Erfaringer fra informationssikkerhedsfunktionens kontakt med organisationen viser, at mange medarbejdere opbevarer følsomme og fortrolige personoplysninger i regionens post/kalender system samt på regionens fildrev.
Databeskyttelseslovgivningen stiller krav til sikkerheden i forbindelse med regionens behandling af personoplysninger. Med databeskyttelsesforordningen bortfalder sikkerhedsbekendtgørelsen, og der indføres en mere risikobaseret tilgang til de krav til behandlingssikkerhed, som fremgår af forordningen. Det er Informationssikkerhedsfunktionens vurdering, at kravene til behandlingssikkerhed som udgangspunkt ikke er lempet. Derfor tager regionens arbejde med behandlingssikkerhed fortsat udgangspunkt i blandt andet sikkerhedsbekendtgørelsens krav samt de krav, der følger af ISO 27001/2 standarden.
Generelt gør det sig gældende, at sikkerheden skal være særlig høj i forhold til behandlingen af de følsomme og fortrolige personoplysninger. Følsomme og fortrolige personoplysninger kan eksempelvis være helbredsoplysninger, oplysninger om sygefravær, væsentlige sociale problemer eller andre rent private forhold. Se vedlagte bilag for yderligere præcisering.
Denne type af oplysninger skal som udgangspunkt opbevares i systemer, som er godkendt til dette formål. Det vil sige systemer, som blandt andet lever op til krav omkring logning og adgangskontrol. Hverken regionens post/kalender system eller regionens fildrev lever op til disse krav. Desuden er regionens post/kalender system som udgangspunkt ikke et arkivsystem.
Mails, dokumenter, billeder og lignende, som indeholder følsomme og fortrolige personoplysninger må derfor kun opbevares i post/kalender eller på regionens fildrev i maks. 30 dage. Dette gælder ikke kun indbakken i postsystemet, men også i eventuelle underliggende mapper, sendt post og lignende. Som nævnt i ovenstående er det informationssikkerhedsfunktionens erfaring, at mange medarbejdere ikke efterlever dette.
Region Midtjylland har derfor et udestående i forhold til at leve op til de principper om behandlingssikkerhed, som følger af Databeskyttelsesforordningen, hvilket kan medføre sanktioner fra Datatilsynet. Manglende journalisering af mails og dokumenter, som har betydning for en sag, kan endvidere betyde, at regionen ikke lever op til offentlighedslovens krav om journaliseringspligt. Desuden er det vigtigt at være opmærksom på, at journalisering i blandt andet ESDH har betydning for regionens vidensdeling samt mulighederne for effektiv sagsbehandling blandt andet i forbindelse med håndtering af anmodninger om både aktindsigt (jf. offentlighedsloven §7) og indsigt (jf. databeskyttelsesforordningen art. 15).
Der er derfor flere gode grunde til at iværksætte tiltag, som kan supplere de forskellige awarenesskampagner og øvrige awarenesstiltag, som løbende har adresseret problemstillingen, og som kan hjælpe medarbejderne til en korrekt adfærd.
Informationssikkerhedsudvalget har derfor besluttet, at der udarbejdes en central udmelding, som kan medvirke til, at medarbejderne får fokus på, at de ikke må opbevare følsomme og fortrolige personoplysninger i Post/kalendersystemet samt på regionens fildrev. Dette skal ikke kun medvirke til, at Region Midtjylland som helhed kan imødekomme Databeskyttelsesforordningens krav til behandlingssikkerhed. Men det skal også hjælpe den enkelte medarbejder til at undgå utilsigtet at overtræde lovgivning og retningslinjer.
Direktionen vil derfor lave en konkret udmelding i hele organisationen, hvor medarbejdere bliver bedt om at rydde op i deres post/kalender samt på deres fildrev med henblik på at slette og/eller overføre mails og dokumenter med følsomme og fortrolige personoplysninger til relevante fagsystemer, som er godkendt til formålet.
Informationssikkerhedsudvalget er opmærksom på, at oprydningsopgaven for nogen vil være stor, da der ligger mange følsomme og fortrolige personoplysninger i vores Outlook mapper og på fildrevene. Men opgaven er nødvendig, og det er derfor vigtigt, at alle medarbejdere tager opgaven alvorligt og bidrager til, at den bliver løst.
Oprydningen har både et bagudrettet og fremadrettet perspektiv, hvoraf det fremadrettede fokus prioriteres højest. Det vil sige, at medarbejderne skal sikre en korrekt praksis fremadrettet samtidig med, at der skal ryddes op og slettes i allerede eksisterende mails og dokumenter.
Med henblik på at hjælpe medarbejderne i videst mulige omfang er It i gang med at undersøge mulighederne for en eventuel teknisk understøttelse af opgaven, som kan medvirke til at reducere opgavens størrelse for den enkelte medarbejder.
Da det samtidig er vigtigt, at medarbejderne bliver klædt på til opgaven, vil udmeldingen blive suppleret med information og hjælp til løsningen. Dette vil eksempelvis være en beskrivelse af hvilke oplysninger, der er følsomme og fortrolige oplysninger – se vedlagte bilag. Desuden vil der være hjælp at hente i forhold til hvilke mails, der skal journaliseres, og hvilke der ikke skal journaliseres samt hvilke fagsystemer mails og filer kan gemmes i.
Informationssikkerhedsudvalget har blandt andet på grund af opgavens omfang besluttet, at udmeldingen deles op i to faser.
1. fase: Udmelding i administrative funktioner
Der laves en central udmelding på direktionens vegne til alle administrative funktioner om, at følsomme og fortrolige personoplysninger kun må opbevares i post/kalender samt på fildrevene i maks. 30 dage. Herefter skal mails og dokumenter overføres til godkendte systemer – typisk ved journalisering i ESDH – og slettes i Outlook og på fildrev. Medarbejderne henvises til ESDH som Region Midtjyllands centrale vidensdelingssystem vedrørende administrativ sagsbehandling eller til andre godkendte fagsystemer.
Udmeldingen suppleres med hjælp til identificering af følsomme og fortrolige personoplysninger samt retningslinjer til journalisering og lignende. Regionens ESDH superbrugere vil desuden være behjælpelige med praktisk hjælp til journalisering og lignende.
De administrative funktioner, som vil være omfattet af fase 1, vil typisk være ansatte i regionshusene samt hospitalsadministrationerne. Generelt vil de være kendetegnet ved, at de alle har adgang til ESDH. Udmeldingen sendes derfor til alle ansatte i Regionshusene og til hospitalernes hovedpostkasser, som herefter selv videredistribuerer til de administrative medarbejdere.
Samtidig igangsætter informationssikkerhedsfunktionen et arbejde med henblik på at afklare, hvilke relevante fagsystemer og øvrige godkendte løsninger regionen råder over, som kan imødekomme forretningens behov i forhold til ovenstående. Formålet er at skabe et overblik over de systemer, som den øvrige forretning kan henvises til i forbindelse med oprydning i Outlook og på fildrev.
2. fase: Udmelding i den øvrige organisation
Når der er skabt et overblik over de systemer, som den øvrige organisation kan henvises til i forbindelse med sletning af følsomme og fortrolige personoplysninger i Post/kalender og på fildrev anbefales det, at der udarbejdes en tilsvarende udmelding lignende den for det administrative område. Dette skal medvirke til, at også den øvrige del af forretningen imødekommer databeskyttelsesforordningens krav til behandlingssikkerhed.
Retningslinje for elektronisk post, kalender og internet.
Region Midtjylland har en Retningslinje for elektronisk post, kalender og internet. Af retningslinjen fremgår det, at følsomme personoplysninger bør opbevares i systemet i så kort tid som muligt i postsystemet. Informationssikkerhedsudvalget har besluttet, at det i regionens retningslinje for elektronisk post, kalender og internet præciseres, at fortrolige og følsomme personoplysninger kun må opbevares i post/kalender i maks. 30 dage. Generelt er der behov for en opdatering af især retningslinjens punkter omkring behandling af følsomme og fortrolige personoplysninger. Dette arbejde er sat i proces og vil blive forelagt RMU på et kommende møde.