The Controller shall take the appropriate organizational, technical, and administrative measures to protect Health Data from any unauthorized use, misuse, use for purposes other than for which it was collected, or breach, and any procedures or means that guarantee the preservation of the privacy of its owners, and it shall, in particular, take the following controls and procedures:






Organisaation on säilytettävä selkeä dokumentaatio kaikista terveystietojen käsittelyn vaiheista keräämisestä poistamiseen. Kussakin vaiheessa on yksilöitävä vastuuhenkilö tai -tehtävä vastuuvelvollisuuden ja jäljitettävyyden varmistamiseksi.
Rekisterit on pidettävä ajan tasalla ja asiaankuuluvien viranomaisten saatavilla sovellettavien terveystietoja koskevien säännösten mukaisesti.






Organisaation on ylläpidettävä ajan tasalla olevia politiikoita ja menettelyjä, jotta se pysyy sovellettavien lakien ja tietosuojavaatimusten mukaisena. Tähän sisältyy:






Organisaation olisi otettava käyttöön asianmukaiset hallinnolliset, tekniset ja fyysiset suojatoimet, jotka on suunniteltu suojaamaan suojattujen terveystietojen (PHI) yksityisyyttä, ja varmistettava, että nämä toimenpiteet estävät aktiivisesti yksityisyyden suojaa koskevien säännösten rikkomisen ja rajoittavat tehokkaasti satunnaisia luovutuksia.






Organisaation on otettava käyttöön käytännöt ja menettelyt, joilla sallitaan pääsy suojattuihin sähköisiin terveystietoihin.






Organisaation on otettava käyttöön politiikoita ja menettelyjä tietoturvaloukkausten estämiseksi, havaitsemiseksi, rajoittamiseksi ja korjaamiseksi. Organisaation on tehtävä riskianalyysejä, toteutettava riskinhallintatoimenpiteitä, pantava täytäntöön seuraamuksia säännösten noudattamatta jättämisestä ja tarkasteltava säännöllisesti tietojärjestelmien toimintaa suojattujen sähköisten terveystietojen (ePHI) suojaamiseksi.






Organisaation on otettava käyttöön toimintaperiaatteet ja menettelyt sen varmistamiseksi, että kaikilla tarvittavilla työntekijöillä on asianmukainen pääsy suojattuihin sähköisiin terveystietoihin, ja sen estämiseksi, että ne työntekijät, joilla ei ole pääsyä, eivät saa pääsyä suojattuihin sähköisiin terveystietoihin.






Organisaation olisi kehitettävä, toteutettava ja jatkuvasti ylläpidettävä kattavaa tietoturvaohjelmaa, joka määrittää hallinnolliset, fyysiset ja tekniset suojatoimet kaikkien sähköisten suojattujen terveystietojen (PHI) luottamuksellisuuden, eheyden ja saatavuuden varmistamiseksi, suojataan aktiivisesti kohtuullisesti ennakoitavissa olevilta uhkilta sekä kielletyiltä luovutuksilta, ja varmistetaan, että henkilöstö noudattaa jatkuvasti kaikkia tietoturvakäytäntöjä.






Organisaation tulisi rajoittaa henkilötietojen kerääminen vähimmäistasolle, joka on olennainen ja tarvittava kerättävien henkilötietojen käsittelytarkoitusta varten.
Periaatteen toteutuminen tulisi varmistaa säännöllisesti kokonaisuuden näkökulmasta verraten hallintajärjestelmän dokumentaatiot (esim. tietojen käyttötarkoitukset) käytännössä organisaation hallussa oleviin henkilötietoihin.






Organisaation järjestelmien käyttöoikeudet myönnetään ja hallitaan pienimmän oikeuden periaatteen mukaan. Käyttäjälle ei myönnetä enempää käyttöoikeuksia, kun on tarpeen.
Käyttöoikeuksia tarkistetaan ja myös tarpeen tullaan vähennetään, jos käyttäjällä on oikeuksia joita hän tarvitsi tehtävien suorittamiseen, mutta hän ei tarvitse niitä enään.






Henkikötietojen käsittelijät (esim. tietojärjestelmien toimittajat, muut henkilötietojen käsittelijät) sekä henkilötietojen käsittelyyn liittyvät sopimukset on kartoitettu. Dokumentaatio sisältää mm.:
Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.
.png)