon arkistoon liittymiseen_Mediatri-päivä Tapio Ja...
Valmistautuminen Potilastiedon arkistoon liittymiseen_Mediatri-päivä Tapio Ja...Valmistautuminen Potilastiedon arkistoon liittymiseen_Mediatri-päivä Tapio Ja...
Valmistautuminen Potilastiedon arkistoon liittymiseen_Mediatri-päivä Tapio Ja...Mediconsult
 
Yliopistojen Projekti SIG 2015
Yliopistojen Projekti SIG 2015 Yliopistojen Projekti SIG 2015
Yliopistojen Projekti SIG 2015
Tomppa Järvinen
 
Sosiaalihuollon tiedonhallinnan tilannekatsaus - Lehtokari
Sosiaalihuollon tiedonhallinnan tilannekatsaus - LehtokariSosiaalihuollon tiedonhallinnan tilannekatsaus - Lehtokari
Sosiaalihuollon tiedonhallinnan tilannekatsaus - Lehtokari
Kansa-koulu
 
Tietoturvallisuuden_kevatseminaari2013_Kimmo_Janhunen
Tietoturvallisuuden_kevatseminaari2013_Kimmo_JanhunenTietoturvallisuuden_kevatseminaari2013_Kimmo_Janhunen
Tietoturvallisuuden_kevatseminaari2013_Kimmo_Janhunen
Valtiokonttori / Statskontoret / State Treasury of Finland
 

Similar to Mykkanen omavalvontasuunnitelma tietosuojan_konkretia (20)

Sertifiointi. Olennaiset toiminnalliset vaatimukset, sosiaalihuollon tietojär...
Sertifiointi. Olennaiset toiminnalliset vaatimukset, sosiaalihuollon tietojär...Sertifiointi. Olennaiset toiminnalliset vaatimukset, sosiaalihuollon tietojär...
Sertifiointi. Olennaiset toiminnalliset vaatimukset, sosiaalihuollon tietojär...
 
Sosiaalihuollon asiakastiedon arkiston käyttöönottoa valmistelevat tehtävät
Sosiaalihuollon asiakastiedon arkiston käyttöönottoa valmistelevat tehtävätSosiaalihuollon asiakastiedon arkiston käyttöönottoa valmistelevat tehtävät
Sosiaalihuollon asiakastiedon arkiston käyttöönottoa valmistelevat tehtävät
 
Juha Mykkänen, THL, Yhteentoimivuus
Juha Mykkänen, THL, YhteentoimivuusJuha Mykkänen, THL, Yhteentoimivuus
Juha Mykkänen, THL, Yhteentoimivuus
 
Anja Hallberg Diacor yksityissektorin potilastietojärjestelmät 4.6.2015
Anja Hallberg Diacor yksityissektorin potilastietojärjestelmät 4.6.2015Anja Hallberg Diacor yksityissektorin potilastietojärjestelmät 4.6.2015
Anja Hallberg Diacor yksityissektorin potilastietojärjestelmät 4.6.2015
 
eAMK webinaari: Tietosuoja-asetus digitalisoituvissa korkeakouluissa
eAMK webinaari: Tietosuoja-asetus digitalisoituvissa korkeakouluissaeAMK webinaari: Tietosuoja-asetus digitalisoituvissa korkeakouluissa
eAMK webinaari: Tietosuoja-asetus digitalisoituvissa korkeakouluissa
 
Vahvojen tunnusten hallinta
Vahvojen tunnusten hallintaVahvojen tunnusten hallinta
Vahvojen tunnusten hallinta
 
Riitta Konttinen, THL, Terveydenhuolto
Riitta Konttinen, THL, TerveydenhuoltoRiitta Konttinen, THL, Terveydenhuolto
Riitta Konttinen, THL, Terveydenhuolto
 
PCI DSS 3.0 - Merkittävimmät muutokset
PCI DSS 3.0 - Merkittävimmät muutoksetPCI DSS 3.0 - Merkittävimmät muutokset
PCI DSS 3.0 - Merkittävimmät muutokset
 
Tereydenhoitoalan tietojärjestelmien kehittämisen haasteet
Tereydenhoitoalan tietojärjestelmien kehittämisen haasteetTereydenhoitoalan tietojärjestelmien kehittämisen haasteet
Tereydenhoitoalan tietojärjestelmien kehittämisen haasteet
 
IT-laitteiden elinkaarenhallilnnan kartoitus
IT-laitteiden elinkaarenhallilnnan kartoitusIT-laitteiden elinkaarenhallilnnan kartoitus
IT-laitteiden elinkaarenhallilnnan kartoitus
 
Sosiaalihuollon asiakastiedon arkiston käyttöönottoa valmistelevat tehtävät
Sosiaalihuollon asiakastiedon arkiston käyttöönottoa valmistelevat tehtävätSosiaalihuollon asiakastiedon arkiston käyttöönottoa valmistelevat tehtävät
Sosiaalihuollon asiakastiedon arkiston käyttöönottoa valmistelevat tehtävät
 
Sote-tiedon toissijaisen käytön kokonaisarkkitehtuuri
Sote-tiedon toissijaisen käytön kokonaisarkkitehtuuriSote-tiedon toissijaisen käytön kokonaisarkkitehtuuri
Sote-tiedon toissijaisen käytön kokonaisarkkitehtuuri
 
Henry Haverisen esitys Suomen Automaatioseuran kyberturvallisuuswebinaarissa ...
Henry Haverisen esitys Suomen Automaatioseuran kyberturvallisuuswebinaarissa ...Henry Haverisen esitys Suomen Automaatioseuran kyberturvallisuuswebinaarissa ...
Henry Haverisen esitys Suomen Automaatioseuran kyberturvallisuuswebinaarissa ...
 
SOTE Tietojärjestelmien omavalvontasuunnitelma - Kanta-palvelut
SOTE Tietojärjestelmien omavalvontasuunnitelma - Kanta-palvelutSOTE Tietojärjestelmien omavalvontasuunnitelma - Kanta-palvelut
SOTE Tietojärjestelmien omavalvontasuunnitelma - Kanta-palvelut
 
Sosiaalihuollon tietojärjestelmät – Eväitä järkeviin hankintoihin
Sosiaalihuollon tietojärjestelmät – Eväitä järkeviin hankintoihinSosiaalihuollon tietojärjestelmät – Eväitä järkeviin hankintoihin
Sosiaalihuollon tietojärjestelmät – Eväitä järkeviin hankintoihin
 
Koronavilkku-sovellus ja yksityisyyden suoja -webinaari
Koronavilkku-sovellus ja yksityisyyden suoja -webinaariKoronavilkku-sovellus ja yksityisyyden suoja -webinaari
Koronavilkku-sovellus ja yksityisyyden suoja -webinaari
 
Valmistautuminen Potilastiedon arkistoon liittymiseen_Mediatri-päivä Tapio Ja...
Valmistautuminen Potilastiedon arkistoon liittymiseen_Mediatri-päivä Tapio Ja...Valmistautuminen Potilastiedon arkistoon liittymiseen_Mediatri-päivä Tapio Ja...
Valmistautuminen Potilastiedon arkistoon liittymiseen_Mediatri-päivä Tapio Ja...
 
Yliopistojen Projekti SIG 2015
Yliopistojen Projekti SIG 2015 Yliopistojen Projekti SIG 2015
Yliopistojen Projekti SIG 2015
 
Sosiaalihuollon tiedonhallinnan tilannekatsaus - Lehtokari
Sosiaalihuollon tiedonhallinnan tilannekatsaus - LehtokariSosiaalihuollon tiedonhallinnan tilannekatsaus - Lehtokari
Sosiaalihuollon tiedonhallinnan tilannekatsaus - Lehtokari
 
Tietoturvallisuuden_kevatseminaari2013_Kimmo_Janhunen
Tietoturvallisuuden_kevatseminaari2013_Kimmo_JanhunenTietoturvallisuuden_kevatseminaari2013_Kimmo_Janhunen
Tietoturvallisuuden_kevatseminaari2013_Kimmo_Janhunen
 

More from THL

Somaattinen erikoissairaanhoito 2021
Somaattinen erikoissairaanhoito 2021Somaattinen erikoissairaanhoito 2021
Somaattinen erikoissairaanhoito 2021
THL
 
Niiranen_Jalkautuvan_nuorisotyon_vaikutusten_ennakkoarviointi_27092022.pdf
Niiranen_Jalkautuvan_nuorisotyon_vaikutusten_ennakkoarviointi_27092022.pdfNiiranen_Jalkautuvan_nuorisotyon_vaikutusten_ennakkoarviointi_27092022.pdf
Niiranen_Jalkautuvan_nuorisotyon_vaikutusten_ennakkoarviointi_27092022.pdf
THL
 
Ylitalo_EPT_vaikutusten_ennakkoarviointi_tulevaisuudessa_27092022.pdf
Ylitalo_EPT_vaikutusten_ennakkoarviointi_tulevaisuudessa_27092022.pdfYlitalo_EPT_vaikutusten_ennakkoarviointi_tulevaisuudessa_27092022.pdf
Ylitalo_EPT_vaikutusten_ennakkoarviointi_tulevaisuudessa_27092022.pdf
THL
 
Nieminen_Niemi_Kuntaliitto_Mita_on_paatosten_EVA_Tyokalu_tutuksi_27092022.pdf
Nieminen_Niemi_Kuntaliitto_Mita_on_paatosten_EVA_Tyokalu_tutuksi_27092022.pdfNieminen_Niemi_Kuntaliitto_Mita_on_paatosten_EVA_Tyokalu_tutuksi_27092022.pdf
Nieminen_Niemi_Kuntaliitto_Mita_on_paatosten_EVA_Tyokalu_tutuksi_27092022.pdf
THL
 
Raitasalo_Nuorten_paihteidenkayton_yleiskuva_10102022.pdf
Raitasalo_Nuorten_paihteidenkayton_yleiskuva_10102022.pdfRaitasalo_Nuorten_paihteidenkayton_yleiskuva_10102022.pdf
Raitasalo_Nuorten_paihteidenkayton_yleiskuva_10102022.pdf
THL
 
Hietanen_Peltola_Jahnukainen_Miten_opiskeluhuoltopalvelut_tukevat_hyvinvointi...
Hietanen_Peltola_Jahnukainen_Miten_opiskeluhuoltopalvelut_tukevat_hyvinvointi...Hietanen_Peltola_Jahnukainen_Miten_opiskeluhuoltopalvelut_tukevat_hyvinvointi...
Hietanen_Peltola_Jahnukainen_Miten_opiskeluhuoltopalvelut_tukevat_hyvinvointi...
THL
 
Lansikallio_Paihdekasvatus_EPT_oppilaitoksissa_10102022.pdf
Lansikallio_Paihdekasvatus_EPT_oppilaitoksissa_10102022.pdfLansikallio_Paihdekasvatus_EPT_oppilaitoksissa_10102022.pdf
Lansikallio_Paihdekasvatus_EPT_oppilaitoksissa_10102022.pdf
THL
 
Markkula_Vaikuttava ehkaiseva paihdetyo_10102022.pdf
Markkula_Vaikuttava ehkaiseva paihdetyo_10102022.pdfMarkkula_Vaikuttava ehkaiseva paihdetyo_10102022.pdf
Markkula_Vaikuttava ehkaiseva paihdetyo_10102022.pdf
THL
 
Erikoissairaanhoidon hoitoonpääsy 31.08.2022
Erikoissairaanhoidon hoitoonpääsy 31.08.2022Erikoissairaanhoidon hoitoonpääsy 31.08.2022
Erikoissairaanhoidon hoitoonpääsy 31.08.2022
THL
 
Rikos- ja riita-asioiden sovittelu 2021 -tilasto
Rikos- ja riita-asioiden sovittelu 2021 -tilastoRikos- ja riita-asioiden sovittelu 2021 -tilasto
Rikos- ja riita-asioiden sovittelu 2021 -tilasto
THL
 
Synthetic Opioid Preparedness in Europe
Synthetic Opioid Preparedness in EuropeSynthetic Opioid Preparedness in Europe
Synthetic Opioid Preparedness in Europe
THL
 
Sosiaalihuollon laitos- ja asumispalvelut 2021
Sosiaalihuollon laitos- ja asumispalvelut 2021Sosiaalihuollon laitos- ja asumispalvelut 2021
Sosiaalihuollon laitos- ja asumispalvelut 2021
THL
 
Hoitoonpääsy perusterveydenhuollossa keväällä 2022
Hoitoonpääsy perusterveydenhuollossa keväällä 2022Hoitoonpääsy perusterveydenhuollossa keväällä 2022
Hoitoonpääsy perusterveydenhuollossa keväällä 2022
THL
 
Aktuellt om coronavaccinationer - vaccinering under sommaren.pdf
Aktuellt om coronavaccinationer - vaccinering under sommaren.pdfAktuellt om coronavaccinationer - vaccinering under sommaren.pdf
Aktuellt om coronavaccinationer - vaccinering under sommaren.pdf
THL
 
Kort information och aktuella frågor om vaccinationer
Kort information och aktuella frågor om vaccinationerKort information och aktuella frågor om vaccinationer
Kort information och aktuella frågor om vaccinationer
THL
 
Förvaring av vacciner
Förvaring av vaccinerFörvaring av vacciner
Förvaring av vacciner
THL
 
Johannes Kohal: Henkilöstömitoituksen seurantaan tarvittavat tiedot ja tiedon...
Johannes Kohal: Henkilöstömitoituksen seurantaan tarvittavat tiedot ja tiedon...Johannes Kohal: Henkilöstömitoituksen seurantaan tarvittavat tiedot ja tiedon...
Johannes Kohal: Henkilöstömitoituksen seurantaan tarvittavat tiedot ja tiedon...
THL
 
Hanna Alastalo: Henkilöstömitoituksen seurannan kehitys ja aikataulu
Hanna Alastalo: Henkilöstömitoituksen seurannan kehitys ja aikatauluHanna Alastalo: Henkilöstömitoituksen seurannan kehitys ja aikataulu
Hanna Alastalo: Henkilöstömitoituksen seurannan kehitys ja aikataulu
THL
 
Ajankohtaista koronarokotuksista 2.6.2022
Ajankohtaista koronarokotuksista 2.6.2022Ajankohtaista koronarokotuksista 2.6.2022
Ajankohtaista koronarokotuksista 2.6.2022
THL
 
Tietoisku eri rokotteista
Tietoisku eri rokotteistaTietoisku eri rokotteista
Tietoisku eri rokotteista
THL
 

More from THL (20)

Somaattinen erikoissairaanhoito 2021
Somaattinen erikoissairaanhoito 2021Somaattinen erikoissairaanhoito 2021
Somaattinen erikoissairaanhoito 2021
 
Niiranen_Jalkautuvan_nuorisotyon_vaikutusten_ennakkoarviointi_27092022.pdf
Niiranen_Jalkautuvan_nuorisotyon_vaikutusten_ennakkoarviointi_27092022.pdfNiiranen_Jalkautuvan_nuorisotyon_vaikutusten_ennakkoarviointi_27092022.pdf
Niiranen_Jalkautuvan_nuorisotyon_vaikutusten_ennakkoarviointi_27092022.pdf
 
Ylitalo_EPT_vaikutusten_ennakkoarviointi_tulevaisuudessa_27092022.pdf
Ylitalo_EPT_vaikutusten_ennakkoarviointi_tulevaisuudessa_27092022.pdfYlitalo_EPT_vaikutusten_ennakkoarviointi_tulevaisuudessa_27092022.pdf
Ylitalo_EPT_vaikutusten_ennakkoarviointi_tulevaisuudessa_27092022.pdf
 
Nieminen_Niemi_Kuntaliitto_Mita_on_paatosten_EVA_Tyokalu_tutuksi_27092022.pdf
Nieminen_Niemi_Kuntaliitto_Mita_on_paatosten_EVA_Tyokalu_tutuksi_27092022.pdfNieminen_Niemi_Kuntaliitto_Mita_on_paatosten_EVA_Tyokalu_tutuksi_27092022.pdf
Nieminen_Niemi_Kuntaliitto_Mita_on_paatosten_EVA_Tyokalu_tutuksi_27092022.pdf
 
Raitasalo_Nuorten_paihteidenkayton_yleiskuva_10102022.pdf
Raitasalo_Nuorten_paihteidenkayton_yleiskuva_10102022.pdfRaitasalo_Nuorten_paihteidenkayton_yleiskuva_10102022.pdf
Raitasalo_Nuorten_paihteidenkayton_yleiskuva_10102022.pdf
 
Hietanen_Peltola_Jahnukainen_Miten_opiskeluhuoltopalvelut_tukevat_hyvinvointi...
Hietanen_Peltola_Jahnukainen_Miten_opiskeluhuoltopalvelut_tukevat_hyvinvointi...Hietanen_Peltola_Jahnukainen_Miten_opiskeluhuoltopalvelut_tukevat_hyvinvointi...
Hietanen_Peltola_Jahnukainen_Miten_opiskeluhuoltopalvelut_tukevat_hyvinvointi...
 
Lansikallio_Paihdekasvatus_EPT_oppilaitoksissa_10102022.pdf
Lansikallio_Paihdekasvatus_EPT_oppilaitoksissa_10102022.pdfLansikallio_Paihdekasvatus_EPT_oppilaitoksissa_10102022.pdf
Lansikallio_Paihdekasvatus_EPT_oppilaitoksissa_10102022.pdf
 
Markkula_Vaikuttava ehkaiseva paihdetyo_10102022.pdf
Markkula_Vaikuttava ehkaiseva paihdetyo_10102022.pdfMarkkula_Vaikuttava ehkaiseva paihdetyo_10102022.pdf
Markkula_Vaikuttava ehkaiseva paihdetyo_10102022.pdf
 
Erikoissairaanhoidon hoitoonpääsy 31.08.2022
Erikoissairaanhoidon hoitoonpääsy 31.08.2022Erikoissairaanhoidon hoitoonpääsy 31.08.2022
Erikoissairaanhoidon hoitoonpääsy 31.08.2022
 
Rikos- ja riita-asioiden sovittelu 2021 -tilasto
Rikos- ja riita-asioiden sovittelu 2021 -tilastoRikos- ja riita-asioiden sovittelu 2021 -tilasto
Rikos- ja riita-asioiden sovittelu 2021 -tilasto
 
Synthetic Opioid Preparedness in Europe
Synthetic Opioid Preparedness in EuropeSynthetic Opioid Preparedness in Europe
Synthetic Opioid Preparedness in Europe
 
Sosiaalihuollon laitos- ja asumispalvelut 2021
Sosiaalihuollon laitos- ja asumispalvelut 2021Sosiaalihuollon laitos- ja asumispalvelut 2021
Sosiaalihuollon laitos- ja asumispalvelut 2021
 
Hoitoonpääsy perusterveydenhuollossa keväällä 2022
Hoitoonpääsy perusterveydenhuollossa keväällä 2022Hoitoonpääsy perusterveydenhuollossa keväällä 2022
Hoitoonpääsy perusterveydenhuollossa keväällä 2022
 
Aktuellt om coronavaccinationer - vaccinering under sommaren.pdf
Aktuellt om coronavaccinationer - vaccinering under sommaren.pdfAktuellt om coronavaccinationer - vaccinering under sommaren.pdf
Aktuellt om coronavaccinationer - vaccinering under sommaren.pdf
 
Kort information och aktuella frågor om vaccinationer
Kort information och aktuella frågor om vaccinationerKort information och aktuella frågor om vaccinationer
Kort information och aktuella frågor om vaccinationer
 
Förvaring av vacciner
Förvaring av vaccinerFörvaring av vacciner
Förvaring av vacciner
 
Johannes Kohal: Henkilöstömitoituksen seurantaan tarvittavat tiedot ja tiedon...
Johannes Kohal: Henkilöstömitoituksen seurantaan tarvittavat tiedot ja tiedon...Johannes Kohal: Henkilöstömitoituksen seurantaan tarvittavat tiedot ja tiedon...
Johannes Kohal: Henkilöstömitoituksen seurantaan tarvittavat tiedot ja tiedon...
 
Hanna Alastalo: Henkilöstömitoituksen seurannan kehitys ja aikataulu
Hanna Alastalo: Henkilöstömitoituksen seurannan kehitys ja aikatauluHanna Alastalo: Henkilöstömitoituksen seurannan kehitys ja aikataulu
Hanna Alastalo: Henkilöstömitoituksen seurannan kehitys ja aikataulu
 
Ajankohtaista koronarokotuksista 2.6.2022
Ajankohtaista koronarokotuksista 2.6.2022Ajankohtaista koronarokotuksista 2.6.2022
Ajankohtaista koronarokotuksista 2.6.2022
 
Tietoisku eri rokotteista
Tietoisku eri rokotteistaTietoisku eri rokotteista
Tietoisku eri rokotteista
 

Mykkanen omavalvontasuunnitelma tietosuojan_konkretia

  • 1. Omavalvontasuunnitelma – tietoturvallisuuden konkretia Sosiaali- ja terveydenhuolto on suunnannäyttäjä tietosuoja-asioissa Johdon tietosuojaseminaari 2016 28.1.2015 Helsinki Kehittämispäällikkö Juha Mykkänen, FT THL / OPER 1
  • 2. Tässä • Johdanto • Sote tietoturvallisuuden muuttuva konteksti • Omavalvonta ja olennaiset vaatimukset: yleiskuva • Omavalvonnan konkretia: toimintamallit ja vastuut • Ajankohtaista ja tulossa • Yhteenveto 2
  • 4. Jään poisto lentokoneen siivestä • Hyvä käytäntö, jolla ehkäistään turvallisuusriskejä • Säädökset ja suositukset, joiden mukaisesti toimenpiteitä edellytetään • Standardoitu tekniikka ja asianmukaiset välineet ja infrastruktuuri, jolla toimenpide suoritetaan • Parempia menetelmiä kehitetty aiemmista saatujen kokemusten pohjalta – Tyypin IV jäänestoaineet tarttuvat siipeen jopa 2 h ajaksi.. • Käytetään tarvittaessa, mahdollistaa toiminnan jatkumisen myös normaalista poikkeavissa olosuhteissa • Ei ole hyödyllistä enää sen jälkeen kun vahinko on jo tapahtunut… – Air Ontario 1363 (1989), USAir 0405 (1992)… 4
  • 5. Tietoturvallisuuden omavalvonta • Hyvä käytäntö, jolla ehkäistään turvallisuusriskejä • Säädökset ja suositukset, joiden mukaisesti toimenpiteitä edellytetään • Taustalla standardoidut käytännöt ja asianmukaiset välineet ja infrastruktuuri, joilla tietoturvallisuudesta huolehditaan • Parempia menetelmiä kehitetty aiemmista saatujen kokemusten pohjalta – Organisaatioiden itseauditoinnit ja aiemmat sertifiointivaatimukset • Mahdollistaa toiminnan jatkumisen myös normaalista poikkeavissa olosuhteissa • Ei ole hyödyllistä enää sen jälkeen kun vahinko on jo tapahtunut… – Sote-lautakunnan asiakirjoja, sairauskertomuksia ja pakkohuostaanottojen selvityksiä löytynyt jätekeräysastiasta (2007) – Sadoittain kuolleiden potilaiden potilasasiakirjoja löytynyt terveysaseman vessaan pinotuista pahvilaatikoista (2008) – NHS:lle työskentelevä konsulttiyritys latasi 1Tt potilastietoja analysoitavaksi kaupalliseen pilvipalveluun (2014) 5
  • 6. Sosiaali- ja terveydenhuolto suunnannäyttäjänä tietoturvallisuudessa? • Pakko olla suunnannäyttäjä? – Tietoturvallisuus on myös potilasturvallisuuden tärkeä mahdollistaja • Tietojen eheys, saatavuus ja luotettavuus turvallisuuden avainelementtejä – Tietoturvallisuus monitoimijaisessa ja verkostomaisessa ympäristössä edellyttää kaikilta toimijoilta erityistä huolellisuutta ja kaikkia osallistujia koskevia vaatimuksia – Tietosuojaan ja tietoturvallisuuteen kohdistuvat riskit monimuotoistuvat teknisen kehityksen mukana – Suomessa Kanta-infrastruktuuri ja ratkaisut, joiden kautta asiakas- ja potilastietojen saatavuus niiden tarvitsijoille valtakunnallisesti mahdollista 6
  • 7. 8.2.2016 Potilas arkiston 2.vaihe / Paasitorni 17.9.2015 7
  • 8. Juurisyyt toiminnassanne sattuneissa tietoturvapoikkeamissa • ENISA-kysely ja haastattelut 2015, vastaajina eri rooleissa toimivia eHealth / kyberturvallisuusasiantuntijoita 20 EU/EFTA maasta 8 Inhimilliset virheet Luonnonilmiöt Hyökkäykset (kuten palvelunesto- tai MITM) Järjestelmä- ja laitteistovirheet Muut
  • 9. Olennaiset vaatimukset ja omavalvonta: miksi? • Lainsäädäntöön tehtiin vuonna 2014 merkittäviä muutoksia sekä sote-palvelujen tuottajille että järjestelmätoimittajille • Varmistettava, että – Järjestelmissä on käyttötarkoituksen kannalta oikeat toiminnallisuudet, riittävät tietoturvaominaisuudet ja että ne pystyvät liittymään osaksi Kanta-palvelujen kautta tapahtuvaa tietojen vaihtoa  tietojärjestelmien OLENNAISET VAATIMUKSET – Organisaatioissa ja palveluntuottajilla on asianmukaiset tietoturvakäytännöt, toiminnassa huomioidaan tietoturvallisuuteen liittyvät vaatimukset, ja järjestelmien käyttöympäristössä huolehditaan asianmukaisesta tietoturvasta  OMAVALVONTA – Erityishuomio Kanta-palvelujen kautta laajenevassa tietojen saatavuudessa, mutta huomioitava kaikessa toiminnassa 9
  • 10. Vastuu tietosuojasta ja tietoturvasta • Sosiaali- ja terveydenhuollon toimintayksikölle ja apteekeille tarkennettiin 2014 lainsäädännöllinen velvoite varmistaa tietojen luotettava ja turvallinen käsittely kaikissa olosuhteissa • Tietosuojan ja tietoturvan toteutumista seurataan omavalvonnalla • Omavalvonnasta laaditaan suunnitelma • Suunnitelman noudattamisen vastuu on toimintayksikön vastaavalla johtajalla • Vastuu – henkilökunnan ohjeistuksesta ja osaamisesta asiakas- ja potilastietojen käsittelyssä – tietoturvapolitiikan laatimisesta ja noudattamisesta – tietosuojavastaavan nimeämisestä ja toimenkuvasta – asiakas- ja potilastietojen käsittelyn seurannasta ja valvonnasta – väärinkäytösten selvittämisestä ja seuraamuksista ja näiden tiedottamisesta henkilöstölle – sertifioidun tietojärjestelmän hankinnasta, ennen valtakunnalliseen tietojärjestelmäpalveluun liittämistä – toimintayksikön asiakas- ja potilastietojärjestelmien käyttäjä- ja käyttöoikeushallinnasta 10
  • 11. Omavalvonnan ja olennaisten vaatimusten säädökset • Laki sosiaali- ja terveydenhuollon asiakastietojen sähköisestä käsittelystä 159/2007 (päivitetty 2014) • Laki sähköisestä lääkemääräyksestä 61/2007 (päivitetty 2014) • THL:n Määräys 1/2015: A-luokkaan kuuluvien sosiaali- ja terveydenhuollon tietojärjestelmien olennaiset tietoturvavaatimukset • THL:n Määräys 2/2015: Omavalvontasuunnitelmaan sisällytettävät selvitykset ja vaatimukset – Liite: Omavalvontasuunnitelman mallipohja • Lisäksi saatavilla ohjeita ja tukimateriaalia • Perusperiaate: järjestelmien olennaiset vaatimukset ja sote- palvelutuottajien omavalvonta muodostavat jatkumon teknisistä järjestelmäratkaisuista turvallisiin käytäntöihin ja toimintatapoihin päivittäisessä työssä 11
  • 12. Omavalvonnan ja olennaisten vaatimusten suhde • Tietoturvallisuuden varmistaminen on jatkumo – Päivittäisen palvelutuotannon käytännöt ja toimintatavat ja niihin liittyvä ohjeistus sekä seuranta – Käytettävät tietojärjestelmäratkaisut – Järjestelmien tekninen ja toiminnallinen käyttöympäristö • Osa vaatimuksista voi kohdistua eri tilanteissa ja organisaatioissa järjestelmien käyttöympäristöön, tietojärjestelmätuotteeseen tai paikallisiin toimintatapoihin • Myös osa tietojärjestelmien tietoturvavaatimuksista voidaan toteuttaa tai kompensoida käyttöympäristön toimenpiteillä • Tärkeää ymmärtää omavalvonnassa myös järjestelmiin ja niiden käyttöympäristöön kohdistuvat olennaiset vaatimukset 12
  • 13. Tietoturvallisuuden omavalvontasuunnitelma Keiden on laadittava • Sähköistä asiakas- ja potilastietojen käsittelyyn tarkoitettua tietojärjestelmää käyttävien – sosiaali- ja terveydenhuollon palvelun antajien, – apteekkien – itsenäisten ammatinharjoittajien • Kansaneläkelaitoksen • Kanta-välityspalveluiden tuottajien Miksi • Suunnitelmassa selvitettyjen toimenpiteiden avulla ylläpidetään ja kehitetään organisaation tietoturvaa ja tietosuojaa Milloin • 31.3.2015 mennessä 13 HUOM. Koskee myös muita kuin Kanta- palveluihin liittyviä toimijoita ja järjestelmiä Asiakastietolain mukainen omavalvonta korvaa myös Kanta-palveluiden käyttöönoton yhteydessä tehdyt itseauditoinnit
  • 14. Omavalvontasuunnitelman sisältö Jaettu kokonaisuuksiin, joihin kootaan esim. viitteinä kuhunkin kokonaisuuteen kuuluvat dokumentit: 1. Johdanto 2. Suunnitelman kohde: – Ketkä kuuluvat suunnitelman piiriin: palvelunantajat, järjestelmät, käyttäjät kuvattuna 3. Yleiset tietoturvakäytännöt: – Kuvaukset tietoturvapolitiikasta, tietosuojaan ja valvontaan liittyvistä vastuista, koulutus, ohjeistus, toimintamalleihin perehdytys, tietojärjestelmien ja potilastietojen käsittelyyn ohjeistus ja koulutus 4. Käyttöympäristön ja useiden järjestelmien yhteiset tietoturvakäytännöt: – Menettelyt virhe- ja ongelmatilanteissa, järjestelmien käyttöohjeiden hallinnointi ja saatavuus, järjestelmien asennus ja ylläpito, tilojen työasemien, tallennusvälineiden ja tulosteiden turvallisuus, muut käyttöympäristön käytännöt 5. Käyttövaltuuksien, pääsynhallinnan ja käytön seurannan yleiset käytännöt: – Käyttäjäryhmät, käyttövaltuushallinnan ja käytön seuraamisen käytännöt 6. Kanta-palvelujen käytön tietoturvakäytännöt 7. Tietojärjestelmät: – Kanta-palveluihin liittyvät tietojärjestelmät (A), muut asiakas- tai potilastietoja käsittelevät järjestelmät (B), muut tietojärjestelmät jotka on otettava huomioon arkaluonteisten asiakas- ja potilastietojen suojaamisen kannalta 8. Tietojärjestelmäkohtaiset ohjeet ja suunnitelmat: – Järjestelmien osalta joilla on vaikutusta asiakas- tai potilastietojen käsittelyyn, tietoturvaan tai tietosuojaan 14 Esimerkkinä omavalvontasuunnitelman mallipohjan rakenne – lain mukaiset vähimmäisvaatimukset ja -selvitykset
  • 15. Omavalvontasuunnitelman mallipohjat • Määräyksen liitteenä yleinen pohja, jossa malleja ja ”valmiita paikkoja” asioille, joihin omavalvonnassa (ja suunnitelmassa) on vastattava • Lisäksi saatavilla mm. – Mallipohja yrityksille/itsenäisille ammatinharjoittajille (Potilastiedon arkiston käyttöönoton käsikirja yksityisille) – Mallipohja apteekeille (Suomen Apteekkariliitto) – Eri yritysten tarjoamia pohjia, joissa voi olla myös muita arvioitavia seikkoja kuin minimivaatimukset • Sovellettava omaa tilannetta vastaavalla tavalla – Vaatimusten toteuttaminen eri tavoin mahdollista eri tyyppisissä organisaatioissa ja palveluissa – Erilaisten sopimusjärjestelyjen vaikutukset omavalvontaan huomioitava – Perusteltavissa, mikäli jokin vaatimus tai kohta ei ole relevantti omien palvelujen / oman käyttöympäristön kannalta 15
  • 16. Omavalvontasuunnitelman laatiminen on sitä yksinkertaisempaa, mitä enemmän pohjatyötä on jo tehty • Omavalvontasuunnitelmassa – Viitataan aina kuin mahdollista, olemassa oleviin, erikseen ylläpidettäviin ohjeisiin ja dokumentteihin (esimerkiksi linkkien avulla) – Olennaista on, että suunnitelmasta selviää, mistä tiedot / dokumentaatio on löydettävissä tai miten vaatimuksen täyttyminen on todennettavissa. – Mikäli valmista dokumentaatiota ei ole, omavalvontasuunnitelmaan kuvataan vaadittavat asiakokonaisuudet ja toimintatavat 16 HYÖDYNNÄ: Tietoturvapolitiikka Kokonaisarkkitehtuurikuvaukset Laatukäsikirja Omat tietoturvallisuusohjeet Tietojärjestelmäpalvelujen tuottajien ohjeet Jne.
  • 17. Hyväksymis- ja tarkistusmenettelyt ja omavalvonnan toteuttamisen dokumentointi • Omavalvontasuunnitelma ja siihen kirjatut menettelytavat edellyttävät organisaation omien hyväksymiskäytänteiden mukaisen hyväksymisen • Omavalvonnan toteuttaminen on dokumentoitava ja oltava todennettavissa – Ei yksityiskohtaista ohjetta esim. omavalvonnan toteuttamiseen liittyvän materiaalin säilyttämisestä, mutta hyviä käytäntöjä esim. • Omassa laatukäsikirjassa kuvattavat säilytys- ja hallintakäytännöt • Säännöllisen omavalvonnan materiaalit 5v • Väärinkäytösepäilyjen ja ulkoisten tarkastusten materiaalit 12v • Suunnitelman mukaisen toiminnan toteutumisen tarkastuksiin esim. valvontaviranomaisen taholta on hyvä varautua • Omavalvontasuunnitelman laadinnan ja noudattamisen vastuu on toimintayksikön vastaavalla johtajalla 17
  • 18. Keskiössä roolit ja vastuut • Palvelun antaja varmistaa omavalvontaan kuuluvien toimintojen toteutumisen ja resurssit kaikissa palveluyksiköissään sekä palvelujen tuottamiseen osallistuvien muiden tahojen kanssa, päivittäisessä työssä • Määritellään vastuut toiminnan, tietoturvallisuuden ja yhteistoiminnan varmistamiseksi • Kirjataan vastuut tarvittaviin sopimuksiin, esimerkiksi kun  Käyttöympäristö tai tietotekniikkapalvelu ulkoistettu  Tietoliikenne ja viestinvälitys ulkoistettu  Ostopalvelun yhteydessä  Asiakas- ja potilastietojärjestelmiä käyttävien toimintayksiköiden ja ammatinharjoittajien vastuiden määrittelyiden yhteydessä • Omavalvonnan toteutukseen kuuluu suunniteltu ja säännöllinen toiminnan valvonta ja menettelytavat: – toimenpiteet rikkomustilanteissa, toteuman laadun arvointi, riskien hallinta ja takaisinkytkentä jatkuvaan kehittämiseen 18
  • 19. Kysymyksiä • K: Sähköisen reseptin käyttöönoton yhteydessä apteekeissa tehtiin auditointi, jolla varmistettiin että yhteiset toimintaperiaatteet sekä turvataso ja keskinäinen luottamus saadaan samalle tasolle eri toimijoilla. Auditointi tuli olla tehtynä ennen kuin apteekki liittyi Kanta-palveluihin. Apteekeilla oli tähän oma apteekkariliiton tekemä työkalu, jolla ko. auditointi tehtiin. Vuoden 2015 alusta alkaen apteekeilla on ollut omavalvontasuunnitelma, jota pidetään ajan tasalla. Riittääkö tämä vai pitääkö auditointityökalua päivittää jatkossakin? • V: Omavalvontasuunnitelman ajan tasalla pitäminen JA suunnitelman mukainen toiminta (mukaan lukien ”itseauditointi”) riittää sinällään, mutta työkalut tätä tukemaan ovat ilman muuta tarpeellisia. Apteekkariliiton kehittämät työkalut ja seurantakäytännöt ovat hyvä esimerkki yleisiä vaatimuksia tarkemmasta tietoturvallisuuden tuesta, jossa huomioidaan (apteekki)toiminnan erityispiirteet.  Yleiset mallipohjat ja määräykset ovat ”yhteinen minimitaso”, joka antaa lähtökohdat, mutta Omavalvontasuunnitelma on sovellettava OMAAN TOIMINTAAN - yleisissä pohjissa mukana paljon eri tyyppisten toiminta- ja käyttöympäristöjen piirteitä 19
  • 20. Ajankohtaista ja tulevaa • Sote-tieto hyötykäyttöön 2020 -strategian toimeenpanossa tietoturvallisuuden alueellinen ja kansallinen varmistaminen nojautuvat omavalvonnan ja olennaisten vaatimusten kautta tapahtuvaan toimintaan • Tulossa tietojärjestelmien olennaisten toiminnallisten vaatimusten määräys ja luokitus tukemaan mm. sertifiointia ja Valviran tulevaa sote-tietojärjestelmien rekisteriä – lausuntopyyntö alkuvuonna 2016 • Asiakastietolain tulevassa uudistuksessa täsmennyksiä myös tietoturvallisuuteen liittyviin säädöksiin • Käynnissä tarkennustarpeiden selvittäminen lokivalvonnan vaatimuksiin • Saatujen kokemusten ja säädösmuutosten pohjalta olennaisia tietoturvavaatimuksia ja omavalvonnan vähimmäisvaatimuksia tarkennetaan jatkossa 20
  • 22. Miksi omavalvontasuunnitelma? • Omavalvonta ja olennaiset vaatimukset ovat keskeisiä keinoja riskien hallinnassa ja oikeusturvan toteuttamisessa! – Parantaa ja yhdenmukaistaa sosiaali- ja terveydenhuollon tietosuoja- ja tietoturvakäytäntöjä arkityössä – Varmistaa, että henkilöstö tietää tietosuojaan ja tietoturvaan liityvät menettelyt ja noudattaa niitä asiakas- ja potilastietojen käsittelyssä – Huomioi arkaluonteisen tiedon salassapidon merkityksen – Helpottaa ymmärtämään väärinkäytöksen seuraamukset – Ohjaa ja tukee tietoturvavaatimusten noudattamista – Auttaa seuraamaan toimintaa käytännössä – Auttaa varmistamaan myös muiden palvelun tuottamiseen osallistuvien tahojen tietoturvallisen toiminnnan – Selkeyttää roolit ja vastuut toteutuksessa 22 Vasta suunnitelman mukaisesti toimiminen parantaa tietoturvallisuutta!
  • 23. Hippokrateen vala, ote 23 Hippokrates (n. 460-370 eKr) ”Mikäli parannustyössäni tai sen ulkopuolella ihmisten keskuudessa näen tai kuulen sellaista, mitä ei pidä levitettämän, vaikenen ja pidän sitä salaisuutena.”
  • 24. 24 Jää pois siivistä ja lentoon! Kiitos! Kysymyksiä ja lisätietopyyntöjä voi lähettää myös kantapalvelut@thl.fi Lisätietoja sertifioinnista ja omavalvonnasta: Tiedon ja vaatimusten yhdenmukaistaminen https://www.thl.fi/fi/web/tiedonhallinta-sosiaali-ja- terveysalalla/tiedon-ja-vaatimusten- yhdenmukaistaminen Kanta sertifiointi http://www.kanta.fi/web/ammattilaisille/sertifiointi Yksityiset ja itsenäiset ammatinharjoittajat http://www.kanta.fi/web/ammattilaisille/potilastiedon- arkiston-kayttoonoton-kasikirja
  • 25. Materiaaleja ja lisätietoja • THL määräykset ja ohjeet: https://www.thl.fi/fi/web/tiedonhallinta-sosiaali-ja- terveysalalla/tiedon-ja-vaatimusten-yhdenmukaistaminen/maaraykset-ja-ohjeet • Kanta sertifiointi http://www.kanta.fi/web/ammattilaisille/sertifiointi • Olennaiset vaatimukset ja omavalvonta: usein kysytyt kysymykset: http://www.kanta.fi/documents/12105/4063473/Luokittelut+Omavalvonta+Sertifiointi_ UKK_09072015/caaf98c4-daec-48c2-b926-77cb49268d6b • Kanta käyttöönoton käsikirjat: http://www.kanta.fi/web/ammattilaisille/kayttoonoton- kasikirjat – Yksityiset ja itsenäiset ammatinharjoittajat – http://www.kanta.fi/web/ammattilaisille/potilastiedon-arkiston-kayttoonoton-kasikirja • Sosiaali- ja terveydenhuollon tietojärjestelmien olennaisten vaatimusten valvonta / Valvira: http://www.valvira.fi/terveydenhuolto/terveysteknologia/sosiaali- _ja_terveydenhuollon_tietojarjestelmat • Valviran ilmoituslomake tietojärjestelmästä tai Kanta-välityspalvelusta: http://www.valvira.fi/documents/14444/37132/ilmoitus_tietojarjestelmasta.pdf • Tiedon ja vaatimusten yhdenmukaistaminen / THL: https://www.thl.fi/fi/web/tiedonhallinta-sosiaali-ja-terveysalalla/tiedon-ja-vaatimusten- yhdenmukaistaminen 25
  • 26. eTerveyden infrastruktuurin ja järjestelmien keskeisimmät turvallisuushaasteet • ENISA-kysely 2015, vastaajina eri rooleissa toimivia eHealth/kyberturvallisuusasiantuntijoita 20 EU/EFTA maasta 26