Sisältökirjasto
Norm for informasjonssikkerhet
5.2.1.2: Tilgang til helse- og personopplysninger mellom virksomheter

Vaatimuksen kuvaus

Virksomheten skal ha kontroll og oversikt over all behandling av helse- og personopplysninger som den er ansvarlig for, inkludert tilgjengeliggjøring av opplysninger til andre virksomheter:

  • det skal gjennomføres risikovurdering ved oppstart eller endring av tilgjengeliggjøring av opplysninger for andre virksomheter.
  • dataansvarlig og virksomhetene som gis tilgang til opplysninger hos dataansvarlig, skal avklare gjennom avtale eller på annen måte hvordan
    • brukerautentisering skal foregå på sikker måte (f.eks. to- eller flerfaktorautentisering)
    • autorisering til helseopplysninger hos dataansvarlig skal foregå
    • logging og oppfølging av logger skal foregå

Kuinka täyttää vaatimus

Norm for informasjonssikkerhet og personvern i helse- og omsorgssektoren (Norge)

5.2.1.2: Tilgang til helse- og personopplysninger mellom virksomheter

Tehtävän nimi
Prioriteetti
Tila
Teema
Politiikka
Muut vaatimukset

Prosessi tietojen jakamiseksi ulkopuolisten organisaatioiden kanssa

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
5.2.1.2: Tilgang til helse- og personopplysninger mellom virksomheter
Norm for informasjonssikkerhet
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Prosessi tietojen jakamiseksi ulkopuolisten organisaatioiden kanssa
1. Tehtävän vaatimuskuvaus

Organisaation on varmistettava, että rekisterinpitäjän ja kaikkien sellaisten organisaatioiden välillä, joille annetaan pääsy rekisterinpitäjän terveystietoihin, on sopimukset tai vastaavat dokumentoidut järjestelyt. Näissä järjestelyissä on määriteltävä selkeästi, miten rekisterinpitäjän tietojärjestelmiin pääsyn yhteydessä toteutetaan turvallisia todennus-, valtuutuksenhallinta- ja kirjauskäytäntöjä.

Sopimuksessa olisi selvitettävä ainakin seuraavat asiat:

  • todennusmekanismit, joita käytetään käyttäjien henkilöllisyyden todentamiseen järjestelmään pääsyn yhteydessä.
  • prosessi ja vastuuhenkilöt, jotka myöntävät ja hallinnoivat käyttäjien käyttöoikeuksia.
  • menettelyt lokien seuraamiseksi ja poikkeamiin tai luvattomiin pääsyyrityksiin reagoimiseksi.
  • sopimus tai dokumentoitu järjestely, jossa määritellään rekisterinpitäjän ja tietoja käyttävien ulkoisten organisaatioiden väliset vastuut.

Tietoluovutusten dokumentointi tietovarannoille

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Tietojen siirtäminen ja luovuttaminen
22
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
12. Läpinäkyvä informointi, viestintä ja yksityiskohtaiset säännöt rekisteröidyn oikeuksien käyttöä varten
GDPR
28. Henkilötietojen käsittelijä
GDPR
30. Seloste käsittelytoimista
GDPR
A.6.2: Recording of PII disclosures
ISO 27018
A.7.3.7: PII controllers' obligations to inform third parties
ISO 27701
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Tietoluovutusten dokumentointi tietovarannoille
1. Tehtävän vaatimuskuvaus

Tietovarannon tiedot ovat lähtökohtaisesti vain kyseisen rekisterinpitäjän käytössä ja samalla vastuulla. Mikäli luovutat tietoja eteenpäin toiselle organisaatiolle muuta käyttöä varten, siitä on informoitava selkeästi ja kerrottava mm. luovutuksen vastaanottaja sekä peruste.

Vaikutustenarviointien toteuttaminen ja dokumentointi

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyperiaatteet ja osoitusvelvollisuus
16
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
35. Tietosuojaa koskeva vaikutustenarviointi
GDPR
36. Ennakkokuuleminen
GDPR
A.7.2.5: Privacy impact assessment
ISO 27701
TSU-16: Tietosuojariskien hallinta
Julkri
TSU-17 : Tietosuojan vaikutustenarviointi
Julkri
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Vaikutustenarviointien toteuttaminen ja dokumentointi
1. Tehtävän vaatimuskuvaus

Vaikutustenarvioinnin tarkoituksena on auttaa tunnistamaan, arvioimaan ja hallitsemaan henkilötietojen käsittelyyn sisältyviä riskejä. Vaikutustenarviointi on tehtävä, kun henkilötietojen käsittely todennäköisesti aiheuttaa korkean riskin ihmisten oikeuksille ja vapauksille. Riskiä nostavat esimerkiksi uuden teknologian käyttö, arkaluontoisten henkilötietojen käsittely, henkilökohtaisiin ominaisuuksiin kohdistuva automatisointi tai käsittelyn laajamittaisuus yleisesti.

Tietosuojan vastuuhenkilöt arvioivat säännöllisesti organisaation henkilötietojen käsittelyä, erityisesti esimerkiksi tietovarantojen ja niihin liittyviä käyttötarkoituksia sekä käytettyjä tietojärjestelmiä, määritelläkseen vaikutustenarviointien tarpeellisuuden. Tietosuojan vastuuhenkilöt myös vastaavat vaikutustenarviointien toteuttamisesta ja dokumentoinnista.

Henkilötiedon siirtoperusteiden dokumentointi relevanteille kumppaneille

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Tietojen siirtäminen ja luovuttaminen
18
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
44. Siirtoja koskeva yleinen periaate
GDPR
45. Siirto tietosuojan riittävyyttä koskevan päätöksen perusteella
GDPR
46. Siirto asianmukaisia suojatoimia soveltaen
GDPR
47. Yritystä koskevat sitovat säännöt
GDPR
48. Siirrot ja luovutukset, joita ei sallita unionin lainsäädännössä
GDPR
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Henkilötiedon siirtoperusteiden dokumentointi relevanteille kumppaneille
1. Tehtävän vaatimuskuvaus

Tietosuoja-asetus määrittelee edellytykset henkilötietojen lainmukaiselle siirtämiselle EU:n tai ETA:n ulkopuolelle.

Organisaatio dokumentoi kaikki tietosiirrot ja niissä sovellettavat siirtoperusteet. Tietosiirtoja voi syntyä esimerkiksi tietojärjestelmän, tietoja käsittelevän kumppanin tai tietoluovutuksen vastaanottajan sijainnin perusteella.

Politiikkaan sisältyviä tietoturvatehtäviä

Tehtävän nimi
Prioriteetti
Tila
Teema
Politiikka
Muut vaatimukset
No items found.

Autamme täyttämään vaatimukset tehokkaasti Universal cyber compliance language -teknologialla

Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.

Tietoturvakehikoilla on yleensä yhteinen ydin. Kaikki kehikot kattavat perusaiheita, kuten riskienhallinnan, varmuuskopioinnin, haittaohjelmat, henkilöstön tietoisuuden tai käyttöoikeuksien hallinnan omissa osioissaan.
Digiturvamallin "universal cyber compliance language" -teknologia luo teille yksittäisen suunnitelman ja varmistaa, että kehikkojen yhteiset osat tehdään vain kerran. Te voitte keskittyä suunnitelman toteuttamiseen, me automatisoimme compliance-osan - nykyisiä ja tulevia vaatimuksia päin.
Aloita ilmainen kokeilu
Tutustu Digiturvamalliin
Aloita ilmainen kokeilu
Digiturvamallin avulla rakennat tietoturvallisen ja halutut vaatimukset täyttävän organisaation. Halusitko kehittää tietoturvan hallintaa yleisesti, raportoida omasta NIS2-valmiudesta tai hankkia ISO 27001 -sertifioinnin, Digiturvamalli yksinkertaistaa koko prosessia.
AI-pohjaiset parannussuositukset ja käyttäjäystävällinen työkalu varmistavat, että organisaationne voi olla luottavainen vaatimusten täyttymisestä ja keskittyä oman tietoturvan jatkuvaan parantamiseen.
Selkeä suunnitelma vaatimusten täyttämiseen
Aktivoi teille tärkeät vaatimuskehikot ja jalkauta niiden vaatimukset täyttäviä selkeitä toimenpiteitä.
Uskottavat raportit todisteiksi hyvästä tietoturvasta
Etene tehtävien avulla varmistaaksesi turvallisen toiminnan. Luo ammattimaisia ​​raportteja muutamalla napsautuksella.
AI-avusteiset parannussuositukset
Keskity vaikuttavimpiin parannuksiin Digiturvamallin suositusten avulla.