Ένα e-mail που μοιάζει να προέρχεται από προμηθευτή, ένας κοινόχρηστος κωδικός στο ταμείο ή ένας υπολογιστής που μένει ανοιχτός στο πίσω γραφείο αρκούν για να δημιουργήσουν σοβαρό πρόβλημα. Ο οδηγός ασφάλειας δεδομένων φαρμακείου δεν αφορά μόνο την τεχνολογία. Αφορά την καθημερινή λειτουργία, την εμπιστοσύνη του ασθενή και τη δυνατότητα της επιχείρησης να συνεχίσει να εργάζεται όταν κάτι πάει στραβά.
Το φαρμακείο διαχειρίζεται δεδομένα υψηλής ευαισθησίας: συνταγές, στοιχεία υγείας, στοιχεία επικοινωνίας, ιστορικό αγορών, δεδομένα εργαζομένων, τιμολόγια και πρόσβαση σε τραπεζικές ή εμπορικές εφαρμογές. Η ασφάλεια, επομένως, δεν είναι ένα έργο που ολοκληρώνεται με την εγκατάσταση ενός antivirus. Είναι μια σταθερή διαδικασία διοίκησης κινδύνου.
1. Χαρτογραφήστε ποια δεδομένα έχει το φαρμακείο
Πριν επιλεγεί οποιοδήποτε τεχνικό μέτρο, χρειάζεται καθαρή εικόνα για το τι ακριβώς προστατεύεται. Πολλά φαρμακεία εστιάζουν εύλογα στο λογισμικό εκτέλεσης συνταγών, αλλά παραβλέπουν άλλες πηγές δεδομένων: αρχεία Excel με παραγγελίες, επαγγελματικά κινητά, e-mail, κάμερες, εφαρμογές επικοινωνίας με πελάτες, συστήματα πιστότητας, αρχεία προσωπικού και έντυπα έγγραφα.
Η χαρτογράφηση δεν απαιτεί περίπλοκη μελέτη. Ο υπεύθυνος του φαρμακείου πρέπει να καταγράψει πού αποθηκεύονται τα δεδομένα, ποιος τα χρησιμοποιεί, για ποιον σκοπό και πόσο καιρό παραμένουν διαθέσιμα. Ιδιαίτερη προσοχή χρειάζονται τα δεδομένα υγείας, καθώς ανήκουν στις ειδικές κατηγορίες προσωπικών δεδομένων και απαιτούν αυξημένες εγγυήσεις προστασίας.
Η άσκηση αυτή συχνά αποκαλύπτει πρακτικές που έχουν καθιερωθεί από συνήθεια: παλιά αρχεία ασθενών σε προσωπικούς υπολογιστές, στοιχεία παραγγελιών αποθηκευμένα σε μη ελεγχόμενα cloud ή κωδικούς γραμμένους σε σημειωματάρια δίπλα στην οθόνη.
2. Δώστε πρόσβαση μόνο σε όσους τη χρειάζονται
Η αρχή είναι απλή: κάθε εργαζόμενος πρέπει να έχει πρόσβαση μόνο στις εφαρμογές και στις πληροφορίες που χρειάζεται για τον ρόλο του. Ο κοινός λογαριασμός χρήστη μπορεί να φαίνεται γρήγορος σε μια πιεστική βάρδια, όμως καταργεί τη δυνατότητα να γνωρίζει η επιχείρηση ποιος έκανε μια ενέργεια και δυσκολεύει την άμεση ανάκληση πρόσβασης όταν αλλάζει το προσωπικό.
Οι ατομικοί λογαριασμοί, οι ισχυροί κωδικοί και ο έλεγχος ταυτότητας δύο παραγόντων όπου υποστηρίζεται είναι βασικά μέτρα. Ένας καλός κωδικός δεν επαναχρησιμοποιείται σε διαφορετικές υπηρεσίες και δεν κοινοποιείται προφορικά ή μέσω μηνύματος. Η χρήση αξιόπιστου διαχειριστή κωδικών μπορεί να μειώσει σημαντικά το λειτουργικό βάρος, ειδικά όταν το φαρμακείο χρησιμοποιεί πολλές πλατφόρμες.
Η πρόσβαση πρέπει να επανεξετάζεται σε σταθερά διαστήματα, αλλά και κάθε φορά που αλλάζει μια εργασιακή σχέση. Η αποχώρηση εργαζομένου ή εξωτερικού συνεργάτη χρειάζεται συγκεκριμένη διαδικασία: απενεργοποίηση λογαριασμών, αλλαγή κοινών διαπιστευτηρίων όπου υπάρχουν και έλεγχος των συσκευών ή των αρχείων που είχε στη διάθεσή του.
3. Προστατεύστε τις συσκευές που κρατούν όρθια τη λειτουργία
Ο σταθμός εργασίας στο φαρμακείο δεν είναι απλώς ένας υπολογιστής γραφείου. Συχνά αποτελεί σημείο πρόσβασης σε συνταγές, εμπορικό πρόγραμμα, e-mail, τιμολόγηση και τραπεζικές υπηρεσίες. Η διακοπή ή παραβίασή του μπορεί να επηρεάσει άμεσα την εξυπηρέτηση ασθενών και την ταμειακή ροή.
Κάθε υπολογιστής χρειάζεται ενημερωμένο λειτουργικό σύστημα, ενεργή προστασία από κακόβουλο λογισμικό και τακτικές ενημερώσεις των εφαρμογών. Οι ενημερώσεις δεν πρέπει να αναβάλλονται επ’ αόριστον επειδή το σύστημα «δουλεύει». Πολλές επιθέσεις αξιοποιούν γνωστά κενά ασφαλείας για τα οποία υπάρχει ήδη διαθέσιμη διόρθωση.
Η φυσική ασφάλεια είναι εξίσου ουσιαστική. Οι οθόνες δεν πρέπει να είναι ορατές από το κοινό, οι συσκευές να κλειδώνουν όταν ο χρήστης απομακρύνεται και οι φορητοί υπολογιστές ή τα επαγγελματικά κινητά να μην μένουν εκτεθειμένα. Σε μικρές ομάδες, όπου οι ρόλοι εναλλάσσονται γρήγορα, η αυτόματη κλειδαριά οθόνης είναι ένα μικρό μέτρο με σημαντική αξία.
4. Κρατήστε αντίγραφα ασφαλείας που μπορούν πράγματι να χρησιμοποιηθούν
Το backup δεν είναι αρχείο που υπάρχει κάπου στο δίκτυο. Είναι η δυνατότητα επαναφοράς της λειτουργίας όταν χαθεί πρόσβαση σε δεδομένα από βλάβη, κλοπή, λανθασμένη διαγραφή ή επίθεση ransomware. Η διαφορά είναι κρίσιμη.
Ένα λειτουργικό πλάνο αντιγράφων ασφαλείας περιλαμβάνει τακτικά αντίγραφα των κρίσιμων συστημάτων, αποθήκευση σε ξεχωριστό και προστατευμένο περιβάλλον και περιοδικό έλεγχο επαναφοράς. Αν δεν έχει δοκιμαστεί η επαναφορά, δεν υπάρχει βεβαιότητα ότι το αντίγραφο θα φανεί χρήσιμο την ημέρα του περιστατικού.
Η συχνότητα εξαρτάται από τον όγκο και την κρισιμότητα των μεταβολών. Ένα φαρμακείο με έντονη καθημερινή διακίνηση συνταγών και παραγγελιών δεν έχει τις ίδιες ανάγκες με μια μικρότερη μονάδα. Σε κάθε περίπτωση, τα αντίγραφα πρέπει να προστατεύονται με κρυπτογράφηση και να μην είναι μόνιμα προσβάσιμα από τον ίδιο λογαριασμό που χρησιμοποιείται για την καθημερινή εργασία.
5. Εκπαιδεύστε την ομάδα απέναντι στο phishing
Η πιο συνηθισμένη είσοδος μιας επίθεσης δεν είναι απαραίτητα ένα τεχνικό σφάλμα. Είναι ένα πειστικό μήνυμα που ζητά επείγουσα πληρωμή, αλλαγή τραπεζικού λογαριασμού προμηθευτή, επιβεβαίωση κωδικών ή άνοιγμα ενός αρχείου. Οι δράστες γνωρίζουν ότι το φαρμακείο λειτουργεί με πίεση χρόνου και αξιοποιούν ονόματα εταιρειών, couriers, τραπεζών ή δημόσιων υπηρεσιών για να δημιουργήσουν αίσθηση επείγοντος.
Η εκπαίδευση δεν χρειάζεται να είναι θεωρητική. Η ομάδα πρέπει να γνωρίζει ότι ένα ύποπτο e-mail δεν απαντάται, δεν προωθείται βιαστικά και δεν οδηγεί σε άνοιγμα συνημμένου. Η επιβεβαίωση γίνεται από ανεξάρτητο κανάλι επικοινωνίας, όπως ένα γνωστό τηλεφωνικό νούμερο του προμηθευτή και όχι από τα στοιχεία που περιλαμβάνει το μήνυμα.
Χρήσιμη πρακτική είναι να συμφωνηθεί μια απλή εσωτερική φράση: «Σταματάμε και ελέγχουμε». Αυτό ενθαρρύνει τον εργαζόμενο να ζητήσει βοήθεια χωρίς φόβο ότι καθυστερεί τη ροή εργασίας. Η ασφάλεια ενισχύεται όταν η αναφορά αμφιβολίας θεωρείται επαγγελματική συμπεριφορά, όχι αδυναμία.
6. Θέστε κανόνες για e-mail, cloud και απομακρυσμένη εργασία
Η χρήση προσωπικού e-mail για επαγγελματικά αρχεία, εφαρμογών ανταλλαγής μηνυμάτων για ευαίσθητες πληροφορίες ή δωρεάν cloud χωρίς έλεγχο πρόσβασης δημιουργεί κενά που δύσκολα εντοπίζονται αργότερα. Δεν σημαίνει ότι κάθε ψηφιακό εργαλείο απαγορεύεται. Σημαίνει ότι το φαρμακείο χρειάζεται εγκεκριμένους τρόπους επικοινωνίας και αποθήκευσης.
Αν χρησιμοποιείται cloud, πρέπει να είναι σαφές ποιοι λογαριασμοί έχουν πρόσβαση, πώς ανακαλείται και αν τα αρχεία κοινοποιούνται με συνδέσμους χωρίς περιορισμούς. Για την απομακρυσμένη πρόσβαση σε συστήματα του φαρμακείου, χρειάζονται ασφαλής μέθοδος σύνδεσης, ισχυρός έλεγχος ταυτότητας και σαφής περιορισμός των χρηστών που την έχουν πραγματικά ανάγκη.
Η ευκολία είναι υπαρκτό επιχειρηματικό ζητούμενο. Ωστόσο, όταν ένα εργαλείο επιταχύνει την επικοινωνία αλλά δεν επιτρέπει έλεγχο πρόσβασης ή διαγραφή δεδομένων από απολεσμένη συσκευή, το λειτουργικό κέρδος μπορεί να αποδειχθεί ακριβό.
7. Έχετε έτοιμο σχέδιο όταν συμβεί περιστατικό
Κανένα φαρμακείο δεν μπορεί να αποκλείσει πλήρως ένα περιστατικό. Μπορεί όμως να περιορίσει τις επιπτώσεις του, αν γνωρίζει εκ των προτέρων ποιος αποφασίζει, ποιος επικοινωνεί με τον τεχνικό συνεργάτη και ποιες ενέργειες γίνονται πρώτες.
Το σχέδιο πρέπει να περιγράφει με σαφήνεια τι γίνεται όταν χαθεί συσκευή, όταν εμφανιστεί ύποπτη δραστηριότητα, όταν σταματήσει να λειτουργεί το πληροφοριακό σύστημα ή όταν σταλεί δεδομένο σε λάθος παραλήπτη. Σε μια τέτοια περίπτωση, δεν διαγράφονται βιαστικά στοιχεία και δεν επιχειρούνται αυτοσχέδιες διορθώσεις που μπορεί να καταστρέψουν χρήσιμα ίχνη. Απομονώνεται η επηρεαζόμενη συσκευή όπου χρειάζεται, καταγράφεται τι συνέβη και ενεργοποιούνται οι κατάλληλοι τεχνικοί και νομικοί σύμβουλοι.
Ο ΓΚΠΔ προβλέπει υποχρεώσεις αξιολόγησης και, σε ορισμένες περιπτώσεις, γνωστοποίησης παραβίασης προσωπικών δεδομένων στην αρμόδια αρχή εντός συγκεκριμένων προθεσμιών. Το αν απαιτείται γνωστοποίηση εξαρτάται από τη φύση του περιστατικού και τον κίνδυνο για τα υποκείμενα των δεδομένων. Για αυτό η έγκαιρη τεκμηρίωση και η συνεργασία με εξειδικευμένους συνεργάτες έχουν ιδιαίτερη σημασία.
Η ασφάλεια ως καθημερινό πρότυπο λειτουργίας
Η καλύτερη πολιτική ασφάλειας δεν είναι εκείνη με τις περισσότερες σελίδες. Είναι εκείνη που το προσωπικό καταλαβαίνει, εφαρμόζει στη βάρδια και αναθεωρεί όταν αλλάζουν τα εργαλεία, οι συνεργασίες ή οι υπηρεσίες του φαρμακείου. Μια σύντομη μηνιαία υπενθύμιση, ένας έλεγχος δικαιωμάτων πρόσβασης και μια δοκιμή επαναφοράς μπορούν να προσφέρουν μεγαλύτερη προστασία από ένα σχέδιο που μένει ξεχασμένο σε έναν φάκελο.
Για τον σύγχρονο φαρμακοποιό, η προστασία δεδομένων είναι μέρος της ποιότητας υπηρεσιών. Δείχνει ότι το φαρμακείο αντιμετωπίζει με την ίδια σοβαρότητα την ασφάλεια της πληροφορίας, τη συνέχεια της λειτουργίας του και τη σχέση εμπιστοσύνης που χτίζει καθημερινά με τον ασθενή.
