Küberturvalisuse seadus seab perearstidele uued kohustused

03.03.2022 | 09:00

Riigi infosüsteemi amet annab teada, et aasta alguses jõustusid nõuded, mis kohustavad üldarstiabi osutavaid perearste täitma küberturvalisuse seaduse nõudeid. See tähendab, et lisaks varasemale kohustusele kaitsta isikuandmeid peavad tohtrid hindama oma tegevusega seotud küberriske ja omama ülevaadet, kes ja milliseid süsteeme kasutab.

Küberturvalisuse seaduse võeti vastu 2018. aastal ning selle aasta jaanuarist jõustus nõue, mis kohustab nüüd ka perearste täitma konkreetsemaid küberturvalisuse nõudeid. RIA järelevalveosakonna juhataja Ilmar Toomi sõnul ei ole tegemist täiesti uute nõuetega, millega perearstid pole varasemalt kohustuslikus korras pidanud tegelema.

„Isikuandmete kaitse üldmääruse nõudeid on perearstid pidanud täitma juba 2018. aasta 25. maist. Nende põhimõtete kohaselt peavad perearstid kaitsma oma teenuses töödeldavaid isikuandmeid ja võtma kasutsele asjakohaseid meetmeid, et tagada töötlevate süsteemide ja teenuste konfidentsiaalsus, terviklus ja käideldavus. Seega on juba mitu aastat pidanud üldarstiabi pakkuvad ettevõtted veenduma, et patsientide andmete töötlemine oleks korrektne ja õiguspärane,“

ütles Toom.

Toom lisas, et uute nõuete jõustumine annab perearstikeskustele konkreetsema ülevaate asjadest, mis peavad olema korras või täidetud. „Küberturvalisuse seadusest tulenevate nõuete rakendamise eesmärk on tagada ohutu ning turvaline inimeste isiku- ja terviseandmete kaitse nii käideldavuse, tervikluse kui ka konfidentsiaalsuse vaatenurgast lähtuvalt. Jõustunud nõuete järgi tuleb perearstil teadvustada, millised küberturvalisusega seotud ohud ja riskid võiksid arstiabi teenust mõjutada,” märkis Toom.

Ta lisas, et seejärel tuleb koostada sellekohane riskianalüüs. „Selleks peab konkreetne perearstikeskus omama terviklikku ülevaadet enda kriitilistest tegevustest, nendega seotud olulistest süsteemidest ja programmidest ning kes ja kuidas neid kasutavad. Terviseandmed on väga tundlikud ning seega peab olema selge, millised inimesed ja milliste programmide abil neid töötlevad,” lausus Ilmar Toom.

Analüüsimisel tuleb lähtuda asutuse riskidest, millest sõltub perearsti teenuse toimepidevus, liites sinna IT-ga, isikuandmete kaitsega ja erinevate seadmete kasutamisest tulenevad tööohutusriskid. Pärast seda on võimalik välja töötada vastumeetmed riskide haldamiseks ning seeläbi tagada üldarstiabi toimepidevust. „Kui mõnda arvutit või süsteemi tabab rünnak, siis peab olema paigas edasine tegutsemise plaan selleks, et inimeste elud ega andmed ei satuks ohtu,” rõhutas Toom. Kaitsemeetmed on võimalik rakendada vaid siis, kui asutus teab, millised on teenuse toimimist takistavad ohud.

RIA soovitab perearstidel võtta riskide kaardistamise lähtekohaks isikuandmete kaitse üldmäärusest (GDPR) tuleneva isikuandmete töötlemise mõjuhinnangu, kuivõrd selle nõuetekohasel tegemisel on hea eeltöö juba küberturvalisuse nõuete vaatest tehtud. Ja kui tegemist on perearstikeskusega, mis koondab enda alla mitu perearsti, kes kasutavad ühiseid organisatsioonilisi ja infotehnilisi ressursse, siis on mõistlik ühiste ressurside osas teha ühine riskianalüüs ning tuua välja perearstid, kes selles riskianalüüsis osalevad.

Teine oluline muudatus perearstide tegevuses seoses uute sätete jõustumisega on see, et perearstid peavad 24h jooksul teavitama Riigi Infosüsteemi Ametit asetleidnud olulise mõjuga küberintsidentidest. “Sedasi saame pakkuda perearstidele abi intsidendi lahendamisel ja omame ülevaadet sellest, kui palju rünnatakse Eesti meditsiinisektorit ning saame leida lahendusi, kuidas neid paremini kaitsta,” ütles Toom.

Küberintsidentidest saab anda teada küberintsidentide keskkonna kaudu, täites ära sealse teavitusvormi või saata täidetult vormikohane teade e-posti aadressile [email protected]. Täpsemat infot küberintsidentide teavitamise, sh küberintsidendi teavituse vormi kohta leiab Riigi Infosüsteemi Ameti kodulehelt.

Küberintsidendiks loetakse igasugust süsteemis toimuvat sündmust, mis ohustab või kahjustab süsteemi turvalisust ja selle toimimist. Riikliku järelevalvet küberturvalisuse seaduse nõuete täitmise üle teeb Riigi Infosüsteemi Amet.

SEIKO KUIK

Pressiesindaja

open graph imagesearch block image