Przejdź do treści

Ochrona zdrowia

Obsługa informatyczna placówek medycznych

Przychodnie i gabinety stomatologiczne. Systemy medyczne, kopie zapasowe, dokumentacja i wymagania, które placówki dotyczą inaczej niż zwykłej firmy.

W placówce awaria nie zatrzymuje pracy. Zatrzymuje przyjęcia. Rejestracja nie widzi grafiku, lekarz nie ma historii pacjenta, a poczekalnia nie czeka na przywrócenie systemu.

Druga różnica jest formalna. Dokumentacja medyczna nie jest zwykłym plikiem: jej utrata to problem prawny, nie tylko operacyjny, a dostęp do danych pacjentów regulują przepisy. Dlatego w placówce liczy się nie tylko to, czy informatyka działa, ale też czy da się wykazać, w jaki sposób jest prowadzona.

Systemy

Systemy, przy których pracujemy

W placówce nikt nie szuka pomocy po nazwie usługi. Szuka po nazwie programu, który przestał działać.

mMedica

Przychodnie

Instalacja serwerowa i stanowiska, konfiguracja kopii zapasowych, aktualizacje i przygotowanie środowiska pod wymagania sprawozdawcze.

drEryk

Przychodnie i gabinety

Utrzymanie serwera i stanowisk oraz polityka kopii zapasowych, która przy tym systemie wymaga osobnej uwagi.

ProDentis

Stomatologia

Serwer, stanowiska w gabinetach i rejestracji, kopie zapasowe i dostęp do dokumentacji z wielu miejsc jednocześnie.

SmartDental

Stomatologia

Konfiguracja, aktualizacje i kopie zapasowe, a także integracja stanowisk z urządzeniami w gabinecie.

Bazy danych

Pod każdym z tych systemów pracuje baza danych i zwykle to ona decyduje o tym, czy program jest szybki i czy da się go odtworzyć po awarii. Bazami zajmujemy się od początku naszej działalności, i zaczynaliśmy właśnie w ochronie zdrowia, przy oprogramowaniu opartym o Oracle.

Zakres

Zakres obsługi

Kopie zapasowe i odtwarzanie

  • Kopie nie tylko wykonywane, ale sprawdzane odtworzeniem
  • Osobna kopia dokumentacji medycznej i osobna całego środowiska
  • Ustalony czas, w jakim placówka wraca do pracy po awarii

Stanowiska i sprzęt

  • Rejestracja, gabinety, drukarki i czytniki jako jedno środowisko
  • Wymiana i konfiguracja bez przerywania przyjęć
  • Ewidencja sprzętu i licencji, żeby wiadomo było, co jest czym

Sieć i dostęp

  • Oddzielenie sieci gabinetowej od gościnnej i od urządzeń
  • Zdalny dostęp dla personelu bez otwierania placówki na zewnątrz
  • Pomiary łączy z raportem po każdej instalacji

Bezpieczeństwo danych

  • Monitorowanie zdarzeń bezpieczeństwa jako osobna usługa
  • Ograniczenie uprawnień do tego, co wynika z roli
  • Ślad dostępu, który da się odtworzyć po fakcie

RODO w warstwie technicznej

  • Umowa powierzenia przetwarzania jako podstawa współpracy
  • Szyfrowanie nośników i stacji roboczych
  • Wsparcie przy dokumentowaniu środków technicznych

NIS2 i ustawa o KSC

  • Sprawdzenie, czy i w jakim zakresie placówka podlega obowiązkom
  • Uporządkowanie tego, co i tak trzeba mieć: kopie, dostępy, ewidencja
  • Szkolenia personelu z rozpoznawania prób ataku

Kopie zapasowe

Kopia, której nikt nie odtworzył

Kopia, której nigdy nie odtworzono, jest założeniem, a nie zabezpieczeniem. W placówce ta różnica kosztuje więcej niż przestój, bo dotyczy dokumentacji, której nie wolno stracić.

Dlatego odtworzenie jest u nas procedurą, a nie improwizacją: ma spisaną instrukcję, ustaloną kolejność kroków i zapis każdego wykonania. Dla systemów krytycznych naszym standardem jest test odtworzeniowy nie rzadziej niż raz na kwartał, prowadzony na maszynie innej niż produkcyjna.

Z takiego testu bierze się jedna liczba, której bez niego nie ma: ile realnie trwa powrót placówki do przyjmowania pacjentów. To pytanie, na które warto znać odpowiedź przed awarią, a nie w jej trakcie.

Odpowiedzialność

Kto za co odpowiada

Administratorem danych osobowych jest placówka i tej odpowiedzialności nie przenosi się na firmę informatyczną. My jesteśmy podmiotem przetwarzającym, więc współpraca wymaga umowy powierzenia przetwarzania, a nie tylko umowy na usługi. Nikt nie kupuje u nas pozbycia się ryzyka - kupuje środki techniczne, które da się wykazać.

Nasz system zarządzania usługami jest certyfikowany na zgodność z normą ISO/IEC 20000-1. W praktyce oznacza to, że każda usługa ma opisany zakres, właściciela i procedurę, a jej wykonanie pozostawia zapis. Przy kontroli to jest różnica między „tak robimy" a „tak jest zapisane i tu jest dowód".

Dotyczy to również poziomu usług. Ustalamy go w umowie osobno dla każdej placówki, a potem mierzymy i raportujemy w cyklach miesięcznych. Realizacja uzgodnionych celów podlega audytom wewnętrznym oraz audytowi jednostki certyfikującej, więc pytanie „czy poziom został dotrzymany" ma odpowiedź w dokumencie, a nie w czyjejś pamięci.

NIS2

NIS2 w placówce: najpierw sprawdzenie, potem wydatki

Opieka zdrowotna należy do sektorów objętych dyrektywą NIS2, ale to, czy konkretna placówka podlega obowiązkom i w jakim zakresie, zależy od jej skali i charakteru działalności. Nie zgadujemy tego i nie sprzedajemy wdrożeń „na wszelki wypadek".

Zaczynamy od ustalenia, po której stronie granicy jest placówka. Zrobiliśmy do tego własne narzędzie, które odpowiada na to pytanie na podstawie samego numeru NIP.

Pytania

Częste pytania

Czy musimy zmieniać firmę, która wdrożyła nam system medyczny?
Nie. Dostawca systemu odpowiada za samą aplikację i tę odpowiedzialność zostawiamy tam, gdzie jest. My bierzemy warstwę pod nią: serwer, stanowiska, sieć, kopie zapasowe i bazę danych. To układ, w którym problem przestaje krążyć między dwiema firmami, bo każda wie, za co odpowiada.
Kto odpowiada za zgodność z RODO - placówka czy firma IT?
Administratorem danych jest placówka i tej odpowiedzialności nie da się przenieść na firmę informatyczną. My występujemy jako podmiot przetwarzający, więc współpraca wymaga umowy powierzenia przetwarzania, a nie tylko umowy na usługi. Odpowiadamy za środki techniczne po naszej stronie i za to, żeby dało się je wykazać podczas kontroli.
Czy macie wgląd w dane pacjentów?
Utrzymanie systemu wymaga uprawnień administracyjnych i nie da się tego obejść - nie twierdzimy więc, że technicznie nic nie widzimy. Zamiast tego zakres dostępu jest ustalony na piśmie, ograniczony do osób, które faktycznie prowadzą prace, a operacje pozostawiają ślad, który da się odtworzyć po fakcie. Dostęp możecie odebrać w każdej chwili.
Czy obsługujecie placówki spoza Kielc?
Tak. W Kielcach i województwie świętokrzyskim pracujemy na miejscu, w pozostałych regionach zdalnie. W placówce medycznej proporcja jest inna niż w biurze: sprzęt w gabinecie, drukarki, czytniki i okablowanie wymagają obecności częściej, więc przy większej odległości ustalamy z góry, co obsługujemy zdalnie, a co wymaga wizyty.

Porozmawiajmy o Waszej placówce

Napisz, jakiego systemu używacie i co się w nim dzieje. Odpowiemy, czy to obszar, którym się zajmujemy, i jak wyglądałaby współpraca - bez zobowiązań po Waszej stronie.

Napisz do nas