De organisatie moet regels opstellen voor wie toegang heeft tot informatie en gerelateerde activa, zowel fysiek als elektronisch. Het doel is om geautoriseerde toegang mogelijk te maken en ongeoorloofde toegang te voorkomen. Eigenaren van informatie en activa moeten beveiligings- en bedrijfsvereisten vaststellen voor voldoende toegangscontrole. Dit moet worden vastgelegd in een specifiek toegangsbeleid en worden gecommuniceerd aan relevante belanghebbenden.
Zorgspecifieke controlemaatregel (aanvullend)
Er moet een beleid voor op rollen gebaseerde toegangsbeveiliging zijn voor toegang tot persoonlijke gezondheidsinformatie.






Organisaation on laadittava dokumentoidut hätäkäyttökäytännöt, joiden avulla valtuutettu henkilöstö voi käyttää suojattuja sähköisiä terveystietoja hätätilanteissa, kuten luonnonkatastrofien, järjestelmäkatkosten tai laajalle levinneiden verkkohäiriöiden aikana, ja annettava yksilölliset käyttäjätunnukset jokaiselle henkilölle, joka käyttää sähköisiä terveystietojärjestelmiä.






Organisaation on otettava käyttöön käytännöt ja menettelyt, joilla sallitaan pääsy suojattuihin sähköisiin terveystietoihin.






Organisaation on otettava käyttöön toimintaperiaatteet ja menettelyt sen varmistamiseksi, että kaikilla tarvittavilla työntekijöillä on asianmukainen pääsy suojattuihin sähköisiin terveystietoihin, ja sen estämiseksi, että ne työntekijät, joilla ei ole pääsyä, eivät saa pääsyä suojattuihin sähköisiin terveystietoihin.






Tarve tietää -periaatteella pääsyoikeus myönnetään ainoastaan sellaiseen tietoon, jota yksilö tarvitsee tehtävänsä suorittamiseen. Eri tehtävillä ja rooleilla on erilaiset tietotarpeet ja täten erilaiset pääsyprofiilit.
Tehtävien eriyttäminen tarkoittaa sitä, että ristiriidassa olevat tehtävät ja vastuualueet on eriytettävä, jotta vähennetään organisaation suojattavan omaisuuden luvattoman tai tahattoman muuntelun tai väärinkäytön riskiä.






Organisaatio toteuttaa roolipohjaista pääsynhallintaa, jossa on ennakkoon määritetty eri suojattavalle omaisuudelle pääsyoikeusroolit, jotka oikeuttavat pääsyn. Roolien tiukkuuden tulisi heijastaa omaisuuteen liittyviä tietoturvariskejä.
Määrittelyn tueksi pitää harkita seuraavia asioita:






Varmistaakseen valtuutettujen käyttäjien pääsyn järjestelmiin ja estääkseen luvattoman pääsyn, organisaatio on määritellyt muodolliset prosessit seuraaviin asioihin:
Näiden asioiden toteuttaminen tulee toteutua aina määritellyn, muodollisen prosessin kautta.
Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.
.png)