
Från och med april 2005 är vårdorganisationer skyldiga att utveckla och upprätthålla rutiner och förfaranden som skyddar känslig patientinformation som lagras och överförs elektroniskt. Dessa säkerhetsregler stödjer integritetsstandarderna för hälsoinformation som infördes genom Health Insurance Portability and Accountability Act (HIPAA) från 1996. En viktig del av arbetet med att hålla patientdata säker är att implementera teknik som reglerar åtkomsten till information som lagras på arbetsplatsens datorer och servrar.
HIPAA:s säkerhetsregel är medvetet teknologineutral och listar inte exakt vilka tekniker som sjukhus och sjukvårdsförsäkringar måste använda för att autentisera behöriga anställda som ska ha tillgång till organisationens skyddade patientdata. Det amerikanska hälso- och sjukvårdsdepartementet (HHS) kräver dock att varje användare kan identifieras, och uppmuntrar organisationer att styra åtkomsten till elektroniskt lagrad data med hjälp av en teknik som passar deras behov och budget.
Den traditionella metoden för en klinik eller ett sjukhus att autentisera användare är att skapa ett unikt användarnamn och lösenord för varje anställd. Alfanumeriska lösenord ger ett bättre skydd än rena bokstäver eller siffror. Personliga identifieringskoder (PIN-koder), som ofta används tillsammans med bankkort i bankomater, är numeriska lösenord som används för att autentisera användare mot ett datasystem.
Chipkort och token är fysiska enheter som beviljar användaren åtkomst när de dras eller förs in i en kortläsare. De erbjuder ett extra säkerhetslager eftersom användaren både behöver ha den fysiska enheten i sin ägo och känna till sina inloggningsuppgifter.
Vid telefonåteruppringning för uppringda anslutningar registrerar fjärranvändare sin dator hos värdcomputerens autentiseringssystem. När användaren vill komma åt organisationens filer dirigeras terminalen att ringa värdcomputern. Efter att användarnamn och lösenord har angetts återuppringar värdsystemet användarens förregistrerade telefonnummer. Med dagens bredbandsanslutningar har denna metod dock blivit i princip föråldrad.
Biometriska inloggningslösningar använder fingeravtryck, irisigenkänning, näthinneskanning, handgeometri, ansikts- och röstigenkänning samt handskrifts- eller signaturdynamik för att ge åtkomst till ett datornätverk. Beteendebaserad autentisering kan dessutom innebära att varje användares unika tangenttryckningsmönster registreras för att kunna verifiera identiteten.
För att skydda mot obehörigt avläsjande från obevakade datorer kräver HHS automatiska utloggningsfunktioner vid terminaler. Sjukhus och sjukvårdsförsäkringar bör också överväga att skapa en spårlogg (audit trail) som registrerar varje inloggning i systemet samt alla misslyckade lösenordsförsök. Detta underlättar både felsökning och upptäckt av potentiella säkerhetsincidenter.
Även när ett sjukhus eller en sjukvårdsförsäkring implementerar en eller flera av dessa autentiseringstekniker måste personalen utveckla en hög medvetenhet kring åtkomsten till organisationens filer, datorer och servrar. Om en anställd exempelvis antecknar sitt användarnamn och lösenord på en lapp och sätter upp den bredvid arbetsstationen kan det allvarligt äventyra säkerheten för den information som lagras på datorn – oavsett hur avancerad autentiseringstekniken är.
Hälsa och Sjukdom © https://www.sjukdom.online